5 short insights this week: The EU just took seven governments to court over resilience · DORA just stopped being paperwork · Hackers didn't breach Instagram. They asked the bot nicely.…
En esta edición
Recibe el próximo GRC Brief en tu correo.
Suscribirse a The GRC BriefLa UE acaba de llevar a juicio a siete gobiernos por su resiliencia
El 28 de abril, la Comisión Europea remitió a siete Estados miembros (Bulgaria, Francia, Luxemburgo, Países Bajos, Polonia, España y Suecia) ante el Tribunal de Justicia por no transponer la Directiva CER, y solicita al Tribunal que imponga sanciones económicas. CER es la Directiva sobre la Resiliencia de las Entidades Críticas, el equivalente físico y operativo de las reglas cibernéticas de NIS 2. Misma fecha límite de octubre de 2024. Cubre entidades críticas en energía, transporte, salud, agua, banca e infraestructura digital, y adopta una visión de todos los riesgos: no sólo ciberataques, sino también sabotaje, amenazas internas y disrupción física.
Fuente: European Commission · press release, 28 Apr 2026
Mi análisis
Todo el mundo en GRC está enterrado bajo NIS 2 ahora mismo. Mientras tanto, su gemelo es el que está poniendo a gobiernos delante de un juez. CER es la mitad de la resiliencia europea que la mayoría de equipos de seguridad esquivan silenciosamente, porque no es "ciber". Es la valla, el generador de respaldo, el proveedor único, el tipo que aún tiene acceso con tarjeta dos años después de irse.
Si operas en un sector crítico, lo más probable es que entres en ambos. NIS 2 pregunta si puedes mantener fuera a los atacantes de tus sistemas. CER pregunta si puedes mantener el servicio funcionando cuando algo físico falla. Pregunta diferente. Controles diferentes. Misma responsabilidad ante el consejo. Esto es terreno de resiliencia operativa, no sólo de seguridad de la información.
La señal es simple. La Comisión ha dejado de mandar cartas y ha empezado a pedir multas. Cuando un gobierno es sancionado por llegar tarde, esa presión no se queda en un ministerio. Baja hasta las entidades. Si "resiliencia" en tu organización significa antivirus y un backup nocturno, estás leyendo la mitad del brief.
DORA acaba de dejar de ser papeleo
El 3 de junio, las tres Autoridades Europeas de Supervisión publicaron la primera panorámica anual de los incidentes TIC graves en el sector financiero de la UE. El marco ha pasado oficialmente de "impleméntalo" a "estamos leyendo tus informes". Señalaron un riesgo cada vez más transfronterizo e interconectado, además del auge de las herramientas de ataque basadas en IA.
Fuente: National Law Review · ESAs first ICT-incident report
Mi análisis
Este es el momento en que DORA enseña los dientes. Los reguladores tienen ahora un año completo de datos de incidentes, y los han publicado. Traducción: saben qué aspecto tiene un buen reporte, y van a empezar a compararlo con el tuyo.
Si eres una entidad financiera, o un proveedor TIC que alimenta a una, tu clasificación de incidentes y tu cronología de reporte ya son tema de comité de dirección. No sólo "¿tienes un playbook?" sino "¿tu playbook produce las cifras que las AES acaban de publicar, dentro de los plazos que esperan?".
Los hackers no irrumpieron en Instagram. Le pidieron amablemente al bot.
Los atacantes tomaron el control de cuentas de Instagram de alto perfil hablando con el asistente de soporte por IA de Meta. Suplanta la ubicación con una VPN, pide al bot que añada un nuevo correo de recuperación, recibe el código de un solo uso, restablece la contraseña. Sin humanos de por medio. La cuenta de la Casa Blanca de Obama y una de la US Space Force estuvieron entre las afectadas, y se reporta que el fallo siguió funcionando después de que Meta dijera que estaba corregido.
Fuente: KrebsOnSecurity · reporting also by 404 Media, TechCrunch
Mi análisis
Esta es la lección de gobernanza de IA del año, y es gratis. Meta le dio a un agente de IA el poder de restablecer contraseñas y cambiar correos de recuperación sin intervención humana, sin autenticación real de la solicitud, y sin rastro de auditoría visible para el dueño de la cuenta. Es exactamente la clase de fallo que los reguladores de IA describen.
Esto es exactamente de lo que va ISO 42001. No "¿está sesgado el modelo?". Es "¿qué puede realmente hacer esta cosa dentro de tu perímetro, quién debería controlarlo, y cómo te enteras cuando se descontrola?". Si estás desplegando agentes de IA en funciones sensibles, tu comité de gobernanza de IA necesita una respuesta a "¿qué puede revocar este agente y cómo?".
Y fíjate en la nota al pie: MFA bloqueó la mayoría de las apropiaciones. Los controles aburridos siguen ganando.
Tu proveedor más débil es tu superficie de ataque real
El patrón de brecha definitorio de 2026 no es la puerta principal. Es la cadena de suministro. Paquetes open source envenenados se convirtieron en la vía de entrada a grandes empresas. Dos bancos estadounidenses fueron comprometidos a través de un único proveedor compartido. Los atacantes ya no están forzando la entrada. Están entrando andando a través de alguien en quien ya confías.
Fuente: TechCrunch · the worst breaches of 2026 so far
Mi análisis
Ya nadie tira la puerta abajo. Les dejan pasar. A través de un proveedor, una librería, un contratista, una integración que olvidaste haber conectado hace tres años. Por eso el Artículo 21 de NIS 2 y DORA insisten ambos en el riesgo de terceros. No es burocracia. Es la ruta de ataque más probable.
La acción concreta: rehaz tu mapeo de terceros este trimestre. No una auditoría completa, sólo dos preguntas por proveedor crítico. Qué datos o accesos tienen. Qué pasa si los cortas mañana. Te sorprenderá cuántas respuestas son "no lo sé".
El AI Act acaba de comprarte tiempo. No lo gastes.
Bajo el AI Act Omnibus (acuerdo político alcanzado el 7 de mayo), las obligaciones pesadas de alto riesgo se han pospuesto. Los sistemas autónomos del Anexo III tienen ahora hasta el 2 de diciembre de 2027. La IA embebida en productos regulados tiene hasta el 2 de agosto de 2028. La adopción formal se espera en las próximas semanas. Pero las obligaciones de transparencia siguen aterrizando el 2 de agosto de 2026.
Fuente: Gibson Dunn · AI Act Omnibus agreement
Mi análisis
Un retraso no es un perdón. La fecha límite se movió. El trabajo no se redujo. Si esperas hasta 2027 para empezar tu inventario de IA y tus evaluaciones de riesgo, harás en pánico lo que podrías estar haciendo con calma ahora. Y tus auditores notarán la diferencia.
Y las reglas de transparencia siguen golpeando este agosto, así que "nos dieron prórroga" no es un plan. Usa la prórroga para construir el sistema que hace que el 2 de agosto de 2026 sea sin incidentes, no para posponer la conversación.