El Consejo Europeo impone sanciones a tres entidades y dos individuos por ciberataques dirigidos a infraestructuras críticas de la UE en seis Estados miembros. Anthropic, AWS, Google, Microsoft y OpenAI destinan 12,5 millones de dólares a iniciativas de seguridad de código abierto de la Linux Foundation. Un nuevo informe de referencia revela que el 67 % de los CISO tienen una visibilidad limitada del uso de la IA, una brecha crítica a medida que se acercan los plazos de aplicación de la Ley de IA de la UE.
El Consejo de la Unión Europea anunció sanciones el 16 de marzo contra tres empresas y dos individuos por sus roles en ciberataques dirigidos a infraestructuras críticas de la UE y a dispositivos de los Estados miembros. Esto supone la expansión más significativa del régimen de cibersanciones de la UE desde su creación en 2019, y envía una señal clara de que las ciberoperaciones contra la infraestructura de la UE conllevan consecuencias económicas reales.
Las sanciones conllevan la congelación de activos y prohibiciones de viaje. Los ciudadanos y las empresas de la UE tienen prohibido poner fondos o recursos económicos a disposición de las entidades sancionadas. Con la lista de cibersanciones de la UE cubriendo ahora a 19 individuos y 7 entidades, esta acción demuestra que el énfasis de NIS2 en la seguridad de la cadena de suministro y los actores de amenazas de terceros países está respaldado por la aplicación diplomática.
NIS2 Conclusión clave: Las organizaciones sujetas a los requisitos de entidad esencial e importante de NIS2 deberían revisar sus relaciones de cadena de suministro en busca de cualquier conexión con entidades sancionadas. Según el Artículo 21 de NIS2, las medidas de seguridad de la cadena de suministro deben tener en cuenta a los actores de amenazas patrocinados por Estados y a sus intermediarios comerciales.
Anthropic, AWS, Google, Microsoft y OpenAI han invertido colectivamente 12,5 millones de dólares en las iniciativas de seguridad a largo plazo de la Linux Foundation centradas en el software de código abierto. La financiación se dirige a proyectos críticos, incluidos la detección automatizada de vulnerabilidades, las herramientas del ciclo de vida de desarrollo de software seguro (SDLC) y la estandarización de la lista de materiales de software (SBOM).
La inversión llega en un momento crucial para la Ley de Ciberresiliencia (CRA) de la UE, que exige que los fabricantes de productos con elementos digitales garanticen la seguridad a lo largo de todo el ciclo de vida del producto, incluidas las dependencias de código abierto. El periodo transitorio de la CRA se extiende hasta 2027, pero las obligaciones preparatorias ya están en vigor.
CRA Acción requerida: Las organizaciones que usan software de código abierto en productos vendidos en la UE deberían comenzar ya la generación de SBOM y el seguimiento de vulnerabilidades. Se acercan las obligaciones de gestión de vulnerabilidades de la CRA (Artículo 11) y los requisitos de documentación técnica (Anexo VII). El escaneo de dependencias de KENSAI puede identificar componentes de código abierto vulnerables en su pila.
El Informe de Referencia sobre IA y Pruebas Adversarias 2026, basado en una encuesta a 300 CISO y altos responsables de seguridad de EE. UU., revela una realidad contundente: el 67 % de los CISO informaron de una visibilidad limitada sobre cómo se usa la IA en su organización. Ni un solo encuestado afirmó tener visibilidad total. Mientras tanto, la adopción de la IA sigue acelerándose, con sistemas de IA ahora repartidos por plataformas en la nube, sistemas de identidad, aplicaciones y canales de datos.
Aunque la encuesta se centró en organizaciones de EE. UU., los hallazgos son un aviso para las empresas de la UE que se acercan a los hitos de aplicación de la Ley de IA de la UE:
Si el 67 % de los responsables de seguridad no pueden ver su huella de IA, no pueden clasificar los sistemas de IA por nivel de riesgo, implementar las salvaguardas requeridas ni mantener la documentación de conformidad que la Ley de IA de la UE exige. Con los requisitos de IA de alto riesgo entrando en vigor en agosto de 2026 —a solo cinco meses—, las organizaciones necesitan programas de descubrimiento y gobernanza de la IA ahora, no después de que comience la aplicación.
Apple lanzó su primera actualización de Mejoras de Seguridad en Segundo Plano el 17 de marzo, parcheando CVE-2026-20643 —un fallo de elusión de la Política del Mismo Origen de WebKit— en iOS 26.3.1, iPadOS 26.3.1 y macOS 26.3.1/26.3.2. La actualización se aplicó automáticamente sin requerir una actualización completa del SO ni un reinicio del dispositivo.
Esto es significativo desde la perspectiva de la Ley de Ciberresiliencia . La CRA exige que los fabricantes proporcionen actualizaciones de seguridad durante la vida útil prevista del producto, y que entreguen las actualizaciones «sin demora indebida» tras descubrir vulnerabilidades. El nuevo mecanismo de Apple demuestra cómo es una infraestructura de parcheo conforme a la CRA:
Según el Artículo 10 de la CRA, los fabricantes deben garantizar que «las vulnerabilidades puedan abordarse mediante actualizaciones de seguridad, incluidas, cuando proceda, mediante actualizaciones automáticas». El enfoque de Apple podría convertirse en el punto de referencia con el que los reguladores de la UE midan las capacidades de parcheo de otros proveedores.
La botnet RondoDox ha aumentado su actividad de explotación a 15.000 intentos por día, atacando 174 vulnerabilidades distintas en equipos de red, dispositivos IoT e infraestructura empresarial. SecurityWeek informa de que la botnet está adoptando «un enfoque más selectivo», centrándose en organizaciones con interfaces de gestión expuestas.
| Normativa | Estado | Impacto de esta Semana |
|---|---|---|
| NIS2 | Aplicación activa en toda la UE | Las sanciones de la UE demuestran la aplicación de las disposiciones sobre cadena de suministro y actores de amenazas de terceros países |
| GDPR | Plenamente aplicado (Reino Unido y UE) | Consecuencias continuas de la brecha de Companies House; las sanciones refuerzan la protección de datos en la infraestructura crítica |
| DORA | Aplicado desde el 17 de enero de 2025 | La botnet RondoDox que ataca la infraestructura financiera aumenta el escrutinio de la gestión de riesgos TIC |
| EU AI Act | Aplicación por fases hasta 2027 | La brecha del 67 % en la visibilidad de la IA de los CISO amenaza el plazo de cumplimiento de la IA de alto riesgo (agosto de 2026) |
| CRA | Periodo transitorio hasta 2027 | La inversión de 12,5 M$ en código abierto + el parcheo silencioso de Apple establecen puntos de referencia de cumplimiento de la CRA |
KENSAI escanea continuamente su infraestructura en busca de brechas de cumplimiento normativo. Evaluación automatizada de vulnerabilidades, comprobaciones de preparación para NIS2, análisis de riesgo de la cadena de suministro y alertas en tiempo real cuando nuevos CVE críticos afectan a sus sistemas.
Iniciar Escaneo de Cumplimiento Gratuito →🛡️ ¿Es seguro su sitio web?
Descubra vulnerabilidades antes que los atacantes.
Analice su sitio web gratis →