12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Información de divulgación de incidentes cibernéticos


Seguridad corporativa

La divulgación adecuada de un incidente cibernético puede ayudar a proteger su empresa de mayores daños financieros y de reputación, y las aseguradoras cibernéticas pueden intervenir para ayudar.

Información de divulgación de incidentes cibernéticos

“Busque asesoramiento legal” es mi principal recomendación si se ve afectado por un incidente cibernético que podría considerarse material, involucra datos personales o si su negocio es una infraestructura crítica.

Los equipos de ciberseguridad de todo el mundo están a la vanguardia de la defensa contra los ciberataques y la protección de los activos de la empresa. Al mismo tiempo, también están a la vanguardia a la hora de negociar con los reguladores y evitar multas. Por ejemplo, en el Reino Unido, es posible que sea necesario informar de una violación de seguridad a la Oficina del Comisionado de Información (ICO), donde existen varias formas de informar un incidente:

  • Incumplimiento del RGPD del Reino Unido sobre protección de datos personales (DPA 2018)
  • Incumplimiento de la Oferta de Servicios de Confianza (eIDAS),
  • Violación de seguridad de los servicios de comunicaciones (PECR)
  • Informe de incidentes del proveedor de servicios digitales (NIS)

Si tiene una empresa financiera, es posible que también deba informar el incidente a la Autoridad de Conducta Financiera (FCA). Se aplican obligaciones adicionales a la infraestructura y los servicios críticos. Por ejemplo, los operadores de importantes servicios de transporte deben informar de los incidentes al Ministerio de Transporte. Entonces, por supuesto, deberá ponerse en contacto con su aseguradora cibernética e informarle del incidente. No olvide informar a la junta directiva, a los inversores, al banco, a los socios comerciales y posiblemente a sus clientes y familiares que probablemente será un día largo.

Todas las obligaciones de divulgación anteriores se requieren dentro de los primeros días después de que se descubre un incidente, mientras el incidente aún está bajo investigación y la recuperación es una prioridad absoluta. Los ejemplos anteriores se relacionan con las regulaciones del Reino Unido y los requisitos de divulgación son igualmente estrictos en la mayoría de los países. En algunos países puede incluso ser necesario anunciar públicamente el incidente, p. B. informando de un incidente cibernético a una bolsa, que luego publica los detalles para informar a los inversores.

Si tiene un seguro contra riesgos cibernéticos, los servicios proporcionados según la póliza pueden incluir asesoramiento legal y presentaciones regulatorias. Este es un servicio que debe buscar porque los abogados que se especializan en estas divulgaciones obligatorias saben qué información se requiere y cómo presentar el aviso. Presentar la información correcta a tiempo puede ayudar a evitar sanciones regulatorias. Si no existe una póliza de seguro, recomiendo contar con un abogado especializado en incidentes cibernéticos en marcación rápida.

Este blog es el sexto de una serie que analiza los seguros cibernéticos y su relevancia en esta era cada vez más digital; consulte también las partes. 1, 2, 3, 4 Y 5. Obtenga más información sobre cómo las empresas pueden mejorar su asegurabilidad en nuestro último documento técnico. Prevenir, proteger. Asegurar.

Comprensión Obligaciones regulatorias Debería ser una parte esencial de la planificación de incidentes cibernéticos, que a su vez forma parte de un plan más amplio de resiliencia cibernética. Una tarea recomendada y, en mi opinión, obligatoria debería ser un ejercicio de simulación de incidentes cibernéticos. Esto ayuda a determinar quién debe participar y perfecciona el proceso de gestión de un incidente en caso de que ocurra.

Esa preparación debe ser integral y no tratarse simplemente como una tarea del marco de ciberseguridad. Estos resultados y el análisis post mortem son esenciales para Preparándose para un incidente cibernético. A diferencia de otros expertos en ciberseguridad, no creo que un incidente no sea una cuestión de “si”, sino más bien de “cuándo”. Con una buena actitud, procesos, las soluciones adecuadas y el equipo adecuado, todavía puede ser un «si».

Otro punto de denuncia deberían ser las autoridades encargadas de hacer cumplir la ley. Si bien esto no es obligatorio, puede resultar útil de formas no obvias. Las fuerzas del orden pueden tener acceso a información sobre el grupo de delitos cibernéticos y tener experiencia que puede ayudar con la recuperación: incluso pueden saber si hay un descifrador disponible sin pagar el reclamo. (Si un proveedor de ciberseguridad u otra parte tiene un descifrador, a menudo mantienen este conocimiento en secreto para evitar que los ciberdelincuentes cambien sus tácticas). Los informes de incidentes también informan a las autoridades sobre el alcance y la magnitud del incidente y se pueden asignar los recursos adecuados.

Tenga en cuenta que el atacante puede comprender los requisitos de presentación de informes. A finales de 2023, un grupo de ransomware informó una empresa que cotiza en bolsa quien se negó a pagar una demanda de extorsión y no presentó un informe de incumplimiento obligatorio ante la Comisión de Bolsa y Valores de Estados Unidos. Esta instrumentalización de la denuncia obligatoria es otra forma de presión con la que el autor quiere que una empresa pague la reclamación.

En resumen, revelar un incidente cibernético redunda en el mejor interés de la organización afectada, ya sea para evitar multas y sanciones u obtener apoyo adicional de las autoridades legales y regulatorias notificadas. Las aseguradoras cibernéticas son extremadamente valiosas en este caso, no solo financieramente sino también en otros aspectos, como garantizar que se notifique a las personas adecuadas para garantizar el cumplimiento y reducir las pérdidas generales.

¿Qué se requiere para un modelo de ciberseguro exitoso en el entorno de riesgo dinámico? Escuche a Peter Warren discutir las ideas de:

  • Prof. Leslie Wilcox, profesora de la London School of Economics
  • Lord Francis Maude, ex Ministro de Estado de Comercio e Inversiones
  • Prof. Keith Martin, director del Centro EPSRC de formación doctoral en ciberseguridad para la vida cotidiana
  • Profesor Neil Barrett, exasesor en ciberdelincuencia del entonces Ministro del Interior
  • Jack paja; Martin Borrett, director técnico de IBM Security en el Reino Unido
  • David Chávez, Gerente de Producto de Seguros Cibernéticos
  • Tushar Nandwana, director del segmento de tecnología de control de riesgos de Intact Insurance Specialty Solutions, y
  • Dr. Constance Dierickx, fundadora y presidenta de CD Consulting Group

Obtenga más información sobre cómo el seguro contra riesgos cibernéticos combinado con soluciones avanzadas de ciberseguridad puede mejorar sus posibilidades de supervivencia en caso de que se produzca un ciberataque. Descargue nuestro informe técnico gratuito: Prevención. Proteger. Asegurar. Aquí.



Nos llegó este contenido de ciberseguridad de: Welivesecurity (blog de ESET sobre amenazas de malware)

Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.welivesecurity.com/en/business-security/understanding-cyber-incident-disclosure/

write a shot sentence in spanish about who ESET, the Cybersecurity company»

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *