← Volver al blog de seguridad
Cumplimiento y normativas
Última hora
7 de marzo de 2026
9 min de lectura
Vulnerado el sistema de vigilancia del FBI, nombrado un nuevo CISO del Pentágono y CISA amplía el KEV — Resumen de normativas de seguridad
El FBI está investigando la vulneración de un sistema que contiene información confidencial de vigilancia. El Pentágono nombra a James "Aaron" Bishop como su nuevo CISO. CISA añade al catálogo KEV 23 vulnerabilidades de iOS procedentes del kit de explotación Coruna. Mientras tanto, las vulnerabilidades de seguridad de AI en la integración de Gemini en Chrome ponen de relieve la urgencia de las prácticas prohibidas del EU AI Act que han entrado recientemente en vigor. El informe de Google sobre vulnerabilidades de día cero de 2025 revela 90 vulnerabilidades explotadas, la mitad dirigidas contra infraestructuras empresariales.
🔴 El FBI investiga la vulneración de un sistema de vigilancia
Incidente crítico de seguridad gubernamental
El FBI ha confirmado que está investigando actividad cibernética "sospechosa" en un sistema que contiene información confidencial de vigilancia. La agencia notificó el incidente a miembros del Congreso y está trabajando para determinar el alcance y el impacto del ataque.
Implicaciones normativas
Este incidente tiene importantes implicaciones para la regulación y supervisión de la ciberseguridad gubernamental:
- Supervisión del Congreso: Es probable que la vulneración acelere las medidas legislativas sobre los requisitos federales de ciberseguridad, y se espera que ambos comités de inteligencia celebren sesiones informativas clasificadas
- Cumplimiento de FISMA: Surgirán dudas sobre si el sistema comprometido cumplía los requisitos de la Ley Federal de Modernización de la Seguridad de la Información
- Reforma de la vigilancia: La vulneración de datos relacionados con la vigilancia podría reavivar los debates en torno a la Sección 702 de FISA y las salvaguardas de protección de datos para los sistemas de inteligencia
- Preocupaciones sobre la cadena de suministro: Los investigadores están examinando si la vulneración se originó a través de un proveedor externo, lo que recuerda a los requisitos de seguridad de la cadena de suministro de NIS2 y DORA
Para las organizaciones de la EU, este incidente subraya la importancia de los requisitos del Artículo 21 de NIS2 para la gestión de incidentes y crisis: incluso las agencias más centradas en la seguridad siguen siendo vulnerables.
🛡️ El Pentágono nombra a un nuevo CISO: James "Aaron" Bishop
James "Aaron" Bishop ha sido seleccionado para ejercer como nuevo director de Seguridad de la Información del Pentágono, en sustitución de David McKeown, quien pasará al sector privado tras 40 años de servicio gubernamental. El nombramiento señala que la ciberseguridad continúa siendo una prioridad en los niveles más altos de la defensa estadounidense.
Qué significa esto para la regulación
El CISO del Pentágono supervisa la política de ciberseguridad del Departamento de Defensa, la mayor organización del mundo por número de empleados. El nombramiento de Bishop llega en un momento crítico:
- Aplicación de CMMC 2.0: El programa de Certificación del Modelo de Madurez de Ciberseguridad está entrando en plena aplicación y exige que todos los contratistas de defensa cumplan estándares de ciberseguridad verificados
- Arquitectura de confianza cero: Se acerca la fecha límite para la implantación de la confianza cero por parte del DoD, y se espera que todos sus componentes alcancen el nivel de madurez objetivo
- Alineación internacional: Aumenta la coordinación entre los estándares de ciberseguridad de defensa de Estados Unidos y los marcos de la EU (NIS2, DORA) para garantizar la interoperabilidad entre aliados
- Seguridad de AI/ML: El uso creciente de sistemas de AI por parte del DoD requiere la alineación con los estándares emergentes de seguridad de AI, en paralelo con los requisitos del EU AI Act para la AI de alto riesgo
⚠️ CISA añade al catálogo KEV fallos de iOS explotados por el kit Coruna
23 vulnerabilidades de iOS añadidas al catálogo de vulnerabilidades explotadas conocidas
CISA ha añadido vulnerabilidades de iOS explotadas por el kit de explotación Coruna, descrito como una herramienta "de nivel estatal", al catálogo de vulnerabilidades explotadas conocidas (KEV). El kit de explotación ataca 23 vulnerabilidades que afectan a las versiones de iOS 13 a 17.2.1.
