Comprar una solución tecnológica ya no debería evaluarse únicamente por sus funciones, precio o facilidad de instalación. En un entorno donde las vulnerabilidades pueden aparecer años después de que un dispositivo o plataforma entra en operación, la verdadera pregunta es cuánto tiempo estará dispuesto un proveedor a mantener, actualizar y proteger su tecnología. Genetec propone cinco criterios para evaluar esa relación a largo plazo, especialmente ante la entrada en escena de la Cyber Resilience Act de la Unión Europea.
La normativa, también conocida como Ley de Ciberresiliencia de la Unión Europea o CRA, establece requisitos relacionados con actualizaciones, gestión de vulnerabilidades y responsabilidades de los fabricantes durante el ciclo de vida de productos digitales. Entre los puntos destacados por Genetec se encuentra la obligación de proporcionar actualizaciones y administrar vulnerabilidades durante al menos cinco años, mientras que sus obligaciones de reporte entraron en vigor el 11 de septiembre.
La ciberseguridad ya no termina cuando un sistema queda instalado
Durante años, una parte importante de las decisiones tecnológicas se concentró en el momento de compra e implementación: qué funciones ofrece una solución, cuánto cuesta, qué tan rápido puede ponerse en operación y cómo se integra con la infraestructura existente.
Sin embargo, la ciberseguridad obliga a ampliar esa perspectiva.
Un sistema puede funcionar correctamente el día de su instalación y, aun así, convertirse en un riesgo tiempo después si deja de recibir actualizaciones, si aparecen vulnerabilidades sin corregir o si el fabricante no ofrece información clara sobre la manera en que responde ante nuevos problemas de seguridad.
Por eso, Genetec plantea que evaluar a un proveedor tecnológico debe contemplar todo el ciclo de vida de una solución.
El objetivo no es únicamente preguntarse si un producto es seguro hoy, sino si seguirá contando con mecanismos de protección, soporte y respuesta cuando cambie el panorama de amenazas.
La Cyber Resilience Act establece una nueva referencia para fabricantes y proveedores
La Unión Europea ha colocado la resiliencia digital como uno de los temas centrales en la regulación tecnológica.
La Cyber Resilience Act (CRA) introduce obligaciones dirigidas a fabricantes y proveedores de productos con elementos digitales, poniendo especial atención en la seguridad durante su ciclo de vida.
De acuerdo con la información compartida por Genetec, la regulación exige que las empresas proporcionen actualizaciones y gestión de vulnerabilidades durante un periodo mínimo de cinco años.
Esta exigencia cambia la manera en que puede evaluarse una compra tecnológica.
Una solución ya no debería juzgarse únicamente por sus capacidades iniciales. También importa saber:
- Durante cuánto tiempo recibirá actualizaciones.
- Cómo se atenderán las vulnerabilidades descubiertas posteriormente.
- Qué mecanismos existen para notificar incidentes o riesgos.
- Cuánto soporte proporcionará el fabricante.
- Qué ocurrirá cuando el producto llegue al final de su vida útil.
Estos elementos ayudan a medir la capacidad real de un proveedor para acompañar a una organización mucho después de la instalación inicial.
1. ¿Durante cuánto tiempo habrá actualizaciones y soporte?
La primera de las cinco claves planteadas por Genetec parece sencilla, pero puede resultar determinante: conocer la duración de las actualizaciones y del soporte.
Una plataforma tecnológica puede permanecer operativa durante muchos años.
Esto es especialmente importante en infraestructura empresarial, seguridad física, sistemas de video, control de acceso y otras tecnologías que no necesariamente se reemplazan con la misma frecuencia que un smartphone o una computadora personal.
Si el fabricante deja de emitir actualizaciones mientras la solución continúa utilizándose, las vulnerabilidades descubiertas posteriormente pueden quedar abiertas.
Por ello, el periodo de soporte debería formar parte de la evaluación desde antes de realizar una compra.
La CRA proporciona una referencia concreta al establecer al menos cinco años de actualizaciones y gestión de vulnerabilidades, según explica Genetec.
2. Secure by Design: la seguridad debe existir desde el desarrollo
El segundo criterio tiene que ver con una filosofía que se ha vuelto fundamental dentro de la industria tecnológica: Secure by Design.
El concepto implica incorporar la seguridad desde las primeras fases del desarrollo de un producto, en lugar de añadirla como una capa posterior.
En la práctica, significa que el diseño de la arquitectura, el software, las comunicaciones y los mecanismos de acceso debe considerar posibles amenazas desde el inicio.
Esto puede abarcar decisiones relacionadas con:
- Cifrado de información.
- Autenticación y control de acceso.
- Gestión de identidades.
- Protección de comunicaciones.
- Manejo de credenciales.
- Actualizaciones seguras.
- Reducción de superficies de ataque.
La diferencia es importante.
Corregir un problema de seguridad después de que un producto ya ha sido desplegado puede resultar considerablemente más complejo que haber incorporado controles apropiados desde la etapa de diseño.
3. Secure by Default: la configuración inicial también importa
Genetec también destaca el concepto Secure by Default, estrechamente relacionado con Secure by Design.
La idea es que un producto debería ofrecer configuraciones seguras desde el momento en que comienza a utilizarse, sin depender completamente de que el usuario conozca y active manualmente cada mecanismo de protección.
Este enfoque es especialmente importante porque muchas vulnerabilidades prácticas no aparecen debido a una falla sofisticada del software, sino a configuraciones débiles, servicios innecesarios habilitados o permisos excesivamente amplios.
Un sistema diseñado bajo principios de seguridad digital debería intentar reducir estos riesgos desde su configuración inicial.
Eso no elimina la necesidad de una correcta administración, pero sí puede disminuir la posibilidad de que una instalación quede expuesta simplemente porque determinadas medidas de protección no fueron activadas.
4. ¿Cómo identifica y comunica vulnerabilidades el proveedor?
Ningún producto tecnológico complejo puede garantizar que jamás aparecerá una vulnerabilidad.
Por eso, uno de los criterios más útiles para evaluar a un proveedor no es únicamente preguntarse si ha tenido vulnerabilidades, sino observar qué hace cuando una de ellas es descubierta.
Genetec menciona la importancia de contar con procesos para:
- Identificar vulnerabilidades.
- Evaluar su nivel de riesgo.
- Comunicarlas de forma responsable.
- Desarrollar correcciones.
- Distribuir actualizaciones de manera segura.
Aquí entra en juego otro concepto relevante: la divulgación coordinada de vulnerabilidades.
Este enfoque busca que investigadores, fabricantes y otras partes implicadas puedan gestionar el descubrimiento de una falla sin exponer innecesariamente a los usuarios antes de que exista una solución o mitigación disponible.
La manera en que un proveedor documenta y comunica estos procesos puede ofrecer señales importantes sobre la madurez de su estrategia de gestión de vulnerabilidades.
5. Remediación basada en riesgo: no todas las vulnerabilidades son iguales
Otro de los principios señalados en el comunicado es la remediación basada en riesgo.
En ciberseguridad, no todas las vulnerabilidades tienen el mismo impacto.
Algunas requieren determinadas condiciones para ser explotadas, mientras que otras pueden representar un riesgo más inmediato dependiendo del entorno, del tipo de información involucrada o de la exposición del sistema.
Por eso, una estrategia madura de remediación debe considerar factores como severidad, probabilidad de explotación y consecuencias potenciales.
Este enfoque permite establecer prioridades y concentrar recursos en las vulnerabilidades que representan una amenaza más significativa.
La capacidad de un proveedor para realizar este análisis puede ser tan importante como la velocidad con la que publica un parche.
6. Transparencia sobre las prácticas de seguridad
Aunque Genetec agrupa sus recomendaciones en cinco grandes claves, la transparencia atraviesa todas ellas.
Para una organización resulta difícil evaluar la resiliencia de una tecnología si el fabricante no explica cómo desarrolla, mantiene y actualiza sus productos.
La transparencia puede incluir información sobre:
- Políticas de actualización.
- Procesos de divulgación de vulnerabilidades.
- Periodos de soporte.
- Prácticas de desarrollo seguro.
- Mecanismos de cifrado.
- Administración de identidades y accesos.
- Políticas relacionadas con el final de vida de los productos.
La falta de información no significa necesariamente que una solución sea insegura, pero sí puede dificultar considerablemente la evaluación de riesgos.
En un entorno regulatorio cada vez más estricto, esta visibilidad también puede convertirse en un factor importante para equipos responsables de cumplimiento y protección de datos.
7. La distribución segura de actualizaciones es tan importante como el parche
Desarrollar una actualización es solamente una parte del proceso.
También resulta necesario garantizar que llegue al usuario de manera segura y que pueda verificarse su autenticidad.
Un mecanismo de actualización comprometido puede transformarse en una vía de ataque particularmente peligrosa, ya que el usuario confía precisamente en él para mantener protegido el sistema.
Por eso, Genetec incluye la distribución segura de actualizaciones entre las prácticas que deben considerarse al evaluar a un proveedor.
El proceso ideal no termina cuando un desarrollador genera un parche; también debe existir una cadena de distribución capaz de impedir manipulaciones y de garantizar que la actualización provenga realmente del fabricante.
8. El soporte y el fin de vida deben conocerse desde antes de comprar
Todo producto tecnológico tiene un ciclo de vida.
En algún momento, una versión dejará de recibir nuevas funciones, soporte o actualizaciones de seguridad.
El problema aparece cuando las organizaciones se enteran demasiado tarde.
Conocer las políticas de fin de vida o End of Life permite planificar reemplazos, actualizaciones y migraciones antes de que una infraestructura quede expuesta.
Para instalaciones complejas, sustituir un sistema puede requerir meses de planificación y presupuesto.
Por eso, una comunicación anticipada permite reducir riesgos y evitar decisiones improvisadas.
La ciberresiliencia también consiste en saber cuándo una tecnología ya no debería mantenerse en operación.
Cinco preguntas que una empresa debería hacer a su proveedor tecnológico
Las recomendaciones de Genetec pueden resumirse en cinco preguntas prácticas antes de adoptar una plataforma o renovar una infraestructura:
- ¿Durante cuánto tiempo recibirá actualizaciones y soporte esta solución?
- ¿La ciberseguridad fue incorporada desde su diseño y viene activada de forma segura por defecto?
- ¿Cómo identifica, comunica y corrige el proveedor las vulnerabilidades?
- ¿Qué tan transparentes son sus prácticas, procesos y políticas de seguridad?
- ¿Cómo ayudará la empresa a mantener la resiliencia del sistema a largo plazo, incluido su eventual fin de vida?
Estas preguntas cambian el enfoque de una compra.
En lugar de evaluar solamente qué puede hacer una tecnología, obligan a pensar en cuánto tiempo podrá hacerlo de manera segura.
Mathieu Chevalier: la regulación puede servir como base para evaluar proveedores
Mathieu Chevalier, Principal Security Architect de Genetec, señala en el comunicado que la nueva normativa proporciona una base útil para evaluar proveedores y su capacidad de resiliencia.
La relevancia de este enfoque está en convertir conceptos generales de seguridad en criterios más concretos.
Cuando una organización compara distintos fabricantes, disponer de requisitos relacionados con soporte, actualizaciones y vulnerabilidades facilita evaluar diferencias que normalmente no aparecen en una ficha técnica de producto.
Dos soluciones pueden ofrecer prestaciones similares y, sin embargo, tener políticas de mantenimiento completamente distintas.
Ahí es donde la resiliencia se transforma en un criterio comercial y operativo, además de técnico.
Genetec afirma aplicar desarrollo ciberseguro desde hace más de 25 años
Genetec señala que aplica prácticas de desarrollo ciberseguro desde hace más de 25 años.
Dentro de sus soluciones, la empresa menciona mecanismos y principios como:
- Arquitectura abierta.
- Cifrado.
- Gestión de identidades y accesos.
- Monitoreo continuo.
- Gestión de vulnerabilidades.
La combinación busca abordar la seguridad como un proceso continuo y no únicamente como una funcionalidad aislada.
Esto resulta especialmente relevante para sistemas conectados, donde distintas plataformas, dispositivos y usuarios pueden formar parte de una misma infraestructura.
La arquitectura abierta también introduce la necesidad de gestionar integraciones de manera controlada, ya que cada conexión con sistemas externos puede ampliar las interdependencias y requisitos de seguridad.
Más de 42,500 clientes en 159 países
De acuerdo con las cifras compartidas en el comunicado, Genetec cuenta con más de 42,500 clientes distribuidos en 159 países.
Esta escala coloca a la empresa en un entorno donde las regulaciones, requisitos técnicos y amenazas pueden variar considerablemente entre mercados.
El aumento de normativas como la CRA también muestra cómo la ciberseguridad comienza a convertirse en una responsabilidad compartida entre fabricantes, integradores y organizaciones usuarias.
Ya no basta con confiar en que una solución sea segura por definición.
Cada vez existe una mayor expectativa de que los fabricantes puedan demostrar cómo protegen sus productos y durante cuánto tiempo asumirán responsabilidad sobre ellos.
Más información sobre la compañía está disponible en el sitio oficial de Genetec.
Ciberresiliencia significa prepararse también para lo que todavía no ha ocurrido
La idea central detrás de la ciberresiliencia no consiste en prometer que nunca ocurrirá un incidente.
Consiste en construir sistemas capaces de prevenir, identificar, contener y recuperarse de problemas cuando aparezcan.
Esto cambia profundamente la relación entre empresas y proveedores tecnológicos.
Un fabricante deja de ser únicamente quien entrega una solución y pasa a convertirse en un socio que debe mantenerla durante años frente a vulnerabilidades que tal vez ni siquiera existían cuando el producto fue diseñado.
La Cyber Resilience Act refuerza esta perspectiva al establecer requisitos que obligan a pensar en el ciclo de vida completo.
Para las organizaciones, esa transformación también representa una oportunidad para revisar sus propios criterios de adquisición tecnológica.
El proveedor importa tanto como la tecnología
Una plataforma puede ofrecer excelentes funciones, pero su valor disminuye rápidamente si deja de recibir soporte o si el fabricante tarda en responder ante vulnerabilidades críticas.
Por eso, la evaluación de proveedores está comenzando a incorporar variables que antes podían quedar relegadas detrás del precio o las especificaciones.
La duración de las actualizaciones, Secure by Design, Secure by Default, la divulgación coordinada, la remediación basada en riesgo, la distribución segura de parches y las políticas de fin de vida forman parte de una misma pregunta:
¿Qué ocurrirá con esta tecnología después de instalarla?
La respuesta puede ser decisiva.
En un ecosistema donde prácticamente cualquier dispositivo conectado puede formar parte de la superficie de ataque de una organización, la ciberseguridad ya no puede considerarse una característica opcional ni una tarea que concluye al terminar la implementación.
La verdadera resiliencia comienza precisamente después de ese momento, cuando el sistema entra en operación y debe mantenerse protegido durante años frente a amenazas, vulnerabilidades y cambios regulatorios que seguirán evolucionando.
Para más noticias de tecnología, cultura geek, gadgets y entretenimiento, visita: GeekAndLife.com.mx
Descubre más contenido en nuestras redes: Instagram | YouTube | TikTok

Fuente: PR
