Ley de Ciberresiliencia: Preguntas y respuestas

By

¿Qué es la nueva Ley de Ciberresiliencia de la UE?

La Ley de Ciberresiliencia es la primera legislación de este tipo a escala de la UE. Introduce normas comunes de ciberseguridad para los fabricantes y desarrolladores de productos con elementos digitales, que abarcan tanto los equipos como los programas informáticos.

La Ley de Ciberresiliencia garantizará lo siguiente:
• Los productos inalámbricos y por cable conectados a internet, y los programas informáticos introducidos en el mercado de la UE serán más seguros.
• Los fabricantes seguirán siendo responsables de la ciberseguridad de un producto a lo largo de todo su ciclo de vida útil.
• Se informará debidamente a los consumidores acerca de la ciberseguridad de los productos que compren y utilicen.

¿A qué tipo de riesgos pretende hacer frente la propuesta?
Los ciberataques pueden propagarse a través de las fronteras en el mercado interior en minutos. Por lo tanto, el Reglamento se ocupa de dos cuestiones.
La primera es el bajo nivel de ciberseguridad de muchos de estos productos y, lo que es más importante, el hecho de que muchos fabricantes no facilitan actualizaciones para solventar los puntos vulnerables.
Si bien los fabricantes de productos con elementos digitales a veces sufren daños en su reputación cuando sus productos carecen de seguridad, el coste de los puntos vulnerables lo soportan predominantemente los usuarios profesionales y los consumidores. Esto limita los incentivos de los fabricantes para invertir en un diseño y desarrollo seguros y para proceder a actualizaciones de seguridad.
La segunda es que las empresas y los consumidores no suelen disponer de información suficiente y precisa a la hora de elegir productos que sean seguros. Además, suelen desconocer la manera de asegurarse de que los productos que compren se instalen de manera segura.
Las nuevas normas abordan estos dos aspectos al abordar la cuestión de las actualizaciones y la de la información actualizada a los clientes.

¿Cómo afronta estos problemas la Ley de Ciberresiliencia?
La Ley de Ciberresiliencia dispone que los productos con elementos digitales solo se comercialicen si cumplen requisitos esenciales de ciberseguridad concretos. Dispone también que los fabricantes tengan en cuenta la ciberseguridad en el diseño y el desarrollo de productos con elementos digitales.
En cuanto a la información y las instrucciones facilitadas al usuario final, la Ley de Ciberresiliencia exige que los fabricantes sean transparentes sobre los aspectos de ciberseguridad que deben darse a conocer a los clientes.
Un elemento fundamental de la propuesta es la cobertura de todo el ciclo de vida útil de los productos y, en concreto, el establecimiento de obligaciones para los fabricantes y desarrolladores en el sentido de definir un período de asistencia que refleje el tiempo que se prevé que el producto esté en uso, y de proceder a actualizaciones de seguridad durante ese período.
Se impondrán tales obligaciones a los agentes económicos, desde los fabricantes hasta los distribuidores y los importadores, en relación con la introducción en el mercado de productos con elementos digitales, conformemente a su papel y sus responsabilidades en la cadena de suministro.
Sobre la base del nuevo marco legislativo para la legislación sobre productos en la UE, los fabricantes se someterán a un proceso de evaluación de la conformidad para demostrar si se han cumplido los requisitos especificados relativos a un producto.
Esto podría hacerse mediante una autoevaluación o una evaluación de la conformidad por parte de terceros, en función del nivel de riesgo asociado al producto de que se trate.
Cuando se haya demostrado que el producto cumple los requisitos aplicables, los fabricantes y desarrolladores emitirán una declaración UE de conformidad y podrán colocar el marcado CE. El marcado CE indicará la conformidad con la Ley de Ciberresiliencia de los productos con elementos digitales, de modo que puedan circular libremente dentro del mercado interior.

¿Quién se beneficiará de la Ley de Ciberresiliencia?
La Ley de Ciberresiliencia reportará importantes beneficios a las distintas partes interesadas. Las empresas pronto tendrán que cumplir un único conjunto de normas de ciberseguridad en toda la UE.
La Ley reducirá el número de incidentes de ciberseguridad y, con ello, el coste de la gestión de incidentes y los daños a la reputación de las empresas. En consecuencia, aumentará la confianza de los consumidores y los clientes profesionales en las empresas y los productos, lo que a su vez incrementará la demanda de productos con elementos digitales, tanto dentro como fuera de la UE.
Al mismo tiempo, los consumidores y los usuarios se beneficiarán de más información a la hora de elegir un producto con elementos digitales y de unas instrucciones más claras sobre su uso. Como consecuencia de la reducción de los riesgos e incidentes en materia de seguridad, los consumidores y los ciudadanos disfrutarán de una mejor protección de los derechos fundamentales, tales como los relacionados con la protección de datos y la protección de la intimidad.
La Ley de Ciberresiliencia también podría convertirse en una referencia internacional fuera del mercado interior de la UE. Los estándares de la UE derivados de la Ley facilitarán su aplicación y constituirán un activo para los fabricantes de la UE en los mercados mundiales.

