Nuevo informe de ENISA: Cómo y cuándo notificar los incidentes de seguridad

Publicado el 22-03-2021      Notícia sobre: Noticias del Sector

 

 
  • La European Union Agency for Cybersecurity (ENISA) publica nuevas directrices para facilitar la notificación de incidentes de seguridad por parte de las autoridades nacionales de seguridad de las telecomunicaciones.
 
 
Las directrices publicadas ayudan a las autoridades nacionales de seguridad de las telecomunicaciones en la notificación de incidentes significativos a ENISA y a la Comisión Europea en virtud del Código Europeo de Comunicaciones Electrónicas (EECC).
 
Estas nuevas directrices sustituyen a las anteriores publicadas por la ENISA sobre la notificación de incidentes en virtud del artículo 13 bis de la Directiva marco sobre telecomunicaciones de la UE. Esta versión revisada tiene en cuenta el ámbito de aplicación y las disposiciones del EECC y proporciona orientaciones técnicas no vinculantes a las autoridades nacionales que supervisan la seguridad en el sector de las comunicaciones electrónicas.
 
El artículo 40 de la EECC prevé los tres tipos de notificación de incidentes siguientes
 
  1. Notificación de incidentes nacionales por parte de los proveedores a las autoridades nacionales de seguridad;
  2. Notificación de incidentes ad hoc entre las autoridades nacionales de seguridad y la ENISA;
  3. Informes resumidos anuales de las autoridades nacionales de seguridad a la Comisión Europea y a la ENISA.
 
Las nuevas directrices se centran, en primer lugar, en la notificación de incidentes ad hoc entre las autoridades de seguridad y la ENISA y, en segundo lugar, en la notificación resumida anual. Más concretamente, el documento incluye información sobre cómo y cuándo las autoridades de seguridad pueden notificar incidentes de seguridad a ENISA, a la Comisión Europea y a otras autoridades de seguridad.
 
La información proporcionada considera los servicios e incidentes dentro del ámbito de la EECC - incidentes que afectan a la confidencialidad, disponibilidad, integridad y autenticidad de las redes y servicios.  También se definen los umbrales necesarios para la presentación de informes anuales.  Estos umbrales son tanto de carácter cuantitativo como cualitativo.
 
Entre los elementos cuantitativos considerados figuran el número de usuarios afectados y la duración del incidente. También se ha utilizado información cualitativa, como la cobertura geográfica del incidente y el impacto en la economía, en la sociedad y en los usuarios.
 
Las nuevas directrices también incluyen un modelo de informe de incidentes y establecen la distinción entre informes nacionales y anuales.
 
Este informe fue redactado por ENISA en estrecha colaboración con el grupo de expertos de ECASEC de las autoridades nacionales de seguridad de las telecomunicaciones.
 
Fuente: ENISA

Global Gold Sponsor