← Volver al blog de seguridad
Cumplimiento normativo y regulaciones 21 de marzo de 2026 10 min de lectura

La FCA del Reino Unido reforma la notificación de incidentes cibernéticos, la regulación impulsa un gasto récord en ciberseguridad y Gartner advierte que la AI dominará la respuesta a incidentes para 2028

La Autoridad de Conducta Financiera del Reino Unido publica normas simplificadas para notificar incidentes cibernéticos y problemas de terceros, que entrarán en vigor en marzo de 2027. Un nuevo informe de Bridewell revela que la regulación se ha convertido en el principal impulsor del gasto en ciberseguridad de las infraestructuras críticas del Reino Unido, con un 35 %, superando a la inversión motivada por amenazas. Gartner predice que los problemas relacionados con la AI consumirán el 50 % de los esfuerzos empresariales de respuesta a incidentes para 2028. El CA/Browser Forum confirma que la vigencia de los certificados TLS se reducirá a 47 días para 2029. Los agentes de AI en la sombra están superando la capacidad de supervisión de la seguridad empresarial. Novedades regulatorias críticas — 21 de marzo de 2026.

¿Cumple con los requisitos de notificación de NIS2, DORA y la FCA? KENSAI compara automáticamente su postura de seguridad con los marcos regulatorios.
Comprobación gratuita de cumplimiento →

🏦 La FCA del Reino Unido reforma la notificación de incidentes cibernéticos y problemas de terceros

Nuevas normas de notificación de la FCA — En vigor desde el 18 de marzo de 2027

La Autoridad de Conducta Financiera del Reino Unido ha publicado nuevas normas para notificar incidentes cibernéticos e interrupciones de terceros, que conceden a las empresas financieras 12 meses para prepararse para un régimen simplificado y coordinado con la Autoridad de Regulación Prudencial y el Banco de Inglaterra. Los cambios responden a los comentarios del sector acerca de que las obligaciones de notificación existentes eran poco claras y redundantes.

Qué ha cambiado

Mark Francis, director de la FCA, presentó la reforma como algo esencial para una era en la que «la resiliencia se está poniendo a prueba como nunca antes». Los principales cambios incluyen:

Paralelismos con DORA

El enfoque de la FCA en el riesgo de terceros refleja el Reglamento de Resiliencia Operativa Digital (DORA) de la EU, vigente desde enero de 2025. Ambos marcos comparten una idea fundamental: la resiliencia del sector financiero depende de la visibilidad de la cadena de suministro. Las organizaciones que operan en jurisdicciones del Reino Unido y la EU deben tener en cuenta esta convergencia: el cumplimiento de un marco reduce considerablemente el esfuerzo necesario para cumplir el otro.

Para las entidades reguladas por DORA: El modelo simplificado de notificación de la FCA podría servir como referencia para agilizar sus propias notificaciones de incidentes en la EU. Compare sus flujos de trabajo actuales de notificación de DORA con los nuevos umbrales de la FCA para identificar redundancias y carencias.


📊 La regulación es ahora el principal impulsor del gasto en ciberseguridad de las infraestructuras críticas del Reino Unido

Informe Bridewell Cybersecurity in CNI 2026

Un informe de referencia de la empresa británica de ciberseguridad Bridewell revela que el 35 % de los responsables de seguridad que trabajan en los 13 sectores de infraestructuras nacionales críticas del Reino Unido citan ahora los requisitos regulatorios como la principal influencia sobre sus programas de seguridad, frente al 26 % en 2025 y el 29 % en 2024.

El efecto de la regulación

Mientras tanto, otros impulsores tradicionales —el aumento de la conectividad, el apoyo a la innovación y la evolución de las amenazas cibernéticas— se han estancado en apenas un 25 % como influencias principales. Este cambio se atribuye a:

La brecha entre cumplimiento y resiliencia

A pesar de que la regulación impulsa la inversión, la adopción sigue siendo desigual. Menos de la mitad de los encuestados (46 %) afirmó haber implantado el CAF del NCSC y solo el 29 % declaró haber adoptado NIS2. Aún más preocupante: el 39 % admite tener poca confianza en sus medidas de ciberseguridad para la protección de datos.

Anthony Young, director ejecutivo de Bridewell, advirtió que «el cumplimiento sobre el papel no se traduce automáticamente en resiliencia operativa. Los reguladores están planteando preguntas más difíciles y las organizaciones tendrán que demostrar tanto la alineación de sus políticas como su capacidad en el mundo real».


🤖 Gartner: los problemas de AI impulsarán el 50 % de la respuesta a incidentes para 2028

Implicaciones para la gobernanza de la AI Act de la EU

Gartner predice que, para 2028, al menos la mitad de los esfuerzos empresariales de respuesta a incidentes se dedicará a gestionar problemas de seguridad relacionados con aplicaciones de AI desarrolladas a medida. Esta predicción tiene implicaciones directas para el cumplimiento de la AI Act de la EU: las organizaciones que implementen sistemas de AI de alto riesgo deben integrar la seguridad en el ciclo de vida del desarrollo, no añadirla después de la implementación.

El desafío de la gobernanza de la seguridad de la AI

«La AI evoluciona rápidamente, pero muchas herramientas —especialmente las aplicaciones de AI desarrolladas a medida— se implementan antes de haber sido probadas por completo», advirtió Christopher Mixter, vicepresidente y analista de Gartner. «Estos sistemas son complejos, dinámicos y difíciles de proteger a lo largo del tiempo».

