剣 KENSAI
← Volver al blog
Normativa 18 de marzo de 2026 9 min de lectura

La UE sanciona a empresas chinas e iraníes por ciberataques a infraestructuras críticas, los gigantes tecnológicos invierten 12,5 M$ en seguridad de código abierto, y los CISO batallan con la preparación para la Ley de IA

El Consejo Europeo impone sanciones a tres entidades y dos individuos por ciberataques dirigidos a infraestructuras críticas de la UE en seis Estados miembros. Anthropic, AWS, Google, Microsoft y OpenAI destinan 12,5 millones de dólares a iniciativas de seguridad de código abierto de la Linux Foundation. Un nuevo informe de referencia revela que el 67 % de los CISO tienen una visibilidad limitada del uso de la IA, una brecha crítica a medida que se acercan los plazos de aplicación de la Ley de IA de la UE.

¿Es su organización conforme a NIS2? KENSAI escanea su infraestructura frente a los requisitos de NIS2, DORA y GDPR de forma automática.
Comprobar Cumplimiento →

65 K
Dispositivos hackeados en 6 Estados de la UE por la entidad sancionada
12,5 M$
Inversión de los gigantes tecnológicos en seguridad de código abierto
67 %
CISO con visibilidad limitada de la seguridad de la IA
174
Vulnerabilidades atacadas por la botnet RondoDox

1. El Consejo de la UE Sanciona a Entidades Chinas e Iraníes por Ciberataques

El Consejo de la Unión Europea anunció sanciones el 16 de marzo contra tres empresas y dos individuos por sus roles en ciberataques dirigidos a infraestructuras críticas de la UE y a dispositivos de los Estados miembros. Esto supone la expansión más significativa del régimen de cibersanciones de la UE desde su creación en 2019, y envía una señal clara de que las ciberoperaciones contra la infraestructura de la UE conllevan consecuencias económicas reales.

Quién Fue Sancionado

Implicaciones para NIS2 y la Regulación

Las sanciones conllevan la congelación de activos y prohibiciones de viaje. Los ciudadanos y las empresas de la UE tienen prohibido poner fondos o recursos económicos a disposición de las entidades sancionadas. Con la lista de cibersanciones de la UE cubriendo ahora a 19 individuos y 7 entidades, esta acción demuestra que el énfasis de NIS2 en la seguridad de la cadena de suministro y los actores de amenazas de terceros países está respaldado por la aplicación diplomática.

NIS2 Conclusión clave: Las organizaciones sujetas a los requisitos de entidad esencial e importante de NIS2 deberían revisar sus relaciones de cadena de suministro en busca de cualquier conexión con entidades sancionadas. Según el Artículo 21 de NIS2, las medidas de seguridad de la cadena de suministro deben tener en cuenta a los actores de amenazas patrocinados por Estados y a sus intermediarios comerciales.

2. Los Gigantes Tecnológicos Destinan 12,5 M$ a la Seguridad de Código Abierto

Anthropic, AWS, Google, Microsoft y OpenAI han invertido colectivamente 12,5 millones de dólares en las iniciativas de seguridad a largo plazo de la Linux Foundation centradas en el software de código abierto. La financiación se dirige a proyectos críticos, incluidos la detección automatizada de vulnerabilidades, las herramientas del ciclo de vida de desarrollo de software seguro (SDLC) y la estandarización de la lista de materiales de software (SBOM).

Por Qué Esto Importa para la Regulación de la UE

La inversión llega en un momento crucial para la Ley de Ciberresiliencia (CRA) de la UE, que exige que los fabricantes de productos con elementos digitales garanticen la seguridad a lo largo de todo el ciclo de vida del producto, incluidas las dependencias de código abierto. El periodo transitorio de la CRA se extiende hasta 2027, pero las obligaciones preparatorias ya están en vigor.

CRA Acción requerida: Las organizaciones que usan software de código abierto en productos vendidos en la UE deberían comenzar ya la generación de SBOM y el seguimiento de vulnerabilidades. Se acercan las obligaciones de gestión de vulnerabilidades de la CRA (Artículo 11) y los requisitos de documentación técnica (Anexo VII). El escaneo de dependencias de KENSAI puede identificar componentes de código abierto vulnerables en su pila.

3. El 67 % de los CISO Carecen de Visibilidad sobre la IA — El Cumplimiento de la Ley de IA de la UE en Riesgo

El Informe de Referencia sobre IA y Pruebas Adversarias 2026, basado en una encuesta a 300 CISO y altos responsables de seguridad de EE. UU., revela una realidad contundente: el 67 % de los CISO informaron de una visibilidad limitada sobre cómo se usa la IA en su organización. Ni un solo encuestado afirmó tener visibilidad total. Mientras tanto, la adopción de la IA sigue acelerándose, con sistemas de IA ahora repartidos por plataformas en la nube, sistemas de identidad, aplicaciones y canales de datos.

Implicaciones de la Ley de IA de la UE

Aunque la encuesta se centró en organizaciones de EE. UU., los hallazgos son un aviso para las empresas de la UE que se acercan a los hitos de aplicación de la Ley de IA de la UE:

⚠️ IA en la Sombra + Ley de IA de la UE = Bomba de Relojería para el Cumplimiento

Si el 67 % de los responsables de seguridad no pueden ver su huella de IA, no pueden clasificar los sistemas de IA por nivel de riesgo, implementar las salvaguardas requeridas ni mantener la documentación de conformidad que la Ley de IA de la UE exige. Con los requisitos de IA de alto riesgo entrando en vigor en agosto de 2026 —a solo cinco meses—, las organizaciones necesitan programas de descubrimiento y gobernanza de la IA ahora, no después de que comience la aplicación.

