Creación de un entorno digital transparente, responsable y resiliente
La nueva normativa europea sobre ciberseguridad plantea importantes retos a los desarrolladores tecnológicos y las organizaciones, que se enfrentan a una presión cada vez mayor para comprender y aplicar los nuevos requisitos. Para responder a este problema, en el proyecto CCAT(se abrirá en una nueva ventana) se están adaptando cuatro herramientas de código abierto que permiten evaluar de forma continua la ciberseguridad de productos y servicios digitales.
Con una vez no basta
El desarrollo de productos de tecnologías de la información y la comunicación en Europa avanza más rápido que la aplicación del Reglamento sobre Ciberseguridad(se abrirá en una nueva ventana) y el Reglamento de Ciberresiliencia(se abrirá en una nueva ventana). Muchos productos que ya han obtenido una certificación conforme a los sistemas de seguridad existentes siguen reconfigurándose e integrándose en sistemas más amplios y quedan expuestos a nuevas vulnerabilidades. Por tanto, una certificación puntual no basta: es necesario evaluar la seguridad de forma continua y flexible para garantizar tanto la ciberseguridad como el cumplimiento de la normativa durante todo el ciclo de vida del producto. Para dar respuesta a esta necesidad, el equipo de CCAT está adaptando cuatro herramientas de código abierto, a saber: TLS-Scanner(se abrirá en una nueva ventana), SCRUTINY(se abrirá en una nueva ventana), ALVIE(se abrirá en una nueva ventana) y sec-certs(se abrirá en una nueva ventana). En conjunto, estas herramientas permiten evaluar distintos aspectos de la ciberseguridad en varios niveles, desde el «hardware» y el «software» crítico para la seguridad hasta el protocolo de seguridad de la capa de transporte y el análisis de productos de tecnologías de la información y la comunicación con certificación de seguridad. Todas ellas están disponibles de forma gratuita en GitHub y sirven para verificar de forma práctica e independiente de los proveedores las declaraciones sobre seguridad. También respaldan las evaluaciones previas a la certificación formal, facilitan el cumplimiento de los marcos de certificación de la Unión Europea, en constante evolución, y contribuyen a aumentar la transparencia y la confianza en la evaluación de la ciberseguridad.
Desarrollo iterativo centrado en las personas
«Uno de los puntos fuertes de CCAT radica en su enfoque centrado en las personas», comenta Vashek Matyas, coordinador del proyecto y profesor en la Universidad Masaryk (República Checa). Las herramientas se han diseñado para facilitar su uso y su incorporación a las actividades cotidianas de las organizaciones. Además, al ser de código abierto, pueden revisarse, ampliarse e integrarse sin generar dependencia de un único proveedor. Este enfoque aumenta la transparencia de las evaluaciones de seguridad, facilita la adaptación a distintos entornos industriales y reduce los costes de implantación, lo que favorece un uso más extendido. También contribuye a garantizar la sostenibilidad a largo plazo. Las cuatro herramientas de CCAT se desarrollan de forma iterativa, en tres ciclos anuales. Cada ciclo consta de cuatro fases: evaluar las necesidades de los usuarios, establecer las mejoras prioritarias, introducir las actualizaciones para obtener nuevas versiones de las herramientas y probarlas con los usuarios. Sus comentarios sirven de base para el ciclo siguiente. El primer ciclo de desarrollo finalizó en septiembre de 2026. CCAT inicia ahora su segundo ciclo, en el que las pruebas se ampliarán a un grupo más numeroso de usuarios externos. Sus comentarios servirán para introducir nuevas mejoras y preparar la segunda versión de las herramientas. En esta fase también se intensificará la difusión de las herramientas entre proveedores de soluciones de tecnologías de la información y la comunicación y de ciberseguridad, autoridades reguladoras, responsables políticos, laboratorios de certificación y otros posibles usuarios. En el sitio web y las redes sociales del proyecto se actualiza periódicamente la información sobre las próximas actividades de formación y los recursos disponibles. También está prevista la elaboración de tutoriales y materiales de formación estructurados y adaptados a distintos perfiles de competencias, con el fin de facilitar el uso eficaz y continuado de las herramientas una vez finalizado el proyecto. Al combinar la innovación de código abierto, el diseño de herramientas centrado en las personas y la adaptación a la normativa de la Unión Europea, CCAT (Cybersecurity Certification and Assessment Tools) contribuye a que las organizaciones refuercen la seguridad y la resiliencia del entorno digital europeo. Si quiere que su proyecto aparezca en la sección «Proyecto del mes», envíenos un correo electrónico a editorial@cordis.europa.eu explicándonos por qué deberíamos elegirlo.