Singapur ha introducido programas de certificación para etiquetar a pequeñas y grandes empresas que han adoptado buenas prácticas de ciberseguridad. La medida se promociona como esencial para que las empresas determinen su postura de seguridad en medio de los crecientes ataques a la cadena de suministro.
El esquema de certificación incluía dos marcas de seguridad cibernética, una de las cuales permitiría a las pequeñas y medianas empresas (PYMES) priorizar las medidas de seguridad básicas que deberían implementar para proteger sus sistemas y operaciones contra ataques cibernéticos comunes. Estas medidas de referencia incluían medidas preventivas para controlar el acceso a los sistemas y datos, y la respuesta a incidentes cibernéticos.
La marca Cyber Essentials no solo reconoce a las PYMES con una buena higiene cibernética, sino que también ayudaría a estas empresas a comprender los fundamentos que deben tener incluso con sus recursos limitados de TI o ciberseguridad, dijo la Agencia de Seguridad Cibernética (CSA) de Singapur.
Una pyme de alimentos y bebidas, por ejemplo, con la marca Cyber Essentials habría adoptado medidas básicas de ciberseguridad para proteger los datos personales de sus clientes, como el nombre y la fecha de nacimiento, necesarios para facilitar su programa de fidelización. Estos incluían el control del acceso y la copia de seguridad de los datos de los clientes y la inversión en software para proteger sus sistemas de TI internos.
El segundo programa de certificación estaba dirigido a empresas más grandes y más digitalizadas, incluidas corporaciones multinacionales, dijo CSA. Llamado Cyber Trust, describió un enfoque basado en el riesgo para ayudar a las organizaciones a comprender sus perfiles de riesgo y determinar los elementos de seguridad que necesitaban para prepararse para mitigar tales riesgos.
Específicamente, la marca Cyber Trust abarcó cinco niveles de preparación en seguridad cibernética que coincidían con el perfil de riesgo de la empresa. Cada nivel describió de 10 a 22 dominios, como cibergobernanza, educación, protección de activos de información y acceso seguro, contra los cuales se evaluaría la organización para determinar su postura de ciberseguridad.
Por ejemplo, una institución de servicios financieros tendría que asegurarse de que tanto sus sistemas internos como externos tuvieran un nivel sólido de ciberseguridad para proteger los datos personales y financieros de sus clientes, dijo CSA. El regulador de ciberseguridad agregó que la marca Cyber Trust certificaría las inversiones y los esfuerzos de la organización financiera en ciberseguridad.
La certificación proporcionaría una ventaja competitiva para las empresas que la obtuvieron, además de ofrecer seguridad a sus clientes.
El director ejecutivo de CSA, David Koh: «El esquema de certificación de seguridad cibernética de CSA para empresas es una introducción oportuna al mercado. Los ataques cibernéticos a la cadena de suministro continuarán proliferando en el espacio digital y, en el futuro, las empresas podrían verse obligadas a demostrar su postura de seguridad cibernética cuando realizan negocios como una forma de brindar mayor seguridad a sus clientes.
«Tener la certificación refleja el compromiso de la empresa para garantizar que permanezcan ciberseguros, lo que les otorga una ventaja sobre sus competidores», agregó Koh.
CSA dijo que trabajaría junto con socios de la industria como SGTech para impulsar la adopción de ambas marcas de seguridad, que no serían obligatorias.
El proceso de certificación estaría a cargo de un grupo inicial de ocho organismos de certificación, incluidos Bureau Veritas Quality Assurance, EPI Certification e iSOCert.
Según CSA, las marcas se desarrollaron en consulta con socios de la industria, como profesionales de la certificación y asociaciones comerciales.
El regulador de ciberseguridad también trabajó con varias empresas en Singapur para probar los marcos tanto para Cyber Trust como para Cyber Essentials. Estos incluían empresas de F&B, así como operadores de comercio electrónico y proveedores de tecnología como Andersen’s of Denmark Ice Cream, IBM, Kestrel Aero y Lazada Singapore.
CSA también desarrolló un conjunto de herramientas para ayudar a las empresas a adoptar la ciberseguridad y obtener las marcas de certificación. Diseñado para administradores de TI, el kit de herramientas seleccionó una lista inicial de socios que ofrecen productos y servicios que podrían ayudar a las empresas a cumplir con los requisitos de las dos marcas.