4. Apple Lanza el Parcheo de Seguridad Silencioso en Segundo Plano

Apple lanzó su primera actualización de Mejoras de Seguridad en Segundo Plano el 17 de marzo, parcheando CVE-2026-20643 —un fallo de elusión de la Política del Mismo Origen de WebKit— en iOS 26.3.1, iPadOS 26.3.1 y macOS 26.3.1/26.3.2. La actualización se aplicó automáticamente sin requerir una actualización completa del SO ni un reinicio del dispositivo.

El Ángulo de la Responsabilidad del Producto de la CRA

Esto es significativo desde la perspectiva de la Ley de Ciberresiliencia . La CRA exige que los fabricantes proporcionen actualizaciones de seguridad durante la vida útil prevista del producto, y que entreguen las actualizaciones «sin demora indebida» tras descubrir vulnerabilidades. El nuevo mecanismo de Apple demuestra cómo es una infraestructura de parcheo conforme a la CRA:

Según el Artículo 10 de la CRA, los fabricantes deben garantizar que «las vulnerabilidades puedan abordarse mediante actualizaciones de seguridad, incluidas, cuando proceda, mediante actualizaciones automáticas». El enfoque de Apple podría convertirse en el punto de referencia con el que los reguladores de la UE midan las capacidades de parcheo de otros proveedores.

5. La Botnet RondoDox Explota 174 Vulnerabilidades a Escala

La botnet RondoDox ha aumentado su actividad de explotación a 15.000 intentos por día, atacando 174 vulnerabilidades distintas en equipos de red, dispositivos IoT e infraestructura empresarial. SecurityWeek informa de que la botnet está adoptando «un enfoque más selectivo», centrándose en organizaciones con interfaces de gestión expuestas.

Requisitos de Gestión de Vulnerabilidades de NIS2

Panel de Estado de la Regulación — 18 de marzo de 2026

Normativa Estado Impacto de esta Semana
NIS2 Aplicación activa en toda la UE Las sanciones de la UE demuestran la aplicación de las disposiciones sobre cadena de suministro y actores de amenazas de terceros países
GDPR Plenamente aplicado (Reino Unido y UE) Consecuencias continuas de la brecha de Companies House; las sanciones refuerzan la protección de datos en la infraestructura crítica
DORA Aplicado desde el 17 de enero de 2025 La botnet RondoDox que ataca la infraestructura financiera aumenta el escrutinio de la gestión de riesgos TIC
EU AI Act Aplicación por fases hasta 2027 La brecha del 67 % en la visibilidad de la IA de los CISO amenaza el plazo de cumplimiento de la IA de alto riesgo (agosto de 2026)
CRA Periodo transitorio hasta 2027 La inversión de 12,5 M$ en código abierto + el parcheo silencioso de Apple establecen puntos de referencia de cumplimiento de la CRA

Qué Deberían Hacer las Organizaciones esta Semana

  1. Examinar las cadenas de suministro en busca de entidades sancionadas — Compruebe si algún proveedor de tecnología, colaborador de código abierto o proveedor de servicios tiene vínculos con Integrity Technology Group, Anxun/i-Soon o Emennet Pasargad. Las obligaciones de cadena de suministro de NIS2 lo hacen obligatorio
  2. Comenzar la generación de SBOM para todos los productos — El plazo de gestión de vulnerabilidades de la CRA se acerca. Use las herramientas estandarizadas de la Linux Foundation para generar y mantener SBOM de los productos que contengan componentes de código abierto
  3. Lanzar un programa de descubrimiento de IA — Con los requisitos de IA de alto riesgo entrando en vigor en 5 meses, inventaríe todos los sistemas de IA, clasifíquelos por nivel de riesgo y establezca marcos de gobernanza. Si no puede verlo, no puede cumplirlo
  4. Evaluar la infraestructura de parcheo — Las Mejoras de Seguridad en Segundo Plano de Apple establecen el listón de la CRA. Evalúe si sus productos pueden entregar actualizaciones de seguridad con rapidez y una fricción mínima para el usuario
  5. Auditar la cobertura de vulnerabilidades frente a la lista de objetivos de RondoDox — Coteje su programa de gestión de vulnerabilidades con los 174 CVE del arsenal de la botnet RondoDox. El escaneo continuo automatizado es el único enfoque escalable

Manténgase Conforme con NIS2, DORA y la Ley de IA de la UE

KENSAI escanea continuamente su infraestructura en busca de brechas de cumplimiento normativo. Evaluación automatizada de vulnerabilidades, comprobaciones de preparación para NIS2, análisis de riesgo de la cadena de suministro y alertas en tiempo real cuando nuevos CVE críticos afectan a sus sistemas.

Iniciar Escaneo de Cumplimiento Gratuito →

← Volver al blog

🛡️ ¿Es seguro su sitio web?

Descubra vulnerabilidades antes que los atacantes.

Analice su sitio web gratis →

📚 Artículos relacionados