{"id":1756,"date":"2026-07-24T21:44:11","date_gmt":"2026-07-24T21:44:11","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/24\/mensaje-de-la-industria-sobre-circia-haganos-menos-preguntas-sobre-los-ciberataques\/"},"modified":"2026-07-24T21:44:11","modified_gmt":"2026-07-24T21:44:11","slug":"mensaje-de-la-industria-sobre-circia-haganos-menos-preguntas-sobre-los-ciberataques","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/24\/mensaje-de-la-industria-sobre-circia-haganos-menos-preguntas-sobre-los-ciberataques\/","title":{"rendered":"Mensaje de la industria sobre CIRCIA: h\u00e1ganos menos preguntas sobre los ciberataques"},"content":{"rendered":"<div>\n<p>Los grupos de la industria que hablaron en los ayuntamientos organizados por la Agencia de Seguridad de Infraestructura y Ciberseguridad sobre una regulaci\u00f3n pendiente de notificaci\u00f3n de incidentes cibern\u00e9ticos tuvieron algunos mensajes consistentes:<\/p>\n<p>Queremos que esto se aplique a menos de nosotros. No queremos informarle de tantos incidentes. Queremos darle menos informaci\u00f3n cuando lo hagamos. <\/p>\n<p>CISA la semana pasada <a href=\"https:\/\/www.regulations.gov\/docket\/CISA-2022-0010\/document?sortBy=postedDate\">transcripciones publicadas<\/a> de los ayuntamientos, donde la agencia busc\u00f3 comentarios sobre la norma retrasada para la Ley de Informes de Incidentes Cibern\u00e9ticos para Infraestructuras Cr\u00edticas de 2022, quiz\u00e1s la legislaci\u00f3n cibern\u00e9tica m\u00e1s importante que jam\u00e1s haya aprobado el Congreso. Esa ley exig\u00eda que los propietarios de infraestructuras cr\u00edticas informaran de los principales ataques cibern\u00e9ticos al gobierno federal en un plazo de 72 horas y de los pagos de ransomware en un plazo de 24 horas.<\/p>\n<p>La ley fue dise\u00f1ada para permitir que los federales compartieran informaci\u00f3n sobre incidentes importantes de manera m\u00e1s amplia para preparar a otras posibles v\u00edctimas. CISA public\u00f3 una propuesta de norma sobre la ley en 2024 para definir t\u00e9rminos como \u201cincidente cibern\u00e9tico cubierto\u201d y m\u00e1s, y los grupos de la industria han registrado persistentemente sus objeciones desde entonces.<\/p>\n<p>CISA no cumpli\u00f3 con la fecha l\u00edmite de octubre de 2025 para finalizar la regla, luego no cumpli\u00f3 con la fecha objetivo de restablecimiento de mayo y ahora la administraci\u00f3n dice que la regla se completar\u00e1. <a href=\"https:\/\/www.reginfo.gov\/public\/do\/eAgendaViewRule?pubId=202510&amp;RIN=1670-AA04\">en septiembre<\/a>.<\/p>\n<p>Algunas fuentes de la industria dijeron a CyberScoop que lo consideran poco probable. La mayor\u00eda tampoco ha recibido ninguna indicaci\u00f3n de CISA sobre qu\u00e9 parte de la retroalimentaci\u00f3n del ayuntamiento pretende acoger, dijeron.<\/p>\n<h4 class=\"wp-block-heading\" id=\"h-companies-incidents-information\">Empresas, incidencias, informaci\u00f3n <\/h4>\n<p>Esos comentarios en el ayuntamiento a lo largo de cuatro fechas de junio fueron a menudo muy directos.<\/p>\n<p>\u00abLa regla incluye demasiadas empresas\u00bb, dijo Grant MacIntyre, director de asuntos regulatorios y abogado principal de Auto Care Association. CISA estim\u00f3 que m\u00e1s de 300.000 entidades estar\u00e1n sujetas a sus requisitos.<\/p>\n<p>Algunas industrias abogaron por su eliminaci\u00f3n total, como dos grupos diferentes que representan elementos del sector de seguros. Algunos buscaron reducir el n\u00famero de afectados dentro de su sector, como el Instituto de Energ\u00eda Nuclear que quer\u00eda reducir la lista a aquellos que ya est\u00e1n sujetos a los requisitos de informes de ciberseguridad de la Comisi\u00f3n Reguladora Nuclear.<\/p>\n<p>Si bien CISA redact\u00f3 el reglamento con la intenci\u00f3n de evitar sobrecargar a las peque\u00f1as empresas, algunos temieron que no funcionar\u00eda as\u00ed en la pr\u00e1ctica.<\/p>\n<p>\u00abEl enfoque actual seg\u00fan el cual una entidad califica ya sea por tama\u00f1o o por sector niega efectivamente la limitaci\u00f3n prevista para las peque\u00f1as empresas\u00bb, dijo Douglas Leigh, vicepresidente de asuntos legislativos de la Alianza para la Distribuci\u00f3n de Productos Qu\u00edmicos. \u00abEn la distribuci\u00f3n de productos qu\u00edmicos, incluso las entidades peque\u00f1as podr\u00edan quedar incluidas en m\u00faltiples categor\u00edas cibern\u00e9ticas\u00bb.<\/p>\n<p>Cuando la regla especifica qu\u00e9 tipo de datos las organizaciones deben reportar en un incidente importante, CISA deber\u00eda \u201ctratar de recopilar la menor cantidad de informaci\u00f3n posible de la manera m\u00e1s f\u00e1cil de reportar para facilitar la precisi\u00f3n de la informaci\u00f3n y la velocidad de presentaci\u00f3n de informes\u201d, dijo Samantha Burch, vicepresidenta de pol\u00edtica p\u00fablica tecnol\u00f3gica en asuntos gubernamentales de AHIP, una asociaci\u00f3n comercial de la industria de seguros de salud.<\/p>\n<p>Muchos, por ejemplo, argumentaron que el informe no deber\u00eda incluir informaci\u00f3n sobre las medidas de seguridad de las entidades afectadas.<\/p>\n<p>A otros les preocupaba qu\u00e9 tipo de incidentes generar\u00edan requisitos de presentaci\u00f3n de informes.<\/p>\n<p>\u00abMi gran preocupaci\u00f3n es que nos van a pedir que informemos incidentes cada vez que una entidad extranjera haga cosquillas a nuestro firewall, ya sea que haga algo o no, si simplemente hace un ping o una b\u00fasqueda\u00bb, dijo Tim Pospisil, director de seguridad del Distrito de Energ\u00eda P\u00fablica de Nebraska. \u00abY eso podr\u00eda ser extremadamente gravoso\u00bb.<\/p>\n<h4 class=\"wp-block-heading\" id=\"h-industry-expectations\">Expectativas de la industria<\/h4>\n<p>Un representante de la industria dijo a CyberScoop que la voluntad de CISA de celebrar reuniones p\u00fablicas, combinada con la estrategia de la administraci\u00f3n Trump que enfatiza la \u201cregulaci\u00f3n de sentido com\u00fan\u201d, era una buena se\u00f1al sobre hacia d\u00f3nde podr\u00eda dirigirse la regla.<\/p>\n<p>&#39;No est\u00e1n captando el enfoque de la administraci\u00f3n Biden ni modific\u00e1ndolo. Est\u00e1n pensando: &#39;\u00bfCu\u00e1les son las piezas espec\u00edficas de informaci\u00f3n que necesitamos durante un incidente cibern\u00e9tico para ayudar a las empresas de infraestructura cr\u00edtica a responder?&#39;\u00bb, dijo Henry Young, director senior de pol\u00edticas de Business Software Alliance. \u00abEn general, la industria es optimista en cuanto a que al final obtendremos algunas de las piezas de informaci\u00f3n m\u00e1s importantes, de modo que en la emergencia, las empresas puedan actuar r\u00e1pidamente y realmente responder a un incidente en lugar de completar una gran cantidad de papeleo\u00bb.<\/p>\n<p>Pero m\u00faltiples fuentes de la industria dijeron que no han recibido muchos indicios sobre las intenciones de CISA. Tampoco son optimistas sobre que CISA pueda cumplir con la fecha objetivo de septiembre en la Agenda Unificada de Acciones Reguladoras y Desregulatorias.<\/p>\n<p>\u201cPodr\u00eda resbalar\u201d, dijo uno. \u00abPero creo que lo van a intentar\u00bb.<\/p>\n<p>Esa fuente de la industria dijo que les gustar\u00eda ver una propuesta de CISA antes de que consolide algo para siempre.<\/p>\n<p>Otra fuente de la industria dijo que es dif\u00edcil confiar en la fecha de septiembre dados los retrasos anteriores de CISA, algunos de los cuales no son culpa de CISA, como lidiar con m\u00faltiples cierres gubernamentales. Algunas de las demoras se deben a la administraci\u00f3n Trump, dados los recortes masivos al personal de CISA.<\/p>\n<p>El Congreso tambi\u00e9n se est\u00e1 impacientando.<\/p>\n<p>El Comit\u00e9 de Asignaciones de la C\u00e1mara de Representantes \u201cest\u00e1 preocupado por los retrasos en la publicaci\u00f3n de la regla final de CIRCIA e insta a CISA a finalizarla r\u00e1pidamente luego de la revisi\u00f3n y los comentarios de las partes interesadas\u201d, escribi\u00f3 el panel en el <a href=\"https:\/\/www.congress.gov\/119\/crpt\/hrpt697\/CRPT-119hrpt697.pdf\">informe del comit\u00e9<\/a> para su proyecto de ley de gastos del Departamento de Seguridad Nacional para el a\u00f1o fiscal 2027.<\/p>\n<p>Es un mundo muy diferente al de cuando CISA comenz\u00f3 a redactar la norma, algo que la agencia tambi\u00e9n debe tener en cuenta ahora.<\/p>\n<p>\u00abLa IA ha cambiado fundamentalmente el campo de juego\u00bb, dijo la fuente. \u00abCuando se cre\u00f3 esto, ni siquiera ten\u00edamos la primera generaci\u00f3n de ChatGPT. Ahora estamos en un entorno de clase m\u00edtica\u00bb. Eso ha cambiado \u00abla rapidez con la que podemos identificar amenazas, mitigarlas, el nivel de intervenci\u00f3n humana y el posible compromiso de las m\u00e1quinas\u00bb.<\/p>\n<p>Si bien CISA puede tener buenas intenciones, las interacciones pasadas dan lugar a escepticismo sobre su capacidad para trabajar en colaboraci\u00f3n con la industria, dijo la fuente.<\/p>\n<p>Otra fuente de la industria dijo que las conversaciones con CISA sugieren que la agencia buscar\u00e1 simplificar la regulaci\u00f3n para mantenerla m\u00e1s peque\u00f1a y estrecha, y luego potencialmente desarrollarla m\u00e1s adelante.<\/p>\n<h4 class=\"wp-block-heading\" id=\"h-from-cisa-s-mouth\">De boca de CISA<\/h4>\n<p>Nick Andersen, director interino de CISA, habl\u00f3 sobre sus intenciones generales con CIRCIA en los ayuntamientos.<\/p>\n<p>\u201cCISA no ve a CIRCIA simplemente como un ejercicio de cumplimiento de marcar casillas\u201d, dijo Andersen en una de ellas. \u00abCIRCIA mejorar\u00e1 la visibilidad del panorama de las ciberamenazas para permitir una s\u00f3lida capacidad nacional de alerta temprana para la infraestructura cr\u00edtica. Al informar r\u00e1pidamente a CISA los incidentes cibern\u00e9ticos cubiertos y los pagos de rescate, podremos proporcionar medidas defensivas y de desalojo oportunas y procesables a los defensores de su red\u00bb.<\/p>\n<p>Cuando CyberScoop le pregunt\u00f3 sobre los pr\u00f3ximos pasos de CIRCIA y c\u00f3mo podr\u00eda incorporar los comentarios de la industria, un portavoz proporcion\u00f3 una declaraci\u00f3n.<\/p>\n<p>\u00abCISA reconoce la importancia de CIRCIA, sin embargo, m\u00faltiples fallas de financiamiento afectaron la capacidad de CISA para llevar a cabo actividades de elaboraci\u00f3n de reglas para CIRCIA. CISA contin\u00faa trabajando en la regla final\u00bb, dijo el portavoz, y agreg\u00f3 que 1.200 partes interesadas en infraestructura cr\u00edtica asistieron a los ayuntamientos. \u00abCISA continuar\u00e1 comunicando actualizaciones sobre el proceso de elaboraci\u00f3n de reglas y el cronograma de CIRCIA a trav\u00e9s de CISA.gov\/CIRCIA y la Agenda Unificada de Acciones Reguladoras y Desregulatorias de la Oficina de Informaci\u00f3n y Asuntos Regulatorios\u00bb.<\/p>\n<footer class=\"single-article__footer\">\n<div class=\"author-card\">\n<div class=\"author-card__avatar\">\n<figure class=\"author-card__image-wrap\">\n\t\t\t\t\t<img decoding=\"async\" class=\"author-card__image\" src=\"https:\/\/cyberscoop.com\/wp-content\/uploads\/sites\/3\/2024\/03\/Tim-Starks-01.jpg?w=150&amp;h=150&amp;crop=1\" alt=\"Tim Starks\"\/><br \/>\n\t\t\t\t<\/figure>\n<\/p><\/div>\n<div class=\"author-card__details\">\n<h4 class=\"author-card__name\">Escrito por Tim Starks<\/h4>\n<p>\t\t\tTim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Env\u00ede un correo electr\u00f3nico a Tim aqu\u00ed: tim.starks@cyberscoop.com.\t\t<\/p><\/div>\n<\/p><\/div>\n<\/footer><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los grupos de la industria que hablaron en los ayuntamientos organizados por la Agencia de Seguridad de Infraestructura y Ciberseguridad sobre una regulaci\u00f3n pendiente de notificaci\u00f3n de incidentes cibern\u00e9ticos tuvieron algunos mensajes consistentes: Queremos que esto se aplique a menos de nosotros. No queremos informarle de tantos incidentes. Queremos darle menos informaci\u00f3n cuando lo hagamos. [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1757,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2],"tags":[1067,4040,4041,2194,52,154,1459,4042,54],"class_list":["post-1756","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-latest","tag-ciberataques","tag-circia","tag-haganos","tag-industria","tag-los","tag-menos","tag-mensaje","tag-preguntas","tag-sobre"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1756","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1756"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1756\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1757"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1756"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1756"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1756"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}