La Ley de Resiliencia Cibernética (CRA, por sus siglas en inglés) es una normativa de la UE para mejorar la ciberseguridad y la resiliencia cibernética mediante estándares comunes de ciberseguridad para productos con elementos digitales. Por ejemplo, exige informes de incidentes y actualizaciones de seguridad automáticas. [ 1 ] Los elementos digitales son, principalmente, hardware y software cuyo "uso previsto y previsible incluye la conexión de datos directa o indirecta a un dispositivo o red". [ 2 ]
La Comisión Europea propuso la CRA el 15 de septiembre de 2022. Posteriormente, varias organizaciones de software libre criticaron la CRA por crear un "efecto disuasorio en el desarrollo de software de código abierto ". [ 3 ] Tras una serie de enmiendas, la Comisión Europea alcanzó un acuerdo político sobre la CRA el 1 de diciembre de 2023. [ 4 ] El proyecto de ley revisado incluye una excepción para el software de código abierto. Esto fue bien recibido por muchas organizaciones de código abierto, [ 5 ] aunque Debian criticó su efecto en las pequeñas empresas y los redistribuidores. [ 6 ] El proyecto de ley revisado también introdujo el "administrador de código abierto", un nuevo concepto económico. [ 5 ] El Parlamento Europeo aprobó formalmente la CRA en marzo de 2024. [ 7 ] Fue adoptada por el Consejo el 10 de octubre de 2024. [ 8 ]
Propósitos y motivaciones
Los antecedentes, propósitos y motivaciones de la política propuesta incluyen: [ 9 ]
- Los consumidores se convierten cada vez más en víctimas de fallos de seguridad de productos digitales (por ejemplo, vulnerabilidades ), incluidos los dispositivos del Internet de las Cosas [ 2 ] [ 10 ] [ 11 ] o los dispositivos inteligentes . [ 12 ] [ 13 ]
- Garantizar la seguridad de los productos digitales en la cadena de suministro es importante para las empresas, [ 2 ] y la ciberseguridad suele ser un "riesgo que afecta a toda la empresa". [ 14 ]
- Entre los posibles impactos de un ataque informático se incluyen "una grave interrupción de las actividades económicas y sociales en todo el mercado interno, el menoscabo de la seguridad o incluso el riesgo para la vida". [ 15 ]
- Los principios de seguridad por defecto impondrían un deber de cuidado durante el ciclo de vida de los productos, en lugar de, por ejemplo, depender de los consumidores y voluntarios para establecer un nivel básico de seguridad. [ 2 ] [ 16 ] Las nuevas reglas "reequilibrarían la responsabilidad hacia los fabricantes". [ 15 ]
- Los ciberataques han dado lugar a un coste anual global estimado del cibercrimen de 5,5 billones de euros para 2021. [ 1 ]
- La rápida expansión de las tecnologías digitales significa que estados rebeldes o grupos no estatales podrían perturbar más fácilmente infraestructuras críticas como la administración pública y los hospitales. [ 17 ]
Según The Washington Post , la CRA podría convertir a la UE en líder en ciberseguridad y "cambiar las reglas del juego a nivel mundial". [ 16 ]
Implementación y mecanismos
La política exige que el software que "razonablemente se espera" que tenga actualizaciones automáticas implemente automáticamente las actualizaciones de seguridad por defecto , permitiendo a los usuarios optar por no recibirlas. [ 18 ] Cuando sea factible, las actualizaciones de seguridad deben separarse de las actualizaciones de características. [ 19 ] : Anexo I.II(2) Las empresas deben realizar evaluaciones de riesgos cibernéticos antes de que un producto salga al mercado y conservar su inventario de datos y documentación durante los 10 años [ 19 ] : Art. 13, párr. 13 después de su lanzamiento al mercado o su período de soporte, el que sea más largo. [ 19 ] Las empresas tendrían que notificar a la agencia de ciberseguridad de la UE, ENISA, cualquier incidente dentro de las 24 horas posteriores a tener conocimiento de ellos y tomar medidas para resolverlos. [ 13 ] Los productos que lleven el marcado CE "cumplirán con un nivel mínimo de controles de ciberseguridad". [ 10 ]
