Ciberseguridad más allá de la instalación: cinco claves para evaluar a los proveedores tecnológicos

La seguridad desde el diseño, la gestión de vulnerabilidades, la transparencia y el soporte a largo plazo adquieren mayor relevancia ante nuevas exigencias que buscan fortalecer la protección de los productos conectados durante todo su ciclo de vida.
La incorporación de dispositivos y soluciones cada vez más conectadas está llevando a las organizaciones a mirar más allá de las características y funcionalidades de una tecnología al momento de elegir a sus proveedores. Cómo fue desarrollada, de qué manera se gestionan sus vulnerabilidades, durante cuánto tiempo recibe actualizaciones y qué ocurre cuando llega al final de su vida útil son aspectos que comienzan a adquirir un peso creciente en estas decisiones.
Esta discusión cobra especial relevancia ante la Ley de Ciberresiliencia de la Unión Europea (Cyber Resilience Act, CRA), que establece requisitos de ciberseguridad para los productos con elementos digitales comercializados en ese mercado. La normativa pone mayor énfasis en el desarrollo seguro, la gestión de vulnerabilidades, la transparencia y el soporte continuo durante todo el ciclo de vida.
Aunque sus obligaciones recaen principalmente sobre los fabricantes, la regulación también tendrá implicancias para las organizaciones que distribuyen, instalan, adquieren y operan dispositivos conectados.
“La Ley de Ciberresiliencia refuerza muchos de los principios de seguridad desde el diseño y gestión del ciclo de vida que Genetec viene promoviendo desde hace años. Al elevar las exigencias en materia de seguridad y transparencia de los productos, la normativa entrega a los compradores una base clara para evaluar a los proveedores tecnológicos y la ciberresiliencia de sus productos a largo plazo”, señaló Mathieu Chevalier, Principal Security Architect de Genetec Inc.
Con las obligaciones de reporte de vulnerabilidades de la CRA entrando en vigor el 11 de septiembre, las organizaciones dependerán cada vez más de sus proveedores para responder a los nuevos requerimientos de ciberseguridad y gestión de vulnerabilidades. Frente a este escenario, existen cinco preguntas que pueden ayudar a evaluar qué tan preparada está una compañía tecnológica para responder a estas exigencias.
¿Durante cuánto tiempo recibirá el producto actualizaciones de seguridad y soporte?
La protección de una solución no termina con su implementación. La CRA refuerza la importancia de mantenerla durante todo su ciclo de vida, por lo que resulta relevante conocer durante cuánto tiempo se entregarán actualizaciones, cómo se abordarán posibles vulnerabilidades y qué tipo de soporte estará disponible cuando el producto llegue al final de su vida útil. La normativa exige a los fabricantes proporcionar actualizaciones de seguridad y gestión de vulnerabilidades durante al menos cinco años, convirtiendo el soporte a largo plazo en un factor a considerar al momento de evaluar una tecnología.
¿La ciberseguridad estuvo incorporada desde el diseño del producto?
Los principios de Secured by Design y Secure by Default son centrales en la CRA. Esto supone evaluar cómo se incorpora la ciberseguridad desde las primeras etapas del producto, considerando su diseño, desarrollo y pruebas, además de las medidas que se mantienen posteriormente durante su ciclo de vida.
¿Cómo identifica, comunica y aborda las vulnerabilidades el proveedor?
Ningún software está completamente libre de vulnerabilidades. Por ello, la manera en que una compañía responde frente a ellas puede ser un indicador relevante de su compromiso con la ciberseguridad. Entre los aspectos a considerar se encuentran la existencia de un programa establecido de gestión de vulnerabilidades, pruebas periódicas de seguridad, una política coordinada para su divulgación, mecanismos de remediación basados en el nivel de riesgo y sin demoras indebidas, la distribución segura de actualizaciones y comunicaciones claras sobre las vulnerabilidades corregidas.
¿Qué tan transparente es el proveedor respecto de sus prácticas de ciberseguridad?
La protección de los sistemas requiere una responsabilidad compartida. Los proveedores deberían ser capaces de explicar cómo desarrollan, prueban y mantienen sus productos, además de entregar a clientes e integradores orientaciones claras para implementarlos de manera segura. Esto implica conocer cómo se prueba y revisa periódicamente la seguridad de las soluciones, de qué manera se comunican las vulnerabilidades y actualizaciones, y qué recomendaciones se entregan para reforzar la configuración y protección de los sistemas.
¿Cómo apoyará el proveedor la ciber resiliencia a largo plazo?
La ciberseguridad de un producto tampoco finaliza con su instalación. Trabajar con socios tecnológicos confiables implica evaluar cómo se determina y comunica el período de soporte, cómo se gestionan las vulnerabilidades, de qué manera se distribuyen las actualizaciones de seguridad, qué respaldo existe para mantener una operación segura y cómo se administra el final de la vida útil de cada solución. Las organizaciones también deberían conocer qué evidencia puede proporcionar el proveedor para demostrar que el producto cumple con los requisitos de ciberseguridad aplicables durante todo su ciclo de vida.
“Las organizaciones mejor preparadas para enfrentar futuras amenazas cibernéticas entienden la ciberseguridad como una relación continua y no como una decisión que termina con la compra de una tecnología. La CRA contribuye a reforzar este enfoque al establecer expectativas comunes en materia de transparencia, gestión disciplinada de vulnerabilidades y soporte de productos a largo plazo, beneficiando a fabricantes, integradores y organizaciones que dependen de sistemas de seguridad física conectados”, concluyó Chevalier.
Desde hace más de 25 años, Genetec aplica prácticas de desarrollo ciberseguro a sus tecnologías de seguridad física. Sus soluciones están basadas en una arquitectura abierta y diseñadas con la ciberseguridad como elemento central, incorporando cifrado, gestión de identidades y accesos, monitoreo continuo, gestión de vulnerabilidades y orientaciones que ayudan a mantener sistemas resilientes en el tiempo.



