Archivo de la categoría: Ciberseguridad

Actualización urgente para las administraciones públicas en relación con las firmas electrónicas


Cambios de algoritmos criptográficos y tamaños de clave exigidos por el Organismo Supervisor de los Prestadores Cualificados de Servicios de Confianza requerirán la adaptación de las administraciones públicas en un plazo muy corto para admitir los nuevos certificados en sus sedes electrónicas, lo que hace recomendable considerar la inversión requerida en los presupuestos de las entidades y organismos para el próximo año.

Recientemente el Organismo Supervisor de los Prestadores de Servicios de Certificación en España ha difundido una circular destinada a estas entidades, disponible en la sección de Notas informativas relativas a los Servicios electrónicos de confianza de su web.

En la nota lacónicamente titulada Nota Migración RSA se establece lo siguiente:

Este órgano de supervisión establece que los prestadores de servicios de confianza, cualificados y no cualificados, que emplean algoritmos RSA para la prestación de servicios de confianza, deben cumplir con lo establecido por el Centro Criptológico Nacional, en el Anexo 1- Prestadores de Servicios de Confianza que acompaña a la Guía de Seguridad de las TIC CCN STIC 807 Criptología de Empleo en el Esquema Nacional de Seguridad.

(…) este órgano supervisor determina que el impacto en la migración del algoritmo
RSA con longitud de claves inferiores a 3000 bits
es significativo, requiriéndose por tanto que (…)

los prestadores de servicios de confianza cualificados que hayan desplegado jerarquías de certificación con claves RSA con longitud de claves inferiores a 3000 bits, generen nuevas jerarquías de certificación con tamaños de clave mayor. Y deberán

(…) aportar como mínimo la evidencia del hito de celebración de la ceremonia de generación de claves criptográficas.

Hay ciertas referencias a plazos en relación con los Informes de Evaluación de Conformidad, de los prestadores que realicen estos cambios de tamaño de claves RSA en su infraestructura, pero son plazos muy cortos. Por otro lado, el citado Anexo 1 del CCN también detalla plazos en los que deberán dejar de usarse claves RSA con longitud de claves inferiores a 3000 bits y establece que

(…) A partir del 1 de enero de 2027, si aún se emiten certificados basados en RSA, se deberán emitir con módulos de al menos 3000 bits.

El documento del CCN a su vez hace referencia al documento de ENISA: ECCG Agreed Cryptographic Mechanisms – version 2 que también recomienda dejar de usar claves RSA de tamaños menores a 3000 bits. Concluye el CCN con esta recomendación:

No obstante, en virtud del principio de mejora continua de la ciberseguridad y de las recomendaciones técnicas emitidas por organismos internacionales y del propio Centro Criptológico Nacional, se insta a los organismos responsables a proceder a la implementación de mecanismos más robustos para mecanismos de clave asimétrica (RSA de mayor longitud y algoritmos postcuánticos) a la mayor brevedad posible.

Entre las entidades afectadas está la FNMT que ya ha generado una nueva jerarquía de certificación con tamaños RSA mayores de 3000 bits (lo que se ha actualizado en la TSL) y está avisando a las todos los organismos públicos de los cambios que se avecinan. Los certificados que ha estado emitiendo hasta ahora eran de 2048 bits.

A EADTrust no le ha afectado esta circular del Organismo Supervisor porque desde el primer momento ha estado gestionando PKIs de diferentes algoritmos y tamaños de clave: RSA 4096, RSA 8192, ECC 256 y ECC 384 (con la posibilidad de emitir certificados RSA 2048 por compatibilidad en proyectos críticos).

Sin embargo, el reto que tienen por delante las administraciones públicas, es el de adaptar sus portales, sus sedes electrónicas y sus sistemas de firma electrónica para que admitan los nuevos certificados, con diferentes algoritmos y tamaños de clave. Y capaces de validar la TSL europea. Y ya casi no queda tiempo. Conviene que reserven una partida para ello en los presupuestos de 2026.

Para que puedan valorar el reto, EADTrust ofrece sin coste a las entidades públicas juegos de certificados de prueba de todo tipo de perfiles y con los algoritmos y tamaños de clave siguientes: RSA 4096, RSA 8192, ECC 256 y ECC 384.

Por ejemplo, estos son los perfiles:

  • Servicio de expedición de certificados electrónicos cualificados de firma electrónica
    Expedición de Certificado de Persona física
  • Servicio de expedición de certificados electrónicos cualificados de firma electrónica
    — Certificados electrónicos cualificados de Empleado Público
    Expedición de Certificado de Persona física para AAPP
  • Servicio de expedición de certificados electrónicos cualificados de sello electrónico
    — Expedición de certificado de persona jurídica
  • Servicio de expedición de certificados electrónicos cualificados de sello electrónico
    — Certificados cualificados de sello electrónico PSD2
    Expedición de certificado de persona jurídica PSD2
  • Servicio de expedición de certificados electrónicos cualificados de sello electrónico
    — Certificados cualificados de Sello electrónico de la Administración Pública
    Expedición de certificado de persona jurídica para AAPP
  • Servicio de expedición de certificados electrónicos cualificados de autenticación de sitios web
    Expedición de certificados electrónicos cualificados de autenticación de sitios web
    Expedición de certificados electrónicos cualificados de autenticación de sitios web PSD2
  • Servicio de expedición de certificados electrónicos cualificados de autenticación de sitios web
    — Certificados cualificados de Sede electrónica de la Administración Pública
    Certificado cualificado de sitio web para sede electrónica