Aproximadamente el 90 % de los productos con elementos digitales se incluyen en una categoría predeterminada, para la cual los fabricantes autoevaluarán la seguridad, redactarán una declaración de conformidad de la UE y proporcionarán documentación técnica. El resto son "importantes" o "críticos". Los productos importantes para la seguridad se clasifican en dos clases de riesgo. [ 20 ] Los productos evaluados como "críticos" deberán someterse a auditorías externas . [ 18 ] [ 16 ]
Una vez aprobada la ley, los fabricantes dispondrían de dos años para adaptarse a los nuevos requisitos y un año para implementar la notificación de vulnerabilidades e incidentes. El incumplimiento podría acarrear multas de hasta 15 millones de euros o el 2,5 % de la facturación anual mundial total del infractor correspondiente al ejercicio financiero anterior. [ 15 ] [ 12 ] [ 13 ] Las multas no se aplican a los desarrolladores de código abierto no comerciales. [ 19 ] : 64(10)
Euractiv ha informado sobre borradores novedosos o modificaciones de borradores que incluyen cambios como la "eliminación de las obligaciones de tiempo para la vida útil de los productos y la limitación del alcance de la notificación a incidentes significativos". [ 21 ] [ 18 ] La primera enmienda de compromiso se debatió el 22 de mayo de 2023, fecha hasta la cual, según se informa, los grupos podían presentar comentarios por escrito . Euractiv proporcionó un resumen general de los cambios propuestos. [ 22 ]
Se espera que los principales grupos políticos del Parlamento Europeo aprueben la Ley de Resiliencia Cibernética en una reunión el 5 de julio de 2023. Los legisladores debatirán sobre consideraciones relativas al software de código abierto, periodos de soporte, obligaciones de información y el calendario de implementación. La votación del comité tuvo lugar el 19 de julio de 2023. [ 23 ] [ 24 ]
La presidencia española del Consejo de la UE ha publicado un borrador revisado que simplifica los requisitos reglamentarios para los dispositivos conectados. Reduciría el número de categorías de productos que deben cumplir con regulaciones específicas, obligaría a notificar los incidentes de ciberseguridad a los CSIRT nacionales e incluiría disposiciones para determinar la vida útil del producto y facilitar la gestión administrativa a las pequeñas empresas. La ley también aclara que las piezas de repuesto con elementos digitales suministradas por el fabricante original están exentas de los nuevos requisitos. [ 25 ] [ 24 ]
El texto del Consejo estipula además que, antes de solicitar la certificación obligatoria, los ejecutivos de la Unión Europea deben realizar una evaluación de impacto para valorar tanto la oferta como la demanda del mercado interior, así como la capacidad y la preparación de los Estados miembros para implementar los planes propuestos. [ 26 ] [ 24 ]
El 25 de junio de 2024, la Oficina Nacional Checa de Ciberseguridad y Seguridad de la Información (NÚKIB) anunció medidas para implementar la Ley de Resiliencia Cibernética (CRA), incluyendo un reglamento previsto para otoño de 2024, cuya aplicación comenzará a finales de 2027 tras un período de transición de tres años. Este reglamento exigirá a los fabricantes de productos digitales que mejoren la ciberseguridad a lo largo de todo el ciclo de vida del producto. La NÚKIB también celebrará consultas con fabricantes de productos importantes y críticos del 25 de junio al 17 de julio de 2024 para desarrollar especificaciones técnicas y recabar opiniones. [ 27 ]
Recepción
Inicialmente, el proyecto de ley propuesto fue duramente criticado por los defensores del código abierto. [ 28 ]