Impacto en el cumplimiento
En virtud de la Directiva Operativa Vinculante (BOD) 22-01, todas las agencias civiles federales de Estados Unidos deben corregir las vulnerabilidades incluidas en KEV dentro de los plazos establecidos. Sin embargo, el impacto normativo se extiende mucho más allá de Estados Unidos:
- NIS2 (EU): El Artículo 21 exige la gestión y divulgación de vulnerabilidades; las organizaciones que utilicen dispositivos iOS en operaciones de entidades esenciales o importantes deben aplicar los parches inmediatamente
- DORA (sector financiero): Las entidades financieras sujetas a DORA deben incluir las vulnerabilidades de los dispositivos móviles en sus marcos de gestión de riesgos de TIC y en la notificación de incidentes
- GDPR: La explotación de estas vulnerabilidades podría provocar la exfiltración de datos personales y activar las obligaciones de notificación de vulneraciones en un plazo de 72 horas conforme al Artículo 33
- EU AI Act: Los sistemas de AI que se ejecuten en infraestructura iOS comprometida podrían incumplir los requisitos de seguridad para sistemas de AI de alto riesgo establecidos en el Artículo 15
Kit de explotación Coruna: datos clave
| Atributo | Detalle |
| Clasificación | Kit de explotación comercial de nivel estatal |
| Objetivo | Desde iOS 13 hasta iOS 17.2.1 |
| Vulnerabilidades | 23 exploits encadenados para comprometer por completo el dispositivo |
| Capacidad | Ejecución remota de código sin interacción y acceso persistente |
| Estado en KEV | Los 23 CVE ya están en el catálogo KEV de CISA |
🤖 La seguridad de AI, bajo presión: vulnerabilidad de Gemini en Chrome y extensiones falsas
Dos acontecimientos de esta semana ponen de relieve la creciente intersección entre la seguridad de AI y el cumplimiento normativo:
Vulnerabilidad de Gemini en Chrome (CVE-2026-0628)
Google corrigió CVE-2026-0628 (CVSS 8.8 — Alta), una vulnerabilidad de elevación de privilegios en la integración de Gemini AI dentro de Chrome. El fallo, notificado por Unit 42 de Palo Alto Networks, permitía que extensiones maliciosas del navegador con permisos básicos secuestraran el panel Gemini Live, pudiendo acceder a:
- Conversaciones del usuario con el asistente de AI
- Contexto de navegación y contenido de las páginas compartido con Gemini
- Cualquier dato procesado a través del panel de AI
Epidemia de extensiones falsas de AI
Los investigadores de seguridad siguen detectando extensiones maliciosas para navegadores que se hacen pasar por herramientas de AI en tiendas oficiales de aplicaciones. Estas extensiones ofrecen una funcionalidad de AI superficial mientras exfiltran silenciosamente datos de usuarios, registros de pulsaciones de teclas y tokens de autenticación.
Relevancia del EU AI Act
Desde el 2 de febrero de 2026, las prácticas prohibidas del EU AI Act (Artículo 5) ya son exigibles. Aunque estas vulnerabilidades específicas no pertenecen a categorías de AI prohibidas, ponen de manifiesto deficiencias críticas en la seguridad de los sistemas de AI que abordarán los requisitos para la AI de alto riesgo de la ley (en vigor desde agosto de 2026):
- Artículo 15: Los sistemas de AI de alto riesgo deben alcanzar niveles adecuados de precisión, robustez y ciberseguridad
- Artículo 9: Los sistemas de gestión de riesgos deben abordar las amenazas de ciberseguridad para los componentes de AI
- Transparencia de GPAI (mayo de 2026): Los proveedores de modelos de AI de propósito general deben documentar las medidas de ciberseguridad que protegen la integridad del modelo
📊 Informe de Google sobre vulnerabilidades de día cero: 90 vulnerabilidades explotadas en 2025
El análisis anual de Google sobre la explotación de vulnerabilidades de día cero revela que 90 vulnerabilidades de día cero fueron explotadas activamente durante 2025, con un cambio significativo hacia los ataques dirigidos a empresas:
- El 50 % tuvo como objetivo productos empresariales: dispositivos de seguridad, puertas de enlace VPN e infraestructura de red
- Los proveedores de programas espía siguen siendo los usuarios más prolíficos de vulnerabilidades de día cero, y las herramientas comerciales de vigilancia representan la mayor proporción atribuida
- Los grupos vinculados a China encabezaron la atribución a Estados, centrándose en dispositivos del perímetro de red e infraestructuras críticas
- Menos de la mitad de todas las vulnerabilidades de día cero pudieron atribuirse a actores de amenazas concretos
Conclusión normativa
El enfoque empresarial de la explotación de vulnerabilidades de día cero valida directamente el planteamiento normativo de NIS2 y DORA:
- Las entidades esenciales de NIS2 que operan infraestructuras de red son objetivos prioritarios; las medidas de gestión de riesgos del Artículo 21 no son recomendaciones opcionales, sino requisitos de supervivencia
- Las pruebas de resiliencia operativa de DORA (incluidas las pruebas de penetración basadas en amenazas) reflejan la realidad de que la infraestructura del sector financiero se enfrenta a ataques continuos y sofisticados
- Los requisitos del Reglamento de Ciberresiliencia de la EU (CRA) para que los fabricantes proporcionen actualizaciones de seguridad y gestión de vulnerabilidades se vuelven críticos a medida que los atacantes se centran cada vez más en fallos de productos
🔄 Actualizaciones de protección de datos de Microsoft Copilot
Microsoft anunció nuevos controles sobre los archivos a los que puede acceder su asistente de AI Microsoft 365 Copilot durante el procesamiento de datos. El cambio responde directamente a informes de clientes según los cuales Copilot incluía información confidencial en sus resultados.
Cambios clave
- Ampliación de la aplicación de DLP: Las etiquetas de prevención de pérdida de datos se aplicarán ahora a los archivos locales, no solo a OneDrive/SharePoint, lo que impedirá que Copilot acceda al contenido restringido por DLP independientemente de dónde esté almacenado
- Protección predeterminada: Los nuevos controles se aplicarán de forma predeterminada a partir de abril de 2026
- Responsabilidad del usuario: Las organizaciones deben configurar correctamente las etiquetas DLP en los archivos confidenciales para impedir el acceso de AI
Cumplimiento de GDPR y AI Act
Este cambio es directamente relevante para el cumplimiento normativo en la EU:
- Artículo 5(1)(f) de GDPR: Integridad y confidencialidad: las herramientas de AI que accedan a datos más allá del ámbito previsto pueden vulnerar el principio de seguridad adecuada
- Artículo 25 de GDPR: Protección de datos desde el diseño: el cambio de Microsoft refleja la expectativa normativa de incorporar salvaguardas de privacidad
- Artículo 10 del EU AI Act: Los requisitos de gobernanza de datos para los sistemas de AI deben garantizar que los datos de entrenamiento y procesamiento cumplan estándares de calidad y pertinencia
⚡ Vulnerabilidades de Cisco SD-WAN explotadas activamente
Cisco confirmó que dos vulnerabilidades de Catalyst SD-WAN corregidas recientemente, CVE-2026-20128 y CVE-2026-20122, están siendo explotadas activamente. La infraestructura SD-WAN está clasificada como infraestructura crítica en múltiples marcos normativos.
Alerta de infraestructura crítica de NIS2
Las organizaciones que operen infraestructura SD-WAN incluida en las clasificaciones de entidades esenciales o importantes de NIS2 deben tratar estas vulnerabilidades explotadas como parches inmediatos obligatorios. Conforme al Artículo 21, no abordar vulnerabilidades explotadas conocidas en infraestructura crítica de red puede constituir un incumplimiento sujeto a multas administrativas.
📋 Medidas de cumplimiento — Semana del 7 de marzo de 2026
- Aplicar parches inmediatamente a los dispositivos iOS: los 23 CVE del kit de explotación Coruna ya están en el KEV de CISA; las entidades reguladas por NIS2/DORA deben darles prioridad
- Actualizar Cisco SD-WAN: CVE-2026-20128 y CVE-2026-20122 se están explotando activamente; riesgo para infraestructuras críticas
- Auditar los permisos de las herramientas de AI: revisar las extensiones del navegador que afirman ofrecer funciones de AI y eliminar las que no estén verificadas
- Configurar DLP de Microsoft 365: asegurarse de que las etiquetas DLP estén aplicadas a los archivos confidenciales antes de que las protecciones predeterminadas de Copilot se activen en abril
- Revisar las actualizaciones de seguridad de Chrome: aplicar el parche de CVE-2026-0628 (vulnerabilidad de Gemini) y evaluar los componentes del navegador integrados con AI
- Prepararse para el EU AI Act: las prácticas prohibidas ya son exigibles; inventariar los sistemas de AI para cumplir el plazo de agosto de 2026 aplicable a los sistemas de alto riesgo
- Realizar un simulacro de respuesta a incidentes de NIS2: la vulneración del FBI demuestra que incluso las organizaciones con seguridad de primer nivel pueden sufrir ataques; probar los procedimientos de alerta temprana de 24 horas
Automatice la supervisión del cumplimiento
KENSAI supervisa continuamente su infraestructura conforme a los requisitos de NIS2, DORA, GDPR y EU AI Act. Detección de vulnerabilidades en tiempo real vinculada con los requisitos normativos.
Iniciar análisis de cumplimiento gratuito
Manténgase conforme a la normativa. Manténgase protegido.
🗡️ Inteligencia de cumplimiento de KENSAI
7 de marzo de 2026