Se pueden comprobar los perfiles de certificados de los diferentes prestadores en esta página web: Prestadores de Servicios de Confianza Cualificados

Los certificados de EADTrust son «oficiales»: se han testado en la plataforma de @firma aFirma_Anexo_PSC y en Valide, lo que los hace idóneos para las pruebas.

También ponemos a disposición de las administraciones públicas de forma gratuita la plataforma de comprobación de firmas electrónicas y certificados DSS de EADTrust que da una gran información técnica y permite elegir informes simplificados o completos de las firmas y certificados que se quieren comprobar.

Para solicitar el «paquete» de certificados de prueba, pueden contactar con info (at) eadtrust.com o llamar al teléfono 917160555 (añadiendo el prefijo 34 si llaman desde fuera de España)

Participo en el Foro de Ciberseguridad «Estrategias corporativas frente a las amenazas digitales» 


La Cátedra de Ciberseguridad en el ámbito Social, Empresarial y de Defensa de la Universidad San Pablo CEU organiza el 28 de octubre el Foro de Ciberseguridad: “Estrategias corporativas frente a las amenazas digitales”, un encuentro exclusivo que contará con la participación de directivos de compañías del IBEX 35.

En esta jornada se abordarán tres objetivos principales:

  • Compartir entre un grupo selecto de CIOs/CISOs de cinco compañías del IBEX 35, lecciones aprendidas en la gestión de riesgos cibernéticos y en la consolidación del concepto de ciber resiliencia de las organizaciones.
  • Informar sobre el estado actual de la normativa NIS-2 y los retos que plantea.
  • Actualizar la información sobre las soluciones y servicios ofrecidos por el ecosistema Ciber, fabricantes e integradores.

DETALLES DEL EVENTO:

📆 FECHA:  28 de octubre

🕛 HORA: 10:00h

🌐 LUGAR: Aula Magna de la Universidad San Pablo CEU. C/ Julián Romea, 23. 28003 Madrid.  Ver en Google Maps

La inscripción es gratuita

AGENDA:

09:30 Registro y café de bienvenida

10:00 Bienvenida. Dª Anna Sroka, Directora Cátedra CEU de Ciberseguridad

10:05 Intervención. D. Alfonso Martínez-Echevarría y García de Dueñas, Decano de la Facultad de Derecho

10:10 Apertura del evento. Excma. Sra. Dª Rosa Visiedo Claverol, Rectora de la Universidad CEU San Pablo

10:20 Desafíos normativos europeos. NIS2 y DORA. Ponente: D. Julián Inza, Presidente de EADTrust

11:00 Mesa redonda: “Lecciones corporativas aprendidas sobre ciberresiliencia”. Modera: Dª Anna Sroka, Directora Cátedra CEU de Ciberseguridad. Participan:

  • Susana de Pablo, Directora General de Ingeniería, Tecnología y Digitalización de Enagás
  • Antonio Crespo, CIO de Asociación Española Contra el Cáncer (AECC)
  • Enrique Martín, CISO de AXA Partners
  • Ignacio García Egea, CISO de Gigas

12:00  Coffee Break

12:30 Enfoques sobre ciber resiliencia.

Modera: Francisco Torres Brizuela, Director de Desarrollo de Negocio, Ciberevolution. Con representantes de Claroty, Cohesity, Ednon, NetApp y Veeam. 

13:45 Clausura

Únase a nosotros en el Foro de Ciberseguridad «Estrategias corporativas frente a las amenazas digitales» un encuentro de referencia que reunirá a CIOs y CISOs de compañías del IBEX 35, expertos académicos de la Universidad CEU San Pablo y responsables de fabricantes tecnológicos líderes como Cohesity, NetApp, Okta y Veeam.

Durante la jornada se compartirán las lecciones aprendidas en la gestión de riesgos cibernéticos y en la consolidación del concepto de ciber resiliencia, se informará sobre el estado actual de la normativa NIS-2, y se actualizará acerca de las soluciones y servicios del ecosistema Ciber.

¿Qué QTSP es más activo en Criptoagilidad preparando el Criptocalipsis?


La criptoagilidad (o agilidad criptográfica) es la capacidad de un sistema, software o infraestructura tecnológica para adaptarse rápidamente a nuevos algoritmos criptográficos o cambiar los existentes sin requerir modificaciones significativas en su arquitectura. Esto implica poder actualizar, reemplazar o ajustar los métodos de cifrado, firmas digitales o protocolos de seguridad de manera eficiente para responder a amenazas emergentes, como el avance en la computación cuántica, vulnerabilidades descubiertas o cambios en estándares regulatorios.

