El 10 de junio de 2026 entraron en vigor las Normas de 2026 del Gobierno australiano por las que se modifica la legislación sobre seguridad de las infraestructuras críticas (Programa mejorado de gestión de riesgos de las infraestructuras críticas).
El Ministerio del Interior introdujo requisitos adicionales en materia de madurez cibernética, aplicación de parches y tecnología obsoleta, compromiso de credenciales, movimiento lateral, acceso del personal, dependencias de la cadena de suministro y la interacción entre los riesgos de seguridad cibernética y física.
Para los operadores de infraestructuras críticas, esto refuerza un principio importante: la resiliencia debe integrarse en el entorno y demostrarse mediante controles exigibles, seguimiento, pruebas y capacidad de recuperación.
Estrategias para la transición a las normas mejoradas del CIRMP (Programa de Gestión de Riesgos de Infraestructuras Críticas)
Esta es una actualización basada en una entrada de blog anterior de marzo de 2026.
Los nuevos requisitos se ajustan estrechamente a varias áreas que abarca la cartera de protección de infraestructuras críticas de OPSWAT:
- Compromiso de credenciales y acceso remoto controlado: Las normas establecen requisitos explícitos en torno a la autenticación multifactorial resistente al phishing para los sistemas pertinentes, el acceso privilegiado y el acceso remoto, junto con el registro y la supervisión centralizados de la actividad de autenticación. MetaDefender™ Endpoint se integra con los proveedores de identidad y los servicios de autenticación multifactorial (MFA) existentes, al tiempo que añade la aplicación del cumplimiento de los requisitos de los dispositivos antes de conceder el acceso.
Para entornos operativos, MetaDefender OT Access proporciona un acceso remoto basado en la identidad y controlado por políticas, con supervisión de sesiones, auditoría y restricciones granulares sobre a qué pueden acceder los empleados remotos o los proveedores externos. La autenticación multifactorial resistente al phishing debe implementarse a través de un proveedor de identidad adecuado cuando así lo exijan las normas, lo que la configura como un riesgo independiente en el apartado 8B «Compromiso de credenciales». - Segregación de redes y movimiento lateral: En el marco del riesgo de «movimiento lateral» (8C), las normas establecen requisitos específicos para comprender cómo están conectados los sistemas críticos, restringir las comunicaciones entre ellos, aplicar el principio del privilegio mínimo, supervisar de forma centralizada las rutas de comunicación y facilitar la recuperación, al tiempo que se mantienen las operaciones críticas. MetaDefender Industrial Firewall ofrece inspección basada en protocolos y segmentación por zonas para entornos OT.
MetaDefender NetWall™ puede proporcionar aislamiento reforzado por hardware y flujos de datos controlados entre redes con diferentes clasificaciones de seguridad. Estos controles pueden formar parte de una arquitectura más amplia diseñada para reducir el movimiento lateral y preservar la independencia operativa durante un incidente. También puede ofrecer una estrategia para ayudar a los operadores de infraestructuras críticas a cumplir las directrices de CI Fortify, que exigen la capacidad de mantenerse operativos mientras se está fuera de línea durante un periodo de 90 días. - Riesgo de terceros y de la cadena de suministro: En el marco del riesgo « Supply Chain » (10A), la normativa exige a las entidades afectadas que elaboren un mapa de los principales proveedores y componentes críticos, identifiquen los riesgos de la cadena de suministro, consideren los tiempos máximos de interrupción aceptables y evalúen los riesgos asociados a los principales proveedores. Los controles técnicos no sustituyen a la diligencia debida con respecto a los proveedores ni a las evaluaciones de la propiedad, el control o la influencia extranjeros; sin embargo, OPSWAT puede reducir el riesgo cibernético que generan el software, los archivos y los datos que acceden a entornos críticos a través de dichas cadenas de suministro.
MetaDefender™ Core puede inspeccionar software y archivos en busca de malware y vulnerabilidades conocidas, y generar listas de materiales de software (SBOM). MetaDefender™ Kiosk controla los archivos introducidos a través de soportes extraíbles, mientras que MetaDefender™ Managed File Transfer aplica inspección, controles de acceso, cumplimiento de políticas y registros de auditoría al intercambio de archivos entre entornos de TI, OT y de terceros. - Acceso remoto y desde el extranjero a sistemas y datos críticos: Con la introducción de los riesgos significativos en el marco de la norma 6A «All-hazard», el Gobierno reconoce el acceso remoto o desde el extranjero a componentes críticos y datos esenciales para el negocio como riesgos significativos adicionales. MetaDefender OT Access permite restringir y supervisar el acceso de terceros o remoto a activos y actividades específicos de tecnología operativa (OT), mientras que MetaDefender Managed File Transfer y MetaDefender NetWall permiten garantizar un movimiento controlado de los datos a través de los límites de seguridad. Esto permite a las organizaciones reducir la conectividad innecesaria y establecer puntos de control más estrictos en torno a las interacciones remotas con entornos críticos.
- Consecuencias ciberfísicas: Las normas CIRMP mejoradas exigen a las organizaciones tener en cuenta las consecuencias para la seguridad física derivadas de riesgos cibernéticos, de credenciales, de movimiento lateral, de personal y de la cadena de suministro. Esto resulta especialmente relevante en entornos de tecnología operativa (OT) y ciberfísicos, donde una vulneración cibernética puede afectar a la disponibilidad o al funcionamiento seguro de los procesos físicos. La segmentación, el acceso remoto seguro, la transferencia controlada de archivos y la inspección preventiva pueden ayudar a reducir las vías a través de las cuales una vulnerabilidad digital se convierte en un incidente operativo o físico. Estos controles tecnológicos complementan, en lugar de sustituir, los procesos de seguridad física y de continuidad del negocio exigidos por el CIRMP.
Cómo será el cumplimiento normativo en 2028
Las recientes modificaciones legislativas de la Ley SOCI relativas a las normas mejoradas del CIRMP también elevan el nivel esperado de madurez en materia de ciberseguridad para los activos afectados. Hacen referencia a marcos como la norma ISO/IEC 27001:2023, el Marco de Ciberseguridad 2.0 del NIST, el nivel 2 de madurez de «Essential Eight», el nivel 2 del indicador de madurez C2M2 y el perfil de seguridad 2 del AESCSF, o cualquier enfoque equivalente aplicable.
Para las organizaciones que ya están sujetas a las obligaciones del CIRMP, los cambios de 2026 representan, por lo tanto, algo más que una simple actualización normativa. Ofrecen una orientación técnica más clara: saber qué elementos están conectados a los sistemas críticos, controlar quién y qué puede acceder a ellos, minimizar las oportunidades de movimiento lateral, examinar minuciosamente las vías de acceso de terceros, mantener pruebas de los controles de seguridad y diseñar entornos capaces de mantener las operaciones críticas cuando otros sistemas se vean comprometidos o se encuentren en proceso de recuperación.
OPSWAT está aquí para ayudar a las entidades de infraestructuras críticas a llevar a cabo esta transición, proporcionando controles preventivos y exigibles en archivos, soportes extraíbles, terminales, acceso remoto, redes de tecnología operativa (OT) y flujos de datos entre dominios. Ninguna tecnología por sí sola garantiza el cumplimiento del CIRMP, pero la integración de estas capacidades en un programa más amplio de gestión de riesgos puede ayudar a las entidades responsables a traducir los requisitos normativos en una resiliencia operativa medible y auditable.
Para evaluar tu grado de preparación de cara a los plazos de 2027 y 2028, habla con un experto en infraestructuras críticas de OPSWAT .
