La Autoridad de Conducta Financiera del Reino Unido publica normas simplificadas para notificar incidentes cibernéticos y problemas de terceros, que entrarán en vigor en marzo de 2027. Un nuevo informe de Bridewell revela que la regulación se ha convertido en el principal impulsor del gasto en ciberseguridad de las infraestructuras críticas del Reino Unido, con un 35 %, superando a la inversión motivada por amenazas. Gartner predice que los problemas relacionados con la AI consumirán el 50 % de los esfuerzos empresariales de respuesta a incidentes para 2028. El CA/Browser Forum confirma que la vigencia de los certificados TLS se reducirá a 47 días para 2029. Los agentes de AI en la sombra están superando la capacidad de supervisión de la seguridad empresarial. Novedades regulatorias críticas — 21 de marzo de 2026.
La Autoridad de Conducta Financiera del Reino Unido ha publicado nuevas normas para notificar incidentes cibernéticos e interrupciones de terceros, que conceden a las empresas financieras 12 meses para prepararse para un régimen simplificado y coordinado con la Autoridad de Regulación Prudencial y el Banco de Inglaterra. Los cambios responden a los comentarios del sector acerca de que las obligaciones de notificación existentes eran poco claras y redundantes.
Mark Francis, director de la FCA, presentó la reforma como algo esencial para una era en la que «la resiliencia se está poniendo a prueba como nunca antes». Los principales cambios incluyen:
El enfoque de la FCA en el riesgo de terceros refleja el Reglamento de Resiliencia Operativa Digital (DORA) de la EU, vigente desde enero de 2025. Ambos marcos comparten una idea fundamental: la resiliencia del sector financiero depende de la visibilidad de la cadena de suministro. Las organizaciones que operan en jurisdicciones del Reino Unido y la EU deben tener en cuenta esta convergencia: el cumplimiento de un marco reduce considerablemente el esfuerzo necesario para cumplir el otro.
Para las entidades reguladas por DORA: El modelo simplificado de notificación de la FCA podría servir como referencia para agilizar sus propias notificaciones de incidentes en la EU. Compare sus flujos de trabajo actuales de notificación de DORA con los nuevos umbrales de la FCA para identificar redundancias y carencias.
Un informe de referencia de la empresa británica de ciberseguridad Bridewell revela que el 35 % de los responsables de seguridad que trabajan en los 13 sectores de infraestructuras nacionales críticas del Reino Unido citan ahora los requisitos regulatorios como la principal influencia sobre sus programas de seguridad, frente al 26 % en 2025 y el 29 % en 2024.
Mientras tanto, otros impulsores tradicionales —el aumento de la conectividad, el apoyo a la innovación y la evolución de las amenazas cibernéticas— se han estancado en apenas un 25 % como influencias principales. Este cambio se atribuye a:
A pesar de que la regulación impulsa la inversión, la adopción sigue siendo desigual. Menos de la mitad de los encuestados (46 %) afirmó haber implantado el CAF del NCSC y solo el 29 % declaró haber adoptado NIS2. Aún más preocupante: el 39 % admite tener poca confianza en sus medidas de ciberseguridad para la protección de datos.
Anthony Young, director ejecutivo de Bridewell, advirtió que «el cumplimiento sobre el papel no se traduce automáticamente en resiliencia operativa. Los reguladores están planteando preguntas más difíciles y las organizaciones tendrán que demostrar tanto la alineación de sus políticas como su capacidad en el mundo real».
Gartner predice que, para 2028, al menos la mitad de los esfuerzos empresariales de respuesta a incidentes se dedicará a gestionar problemas de seguridad relacionados con aplicaciones de AI desarrolladas a medida. Esta predicción tiene implicaciones directas para el cumplimiento de la AI Act de la EU: las organizaciones que implementen sistemas de AI de alto riesgo deben integrar la seguridad en el ciclo de vida del desarrollo, no añadirla después de la implementación.
«La AI evoluciona rápidamente, pero muchas herramientas —especialmente las aplicaciones de AI desarrolladas a medida— se implementan antes de haber sido probadas por completo», advirtió Christopher Mixter, vicepresidente y analista de Gartner. «Estos sistemas son complejos, dinámicos y difíciles de proteger a lo largo del tiempo».
Principales predicciones de Gartner para el panorama de la gobernanza de la AI:
Según la AI Act de la EU, los operadores de sistemas de AI de alto riesgo deben implantar una gestión sólida de riesgos, incluidas pruebas y supervisión de seguridad. La predicción de Gartner valida el enfoque de «desplazamiento a la izquierda» de la ley: si las organizaciones esperan hasta que los sistemas de AI estén en producción para abordar la seguridad, los costes de respuesta a incidentes serán abrumadores.
El CA/Browser Forum ha programado formalmente una reducción drástica de los periodos de validez de los certificados TLS, que pasarán de un año a 47 días en el transcurso de aproximadamente tres años. El calendario es el siguiente:
| Fase | Validez máxima | Fecha prevista |
|---|---|---|
| Actual | 398 días (1 año) | Ahora |
| Fase 1 | 200 días | ~2027 |
| Fase 2 | 100 días | ~2028 |
| Fase 3 | 47 días | ~2029 |
Para las organizaciones sujetas a NIS2, DORA o CRA, este calendario implica que la gestión del ciclo de vida de los certificados se convierte en un requisito crítico de cumplimiento. Las organizaciones deben poder:
Relación con NIS2: NIS2 exige que las entidades esenciales e importantes mantengan una gestión sólida de las claves criptográficas. Las organizaciones que carecen de automatización de certificados ya corren el riesgo de incumplimiento; los certificados de 47 días harán que esta carencia sea imposible de ignorar.
Un creciente conjunto de investigaciones indica que los agentes autónomos de AI que operan en entornos empresariales están superando la capacidad de los equipos de seguridad para supervisarlos. Estas implementaciones de «AI en la sombra» —agentes de AI desplegados por unidades de negocio sin supervisión del equipo de seguridad— generan exposición regulatoria en varios marcos:
Okta presentó recientemente un nuevo marco diseñado específicamente para proteger los agentes empresariales de AI, mientras que Gartner estima que, para 2028, el 40 % de las empresas sufrirá incidentes de seguridad relacionados con la AI en la sombra. La convergencia entre la proliferación de la AI y la aplicación de la normativa crea una necesidad urgente de gobernanza.
Evaluaciones continuas de seguridad alineadas con los requisitos de NIS2, DORA, CRA, AI Act, GDPR y la FCA. Conozca sus brechas de cumplimiento antes de que las descubran los reguladores.
Iniciar escaneo de seguridad gratuito →Mantenga el cumplimiento. Anticípese a las medidas regulatorias.
🗡️ Inteligencia de cumplimiento de KENSAI
21 de marzo de 2026
🛡️ ¿Su sitio web es seguro?
Descubra las vulnerabilidades antes que los atacantes.
Escanee su sitio web gratis →