EADTrust es el Prestador de Servicios de Confianza Cualificados más activo de España en lo relativo a la adecuación frente a los retos de la computación cuántica analizando y adoptando las soluciones emergentes de la criptogrfía postcuántica. A nivel europeo, también Digicert, Entrust y Sectigo han mostrado actividad en estos aspectos

Yo mismo he ido impartiendo conferencias a lo largo de los años sobre la necesaria preparación frente a a computación cuántica y algunas están disponibles en Youtube. Y publiqué un artículo en este blog en 2018: La urgente adopción de la criptografía postcuántica. También otro sobre recientes avances como el chip Majorana.

La criptoagilidad y la disponibilidad de infraestructuras con diferentes algoritmos permiten anticiparse al criptocalipsis. El criptocalipsis (o apocalipsis criptográfico) es un término que describe un escenario hipotético en el que los algoritmos criptográficos actuales, como RSA, ECC (curvas elípticas) o AES, se vuelven obsoletos o vulnerables debido a avances tecnológicos, particularmente la llegada de la computación cuántica

EADTrust fue la primera entidad de certificación que preparó jerarquías de certificación de tamaños de clave mejores que RSA de 2048 bits, y en la actualidad es la única con jerarquías de PKI para certificados cualificados de tamaños de clave RSA de 8196 bits, especialmente orientada a proyectos de alta seguridad, con resistencia a la computación cuántica.

También EADTrust fue la primera entidad de certificación que preparó jerarquías de certificación basadas en criptografía no-RSA. Cuenta con dos jerarquías de certificación basada en Criptografía de Curvas elípticas, ECC-255 y ECC-384.

La disponibilidad de jerarquías ECC por parte de EADTRUST fue esencial para que España pudiera desplegar los pasaportes COVID ágilmente, ya que EADTrust fue el Prestador que pudo emitir en tiempo récord los certificados adecuados basados en ECC-255 para todos los organismos sanitarios españoles con las especificaciones de la OMS y de la Unión Europea.

En estos momentos hemos anunciado un importante curso presencial de 2 dias: Formación sobre Computación Cuántica y Criptografía Postcuántica. Se enmarca entre los Servicios de EADTrust de preparación de infraestructuras para afrontar los retos de la Computación Cuántica en relación con la Criptografía y la Preservación de documentos.

Además estamos haciendo seguimiento de los nuevos estándares de criptografía postcuántica como el FIPS-206 Falcon al que nos hemos referido recientemente en este blog y el prometedor HQC (Hamming Quasi-Cyclic).

El NIST seleccionó HQC (procedente de la ronda 4) como algoritmo adicional para estandarizar como KEM de respaldo a ML-KEM. El NIST anunció que creará un borrador (IPD) para HQC y lo publicará para comentarios — el cronograma indicado apunta a publicar el borrador aproximadamente en 1 año desde su anuncio y una versión final alrededor de 2027.

Ya tenemos servicios disponible para clientes que se desean valorar el impacto de su preparación (criptoagilidad) para los grandes cambios que se avecinan:

  • Adaptación de servidores web (en la conexión segura «https://») para incluir TLS1.3 (RFC 8446) y la configuración necesaria para que la gestión de claves del cifrado de las comunicaciones se realice con el algoritmo ML-KEM/Kyber que ya soportan servidores y navegadores web como primera aproximación de mecanismos híbridos. Ver IETF draft-ietf-tls-kem-tls-13
  • Adaptación de servidores web para soportar el protocolo ACME (Automatic Certificate Management Environment) basado en el RFC 8555, como paso hacia una infraestructura automatizada, segura y criptoágil. Además de poder configurar a EADTrust como Autoridad de Certificación generadora de certificados para TSL con ACME, en el Certbot se pueden configurar otras CAs. Aunque contamos con varios mecanismos de verificación de dominio damos preferencia a las variantes con información actualizada en el DNS. La duración máxima de los certificados TLS públicos se reducirá progresivamente a 47 días, según lo aprobado por el CA/Browser Forum en abril de 2025 mediante el Ballot SC-081v3, propuesto por Apple y respaldado por los principales navegadores (Apple, Google, Mozilla y Microsoft). Esta es otra buena razón para incorporar a automatización a la renovación de certificados de servidor web

Roadshow de Ingram Micro sobre NIS 2 & DORA: Estrategias para la Seguridad y Cumplimiento. Sesión Barcelona.


El pasado 20 de febrero de 2025 participé en el «Roadshow de Ingram Micro sobre NIS 2 & DORA» que tuvo lugar en Madrid y ahora me han invitado de nuevo a dar la charla en Barcelona el próximo 10 de abril de 2025.

Un buen momento para actualizarse, dada la reciente publicación del Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, que, cuando se publique como Ley, será la transposición española de la Directiva NIS2 (Directiva (UE) 2022/2555).

Además, en octubre de 2024 se ha publicado el Reglamento de Ejecución (UE) 2024/2690 de la Comisión, de 17 de octubre de 2024, por el que se establecen las disposiciones de aplicación de la Directiva (UE) 2022/2555 en lo que respecta a los requisitos técnicos y metodológicos de las medidas para la gestión de riesgos de ciberseguridad y en el que se detallan los casos en que un incidente se considera significativo con respecto a los proveedores de servicios de DNS, los registros de nombres de dominio de primer nivel, los proveedores de servicios de computación en nube, los proveedores de servicios de centro de datos, los proveedores de redes de distribución de contenidos, los proveedores de servicios gestionados, los proveedores de servicios de seguridad gestionados, los proveedores de mercados en línea, motores de búsqueda en línea y plataformas de servicios de redes sociales, y los proveedores de servicios de confianza.

A raíz de la publicación de este Reglamento de Ejecución, el CCN ha anunciado que va a actualizar la Guía CCN-STIC 892 Perfil de Cumplimiento Específico para entidades en el ámbito de aplicación del Reglamento de Ejecución (UE) 2024/2690

Por otro lado, la normativa DORA (Reglamento de Resiliencia Operativa Digital) ha superado una serie de hitos que recientemente ha supuesto la obligatoriedad de cumplimiento para las entidades financieras:

  • 16 de enero de 2023: Entrada en vigor del reglamento.
  • 17 de enero de 2023 a 16 de enero de 2025: Plazo de dos años para que las entidades financieras cumplan con los requisitos establecidos.
  • 17 de enero de 2025: Las entidades financieras deben cumplir con los requisitos del reglamento.

En el evento participan, además

  • Barracuda
  • Hewlett Packard Enterprise
  • SonicWall,
  • Zerto.

Roadshow de Ingram Micro sobre NIS 2 & DORA: Estrategias para la Seguridad y Cumplimiento. Evento para partners.


Roadshow NIS 2 & DORA: Estrategias para la Seguridad y Cumplimiento

📅 20 de febrero | 📍 Madrid

El próximo 20 de febrero de 2025 intervendré en el evento para partners organizado por Ingram Micro sobre la Directiva NIS2 (para la que recientemente se ha publicado el anteproyecto de ley que será su transposición a la legislación española) y sobre el Reglamento DORA (Digital Operational Resilience Act).

También intervendrán ponentes de Barracuda, Hewlett Packard Enterprise, SonicWall y Zerto.

Tanto la Directiva NIS2 como el Reglamento DORA imponen requisitos de seguridad a las empresas, en particular a las que son proveedoras de las entidades financieras y aseguradoras.

En este evento analizaremos:
✅ Cómo la Directiva NIS2 y el Reglamento DORA afectan a tu negocio.
✅ Consecuencias legales y sanciones por incumplimiento.
✅ Estrategias prácticas para gestionar la ciberseguridad de manera sistemática

¡Reserva tu plaza y prepárate para transformar los desafíos de NIS2 y DORA en oportunidades!

NIS2

La Directiva NIS2, que busca fortalecer la ciberseguridad en la Unión Europea, debía ser transpuesta por los Estados miembros a sus legislaciones nacionales antes del 17 de octubre de 2024. Sin embargo, hasta esa fecha, solo cuatro países—Bélgica, Croacia, Italia y Lituania—habían completado la transposición. España no se encontraba entre ellos.

En enero de 2025, el Consejo de Ministros de España aprobó el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, destinado a transponer la Directiva NIS2 al ordenamiento jurídico español. Este anteproyecto busca establecer un marco actualizado para la prevención y gestión de amenazas en el ciberespacio.

A pesar de estos avances, la transposición aún no se ha completado en España. El proceso legislativo continúa, y se espera que la ley sea debatida y aprobada en las Cortes Generales en los próximos meses. Mientras tanto, las empresas y organizaciones deben prepararse para cumplir con las obligaciones que la Directiva NIS2 impondrá una vez sea plenamente incorporada al marco legal español.

DORA

El Reglamento DORA (Digital Operational Resilience Act) es aplicable desde el 17 de enero de 2025. Este reglamento de la Unión Europea establece un marco para fortalecer la resiliencia operativa digital del sector financiero, incluyendo bancos, aseguradoras y empresas de inversión. Su objetivo es garantizar que estas entidades puedan resistir, responder y recuperarse de perturbaciones operativas graves, como ciberataques o fallos tecnológicos.

DORA impone requisitos específicos en áreas como la gestión de riesgos relacionados con las tecnologías de la información y la comunicación (TIC), la notificación de incidentes, la realización de pruebas de resiliencia operativa digital y la gestión de riesgos de terceros proveedores de servicios TIC. Las entidades financieras deben haber adaptado sus procesos y sistemas para cumplir con estas obligaciones desde la fecha de aplicación.

En España, el Banco de España y la Comisión Nacional del Mercado de Valores (CNMV) han emitido comunicaciones y establecido procedimientos para supervisar el cumplimiento de DORA por parte de las entidades bajo su supervisión. Por ejemplo, el Banco de España ha requerido a las entidades financieras que adapten sus procesos de gestión de incidentes relacionados con las TIC y que notifiquen los incidentes graves a través de un nuevo servicio electrónico.

