Skip to main content

Las nuevas reglas de ciberseguridad de la SEC ponen más responsabilidad en el CISO que en los directores

Escrito por
Headshot of Myke Lyons

Myke Lyons

feature snyk honeycomb

3 de agosto de 2023

0 minutos de lectura

Con la adopción por parte de la SEC de nuevas reglas sobre gestión de riesgos de ciberseguridad, estrategia, gobernanza y divulgación de incidentes por parte de empresas públicas, algo queda claro: se necesitan definiciones más precisas.

Divulgación de brechas de ciberseguridad: sujeta a interpretación

Si no leíste la presentación ante la SEC del 26 de julio de 2023 (ni la disidencia publicada poco después por la comisionada Hester M. Peirce), revisémosla rápidamente. Empecemos por:

Las nuevas reglas exigirán que las empresas registradas divulguen en el nuevo apartado 1.05 del Formulario 8-K cualquier incidente de ciberseguridad que determinen que es material y que describan los aspectos materiales de la naturaleza, el alcance y el momento del incidente, así como su impacto material o el impacto material que razonablemente se espera que tenga en la empresa registrada. Por lo general, el Formulario 8-K del apartado 1.05 deberá presentarse dentro de los cuatro días hábiles posteriores a que una empresa registrada determine que un incidente de ciberseguridad es material. La divulgación puede aplazarse si el fiscal general de Estados Unidos determina que divulgar la información de inmediato supondría un riesgo considerable para la seguridad nacional o la seguridad pública y notifica por escrito dicha determinación a la Comisión.

Bien, sencillo, pero no tanto. La interpretación sencilla es que las empresas que cotizan en bolsa (todas bajo la jurisdicción de la SEC) deben informar a la SEC sobre los incidentes de ciberseguridad que tengan un impacto material en las empresas registradas dentro de un plazo de cuatro días, mediante el Formulario 8-K. Los aspectos «no tan sencillos» son:

  • ¿Qué significa «material»? Puede ser conveniente que los CISO alineen el concepto de material con las descripciones de materialidad de SOX. «Hola, director financiero: vamos a pasar más tiempo juntos».

  • ¿Qué significa un impacto material «que razonablemente se espera»? Todos han recibido avisos de brechas de empresas que aseguran que no corren ningún riesgo, que todos los datos están cifrados y que los actores maliciosos no tienen forma de descifrarlos. ¿Esas mismas brechas seguirían requiriendo un Formulario 8-K? Y, de ser así, ¿no enviarían un mensaje muy contradictorio a los usuarios y los inversionistas?

  • ¿Qué pasa con las brechas de datos no materiales (por ejemplo, información de identificación personal) que solo perjudican a los usuarios, pero no a la empresa? Si los actores maliciosos obtienen tu domicilio, ¿le importa a la SEC? Probablemente no (por ahora).

  • ¿Cómo se supone que las empresas deben responder a una vulnerabilidad y resolverla, además de presentar un Formulario 8-K, dentro de cuatro días hábiles? Como CISO, una regla que me han repetido hasta el cansancio (y que desde entonces les he repetido a otros) es que los equipos de seguridad deben reducir al mínimo la cantidad de personas que conocen un incidente hasta que sepamos su alcance y su impacto. Por eso creamos programas de acceso como TLP (Protocolo de Semáforo), que enfatizan el principio de «necesidad de saber» y «no compartir». Divulgar públicamente información sobre una brecha dentro de cuatro días hábiles me hace pensar que quienes redactaron la regla suponen que una «brecha» es algo binario.

  • ¿Divulgar la naturaleza, el alcance y el momento del incidente pone en riesgo a las empresas? Si solo has descubierto parte de una brecha, ¿tu divulgación les revelaría a los atacantes que tuvieron acceso a tu sistema durante tres meses antes de que la detectaras? Algunos podrían argumentar que compartir públicamente esta información pone en riesgo a tu empresa y que incluso podría darles a los actores maliciosos comentarios útiles para perfeccionar sus ataques.

Estas son solo algunas de las cuestiones que se me ocurren. La comisionada Peirce expuso sus propias razones de preocupación, muy elocuentes, y te recomiendo que las leas.

Divulgación de los procesos de seguridad: una mirada pública bajo el capó

A continuación, una regla que exige a las empresas divulgar públicamente sus prácticas de seguridad, así como los riesgos potenciales que puede generar una brecha.

Las nuevas reglas también agregan el apartado 106 de la Regulación S-K, que exigirá que las empresas registradas describan sus procesos, si los tienen, para evaluar, identificar y gestionar los riesgos materiales derivados de las amenazas de ciberseguridad, así como los efectos materiales o los efectos materiales que razonablemente se espera que tengan esos riesgos y los incidentes de ciberseguridad anteriores. El apartado 106 también exigirá que las empresas registradas describan la supervisión que ejerce su junta directiva sobre los riesgos de las amenazas de ciberseguridad, así como el papel y la experiencia de la gerencia en la evaluación y gestión de los riesgos materiales derivados de esas amenazas. Estas divulgaciones deberán incluirse en el informe anual de la empresa registrada, presentado en el Formulario 10-K.

Divulgación de algunas inquietudes adicionales

Este nuevo conjunto de reglas se creó con el objetivo de proteger a los inversionistas. «Ya sea que una empresa pierda una fábrica en un incendio o millones de archivos en un incidente de ciberseguridad, esto puede ser material para los inversionistas», afirmó Gary Gensler, presidente de la SEC. Y agregó: «Actualmente, muchas empresas públicas divulgan información sobre ciberseguridad a los inversionistas. Sin embargo, creo que tanto las empresas como los inversionistas se beneficiarían si esta información se presentara de forma más coherente, comparable y útil para la toma de decisiones. Al ayudar a garantizar que las empresas divulguen información material sobre ciberseguridad, las reglas de hoy beneficiarán a los inversionistas, las empresas y los mercados que los conectan».

