剣 KENSAI
← Volver al blog de seguridad
🏛️ NORMATIVAS 7 de marzo de 2026 · 9 min de lectura

La estrategia cibernética de Trump frente a la regulación de la EU: EE. UU. desregula mientras Europa refuerza la aplicación de NIS2

La Casa Blanca ha publicado su nueva estrategia de ciberseguridad, basada en operaciones ofensivas, adopción de AI y desregulación, lo que la sitúa en rumbo de colisión directa con los marcos europeos NIS2, DORA y AI Act, caracterizados por sus estrictos requisitos de cumplimiento. Además: vulnerabilidad de Gemini AI en Chrome, cambios de DLP en Microsoft Copilot y previsiones para el Martes de Parches de marzo.


🔴 Última hora: la estrategia de ciberseguridad de Trump — La ofensiva por encima del cumplimiento

La Casa Blanca ha publicado la estrategia de ciberseguridad de siete páginas del presidente Trump, desarrollada por la Oficina del Director Nacional de Ciberseguridad (ONCD). Representa un cambio fundamental en la política cibernética de EE. UU. al situar las operaciones ofensivas en el centro y promover activamente la desregulación.

La estrategia se basa en seis pilares:

PilarEnfoqueImplicación clave
1. Moldear el comportamiento de los adversariosOperaciones cibernéticas ofensivasInterrupción proactiva de las redes adversarias antes de los ataques
2. Promover una regulación de «sentido común»DesregulaciónSupresión de normas obligatorias de ciberseguridad
3. Modernizar las redes federalesConfianza cero, tecnología poscuántica, AIMigración a la nube y defensas impulsadas por AI
4. Proteger las infraestructuras críticasRefuerzo de los servicios esencialesEliminar proveedores adversarios y proteger las cadenas de suministro
5. Mantener la superioridad tecnológicaAI, computación cuántica, criptografía/cadena de bloquesPrimera estrategia que hace referencia a las criptomonedas
6. Desarrollar talento y capacidadesCantera de profesionalesFormación cibernética en escuelas, industria y fuerzas armadas

⚠️ Tensión crítica: desregulación frente a seguridad de las infraestructuras

El pilar 2 propone reducir las «regulaciones cibernéticas gravosas», mientras que el pilar 4 exige reforzar las infraestructuras críticas. Los investigadores de seguridad advierten de que estos objetivos podrían ser fundamentalmente contradictorios: no se puede desregular y reforzar al mismo tiempo. Las organizaciones que operan tanto en jurisdicciones de EE. UU. como de la EU se enfrentan a una paradoja de cumplimiento.

Qué significa esto para la brecha del sistema de escuchas del FBI

La estrategia llega poco después de confirmarse una brecha en el sistema de escuchas del FBI, con la presunta implicación de un grupo de amenazas chino (Salt Typhoon). El documento advierte explícitamente: «Nuestros adversarios han sufrido y sufrirán cada vez más las consecuencias de sus actos; desmantelaremos redes y perseguiremos a hackers y espías».

🇪🇺 EU frente a EE. UU.: rumbo de colisión regulatoria

El impulso desregulador de EE. UU. crea una divergencia transatlántica sin precedentes en la política de ciberseguridad. Mientras Washington elimina normas obligatorias, Bruselas acelera su aplicación:

ÁreaEE. UU. (estrategia de Trump)EU (NIS2/DORA/AI Act)
EnfoqueVoluntario e impulsado por el mercadoObligatorio e impulsado por sanciones
RegulaciónDesregular las normas «gravosas»NIS2: multas de 10 millones de euros; DORA: riesgo de TIC obligatorio
Notificación de incidentesSin nuevas obligacionesNotificación obligatoria en un plazo de 24 horas
Gobernanza de AIAcelerar la adopción de AIEU AI Act: clasificación basada en el riesgo
Cadena de suministroEliminar «proveedores adversarios»Artículo 21: responsabilidad sobre toda la cadena de suministro
Criptomonedas/cadena de bloquesProteger y promoverMarco regulatorio MiCA

Impacto en las organizaciones globales

Las empresas que operan en ambas jurisdicciones se enfrentan ahora a una doble carga de cumplimiento. Deben simultáneamente:

💡 Recomendación de KENSAI: Adopte por defecto la norma más estricta. Si cumple NIS2 y DORA, superará cualquier referencia razonable de seguridad estadounidense. Utilice el marco de la EU como punto de partida, no como límite máximo.

