Ćchame mĆ”s riesgos
No es lo mismo hablar en abstracto de una exfiltración de datos, que referirnos al anuncio del ente JabaR00T de la presunta exfiltración y divulgación de āentre otrosā datos de agentes de inteligencia y de la policĆa de Marruecos. Todo ello accionado al poco tiempo de la llegada masiva a Ceuta de personas procedentes del Reino Alauita, hecho y circunstancia que el Gobierno de EspaƱa ha terminado declarando Situación de InterĆ©s para la Seguridad Nacional.
āLos kilos de legislación y estrategias no son indicador de la buena calidad del sistema de gestión de riesgos de ciberseguridad de un paĆsā.
A JabaR00T se le relaciona con Argelia, y su anuncio (no entraremos aquĆ en hipótesis sobre actos de falsa bandera) lleva āentre otros juicios profesionalesā a sembrar dudas sobre la calidad de gestión de la ciberseguridad nacional marroquĆ y, a la vez, inocular en el momento justo en el Reino de EspaƱa un ingrediente mĆ”s para disparar procesos de desinformación que ceben el comprensible malestar social hoy imperante y lo funda y confunda con las aspiraciones territoriales de nuestro vecino del otro lado del Estrecho de Gibraltar, curiosamente reiteradas a raĆz de lo sucedido por algunos personajes significados del paĆs africano.

JosƩ de la PeƱa MuƱoz
Director
[email protected]
Y asĆ, la inseguridad digital ha vuelto a la primera lĆnea de la actualidad generalista, en compacto batiburrillo con la desinformación, los efectos ciberfĆsicos de las quedadas en redes sociales y la emigración masiva, constante y descontrolada de personas en busca de una vida mejor convertida en un boyante negocio y arma. Todos ellos riesgos identificados y sesudamente analizados en decenas y decenas de informes desde hace aƱos.
PolĆticos, ciberseguridad y dinero
Con este panorama parece difĆcil no meterse en polĆtica, mĆ”xime cuando la Comisión Europea ha pedido al Tribunal de Justicia de la UE que multe a EspaƱa (ademĆ”s de a Irlanda, Francia y PaĆses Bajos) por no haber notificado (como era obligación) las medidas de trasposición al Derecho nacional de la directiva NIS2.
AsĆ es la polĆtica, que ādicho sea de pasoā todavĆa guarda memoria del caso Pegasus. Y asĆ estĆ” la ciberseguridad en EspaƱa, necesitada urgentemente de un Plan Nacional correctamente concebido para ponernos a modernizar nuestro sistema de gestión de riesgos de ciberseguridad con las IAs y la transición poscuĆ”ntica confiable incorporadas en su ADN. Parece que este plan estĆ” hecho, y que lo que falta es una dotación presupuestaria suficiente y constante, y voluntad polĆtica de ponerse manos a la obra.
Hay muchos mĆ”s frentes especĆficos que los antes mencionados. Cito algunos sin Ć”nimo clasificatorio: los concernidos por la soberanĆa y por la autonomĆa tecnológicas (esto ya da para un libro); el aprovechamiento del tsunami que van a provocar los sistemas de IA (incluidos los modelos de frontera) en el desarrollo de software; la transformación controlada de los SOC clĆ”sicos en SOC agĆ©nticos; la supresión de zonas grises en la gestión de ciberseguridad en el trĆ”fico de información entre Administraciones; la identificación de los perfiles profesionales que se van a necesitar para poder tener expertos competentes con la IA de por medio, incluidos los relacionados con la acción policial y judicial contra el delito; la readaptación de las tĆ©cnicas de auditorĆa; el refinamiento y la transformación de la legislación sobre privacidad; el impacto del uso de las carteras digitales europeas y la gestión segura de la identidad lĆquida de humanos y no-humanosā¦
Y luego, lo de siempre desde hace mucho: la prevención del ransomware, la del phishing y variantes según canal, la carrera permanente entre los defraudadores y los defraudados y sus defensores⦠Lo viejo se mantendrÔ mientras funcione, y, al tiempo, evolucionarÔ en consonancia con los dobles usos que permitan las TIC y el ingenio humano asistido por IA y la IA asistida por IA y por humanos.
Y de la figura del CISO, ĀæquĆ© decir? Pues que dependa de quien dependa (segĆŗn regulación, segĆŗn sector, segĆŗn la madurez de su organización, segĆŗn haya caĆdo) es un experto en gestión de riesgos que entiende el alcance de la IA en ciberseguridad y en otros muchos otros frentes. Pocos directivos tienen su conocimiento y vivencias. Pocos han tenido que aprender tan rĆ”pido y tan dolorosamente a ser resilientes.
Este apretón de las TIC es una nueva oportunidad para que crezca el aprecio en las empresas por los Responsables de Ciberseguridad, y una razón mĆ”s para que estos perfeccionen su capacidad de sacrificio y de ubicuidad accionable porque, como dice uno de ellos en esta edición, āGran parte de la IA que usa una organización estĆ” embebida en herramientas de tercerosā. Todo claro.