Todo esto tiene sentido en un mundo ideal donde todas las empresas son iguales y cada incidente se resuelve sin problemas en tres días. Una empresa grande, aunque cuente con todo el personal de seguridad necesario, tendría dificultades con una infraestructura extensa para la que cuatro días no son un plazo razonable. Por otro lado, puede que una empresa pequeña no tenga el personal o la experiencia necesarios para gestionar por completo un incidente tan rápido y se vea obligada a desconectarse durante un tiempo. En cualquier caso, un protocolo rígido de tiempo de respuesta no ayuda a la empresa y, en algunos casos, la perjudicará. Si una empresa sufre, sus inversionistas también.

Además, ¿qué consecuencias tiene no divulgar la información dentro de cuatro días? Cualquier empresa hará un análisis de costos y beneficios en cuanto descubra la brecha. Si divulgarla rápidamente pudiera ponerla en mayor riesgo, los directores financieros trabajarán con los CISO para calcular ese costo potencial y compararlo con las multas diarias acumuladas por divulgar la información tarde. Si desde el punto de vista financiero conviene más divulgarla después, eso es lo que harán. Además, las empresas podrían mentir sobre cuándo descubrieron la brecha. No lo recomiendo, pero las rupturas de confianza no necesariamente se castigan a largo plazo en el mercado (NYSE: EFX > USD 200).

Por último, este es un fallo de la SEC. Solo afecta a las empresas que cotizan en bolsa. ¿Qué pasa con las enormes empresas privadas que tienen una gran cantidad de datos muy confidenciales? X (antes Twitter) tiene mucha información privada, pero sigue fuera del alcance de la SEC mientras siga siendo privada. ¿Y qué pasa con las startups que suelen «moverse rápido y romper cosas» para llegar primero al mercado? ¿Y con las agencias gubernamentales que podrían estar escuchándome a través de mi computadora, porque a veces hablo en voz alta mientras escribo?

En general, este es un primer paso bienintencionado, pero a veces lleva por mal camino y otras se queda corto. Y, como CISO de una empresa privada, por suerte esto no me afecta por ahora.

El mensaje implícito: diseñar y desarrollar con seguridad desde el inicio

Bien, me he quejado bastante, pero soy CISO: mi trabajo consiste en buscar posibles fallas. En general, apoyo la transparencia. Creo que las empresas públicas deben ser transparentes. Es más, pienso que todas las empresas y los gobiernos deberían serlo, pero a las personas no se les da muy bien medir o definir qué es una brecha.

Si lo leemos tal como está escrito, podemos identificar problemas. Pero si leemos entre líneas, lo que la SEC realmente está diciendo (se dé cuenta o no) es que las empresas siempre deben priorizar la seguridad en toda tecnología. ¡Excelente! Si no se puede vulnerar la información «material», el plazo de divulgación podría ser de una hora y aun así no te afectaría.

Dicho esto, entiendo que no hay forma de estar completamente seguro. Por más fortificado que esté un castillo, un atacante solo tiene que encontrar un punto débil en el muro (o construir un trabuco ridículamente grande). Así que, si asumimos que no podemos construir un ecosistema tecnológico perfectamente seguro, estas son algunas cosas que creo que todos deberíamos hacer, independientemente de las reglas de la SEC:

  1. Conoce tus activos: Descubrir los activos es un fundamento esencial para proteger tus sistemas. Si no sabes todo lo que tienes en ejecución ni todos los puntos desde los que se puede acceder, alguien podría entrar sin que te des cuenta.

  2. Sigue desplazando la seguridad a la izquierda: Sí, ya sé que es un tema muy repetido, pero es importante. Los sistemas deben diseñarse teniendo en cuenta la seguridad desde el inicio. Incorporar la seguridad después es una pésima opción y resulta considerablemente más costoso.

  3. Desarrolla hábitos sólidos para la respuesta a incidentes y las comunicaciones: Ten listo un plan de comunicación probado para cuando ocurra una brecha. El equipo de relaciones públicas, el equipo de respuesta a incidentes, el CISO y los abogados deben crear un enfoque probado, con variantes según el tipo de brecha. Aunque tu empresa sea privada, debes tenerlo listo. Es solo cuestión de tiempo antes de que este tipo de requisito se aplique a nivel federal. En este caso, más vale prevenir que lamentar.

  4. Usa herramientas precisas para corregir los problemas rápidamente: Por lo general, los equipos de seguridad tienen poco personal y están abrumados. Dales las herramientas que necesitan para tener éxito rápidamente. Sin querer presumir demasiado de Snyk, cuando apareció Log4Shell a fines de 2021, el 98 % de nuestros clientes pudo resolver las instancias de la vulnerabilidad en las primeras 48 horas. Eso les habría dado 48 horas más para presentar su Formulario 8-K.

  5. Por último, busca socios entre tus colegas de ingeniería: Como profesionales de seguridad, dependemos de muchas otras personas para ayudarnos a proteger nuestros sistemas. Usa tecnología fácil de entender y accesible para otros tecnólogos. El batido adecuado los atraerá (el mío es de menta con chispas de chocolate, gracias). 

A los desarrolladores les encanta. Los equipos de seguridad confían en él.

Las herramientas de Snyk, diseñadas primero para desarrolladores, ofrecen seguridad integrada y automatizada que satisface tus necesidades de gobernanza y cumplimiento.