La Casa Blanca ha publicado su nueva estrategia de ciberseguridad, basada en operaciones ofensivas, adopción de AI y desregulación, lo que la sitúa en rumbo de colisión directa con los marcos europeos NIS2, DORA y AI Act, caracterizados por sus estrictos requisitos de cumplimiento. Además: vulnerabilidad de Gemini AI en Chrome, cambios de DLP en Microsoft Copilot y previsiones para el Martes de Parches de marzo.
La Casa Blanca ha publicado la estrategia de ciberseguridad de siete páginas del presidente Trump, desarrollada por la Oficina del Director Nacional de Ciberseguridad (ONCD). Representa un cambio fundamental en la política cibernética de EE. UU. al situar las operaciones ofensivas en el centro y promover activamente la desregulación.
La estrategia se basa en seis pilares:
| Pilar | Enfoque | Implicación clave |
|---|---|---|
| 1. Moldear el comportamiento de los adversarios | Operaciones cibernéticas ofensivas | Interrupción proactiva de las redes adversarias antes de los ataques |
| 2. Promover una regulación de «sentido común» | Desregulación | Supresión de normas obligatorias de ciberseguridad |
| 3. Modernizar las redes federales | Confianza cero, tecnología poscuántica, AI | Migración a la nube y defensas impulsadas por AI |
| 4. Proteger las infraestructuras críticas | Refuerzo de los servicios esenciales | Eliminar proveedores adversarios y proteger las cadenas de suministro |
| 5. Mantener la superioridad tecnológica | AI, computación cuántica, criptografía/cadena de bloques | Primera estrategia que hace referencia a las criptomonedas |
| 6. Desarrollar talento y capacidades | Cantera de profesionales | Formación cibernética en escuelas, industria y fuerzas armadas |
El pilar 2 propone reducir las «regulaciones cibernéticas gravosas», mientras que el pilar 4 exige reforzar las infraestructuras críticas. Los investigadores de seguridad advierten de que estos objetivos podrían ser fundamentalmente contradictorios: no se puede desregular y reforzar al mismo tiempo. Las organizaciones que operan tanto en jurisdicciones de EE. UU. como de la EU se enfrentan a una paradoja de cumplimiento.
La estrategia llega poco después de confirmarse una brecha en el sistema de escuchas del FBI, con la presunta implicación de un grupo de amenazas chino (Salt Typhoon). El documento advierte explícitamente: «Nuestros adversarios han sufrido y sufrirán cada vez más las consecuencias de sus actos; desmantelaremos redes y perseguiremos a hackers y espías».
El impulso desregulador de EE. UU. crea una divergencia transatlántica sin precedentes en la política de ciberseguridad. Mientras Washington elimina normas obligatorias, Bruselas acelera su aplicación:
| Área | EE. UU. (estrategia de Trump) | EU (NIS2/DORA/AI Act) |
|---|---|---|
| Enfoque | Voluntario e impulsado por el mercado | Obligatorio e impulsado por sanciones |
| Regulación | Desregular las normas «gravosas» | NIS2: multas de 10 millones de euros; DORA: riesgo de TIC obligatorio |
| Notificación de incidentes | Sin nuevas obligaciones | Notificación obligatoria en un plazo de 24 horas |
| Gobernanza de AI | Acelerar la adopción de AI | EU AI Act: clasificación basada en el riesgo |
| Cadena de suministro | Eliminar «proveedores adversarios» | Artículo 21: responsabilidad sobre toda la cadena de suministro |
| Criptomonedas/cadena de bloques | Proteger y promover | Marco regulatorio MiCA |
Las empresas que operan en ambas jurisdicciones se enfrentan ahora a una doble carga de cumplimiento. Deben simultáneamente:
💡 Recomendación de KENSAI: Adopte por defecto la norma más estricta. Si cumple NIS2 y DORA, superará cualquier referencia razonable de seguridad estadounidense. Utilice el marco de la EU como punto de partida, no como límite máximo.
Google ha corregido CVE-2026-0628 (CVSS 8.8, gravedad alta), una vulnerabilidad de elevación de privilegios en Gemini AI integrado en Chrome. Descubierta por Unit 42 de Palo Alto Networks, la vulnerabilidad permitía que extensiones maliciosas con permisos básicos secuestraran el panel del navegador Gemini Live.
Esto resulta especialmente preocupante porque:
Además de la vulnerabilidad legítima, los investigadores de seguridad advierten sobre un aumento de extensiones de navegador falsas de «AI» en las tiendas de aplicaciones. Estas extensiones imitan herramientas populares de AI, pero extraen en secreto los datos de los usuarios. El ataque aprovecha el entusiasmo de los usuarios por adoptar herramientas de AI, un vector de ingeniería social que elude los controles de seguridad tradicionales.
Microsoft está abordando una brecha crítica en su asistente de AI Copilot: las políticas de prevención de pérdida de datos (DLP) no se aplicaban a los archivos almacenados fuera de OneDrive y SharePoint. Esto significaba que Copilot podía incluir accidentalmente en sus respuestas información confidencial procedente de archivos almacenados localmente.
A partir de abril de 2026, Microsoft aplicará de forma predeterminada la configuración de DLP para impedir que Copilot acceda a archivos sin las etiquetas de DLP adecuadas. Acciones clave:
De cara al Martes de Parches de la próxima semana:
| Fecha | Normativa | Qué ocurrirá |
|---|---|---|
| Ahora | NIS2 | Aplicación activa en 23 de los 27 Estados miembros de la EU |
| Ahora | DORA | Las entidades financieras deben cumplirla; la gestión de riesgos de TIC es obligatoria |
| Abr. de 2026 | DLP de Microsoft Copilot | Aplicación predeterminada de DLP al acceso a archivos por parte del asistente de AI |
| Ago. de 2026 | EU AI Act | Fecha límite para registrar sistemas de AI de alto riesgo |
| T3 de 2026 | Estrategia cibernética de EE. UU. | Se esperan memorandos de implementación y solicitudes presupuestarias |
| 2027 | Ciclo completo de auditoría de NIS2 | Primer ciclo de revisión de la aplicación en todos los Estados miembros |
KENSAI evalúa simultáneamente su nivel de seguridad frente a NIS2, DORA, EU AI Act y las normas internacionales, para que cumpla los requisitos en todas partes, no solo en algunas.
Iniciar análisis de seguridad gratuito →Publicado por Inteligencia de Amenazas de KENSAI · 7 de marzo de 2026
Fuentes: CSO Online, Help Net Security, ONCD de la Casa Blanca, Unit 42 de Palo Alto Networks, ENISA
🛡️ ¿Su sitio web es seguro?
Descubra las vulnerabilidades antes que los atacantes.
Analice gratis su sitio web →