Es fundamental que las entidades financieras y los proveedores de servicios TIC relacionados con el sector financiero aseguren el cumplimiento de DORA para fortalecer la resiliencia operativa digital y protegerse contra amenazas y perturbaciones en el entorno digital.

EADTrust, la entidad líder en Digital Transaction Management (DTM)


El concepto Digital Transaction Management (DTM), Gestión de Transacciones Digitales engloba un conjunto de servicios y tecnologías basados en la nube diseñados para gestionar digitalmente transacciones basadas en documentos. El objetivo principal de la Gestión de Transacciones Digitales es eliminar la fricción inherente a las transacciones que involucran personas, documentos y datos, creando procesos más rápidos, fáciles, convenientes y seguros.

Los componentes clave de un sistema DTM incluyen:

  1. Firmas electrónicas: Permiten la vinculación de documentos a sus firmantes, su autenticación segura y la atribución legalmente vinculante de documentos firmados.
  2. Gestión de documentos y transacciones: Incluye almacenamiento digital, asociado al concepto de custodia, organización y recuperación eficiente de documentos y operaciones.
  3. Automatización de flujos de trabajo: Reduciendo tareas manuales y mejorando la consistencia de los procesos.
  4. Protocolos de seguridad: Implementando el cifrado donde se precisa (teniendo en ciuenta los riesgos que anuncia la computación cuántica) y controles de acceso para proteger información sensible.
  5. Autenticación digital: Verificando la identidad de los participantes en las transacciones.
  6. Gestión de evidencias digitales para favorecer la fuerza probatoria en contextos de resolución de controversias.
  7. Gestión de entornos híbridos de documentos digitales y en papel, con gestión de la digitalización cualificada de documentos en papel con fuerza probatoria y documentos nacidos digitales que se pueden usar impresos por la posibilidad de cotejo de su CSV (Código Seguro de Verificación) en su sede electrónica de referencia.

Los servicios de EADTrust encajan perfectamente en el concepto de Digital Transaction Management, ya que ofrecen varias soluciones clave que son fundamentales para la gestión digital de transacciones:

  1. Firmas electrónicas cualificadas: EADTrust emite certificados cualificados para personas físicas y entidades legales, que permiten la creación de firmas y sellos electrónicos avanzados y cualificados. También ofrece servicios de comprobación de las firmas electrónicas que se reciben en las entidades.
  2. Sellos de tiempo cualificados: Estos sellos permiten probar el momento exacto en que ocurrió un evento digital, dejando un registro irrefutable de la fecha, hora y contenido del evento mediante criptografía. Se asocia un sello de teiempo con cada transacción.
  3. Custodia digital: EADTrust ha desarrollado una tecnología que permite a los usuarios almacenar documentos digitalmente, pudiendo probar su autenticidad a través de CSV y su inalterabilidad mediante métodos criptográficos avanzados. En línea con la normativa de eArchivos de EIDAS2
  4. Notificaciones certificadas (Noticeman): Ofreciendo una plataforma de gestión de correo electrónico y SMS certificados que permite registrar la identidad del remitente, el receptor, el contenido y el momento exacto en que se realizaron las comunicaciones.
  5. Servicios corporativos: Proporcionan testimonios de publicación de documentos a las entidades obligadas para convocatorias de juntas generales de accionistas, foros y gestión de voto electrónico, cumpliendo con la Ley de Sociedades de Capital.
  6. Custodia de claves privadas: Celebran ceremonias de creación de claves, generando pares de claves asimétricas y manteniendo la clave privada para garantizar la integridad. Estos servicios son esenciales en la gestión de firmas manuscritas capturadas en tabletas digitalizadoras

Estos servicios de EADTrust abordan aspectos críticos de DTM, como la autenticación, la seguridad, la gestión de documentos y el cumplimiento normativo. Al ofrecer estas soluciones, EADTrust contribuye significativamente a la transformación digital de las empresas, permitiéndoles gestionar sus transacciones de manera más eficiente, segura y conforme a la normativa vigente.

En relación con las Carteras IDUE ayuda a adaptarse a las entidades obligadas por mandato del Reglamento EIDAS2 en el articulo 5 septies: 

Cuando el Derecho de la Unión o nacional exija que las partes usuarias privadas que prestan servicios —con la excepción de las microempresas y pequeñas empresas según se definen en el artículo 2 del anexo de la Recomendación 2003/361/CE de la Comisión ( 5 )— utilicen una autenticación reforzada de usuario para la identificación en línea, o cuando se requiera una autenticación reforzada de usuario para la identificación en línea en virtud de una obligación contractual, en particular en los ámbitos del transporte, la energía, la banca, los servicios financieros, la seguridad social, la sanidad, el agua potable, los servicios postales, la infraestructura digital, la educación o las telecomunicaciones, dichas partes usuarias privadas también aceptarán, a más tardar treinta y seis meses a partir de la fecha de entrada en vigor de los actos de ejecución a que se refieren el artículo 5 bis, apartado 23, y el artículo 5 quater, apartado 6, y únicamente a petición voluntaria del usuario, las carteras europeas de identidad digital proporcionadas de conformidad con el presente Reglamento.

Los días 20 y 21 de enero de 2025 tendrá lugar la reunión inicial del Grupo de Expertos de Certificación de la Cartera de identidad Digital de la Unión Europea (Cartera IDUE)


Justo antes de Navidades la Agencia ENISA me comunicó que había sido designado como uno de los Expertos que colaborarían en la definición del modelo de certificación de seguridad de la Cartera IDUE (EUDI Wallet, en inglés).

Un gran honor y una gran responsabilidad .

La Agencia de la Unión Europea para la Ciberseguridad (ENISA) ha lanzado un Grupo de Trabajo Ad Hoc (AHWG-Ad Hoc Working Group) centrado en la certificación de las Carteras de Identidad Digital de la UE (EUDI Wallet). Esta iniciativa surge en respuesta a una solicitud de la Comisión Europea para desarrollar un esquema de certificación de ciberseguridad para las Carteras IDUE (EUDI Wallets).

La Agencia ENISA solicitó en octubre de 2024 (con límite del 18 de noviembre para presentar candidaturas) expresiones de interés para participar en el Grupo d Expertos: The European Union Agency for Cybersecurity (ENISA) launches a call for expression of interest to create an Ad Hoc Working Group on the certification of EU Digital Identity Wallets.

El Grupo de trabajo ad hoc (AHWG) tiene por objeto:

  • Cumplir los requisitos del Marco Europeo de Identidad Digital (European Digital Identity Framework – EDIF), garantizando que se tengan en cuenta los sistemas de certificación, las normas y las especificaciones técnicas existentes y relevantes;
  • encajar perfectamente con el conjunto de soluciones para EUDI Wallets debatidas durante los últimos años en el Grupo de Expertos de la Caja de Herramientas eIDAS y su Subgrupo de Certificación, garantizando la alineación con las aportaciones del Marco de Arquitectura y Referencia como parte del proceso de la Caja de Herramientas, el Grupo de Cooperación de Identidad Digital Europea y su Subgrupo de Certificación.

ENISA ha buscado expertos con amplio conocimiento y experiencia en:

  • Certificación de ciberseguridad
  • Carteras digitales
  • Identificación electrónica
  • Servicios de confianza

Parece ser que yo cumplo el conocimiento y experiencia de esos temas y he sido designado como uno de los miembros del AHWG, tras haber solicitado mi participación.

Un honor para mí y un reconocimiento para EADTRUST.

Ya se están convocando las primeras reuniones y espero contribuir durante todas las fases del proyecto que conducen al desarrollo del esquema de certificación.

La primera reunión tendrá lugar los días 20 y 21 de enero de 2025.

El esquema de certificación de las Carteras IDUE es importante por varias razones:

  1. Garantiza que todas las Carteras EUDI emitidas a los ciudadanos de la UE funcionen de manera segura y uniforme en toda la UE.
  2. Verifica que cada cartera cumpla con los altos requisitos de seguridad establecidos por la regulación.
  3. Contribuye a proteger los datos y la privacidad de los usuarios

Evento en Vigo el 13 de junio de 2024: Identidad Digital Europea y Servicios Cualificados de Confianza Digital.


Se trata del Ciclo de sesiones sobre ciberseguridad e identidad digital organizado por Garrigues, Axencia para a modernizacion tecnolóxica de Galicia, Ciber.gal y Gradiant.

Esta es ya la Sesión 3 y toca varios aspectos regulatorios relacionados con la ciberseguridad:

  • Identidad digital y privacidad: EIDAS 2. Cartera de identidad digital europea y Servicios cualificados de Confianza Digital.
  • Mercados de datos: Reglamento de Gobernanza de Datos (DGA) y Reglamento de Datos (DA)

Cuando: Jueves, 13 de junio de 2024 • 10:00 a 13:00 h.
Donde: Sede Afundación – Rúa Policarpo Sanz, 24, 26, Santiago de Vigo, 36202 Vigo, Pontevedra.
Formulario de inscripción: Sitio web de Gradiant.


En este ciclo de sesiones se está tratando el mapa regulatorio de la ciberseguridad en Europa y en España. En esta tercera y última sesión, se tratarán cuestiones de máxima actualidad, como el alcance del Reglamento EIDAS-2 (Reglamento UE 2024/1183) , publicado el 30 de abril de 2024 y que ha entrado en vigor el 20 de mayo, y las normas que rigen los nuevos mercados regulados de datos en la UE y el acceso a información pública, sin perder el vínculo con la ciberseguridad.

Será un encuentro para el debate y el intercambio de experiencias prácticas.

