El Reglamento Europeo de Ciberseguridad o Cybersecurity Act (Reglamento (UE) 2019/881) establece un marco para la certificación de ciberseguridad de productos, servicios y procesos digitales en la Unión Europea. Su objetivo es mejorar la seguridad en el mercado único digital y fortalecer la confianza en la tecnología mediante la certificación de ciberseguridad a nivel europeo. A continuación, se destacan los puntos clave del reglamento:
1. Marco de Certificación de Ciberseguridad
- El Cybersecurity Act establece un sistema único de certificación para productos, servicios y procesos digitales en toda la UE. Esto facilita que los consumidores y empresas identifiquen soluciones que cumplen con altos estándares de seguridad.
- Las certificaciones de ciberseguridad se organizan en tres niveles de seguridad: básico, sustancial y alto, según el nivel de protección necesario para el producto o servicio. Los requisitos incluyen la evaluación de riesgos, el control de accesos, la protección de datos y la trazabilidad de los incidentes de seguridad.
2. Mandato Permanente a la ENISA (Agencia de Ciberseguridad de la Unión Europea)
- El reglamento otorga un mandato permanente a la ENISA para actuar como la agencia de ciberseguridad de la UE. La ENISA tiene un rol clave en la coordinación de respuestas ante ciberataques, la asesoría a los Estados miembros y el desarrollo de guías y estándares en ciberseguridad.
- La ENISA también supervisa y evalúa el cumplimiento de las certificaciones y asesora en la implementación de las políticas de ciberseguridad en la UE.
3. Certificación Voluntaria y Futura Obligatoriedad
- Aunque la certificación de ciberseguridad es actualmente voluntaria, el reglamento permite que la Comisión Europea establezca certificaciones obligatorias para ciertos productos y servicios si se considera necesario para proteger a los consumidores y sectores críticos. Esto se prevé especialmente en industrias sensibles como la energía, la salud y el transporte.
- El objetivo a futuro es que los Estados miembros reconozcan mutuamente las certificaciones, promoviendo la armonización de estándares y evitando duplicidades.
4. Protección de la Seguridad Digital y la Confianza
- El reglamento busca que los ciudadanos, consumidores y empresas de la UE tengan mayor confianza en la seguridad de los productos y servicios digitales. Las certificaciones permiten que los consumidores identifiquen soluciones seguras, mientras que las empresas pueden reducir riesgos asociados a vulnerabilidades en sus sistemas.
- También promueve una cultura de ciberseguridad en el diseño (security by design), exigiendo que los fabricantes e integradores consideren la seguridad en todas las etapas del ciclo de vida del producto.
5. Responsabilidad Compartida y Coordinación entre Estados Miembros
- El Cybersecurity Act enfatiza la importancia de la cooperación transfronteriza en la UE para enfrentar amenazas de ciberseguridad, estableciendo que los Estados miembros deben coordinarse y compartir información sobre incidentes críticos.
- Se fomenta la creación de una red europea de centros de ciberseguridad que facilite la innovación y el intercambio de mejores prácticas, y se promueve el establecimiento de respuestas conjuntas ante amenazas cibernéticas significativas.
6. Fomento de la Investigación y el Desarrollo
- La ENISA y otros organismos europeos reciben fondos y apoyo para fomentar la investigación en ciberseguridad y el desarrollo de nuevas tecnologías y soluciones, promoviendo la competitividad de la UE en el ámbito digital.
- Además, se incentiva la creación de estándares y guías comunes en ciberseguridad para que las empresas europeas puedan implementar buenas prácticas y responder mejor a las amenazas.
7. Impacto en Empresas y Sector Público
- Las empresas, sobre todo las que operan en sectores críticos, deben ajustar sus procesos y productos para cumplir con los requisitos de certificación, mejorando sus medidas de ciberseguridad y reduciendo vulnerabilidades.
- El sector público también debe adoptar prácticas de ciberseguridad acordes con el reglamento, especialmente al integrar nuevas tecnologías y servicios en la infraestructura nacional.
En resumen, el Cybersecurity Act proporciona una base sólida para fortalecer la ciberseguridad en la UE mediante un sistema de certificación reconocido, la colaboración entre países, el apoyo a la investigación y la seguridad en el diseño de productos. Con este marco, la UE busca crear un entorno digital seguro y confiable, donde tanto consumidores como empresas puedan operar con un menor riesgo de ciberamenazas.


No responses yet