12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Navegando por la nueva era de la aplicación de la seguridad cibernética


COMENTARIO

El 30 de octubre de 2023, la Comisión de Bolsa y Valores (SEC) hizo añicos las suposiciones de los líderes de seguridad de todas las industrias cuando hizo esto. presentó una demanda en principio contra Vientos solares y su Director de Seguridad de la Información (CISO). Muchos describen este movimiento como una especie de bomba para las personas que trabajan en el rol de CISO. También es la primera vez que una demanda de la SEC retira a un individuo de la empresa de esta manera.

Dada la evolución actual del caso, ¿comprende su responsabilidad personal como CISO? Una cosa está clara: este caso envía un mensaje. Los CISO ahora enfrentan riesgos potenciales de responsabilidad sin precedentes, lo que requiere un enfoque proactivo ante la exposición legal de los gerentes de seguridad. Para arrojar luz sobre este complejo tema, reunimos a más de 60 CISO, ex miembros de la SEC y expertos legales para un panel de discusión. Al reclutar panelistas para discutir este tema de alto riesgo, el conocimiento previo y la credibilidad fueron fundamentales. Nuestro objetivo era simple: brindar a la comunidad CISO orientación confiable y claridad sobre la gestión de responsabilidades.

El panel examinó el caso SolarWinds y encontró que el enfoque de la SEC parece estar más en la negligencia que en el fraude atroz. Si bien el caso se presenta como agresivo, el fondo puede no ser tan sólido. Los expertos sugieren que los CISO vean este caso como una llamada de atención y enfaticen la necesidad de medidas proactivas y un enfoque de buena fe en materia de ciberseguridad.

Las lecciones aprendidas de esta discusión brindan a los CISO una hoja de ruta para navegar en esta nueva era de aplicación de la seguridad cibernética. Estos son algunos de los consejos clave que aprendimos de los jueces.

Construir alianzas sólidas con el Asesor General

Una de las primeras conclusiones (y quizás la más importante) del panel de discusión es lo importante que es para los CISO desarrollar relaciones sólidas con el asesor general (GC). Según los expertos, el Fiscal General puede ser un aliado crucial en tiempos de crisis y brindar valioso asesoramiento y apoyo jurídico. Tras el caso de SolarWinds, se recomienda a los CISO que se coordinen de forma proactiva con su GC para garantizar una respuesta cooperativa y bien preparada a posibles desafíos legales.

Hacer conexiones con el FBI

Otro consejo importante del panel es establecer una relación con la oficina local del FBI lo más rápido posible. Durante la discusión, un representante del FBI enfatizó la importancia de las relaciones existentes con el FBI. Un contacto dentro del FBI puede ser crucial para afrontar situaciones similares al caso SolarWinds. Según el representante del FBI en el panel, todo se trata del factor confianza. También señalaron que el FBI ve a las empresas como víctimas en tales situaciones, razón por la cual se anima a los CISO a desarrollar una relación con su oficina local del FBI mucho antes de que ocurra una crisis.

Garantizar el cumplimiento de las normas.

El panel también enfatizó la importancia de alinear las prácticas de ciberseguridad con estándares objetivos, como los establecidos por el Instituto Nacional de Estándares y Tecnología (NIST). La SEC puede exigir pruebas del cumplimiento de estos estándares, como se demuestra en el caso SolarWinds. «Cada vez que se respete un estándar objetivo como el NIST, la SEC exigirá pruebas de ello», señaló uno de nuestros representantes de la SEC. Entonces, si anuncia públicamente que está utilizando un conjunto de estándares, asegúrese también de cumplir con los estándares que elija. Los CISO deben mantener documentación exhaustiva para proporcionar evidencia cuando sea necesario.

Coordinar el asesoramiento jurídico y las investigaciones internas.

En lo que respecta al tema del asesoramiento jurídico, el panel encontró opiniones diferentes sobre la cuestión de si un CISO necesita su propio asesor jurídico. Entonces, ¿qué puede hacer un CISO? El panel estuvo de acuerdo en que probablemente sea necesario un abogado en persona, particularmente durante las entrevistas de la SEC o el Departamento de Justicia (DOJ). Tener representación legal durante las investigaciones internas y cuando se interactúa con abogados internos también puede ser una decisión inteligente.

Considere el seguro D&O

Otro aspecto importante destacado por el panel fue comprender e invertir en seguros D&O (Directores y Funcionarios). Ante posibles acciones legales, la cobertura D&O puede brindar protección financiera a los CISO. Los expertos recomiendan familiarizarse con la cobertura, investigar los reclamos existentes e incluso considerar una cobertura independiente para obtener protección adicional.

Adoptar los tres pilares: alinear, aclarar, escalar

En esta nueva era de mayor aplicación de la ciberseguridad, se recomienda a los CISO que se adhieran a tres pilares clave: coordinación, clarificación y escalamiento. Alinear las prácticas de ciberseguridad con estándares reconocidos, aclarar las comunicaciones con contactos legales y del FBI y elevar las inquietudes a la cadena de mando. Estos pilares forman la base de un enfoque proactivo y protector ante los desafíos cambiantes que enfrentan los líderes en ciberseguridad.

Los CISO deben tomar medidas proactivas ahora

La demanda de la SEC contra SolarWinds ha puesto de relieve los riesgos potenciales que enfrentan los administradores de ciberseguridad. Se anima a los CISO a tomar medidas proactivas para protegerse de los riesgos legales. Construir alianzas sólidas con el Asesor Jurídico, establecer vínculos con el FBI, adherirse a los estándares de ciberseguridad, obtener un seguro D&O y adoptar los tres pilares de reconciliación, clarificación y escalada son pasos importantes para enfrentar los desafíos de esta nueva era de ciberseguridad. . A medida que el panorama continúa evolucionando, los CISO deben permanecer atentos y bien preparados para garantizar la seguridad de sus organizaciones y proteger su propia posición profesional.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cyberattacks-data-breaches/navigating-new-age-cybersecurity-enforcement

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *