Ɖchame mĆ”s riesgos

No es lo mismo hablar en abstracto de una exfiltración de datos, que referirnos al anuncio del ente JabaR00T de la presunta exfiltración y divulgación de –entre otros– datos de agentes de inteligencia y de la policĆ­a de Marruecos. Todo ello accionado al poco tiempo de la llegada masiva a Ceuta de personas procedentes del Reino Alauita, hecho y circunstancia que el Gobierno de EspaƱa ha terminado declarando Situación de InterĆ©s para la Seguridad Nacional.

ā€œLos kilos de legislación y estrategias no son indicador de la buena calidad del sistema de gestión de riesgos de ciberseguridad de un paĆ­sā€.

A JabaR00T se le relaciona con Argelia, y su anuncio (no entraremos aquĆ­ en hipótesis sobre actos de falsa bandera) lleva –entre otros juicios profesionales– a sembrar dudas sobre la calidad de gestión de la ciberseguridad nacional marroquĆ­ y, a la vez, inocular en el momento justo en el Reino de EspaƱa un ingrediente mĆ”s para disparar procesos de desinformación que ceben el comprensible malestar social hoy imperante y lo funda y confunda con las aspiraciones territoriales de nuestro vecino del otro lado del Estrecho de Gibraltar, curiosamente reiteradas a raĆ­z de lo sucedido por algunos personajes significados del paĆ­s africano.

Y así, la inseguridad digital ha vuelto a la primera línea de la actualidad generalista, en compacto batiburrillo con la desinformación, los efectos ciberfísicos de las quedadas en redes sociales y la emigración masiva, constante y descontrolada de personas en busca de una vida mejor convertida en un boyante negocio y arma. Todos ellos riesgos identificados y sesudamente analizados en decenas y decenas de informes desde hace años.

PolĆ­ticos, ciberseguridad y dinero

Con este panorama parece difícil no meterse en política, mÔxime cuando la Comisión Europea ha pedido al Tribunal de Justicia de la UE que multe a España (ademÔs de a Irlanda, Francia y Países Bajos) por no haber notificado (como era obligación) las medidas de trasposición al Derecho nacional de la directiva NIS2.

AsĆ­ es la polĆ­tica, que –dicho sea de paso– todavĆ­a guarda memoria del caso Pegasus. Y asĆ­ estĆ” la ciberseguridad en EspaƱa, necesitada urgentemente de un Plan Nacional correctamente concebido para ponernos a modernizar nuestro sistema de gestión de riesgos de ciberseguridad con las IAs y la transición poscuĆ”ntica confiable incorporadas en su ADN. Parece que este plan estĆ” hecho, y que lo que falta es una dotación presupuestaria suficiente y constante, y voluntad polĆ­tica de ponerse manos a la obra.

Hay muchos mĆ”s frentes especĆ­ficos que los antes mencionados. Cito algunos sin Ć”nimo clasificatorio: los concernidos por la soberanĆ­a y por la autonomĆ­a tecnológicas (esto ya da para un libro); el aprovechamiento del tsunami que van a provocar los sistemas de IA (incluidos los modelos de frontera) en el desarrollo de software; la transformación controlada de los SOC clĆ”sicos en SOC agĆ©nticos; la supresión de zonas grises en la gestión de ciberseguridad en el trĆ”fico de información entre Administraciones; la identificación de los perfiles profesionales que se van a necesitar para poder tener expertos competentes con la IA de por medio, incluidos los relacionados con la acción policial y judicial contra el delito; la readaptación de las tĆ©cnicas de auditorĆ­a; el refinamiento y la transformación de la legislación sobre privacidad; el impacto del uso de las carteras digitales europeas y la gestión segura de la identidad lĆ­quida de humanos y no-humanos…

Y luego, lo de siempre desde hace mucho: la prevención del ransomware, la del phishing y variantes segĆŗn canal, la carrera permanente entre los defraudadores y los defraudados y sus defensores… Lo viejo se mantendrĆ” mientras funcione, y, al tiempo, evolucionarĆ” en consonancia con los dobles usos que permitan las TIC y el ingenio humano asistido por IA y la IA asistida por IA y por humanos.

Y de la figura del CISO, ¿qué decir? Pues que dependa de quien dependa (según regulación, según sector, según la madurez de su organización, según haya caído) es un experto en gestión de riesgos que entiende el alcance de la IA en ciberseguridad y en otros muchos otros frentes. Pocos directivos tienen su conocimiento y vivencias. Pocos han tenido que aprender tan rÔpido y tan dolorosamente a ser resilientes.

Este apretón de las TIC es una nueva oportunidad para que crezca el aprecio en las empresas por los Responsables de Ciberseguridad, y una razón mĆ”s para que estos perfeccionen su capacidad de sacrificio y de ubicuidad accionable porque, como dice uno de ellos en esta edición, ā€œGran parte de la IA que usa una organización estĆ” embebida en herramientas de tercerosā€. Todo claro.