- Varias organizaciones de código abierto como la Fundación Eclipse , la Iniciativa de Código Abierto (OSI) y The Document Foundation han firmado la carta abierta « Carta abierta a la Comisión Europea sobre la Ley de Resiliencia Cibernética », [ 29 ] solicitando a los responsables políticos que cambien la subrepresentación de la comunidad de código abierto. Se constata que con la política « [ software libre y de código abierto ], más del 70 % del software en Europa está a punto de ser regulado sin una consulta exhaustiva» y que, de implementarse tal como está redactada (a partir de abril de 2023), tendría un «efecto disuasorio sobre el desarrollo de software de código abierto como iniciativa global, con el efecto neto de socavar los propios objetivos expresados por la UE en materia de innovación , soberanía digital y prosperidad futura». [ 3 ] [ 28 ] [ 29 ] La Fundación Apache Software publicó una declaración similar, [ 30 ] y OSI presentó esta información a la solicitud de aportaciones de la Comisión Europea. [ 31 ]
- Aunque Mozilla "acoge con beneplácito y apoya los objetivos generales de la CRA", también criticó la propuesta por referencias poco claras a la "actividad comercial" que podría incluir muchos proyectos de código abierto (un punto de vista que Ilkka Turunen de Computer Weekly repitió [ 32 ] ), la falta de alineación con otras normas de la UE y los requisitos para la divulgación de vulnerabilidades no mitigadas. [ 33 ]
- Steven J. Vaughan-Nichols, de The Register, argumentó que la "suposición subyacente de la CRA es que simplemente se puede agregar seguridad al software", mientras que "[muchos desarrolladores de código abierto no tienen ni los ingresos ni los recursos para proteger sus programas según un estándar gubernamental". [ 28 ]
- CCIA Europe advirtió que "la burocracia resultante del proceso de aprobación podría obstaculizar la implementación de nuevas tecnologías y servicios en Europa". [ 13 ]
Las enmiendas se publicaron el 1 de diciembre de 2023, como parte de un acuerdo político entre colegisladores, [ 35 ] para el aplauso de muchos defensores del código abierto. [ 5 ] Como escribió Mike Milinkovich, director ejecutivo de la Fundación Eclipse, [ 36 ] : [ 35 ]
La legislación revisada ha mejorado considerablemente la exclusión de proyectos, comunidades, fundaciones y plataformas de desarrollo y distribución de paquetes de código abierto. Además, crea un nuevo tipo de agente económico, el «gestor de código abierto», que reconoce el papel que desempeñan las fundaciones y plataformas en el ecosistema de código abierto. Esta es la primera vez que aparece en una normativa, y será interesante observar su evolución.
— Mike Milinkovich, "Buenas noticias sobre la Ley de Resiliencia Cibernética"
Debian había declarado previamente que muchas pequeñas empresas y desarrolladores independientes tendrían dificultades para cumplir con la ley al redistribuir software de código abierto. [ 6 ] OSI señaló que este problema seguía sin resolverse. [ 5 ] Apache revisó los cambios positivamente, aunque expresó su preocupación por la aplicabilidad de la CRA a componentes de código abierto potencialmente críticos y enfatizó la importancia de la colaboración con organismos de normalización internacionales para facilitar la certificación del software. [ 37 ]
El 24 de septiembre de 2024, la Fundación Eclipse lanzó el grupo de trabajo Open Regulatory Compliance para ayudar a los participantes de la comunidad de código abierto a comprender las regulaciones y facilitar el diálogo con los reguladores. El enfoque inicial del grupo es la CRA. [ 38 ]
Véase también
Referencias
- 1 2 "Ley de Resiliencia Cibernética | Dando forma al futuro digital de Europa" . digital-strategy.ec.europa.eu . 15 de septiembre de 2022. Consultado el 17 de mayo de 2023 .
- 1 2 3 4 "Ley de ciberresiliencia de la UE | Grupo de expertos | Parlamento Europeo" . www.europarl.europa.eu . Consultado el 17 de mayo de 2023 .
- 1 2 Sawers, Paul (18 de abril de 2023). "En una carta a la UE, organismos de código abierto afirman que la Ley de Resiliencia Cibernética podría tener un 'efecto disuasorio' en el desarrollo de software" . TechCrunch . Recuperado el 17 de mayo de 2023 .
- ↑ «La Comisión celebra el acuerdo político sobre la Ley de Resiliencia Cibernética» . Comisión Europea . 1 de diciembre de 2023. Consultado el 22 de marzo de 2024 .