🛡️ Vulnerabilidad de Gemini AI en Chrome: CVE-2026-0628

Google ha corregido CVE-2026-0628 (CVSS 8.8, gravedad alta), una vulnerabilidad de elevación de privilegios en Gemini AI integrado en Chrome. Descubierta por Unit 42 de Palo Alto Networks, la vulnerabilidad permitía que extensiones maliciosas con permisos básicos secuestraran el panel del navegador Gemini Live.

Esto resulta especialmente preocupante porque:

Extensiones de AI falsas: una amenaza creciente

Además de la vulnerabilidad legítima, los investigadores de seguridad advierten sobre un aumento de extensiones de navegador falsas de «AI» en las tiendas de aplicaciones. Estas extensiones imitan herramientas populares de AI, pero extraen en secreto los datos de los usuarios. El ataque aprovecha el entusiasmo de los usuarios por adoptar herramientas de AI, un vector de ingeniería social que elude los controles de seguridad tradicionales.

📋 Cambios de DLP en Microsoft Copilot — Abril de 2026

Microsoft está abordando una brecha crítica en su asistente de AI Copilot: las políticas de prevención de pérdida de datos (DLP) no se aplicaban a los archivos almacenados fuera de OneDrive y SharePoint. Esto significaba que Copilot podía incluir accidentalmente en sus respuestas información confidencial procedente de archivos almacenados localmente.

A partir de abril de 2026, Microsoft aplicará de forma predeterminada la configuración de DLP para impedir que Copilot acceda a archivos sin las etiquetas de DLP adecuadas. Acciones clave:

📅 Previsión del Martes de Parches de marzo de 2026

De cara al Martes de Parches de la próxima semana:

📊 Calendario regulatorio: próximos acontecimientos

FechaNormativaQué ocurrirá
AhoraNIS2Aplicación activa en 23 de los 27 Estados miembros de la EU
AhoraDORALas entidades financieras deben cumplirla; la gestión de riesgos de TIC es obligatoria
Abr. de 2026DLP de Microsoft CopilotAplicación predeterminada de DLP al acceso a archivos por parte del asistente de AI
Ago. de 2026EU AI ActFecha límite para registrar sistemas de AI de alto riesgo
T3 de 2026Estrategia cibernética de EE. UU.Se esperan memorandos de implementación y solicitudes presupuestarias
2027Ciclo completo de auditoría de NIS2Primer ciclo de revisión de la aplicación en todos los Estados miembros

🔑 Conclusiones clave para los equipos de seguridad

  1. No permita que la desregulación estadounidense reduzca su nivel de alerta. Si opera en Europa, NIS2 y DORA siguen siendo obligatorias independientemente de los cambios en la política de EE. UU.
  2. La seguridad de AI ya es una superficie de ataque real. CVE-2026-0628 demuestra que las integraciones de AI crean nuevas clases de vulnerabilidades. Audite todas las herramientas de AI de su infraestructura tecnológica.
  3. Corrija con urgencia las vulnerabilidades relacionadas con AI. Las extensiones de navegador de AI y las brechas de DLP de Copilot están siendo explotadas activamente.
  4. Prepárese para los cambios de DLP de Copilot en abril. Etiquete ahora los archivos confidenciales para evitar filtraciones de datos a través de Copilot.
  5. Adopte por defecto la norma aplicable más estricta. El cumplimiento de NIS2 le protege a escala mundial.

Supere la brecha regulatoria entre EE. UU. y la EU

KENSAI evalúa simultáneamente su nivel de seguridad frente a NIS2, DORA, EU AI Act y las normas internacionales, para que cumpla los requisitos en todas partes, no solo en algunas.

Iniciar análisis de seguridad gratuito →

Publicado por Inteligencia de Amenazas de KENSAI · 7 de marzo de 2026

Fuentes: CSO Online, Help Net Security, ONCD de la Casa Blanca, Unit 42 de Palo Alto Networks, ENISA

🛡️ ¿Su sitio web es seguro?

Descubra las vulnerabilidades antes que los atacantes.

Analice gratis su sitio web →