Programa
10:00 h – Apertura
Nicolas Santos, socio responsable de Garrigues en Galicia.
Luis Pérez Freire, director general de Gradiant.
10:15 h – EIDAS2 y la cartera de identidad digital europea
Jaime Loureiro Acuña, responsable de Seguridad Avanzada del Dato de Gradiant.
10:55 h – Servicios Cualificados de Confianza Digital. Certificación, firma y sello cualificados, sello de tiempo, archivo electrónico, identidad digital.
Julián Inza, presidente de EADTrust, grupo Garrigues.
11:35 h – Mercados de datos y su regulación en la UE. Reglamento de Gobernanza de Datos (DGA) y Reglamento de Datos (DA)
Alejandro Padín, socio de Garrigues, área de Economía del Dato, Privacidad y CiberSeguridad.
12:15 h – Cierre: Resumen y conclusiones del ciclo
Alejandro Padín, socio de Garrigues, área de Economía del Dato, Privacidad y CiberSeguridad.

Tras la sesión se dará paso al Coffee break y al momento de networking

Ver la hoja informativa sobre este evento en el sitio web de Garrigues.

VII Congreso Auditoría & GRC «Digital Trust con los Riesgos Emergentes» el próximo 18 de Abril de 2024


ISACA Madrid Chapter tiene el placer de presentar su VII Congreso de Auditoría & GRCen 2024 versará sobre «Digital Trust con los Riesgos Emergentes». Es una oportunidad única de conectar con profesionales de los ámbitos de la Auditoría, Gobierno, Gestión de Riesgos y Cumplimento.

  • Fecha: 18 de Abril 2024
  • Horario: 9:30h /18:30h
  • Lugar: Meeting Place
  • Dirección: Paseo de la Castellana 81, 28046 Madrid

El evento se celebrará en modalidad presencial y también, se emitirá por streaming.

La confianza debe extenderse más allá de la confianza en la tecnología para incluir la confianza en las personas, los procesos y la organización. Veremos cómo la seguridad, la privacidad, el riesgo, la calidad y la gobernanza contribuyen y pueden mantener la confianza digital.

En el contexto tecnológico actual donde impera el uso de las tecnologías emergentes, trataremos además de otros aspectos que cobran especial relevancia como son la ética, la transparencia y la rendición de cuentas.

De esto y mucho más trata el Congreso de Auditoría y GRC 2024 organizado por Isaca Madrid,

¿Te lo vas a perder? No lo dudes, resérvate el día… 

Programa 

9:30BienvenidaVanesa Gil Laredo. Presidenta ISACA Madrid.
9:45Charla Institucional: «El Digital Trust Ecosystem Framework de ISACA: Alzándose sobre hombros de gigantes»Ramsés Gallego. Ambassador for ISACA.
10:45Mesa Redonda: “Modelos de gobierno de la seguridad de la información. Claves para el éxito”Alejandro Delgado. Director of Sales and Business Development IBERIA. GlobalSuite Solutions.
Santiago Valero. Global IT Security Director – Global CISO. Aleph Group, Inc.
Lucero Ramos. CISO Idealista.
Laura Betanzos Herrera. Directora Business Security Solutions. PwC.
Modera: 
Vanesa Gil Laredo. Presidenta ISACA Madrid.
11:45Café
12:15Ponencia: Claves para el Gobierno de la IAJoaquín Castillón Colomina.  Partner de Risk Consulting. E&Y.
12:45Mesa Redonda: Riesgos emergentes asociados al uso de las nuevas tecnologíasJulian Inza. Presidente de EAD Trust.
Jesús Blanco Serrano. CISO y gerente de sistemas de AEDAS Homes.
Victor Villagrá.Director Máster Ciberseguridad UPM
Eduardo Solís. Director de Consultoría y Riesgos Tecnológicos. Innotec Security.
Modera: 
Juan José Nombela. Junta Directiva ISACA Madrid.
13:45Ponencia: Regulación de la IA y ciberseguridadVicente Moret. Of Counsel Deloitte Legal.
14:15Cocktail
15:45Mesa Redonda: “El papel de la regulación en la gestión del riesgo empresarial”  Oscar López. DPO & Information Security Officer. DKV.
Pablo Rodríguez. Global Head of Cybersecurity Governance. NATURGY
Manuel J. Ordóñez Ruiz. Director de Auditoría de Seguridad. Unicaja Banco.
Modera: 
José Manuel Barrios. Director División Seguridad de la Información y Ciberseguridad. Auren.
16:45Mesa Redonda: Auditoría de TI. Los grandes retos de ahora y de siempreJuan Santonja Lillo. Director Auditoría Ciberseguridad. Banco Sabadell. 
José Antonio Martínez Palomo. Director Auditoría TI. El Corte Inglés.
Alfonso Olmedilla. Consultor Senior GRC. Áudea Seguridad de la Información.
Andrés González. Offensive Security Manager. Zerolynx.
Modera: 
Miriam Feito. Junta Directiva ISACA Madrid.
17:45Entrega de Premios ISACA Madrid Chapter 2024
18:15Clausura

Medalla al mérito en la Ciberdefensa


El pasado 12 de marzo de 2024 tuve el honor de recoger la medalla al mérito de la ciberdefensa, junto con varios otros agraciados, en un emocionante acto que tuvo lugar en el CETSE (Centro Tecnológico de Seguridad) en Madrid. Gracias a PETEC Asociación Profesional de Peritos de Nuevas Tecnologías por el reconocimiento y por facilitar el reencuentro de veteranos que pudimos contarnos nuestras más recientes vicisitudes.

La Medalla al Mérito en la Ciberdefensa es uno de los reconocimientos más importantes en el ámbito de la Ciberseguridad en España.

El evento se celebró el 12 de marzo en el CETSE (Centro Tecnológico de Seguridad) en Madrid, comenzando a las 11.00 am. Finalizó alrededor de la 13.00 con un vino español y fotos de familia.

Las presentadoras de este solemne acto fueron Carmen M. García, Presidente de Woman’s Week y Laura Giménez, Presidenta de AJPNE (Asociación de Jubilados de la Policía Nacional de España).

La bienvenida fue a cargo de Manuel Jesús Izquierdo Bernal, Sub. Gral. Sistemas de Información y Comunicaciones para la Seguridad.

El discurso de Ignacio Carrasco, Presidente del Comité de Grados de PETEC se centró en el nuevo RDL 6/2023 destacando algunos de sus aciertos y errores.

Al inicio del acto de imposición de medallas se llevó a cabo la bendición de medallas por parte de Javier Mairata, Vicario General de la Diócesis de Getafe.

Al finalizar el acto se llevó a cabo un breve homenaje a los caídos por parte de Javier Mairata y con la intervención de Luis Livinston, que interpretó un par de canciones «Yo soy de aquí» con la famosa frase «Soy español, a qué quieres que te gane,…»

Como asistentes por parte de Petec, representando a la Junta Directiva estuvieron Jorge Ruiz, Gerente de PETEC, Nacho Carrasco, Presidente del Comité de Grados y Secretario de Petec, José Raúl Elola, Vicepresidente 2º de PETEC, Fernando Mairata, Presidente de PETEC y Elena Marcos, miembro del Comité de Dirección, Vocal de Comunicación y DirCom de PETEC.

Lista de premiados:

Miguel AngelAmutioMIN ADM PUBLICAS
AgustinAreitioDiputación de Cáceres
MarcoAurelio SiganoHGCA
RicardoBarrasaCORRECTA
FelixBarrioINCIBE
CarlosBermudezHospital Nuestra Señora de la Candelaria
CarlosCarrilloUPM
AlfonsoCastañoASIS España
Jose AntonioCereceda MalumbresCoronel GC
EmilioCorchadoStart Up OLE
JuanCrespoPolicia Nacional
IgnacioDancausaAPITT
FernandoDavara RodriguezESPAÑA DIGITAL
LauraEstradaCNP
Luis FernandoHernándezCoronel GC
JoséGiménezHGCA
BeatrizGómez HermosillaCNP
MarcosGomez HidalgoINCIBE
AlbertoGonzálezSgto. @Coruña
RafaelHernandezCEPSA
JulianInzaEADTrust
ManuelJimenaDiputación de Malaga
LuisJimenezCCN-CNI
José RamonMadera AmorCNP
Jose SantiagoMartin GomezGeneral
José alfonsoMartínez HerreroInspector CNP
SalvadorMolinaForo ECOFIN
AlbertoMuñozTeniente UCCIBER
ManuelNaharroPolicia Local
CasimiroNevadoCNP Escuela Policia
Juan JoseNombelaUAdH
FranciscoPérez BesECIX
Maria DoloresRebolloNEORIS (ex INCIBE)
DavidRubioHospital Nuestra Señora de la Candelaria
VictorianoRuiz PerisDocente
FernandoSanAndrés SánchezHGCA
AntonioSánchez LópezSargento GC Leganes Intervencion de Armas
PabloSanchez SantandreuCHUIMI Complejo Hospitalario Insular Materno Infantil
OlofSandstromIONOS
Jose CarlosSanjuan MonforteDocente
JuanSolaecheUniversidad
DanielSuárez DieguezSargento Comandante Puesto de Cercedilla GC
EugenioViejo MolinaSargento Guardia Civil
EfrenVarón Gil@Ourense
TomasVicente RiquelmePolicia Nacional
DavidHernández LópezIberpol
Juan RamónNaval DíazCapitan GC CETSE
Juan CarlosGonzález CarvajalInspector Jefe CNP
Juan AntonioMorán SánchezComisario CNP Telecomunicaciones
AlfonsoEstevez OchoaComisario Jefe Area Informatica CNP
Jose AntonioFernandez MolinaFacultativo Area de Informatica de la Unidad de informtica y Comunicaciones CNP
RafaelMartínez LópezSubdirector General de Logística e Innovación de CNP

¡Gracias a las FCSE por la labor que realizan siempre, al CETSE por ser el anfitrión del evento, a los premiados por hacer de este mundo un lugar más seguro y mejor y a todos por acompañarnos!

Acto de imposición de medallas de la Ciberdefensa 2024 PETEC

Acto de imposición de medallas de la Ciberdefensa 2023 PETEC