El Reino Unido ha anunciado una serie de nuevos programas de evaluación de ciberseguridad con el objetivo de impulsar los principios de seguridad desde el diseño.
Presentadas en la conferencia CYBERUK 2025, las nuevas iniciativas están diseñadas para que las empresas demuestren su ciberresiliencia y aumenten la confianza en los productos y servicios que utilizan.
El primer programa es el programa Instalaciones de Pruebas de Ciberresiliencia (CTFR). Este desarrollará una red de instalaciones seguras que puedan auditar de forma independiente la ciberseguridad de los productos de los proveedores de tecnología de forma consistente y estructurada.
Estas evaluaciones pueden ser realizadas por organizaciones del sector público y privado, incluidos los gobiernos del Reino Unido.
El CTRF está diseñado para abandonar los programas tradicionales basados en el cumplimiento normativo y adoptar un enfoque basado en principios.
Además, el Centro Nacional de Ciberseguridad (NCSC) lanzará un nuevo programa de Simulación de Ciberadversarios (CyAS) a principios del verano de 2025.
Las empresas aseguradas bajo CyAS prestarán servicios para evaluar la ciberresiliencia de una organización, incluyendo su capacidad para prevenir, detectar y responder a ciberataques simulados.
Las organizaciones que participen en los programas recibirán un informe con los resultados de la evaluación y las áreas que requieren remediación.
Aquellas que cumplan con el estándar de seguridad requerido recibirán el logotipo de seguridad del NCSC, que podrá utilizarse con fines comerciales.
El gobierno del Reino Unido también publicó un nuevo Código de Prácticas de Seguridad de Software durante CYBERUK.
Esta guía establece los pasos esenciales que toda organización que desarrolla o vende software debe seguir para proteger sus productos.
El código voluntario consta de 14 principios que los proveedores de software deben implementar para establecer una base consistente de seguridad y resiliencia en el mercado.
Estos principios incluyen:
- Contar con un proceso claro para probar el software y sus actualizaciones antes de su distribución
- Minimizar el riesgo de que los entornos de desarrollo se vean comprometidos para proteger la integridad y la calidad del software
- Implementar y publicar un proceso eficaz de divulgación de vulnerabilidades
- Proporcionar actualizaciones de seguridad, parches y notificaciones oportunas a los clientes
- Proporcionar información al cliente especificando el nivel de soporte y mantenimiento proporcionado para el software que se vende