Principales predicciones de Gartner para el panorama de la gobernanza de la AI:

Qué significa esto para el cumplimiento de la AI Act de la EU

Según la AI Act de la EU, los operadores de sistemas de AI de alto riesgo deben implantar una gestión sólida de riesgos, incluidas pruebas y supervisión de seguridad. La predicción de Gartner valida el enfoque de «desplazamiento a la izquierda» de la ley: si las organizaciones esperan hasta que los sistemas de AI estén en producción para abordar la seguridad, los costes de respuesta a incidentes serán abrumadores.


🔐 La vigencia de los certificados TLS se reducirá a 47 días

Calendario confirmado por el CA/Browser Forum

El CA/Browser Forum ha programado formalmente una reducción drástica de los periodos de validez de los certificados TLS, que pasarán de un año a 47 días en el transcurso de aproximadamente tres años. El calendario es el siguiente:

FaseValidez máximaFecha prevista
Actual398 días (1 año)Ahora
Fase 1200 días~2027
Fase 2100 días~2028
Fase 347 días~2029

Implicaciones regulatorias

Para las organizaciones sujetas a NIS2, DORA o CRA, este calendario implica que la gestión del ciclo de vida de los certificados se convierte en un requisito crítico de cumplimiento. Las organizaciones deben poder:

Relación con NIS2: NIS2 exige que las entidades esenciales e importantes mantengan una gestión sólida de las claves criptográficas. Las organizaciones que carecen de automatización de certificados ya corren el riesgo de incumplimiento; los certificados de 47 días harán que esta carencia sea imposible de ignorar.


👻 Los agentes de AI en la sombra superan la visibilidad de seguridad empresarial

El problema de gobernanza de la AI agéntica

Un creciente conjunto de investigaciones indica que los agentes autónomos de AI que operan en entornos empresariales están superando la capacidad de los equipos de seguridad para supervisarlos. Estas implementaciones de «AI en la sombra» —agentes de AI desplegados por unidades de negocio sin supervisión del equipo de seguridad— generan exposición regulatoria en varios marcos:

Okta presentó recientemente un nuevo marco diseñado específicamente para proteger los agentes empresariales de AI, mientras que Gartner estima que, para 2028, el 40 % de las empresas sufrirá incidentes de seguridad relacionados con la AI en la sombra. La convergencia entre la proliferación de la AI y la aplicación de la normativa crea una necesidad urgente de gobernanza.


📋 Medidas de cumplimiento — 21 de marzo de 2026

  1. Notificación de la FCA (servicios financieros del Reino Unido):
    • Revisar el nuevo régimen de notificación de la FCA publicado el 19 de marzo de 2026
    • Comparar los procesos actuales de notificación de incidentes con los umbrales simplificados
    • Auditar la documentación de dependencias de terceros: el 40 % de los incidentes notificados involucra a proveedores
    • Planificar la transición al portal conjunto de notificación de la FCA/PRA/BoE antes de marzo de 2027
  2. Gobernanza de la AI (AI Act de la EU / GDPR):
    • Inventariar todas las aplicaciones de AI, incluidas las implementaciones de AI en la sombra realizadas por las unidades de negocio
    • Clasificar los sistemas de AI según el nivel de riesgo de la AI Act de la EU
    • Integrar a los equipos de seguridad en el desarrollo de AI desde el inicio del proyecto («desplazamiento a la izquierda»)
    • Implementar plataformas de seguridad de AI para supervisar el uso de soluciones de AI de terceros y personalizadas
  3. Gestión de certificados (NIS2 / CRA):
    • Ejecutar un escaneo para descubrir certificados en toda la infraestructura
    • Evaluar herramientas de automatización para la gestión del ciclo de vida de los certificados
    • Comenzar a planificar periodos de validez de certificados de 200 días como primer hito
    • Documentar los procesos de gestión de claves criptográficas para preparar las auditorías de NIS2
  4. NIS2 y DORA (aplicación continua):
    • Verificar la capacidad de notificar incidentes en un plazo de 24/72 horas
    • Actualizar los registros de riesgos de terceros relacionados con las tecnologías de la información y la comunicación para incluir a los proveedores de servicios de AI
    • Realizar pruebas de penetración basadas en amenazas según corresponda
    • Comparar el nivel de cumplimiento con el CAF del NCSC si se opera en sectores de infraestructuras nacionales críticas del Reino Unido

Automatice su postura de cumplimiento con KENSAI

Evaluaciones continuas de seguridad alineadas con los requisitos de NIS2, DORA, CRA, AI Act, GDPR y la FCA. Conozca sus brechas de cumplimiento antes de que las descubran los reguladores.

Iniciar escaneo de seguridad gratuito →

Mantenga el cumplimiento. Anticípese a las medidas regulatorias.

🗡️ Inteligencia de cumplimiento de KENSAI

21 de marzo de 2026

Actualizaciones regulatorias diarias

Manténgase informado sobre las novedades de NIS2, DORA, GDPR, AI Act y CRA.

🛡️ ¿Su sitio web es seguro?

Descubra las vulnerabilidades antes que los atacantes.

Escanee su sitio web gratis →