- 1 2 3 4 Phipps, Simon (2 de febrero de 2024), "¡Los reguladores europeos escucharon a las comunidades de código abierto!" , Voces del código abierto , Open Source Initiative , consultado el 21 de febrero de 2024
- 1 2 "Declaración sobre la Ley de Resiliencia Cibernética de la UE" . Proyecto Debian.
- ↑ "Ley de Resiliencia Cibernética: los eurodiputados aprueban planes para reforzar la seguridad de los productos digitales | Noticias | Parlamento Europeo" . www.europarl.europa.eu . 12 de marzo de 2024. Consultado el 23 de marzo de 2024 .
- ↑ Consejo de la Unión Europea (10 de octubre de 2024). «Ley de resiliencia cibernética: el Consejo aprueba una nueva ley sobre requisitos de seguridad para productos digitales» . Consilium . Consultado el 13 de octubre de 2024 .
- ↑ Car, Polona; De Luca, Stefano (mayo de 2023). Ley de ciberresiliencia de la UE: Informe sobre la legislación de la UE en curso — PE 739.259 . Estrasburgo, Francia: Servicio de Investigación del Parlamento Europeo (EPRS), Parlamento Europeo . Consultado el 25 de septiembre de 2023 .
- 1 2 "La UE propone una ley cibernética para solucionar los problemas del Internet de las Cosas" . POLITICO . 15 de septiembre de 2022. Consultado el 17 de mayo de 2023 .
- ↑ "La Comisión presenta la Ley de Resiliencia Cibernética dirigida a los productos del Internet de las Cosas" . www.euractiv.com . 15 de septiembre de 2022. Consultado el 17 de mayo de 2023 .
- 1 2 Lomas, Natasha (15 de septiembre de 2022). "La UE desvela su plan para la seguridad de los dispositivos inteligentes" . TechCrunch . Recuperado el 17 de mayo de 2023 .
- 1 2 3 4 Chee, Foo Yun (15 de septiembre de 2022). "La UE propone normas dirigidas a los riesgos de ciberseguridad de los dispositivos inteligentes" . Reuters . Consultado el 17 de mayo de 2023 .
- ↑ Gross, Anna (9 de noviembre de 2022). "Por qué una política cibernética clara es fundamental para las empresas" . Financial Times . Consultado el 17 de mayo de 2023 .
- 1 2 3 Dobberstein, Laura. "La UE responsabiliza a los fabricantes de la seguridad de los dispositivos inteligentes" . www.theregister.com . Consultado el 17 de mayo de 2023 .
- 1 2 3 Starks, Tim (3 de enero de 2023). "Análisis | La agenda de ciberseguridad de Europa está completa" . Washington Post . Archivado del original el 4 de enero de 2023. Recuperado el 17 de mayo de 2023 .
- ↑ "El jefe de la UE anuncia una ley de ciberseguridad para dispositivos conectados" . www.euractiv.com . 16 de septiembre de 2021. Consultado el 17 de mayo de 2023 .
- 1 2 3 "La presidencia del Consejo Sueco presenta la primera revisión completa de la Ley de Resiliencia Cibernética" . www.euractiv.com . 25 de abril de 2023. Consultado el 17 de mayo de 2023 .
- 1 2 3 4 Textos adoptados - Ley de Resiliencia Cibernética , Parlamento Europeo , 12 de marzo de 2024 , consultado el 23 de marzo de 2024
- ↑ «La Ley de Ciberresiliencia anuncia un gran cambio en el desarrollo de software comercial» . The Irish Times . Consultado el 17 de mayo de 2023 .
- ↑ "Ley de Resiliencia Cibernética: Un eurodiputado destacado propone un plazo de validez flexible y una presentación de informes más reducida" . www.euractiv.com . 31 de marzo de 2023. Consultado el 17 de mayo de 2023 .
- ↑ "Los legisladores de la UE inician negociaciones sobre la ley de ciberseguridad para dispositivos conectados" . www.euractiv.com . 17 de mayo de 2023. Consultado el 18 de mayo de 2023 .
- ↑ "Los legisladores de la UE están a punto de cerrar un acuerdo sobre la ley de ciberseguridad para dispositivos conectados" . www.euractiv.com . 4 de julio de 2023. Consultado el 6 de julio de 2023 .
