Seis preguntas para saber si un proveedor tecnológico cuidará su seguridad digital

Tecnología

EMPRESAS. El 31 % de las filtraciones de datos analizadas por Verizon en su informe de 2026 comenzó con la explotación de vulnerabilidades, y el 48 % involucró a terceros. 

Las dos cifras muestran por qué elegir un proveedor tecnológico exige mirar más allá de las funciones del producto y preguntar cómo protegerá sus dispositivos y programas durante los años de uso.

La pregunta gana actualidad desde el 11 de septiembre de 2026, cuando entraron en aplicación las obligaciones de la Ley de Ciberresiliencia de la Unión Europea, conocida como Cyber Resilience Act o CRA, para que los fabricantes reporten vulnerabilidades explotadas activamente e incidentes graves que afecten la seguridad de sus productos digitales.

Los requisitos principales de la norma serán aplicables desde diciembre de 2027. Su alcance directo está en el mercado europeo, pero sus criterios también ofrecen una guía útil a quienes compran tecnología en otros países.

Qué cambia con la Ley de Ciberresiliencia para los productos conectados

La CRA establece requisitos para productos con elementos digitales, entre ellos equipos y programas informáticos comercializados en la Unión Europea. Da importancia a la seguridad desde el diseño, la atención de vulnerabilidades y el soporte durante el período de uso previsto. Aunque las principales obligaciones recaen en los fabricantes, distribuidores y compradores necesitan información clara para tomar decisiones.

“La Ley de Ciberresiliencia refuerza muchos de los principios de seguridad desde el diseño y gestión del ciclo de vida que Genetec viene promoviendo desde hace años. Al elevar las exigencias en materia de seguridad y transparencia de los productos, la normativa entrega a los compradores una base clara para evaluar a los proveedores tecnológicos y la ciberresiliencia de sus productos a largo plazo”, señaló Mathieu Chevalier, Principal Security Architect de Genetec Inc.

Seis preguntas para evaluar la ciberseguridad de un proveedor tecnológico

1. ¿Durante cuánto tiempo recibirá el producto actualizaciones de seguridad y soporte?

Conviene pedir la fecha de finalización del soporte y saber qué ocurrirá después. La CRA establece, por regla general, un período mínimo de cinco años, con una excepción para productos cuya vida útil prevista sea menor. También exige que el comprador conozca la fecha de finalización del soporte.

2. ¿La ciberseguridad estuvo incorporada desde el diseño del producto?

Una demostración comercial difícilmente revela cómo se desarrolló la tecnología. Vale la pena solicitar información sobre pruebas de seguridad, configuraciones iniciales y medidas previstas para reducir riesgos antes de instalarla.

3. ¿Cómo identifica, comunica y aborda las vulnerabilidades el proveedor?

Todo producto puede presentar fallas. Lo que distingue a un proveedor es su capacidad para recibir reportes, valorar el riesgo, comunicarlo y distribuir correcciones de forma segura y oportuna.

4. ¿Qué tan transparente es el proveedor respecto de sus prácticas de ciberseguridad?

Las organizaciones necesitan instrucciones comprensibles para configurar sus sistemas, conocer las vulnerabilidades corregidas y saber a quién acudir si aparece un problema. Esa información debe estar disponible antes de una emergencia.

5. ¿Cómo apoyará el proveedor la ciber resiliencia a largo plazo?

La respuesta debe incluir actualizaciones, respaldo técnico, evidencia de cumplimiento cuando corresponda y un plan para retirar o reemplazar el producto sin dejar sistemas expuestos.

6. ¿Por qué el soporte del proveedor importa después de la instalación?

Un dispositivo conectado puede seguir funcionando mucho después de su compra. Por eso, evaluar únicamente su precio y sus prestaciones deja fuera una parte decisiva de la inversión, la capacidad del fabricante para acompañarlo cuando surjan nuevas amenazas.

“Las organizaciones mejor preparadas para enfrentar futuras amenazas cibernéticas entienden la ciberseguridad como una relación continua y no como una decisión que termina con la compra de una tecnología. La CRA contribuye a reforzar este enfoque al establecer expectativas comunes en materia de transparencia, gestión disciplinada de vulnerabilidades y soporte de productos a largo plazo, beneficiando a fabricantes, integradores y organizaciones que dependen de sistemas de seguridad física conectados”, concluyó Chevalier.

Antes de elegir tecnología, haga estas seis preguntas. Comparta esta nota ➡️ con quien toma esas decisiones. #Ciberseguridad #TecnologíaSegura

   

Foto de apoyo creada por DC Studio en Magnific