El Reino Unido lanza un Compromiso voluntario de ciberresiliencia con 60 firmantes iniciales

El Gobierno del Reino Unido ha presentado un nuevo Compromiso voluntario de ciberresiliencia, al que se han sumado 60 organizaciones desde su lanzamiento, entre ellas Marks & Spencer, Microsoft, A...

El Gobierno del Reino Unido ha presentado un nuevo Compromiso voluntario de ciberresiliencia, al que se han sumado 60 organizaciones desde su lanzamiento, entre ellas Marks & Spencer, Microsoft, Aviva, Fujitsu, London Stock Exchange Group, Mastercard, Morrisons, Pearson, QinetiQ, SSE, United Utilities y Vodafone.

La secretaria de Estado de Tecnología, Liz Kendall, presentó la iniciativa el martes y explicó que su objetivo es animar a las empresas a tratar la ciberseguridad como una cuestión que compete al consejo de administración, en lugar de considerarla un asunto puramente técnico. Las empresas que se adhieran se comprometen a adoptar varias medidas generales: convertir el riesgo cibernético en una responsabilidad del liderazgo, inscribirse en el servicio Early Warning del National Cyber Security Centre y pedir a sus proveedores que cumplan el estándar básico Cyber Essentials o uno equivalente.

Un programa voluntario sin capacidad sancionadora

El compromiso está concebido como una declaración pública, no como un requisito normativo. No hay sanciones para las empresas que decidan no adherirse, y el Gobierno no ha asociado medidas de cumplimiento obligatorio al programa. Esto hace que la lista de firmantes sea relevante no solo por quién se ha sumado, sino también por quién no lo ha hecho.

Varias empresas que se han enfrentado recientemente a incidentes cibernéticos de gran repercusión no figuraban en la lista inicial, entre ellas Co-op, Harrods y Jaguar Land Rover. Su ausencia no indica necesariamente nada sobre su postura de seguridad, pero sí subraya que la participación es opcional.

La inclusión de Marks & Spencer resulta menos sorprendente. El minorista fue una de las víctimas más visibles de un incidente cibernético en el Reino Unido el año pasado, por lo que firmar el compromiso le brinda la oportunidad de demostrar que ha renovado su enfoque en la resiliencia.

La presencia de Capita llamó la atención por un motivo diferente. La empresa de externalización ha afrontado varios problemas de ciberseguridad en los últimos años, incluida una multa de la ICO relacionada con su incidente de ransomware de 2023, que dejó expuestos más de 6 millones de registros. A principios de este año, también comunicó una exposición de datos relacionada con un portal de pensiones que reveló información personal de funcionarios públicos.

Microsoft también figura entre los socios iniciales, con el respaldo del director ejecutivo de la compañía en el Reino Unido, Darren Hardman. Más allá de los nombres más destacados, la lista de firmantes incluye una amplia variedad de grandes empresas, consultoras y compañías de seguridad, lo que sugiere un interés generalizado del sector, aunque el compromiso siga siendo, en gran medida, simbólico.

Por ahora, el Gobierno presenta el programa como una señal de buenas prácticas y responsabilidad compartida. Que se traduzca en mejoras cuantificables en la higiene cibernética de las empresas dependerá de la seriedad con la que los firmantes cumplan sus compromisos.