- 1 2 3 "Ley de Resiliencia Cibernética: Lea el estado actual de la situación" . Ley de Resiliencia Cibernética . Consultado el 13 de julio de 2023 .
- ↑ "El Consejo de la UE reduce las categorías especiales de productos en la legislación sobre ciberseguridad" . www.euractiv.com . 10 de julio de 2023. Consultado el 13 de julio de 2023 .
- ↑ "Los embajadores de la UE respaldarán la nueva ley de ciberseguridad para dispositivos conectados" . www.euractiv.com . 17 de julio de 2023. Consultado el 20 de julio de 2023 .
- ↑ "Estado actual de la situación: Ley de Resiliencia Cibernética" . Consultado el 1 de julio de 2024 .
- 1 2 3 Vaughan-Nichols, Steven J. "Los intentos de la UE por proteger el software podrían perjudicar el código abierto" . www.theregister.com . Consultado el 17 de mayo de 2023 .
- 1 2 Harris, Jacob (17 de abril de 2023). "Carta abierta a la Comisión Europea sobre la Ley de Resiliencia Cibernética" . Noticias de Eclipse, Eclipse en las noticias, Anuncio de Eclipse . Recuperado el 22 de mayo de 2023 .
- ↑ van Gulik, Dirk-Willem (18 de julio de 2023). "Salvar el código abierto: la inminente tragedia de la Ley de Resiliencia Cibernética" . Blog de la Fundación de Software Apache . Consultado el 22 de septiembre de 2023 .
- ↑ Phipps, Simon (24 de enero de 2023). "¿Qué es la Ley de Resiliencia Cibernética y por qué es peligrosa para el código abierto?" . Voces del Código Abierto . Iniciativa de Código Abierto . Consultado el 18 de mayo de 2023 .
- ↑ "La estrategia de ciberseguridad de Europa debe ser clara respecto al código abierto | Computer Weekly" . Computer Weekly . Consultado el 17 de mayo de 2023 .
- ↑ Stampelos, Tasos (30 de julio de 2023). "Mozilla se pronuncia sobre la Ley de Resiliencia Cibernética de la UE" . Open Policy & Advocacy . Recuperado el 30 de julio de 2023 .
- ↑ "UE: Las normas de responsabilidad propuestas perjudicarán al software libre" . FSFE - Free Software Foundation Europe . Consultado el 17 de noviembre de 2024 .
- 1 2 Milinkovich, Mike (19 de diciembre de 2023), "Buenas noticias sobre la Ley de Resiliencia Cibernética" , Life at Eclipse , consultado el 21 de febrero de 2024
- ↑ La Fundación Eclipse presenta colaboraciones exitosas con la industria del código abierto en 2023 y anticipa un mayor crecimiento en 2024. Fundación Eclipse Canadá, 20 de febrero de 2024 , consultado el 21 de febrero de 2024.
- ↑ Apache Software Foundation (23 de enero de 2024), "Actualización sobre el Reglamento de Software de la UE: muchas mejoras y buenas noticias" , Blog de la Apache Software Foundation , consultado el 4 de junio de 2024.
- ↑ Harris, Jacob (24 de septiembre de 2024), La Fundación Eclipse lanza el Grupo de Trabajo de Cumplimiento Normativo Abierto para ayudar a los participantes de código abierto a navegar por las regulaciones globales , Fundación Eclipse , consultado el 24 de junio de 2025.
Enlaces externos
- Ley de Ciberresiliencia sobre EUR-Lex
- Ley de Ciberresiliencia | Dando forma al futuro digital de Europa ( página de inicio de la Comisión Europea, DG CONNECT )
- Procedimiento 2022/0272/COD en EUR-Lex
- Procedimiento 2022/0272(COD) sobre ŒIL
- Ley de protección de datos de la Unión Europea
- Reglamentos de la Unión Europea
- Legislación informática
- 2024 en derecho
- Seguridad informática
- Internet de las cosas
- Infraestructura de TI
- 2024 en política
- 2024 en informática