Genetec Inc. («Genetec»), empresa mundial en software de seguridad física para empresas, ha publicado hoy una guía para ayudar a los responsables de seguridad física a evaluar cómo los proveedores de tecnología diseñan, mantienen y dan soporte a los productos conectados, ahora que la Ley de Ciberresiliencia de la UE (CRA) eleva las expectativas en materia de ciberseguridad a lo largo de todo el ciclo de vida del producto.
La CRA establece requisitos de ciberseguridad para los productos con elementos digitales que se comercializan en la Unión Europea. Hace mayor hincapié en el desarrollo seguro de los productos, la gestión de vulnerabilidades, la transparencia en materia de ciberseguridad y el soporte continuo a lo largo de todo el ciclo de vida del producto. Aunque la legislación se aplica principalmente a los fabricantes, la normativa también afectará a las organizaciones que distribuyen, instalan, adquieren y gestionan dispositivos conectados.
“La Ley de Resiliencia Cibernética refuerza muchos de los principios de seguridad desde el diseño y de gestión del ciclo de vida que Genetec lleva años defendiendo», señaló Mathieu Chevalier, Principal Security Architect de Genetec. «Al elevar las expectativas en materia de seguridad y transparencia de los productos, la normativa de la CRA ofrece a los compradores una base clara para evaluar a los proveedores de tecnología y la resiliencia cibernética a largo plazo de sus productos”.
¿Durante cuánto tiempo recibirá el producto actualizaciones de seguridad y asistencia técnica?
La CRA enfatiza en la importancia de mantener la seguridad del producto a lo largo de todo su ciclo de vida. Los responsables de seguridad deben conocer durante cuánto tiempo el proveedor proporcionará actualizaciones, cómo abordará las vulnerabilidades y qué asistencia ofrecerá cuando los productos alcancen el final de su vida útil. La normativa de la CRA exige a los fabricantes que proporcionen actualizaciones de seguridad y gestión de vulnerabilidades durante al menos cinco años, lo que convierte la asistencia a largo plazo en un factor importante a tener en cuenta a la hora de evaluar los productos.
¿Se ha integrado la ciberseguridad en el producto desde el principio?
Los principios de «Secured by Design» y «Secure by Default» son fundamentales para la CRA. Es recomendable pedir al proveedor que explique cómo incorpora la ciberseguridad en el diseño, el desarrollo, las pruebas y el ciclo de vida continuo del producto.
¿Cómo identifica, divulga y aborda el proveedor las vulnerabilidades?
Ningún software es inmune a las vulnerabilidades. La forma en que responde un proveedor es un claro indicador de su compromiso con la ciberseguridad. Es necesario buscar un programa consolidado de gestión de vulnerabilidades que incluya pruebas de seguridad periódicas, una política coordinada de divulgación de vulnerabilidades, correcciones basadas en el riesgo sin demoras indebidas, la distribución segura de actualizaciones de seguridad y avisos claros sobre las vulnerabilidades corregidas.
¿Es el proveedor transparente en cuanto a sus propias prácticas de ciberseguridad?
La ciberseguridad es una responsabilidad compartida. Los proveedores responsables explican cómo desarrollan, prueban y mantienen sus productos, y ofrecen a los clientes e integradores orientaciones claras para una implementación segura. Es recomendable preguntar cómo el proveedor comprueba y revisa periódicamente la seguridad del producto, comunica las vulnerabilidades y las actualizaciones de seguridad, y proporciona orientación para el refuerzo de la seguridad del sistema.
“Las organizaciones mejor preparadas para gestionar las futuras amenazas cibernéticas consideran la ciberseguridad como una colaboración continua, y no como una decisión de adquisición puntual”, concluyó Chevalier. “La CRA contribuye a reforzar ese enfoque al establecer unas expectativas comunes en materia de transparencia, gestión disciplinada de las vulnerabilidades y soporte técnico a largo plazo para los productos, lo que beneficia a los fabricantes, a los integradores y a las organizaciones que dependen de sistemas de seguridad física conectados”.
Desde hace más de 25 años, Genetec aplica prácticas de desarrollo ciberseguras a su tecnología de seguridad física. Desarrolla soluciones basadas en una arquitectura abierta y las diseña considerando la ciberseguridad como eje central, incorporando cifrado, gestión de identidades y accesos, supervisión continua, gestión de vulnerabilidades y orientación que ayuda a los clientes a mantener sistemas resilientes a lo largo del tiempo.