¿Qué pasará con los productos no conformes?
Los Estados miembros designarán autoridades de vigilancia del mercado, que serán responsables del cumplimiento de las obligaciones de la Ley de Ciberresiliencia.
En caso de incumplimiento, las autoridades de vigilancia del mercado podrán exigir a los agentes económicos que pongan fin al incumplimiento y eliminen el riesgo, prohíban o restrinjan la comercialización de un producto, u ordenar que se retire o recupere el producto. Cada una de estas autoridades podrá imponer multas a las empresas que no cumplan las normas. La Ley de Ciberresiliencia establece cuantías máximas de las multas administrativas que deben fijarse en la legislación nacional en caso de incumplimiento.

¿Contempla la Ley de Ciberresiliencia los programas informáticos si se ofrecen como servicio y no como producto?
Los programas informáticos ofrecidos como parte de un servicio no se contemplan en la propuesta de Ley de Ciberresiliencia, ya que esta solo contempla los productos con elementos digitales vendidos en el mercado único europeo, y establece requisitos y obligaciones concretos en materia de ciberseguridad para los fabricantes de esos productos. Sin embargo, la Directiva relativa a las medidas destinadas a garantizar un elevado nivel común de ciberseguridad en la Unión (Directiva SRI 2) y otra legislación sectorial garantizan que los sistemas ofrecidos como servicio o desarrollados internamente cumplan requisitos técnicos equivalentes en materia de ciberseguridad. Este podría ser el caso, por ejemplo, de los sistemas de historiales médicos electrónicos (HME). También deben ofrecer el mismo nivel de protección frente a las ciberamenazas que los productos con elementos digitales contemplados en la Ley de Ciberresiliencia.
En virtud de la Directiva SRI 2, se pide a los Estados miembros que velen por que las entidades esenciales e importantes, tales como los proveedores de asistencia sanitaria o en la nube y las entidades de la administración pública, adopten medidas de ciberseguridad técnicas, operativas y organizativas adecuadas y proporcionadas. Estas medidas deben, entre otras cosas, garantizar la seguridad en la adquisición, el desarrollo y el mantenimiento de las redes y sistemas de información, incluidas la gestión y la divulgación de los puntos vulnerables.
Los requisitos técnicos y metodológicos aplicables a determinados tipos de entidades, como los proveedores de servicios de computación en nube, así como los requisitos sectoriales, en caso necesario, se definirán mediante decisiones de ejecución.

¿Qué relación mantendrá con las normas vigentes?
La Ley de Ciberresiliencia armonizará y racionalizará el panorama normativo de la UE mediante la introducción de requisitos de ciberseguridad para los productos con elementos digitales, y evitará el solapamiento de requisitos establecidos en diferentes actos legislativos. Esto favorecerá una mayor seguridad jurídica para los agentes económicos y los usuarios de toda la Unión, así como una mejor armonización del mercado único europeo, al establecer condiciones más viables para los agentes económicos que deseen acceder al mercado de la UE.

Directiva SRI 2
En particular, la Ley de Ciberresiliencia complementará la Directiva SRI 2, acordada recientemente por el Parlamento Europeo y el Consejo. La Directiva SRI 2 establece requisitos de ciberseguridad, tales como medidas de seguridad de la cadena de suministro y obligaciones de notificación de incidentes para las entidades esenciales e importantes, con vistas a aumentar la resiliencia de los servicios que prestan.
Por lo tanto, la mejora del nivel de ciberseguridad de los productos con elementos digitales facilitará el cumplimiento por parte de las entidades incluidas en el ámbito de aplicación de la Directiva SRI 2 y reforzará la seguridad de toda la cadena de suministro.

Reglamento Delegado en virtud de la Directiva sobre equipos radioeléctricos
La Ley de Ciberresiliencia se aplica a los equipos radioeléctricos que entran en el ámbito de aplicación del Reglamento Delegado adoptado en virtud de la Directiva 2014/53/UE sobre equipos radioeléctricos (Reglamento Delegado sobre equipos radioeléctricos). La Ley de Ciberresiliencia se ajusta a los requisitos del Reglamento Delegado sobre equipos radioeléctricos, incluidos los estándares específicos dispuestos en virtud de dicho Reglamento.
Por lo tanto, la Ley de Ciberresiliencia constituye el siguiente paso importante, que se basa en estas normas en fase de desarrollo hasta que sea aplicable la Ley de Ciberresiliencia. En aras de la claridad jurídica, se modificará o derogará el Reglamento Delegado sobre equipos radioeléctricos.

¿Qué viene ahora?
Una vez que la propuesta se adopte formalmente y entre en vigor en 2024, los agentes económicos y los Estados miembros tendrán 36 meses para adaptarse a los nuevos requisitos.
Una excepción a esta norma es la obligación de notificación de los fabricantes de los incidentes y los puntos vulnerables activamente aprovechados, que se aplicará 21 meses después de la fecha de entrada en vigor, ya que ello requiere menos ajustes organizativos que las demás nuevas obligaciones.
Para facilitar que los fabricantes, y concretamente los que fabriquen productos importantes, cumplan los requisitos esenciales, la Comisión formulará una solicitud de normalización que permita a las organizaciones europeas en la materia elaborar normas técnicas sobre muchas de las categorías de productos que se contemplan en la Ley de Ciberresiliencia.

La Comisión revisará periódicamente la Ley de Ciberresiliencia e informará sobre su funcionamiento.

Arriba, imagen cortesía de la Comisión Europea

Categories:

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *