Shane Barney Keeper Security Chief Information Security Officer
Los auditores europeos piden compartir incidentes en tiempo real. El CISO de Keeper Security señala que el primer cuello de botella es la detección dentro de las organizaciones.

Los países europeos no están compartiendo con otros miembros de la Unión Europea (UE) la información sobre incidentes de ciberseguridad a gran escala, lo que debilita la capacidad de Europa para repeler los ciberataques. El Tribunal de Cuentas Europeo recomienda que el bloque dé prioridad al sistema europeo de ciberalerta, planificado desde hace tiempo, para que los Estados miembros puedan intercambiar en tiempo real información sobre incidentes y ataques sin poner en peligro su seguridad nacional.

Shane Barney, Chief Information Security Officer (CISO) de Keeper Security, ha comentado las conclusiones de los auditores. En su opinión, pasan por alto una carencia crítica en las capacidades de ciberseguridad ya existentes en la UE: la brecha en el intercambio de información empieza dentro de las organizaciones, no entre ellas.

La plataforma de alertas prevista debe ayudar a superar las restricciones legales, las preocupaciones de seguridad nacional, los distintos enfoques nacionales y los retrasos en la aplicación de la normativa de la UE, y a reducir en conjunto el tiempo que necesitan los Estados miembros para notificar los ciberincidentes. Sin embargo, una plataforma como la que proponen los auditores solo puede funcionar con la rapidez de las organizaciones que la alimentan con datos. Ahí radica el problema, según Barney: una gran parte de las empresas no puede notificar nada por ahora porque no es capaz de detectar lo ocurrido.

La tensión que debe resolver la plataforma es conocida. Los ciberataques no se detienen en las fronteras, y una campaña que golpea a una empresa de un Estado miembro puede alcanzar en horas a organizaciones de otros países. Al mismo tiempo, los gobiernos son reacios a compartir detalles de incidentes que afectan a la seguridad nacional, y las prácticas nacionales de notificación difieren. La recomendación de los auditores busca crear un canal que funcione pese a estas fricciones.

Un estudio de Keeper Security de 2026 apunta en la misma dirección. Según la empresa, solo el 24 % de las organizaciones alemanas detecta en cuestión de minutos el uso indebido de credenciales o el acceso privilegiado no autorizado. En el resto, la detección tarda horas, días o más, y algunas ni siquiera saben cuánto tarda. Las cuentas privilegiadas, como los accesos de administrador, otorgan un amplio control sobre los sistemas, por lo que su uso indebido es dañino y difícil de descubrir sin una supervisión estrecha.

Las obligaciones de notificación elevan la presión. Conforme a la directiva NIS2, más de 100.000 empresas de toda Europa deben notificar los incidentes graves a las autoridades nacionales en un plazo de 72 horas. Barney sostiene que la capacidad de detección es el cuello de botella, mucho antes de que pueda redactarse un informe y transmitirse los datos del incidente.

La correlación en tiempo real entre los Estados miembros es un objetivo razonable y deseable, afirma Barney. Pero si las velocidades de detección dentro de cada organización se mantienen como hoy, considera que ese objetivo resultará inalcanzable. Los auditores de la UE han pedido que los indicadores de compromiso se identifiquen y se compartan en tiempo real. Según Barney, eso solo puede empezar dentro de las empresas, con transparencia sobre quién o qué accede a los sistemas privilegiados y cuándo. Sin esa transparencia, la infraestructura creada para intercambiar información entre Estados tras un incidente tendrá poca utilidad práctica.

En términos prácticos, esto significa saber qué cuentas tienen derechos elevados, registrar lo que hacen y poder señalar actividad inusual con la rapidez suficiente para cumplir una ventana de 72 horas. Esa visibilidad es también la que genera los indicadores de compromiso que los auditores quieren ver compartidos: sin un registro interno de lo ocurrido, hay poco que transmitir.

La tarea se vuelve más difícil, no más fácil. A medida que se multiplican los agentes de IA y otras identidades no humanas, crece el número de cuentas que pueden acceder a sistemas sensibles, y con ello la dificultad de atribuir una acción a una identidad concreta. Keeper Security afirma que su plataforma está diseñada para gestionar el acceso de personas, máquinas, identidades no humanas y agentes de IA por igual. Que estas herramientas cierren la brecha de detección dependerá de cuán ampliamente las adopten las organizaciones.

Para los responsables de TI, el argumento desplaza el foco de Bruselas hacia sus propios entornos. Antes de que las autoridades nacionales y sus homólogas de la UE puedan contrastar información, cada organización necesita saber qué identidades, humanas o de máquina, tocan sus sistemas más sensibles. Conviene tener presente que Keeper Security comercializa gestión de acceso privilegiado, por lo que el comentario refleja la perspectiva de un proveedor. No obstante, el planteamiento de fondo sobre los tiempos de detección se deriva directamente de los plazos de notificación que NIS2 ya establece.

La recomendación del Tribunal y la crítica de Barney no son excluyentes. Un sistema de alertas operativo sigue siendo necesario, pero ambos puntos afectan a eslabones distintos de la misma cadena: la detección dentro de las organizaciones, la notificación a las autoridades nacionales y el intercambio entre Estados miembros. Una debilidad en el primer eslabón limita el valor de los demás.

Keeper Security se describe como proveedor de seguridad de identidades basada en zero trust y zero knowledge. Su plataforma KeeperPAM combina, según la empresa, gestión de contraseñas y passkeys, gestión de secretos, gestión de sesiones privilegiadas y gestión de privilegios en endpoints; KeeperAI añade detección de amenazas basada en IA para las sesiones privilegiadas.

Por Jakob Jung

El Dr. Jakob Jung es redactor jefe de Security Storage y Channel Germany. Lleva más de 20 años trabajando en el periodismo especializado en TI. A lo largo de su carrera ha colaborado con Computer Reseller News, Heise Resale, Informationweek, Techtarget (almacenamiento y centros de datos) y ChannelBiz. Además, colabora como freelance con numerosas publicaciones del sector de las TI, entre las que se incluyen Computerwoche, Channelpartner, IT-Business, Storage-Insider y ZDnet. Sus temas principales son el canal, el almacenamiento, la seguridad, los centros de datos, los sistemas ERP y CRM. Contacto – Contacto por correo electrónico: jakob.jung@security-storage-und-channel-germany.de

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Aviso sobre Cookies en WordPress por Real Cookie Banner