Ciberseguridad

NIS2, CRA y SBOM: Qué puede hacer realmente Delphi 13 por tu cumplimiento en 2026

NIS2, CRA y SBOM: Qué puede hacer realmente Delphi 13 por tu cumplimiento en 2026 Una guía técnica y normativa correcta para desarrolladores Delphi Si desarrollas software en Italia (o para el mercado europeo), el 2026 es un año crucial. El panorama normativo europeo sobre ciberseguridad ha entrado en plena operatividad: la Directiva NIS2, transpuesta en Italia mediante el D.Lgs. 138/2024, impone obligaciones concretas a las empresas que operan en sectores críticos. A esto se suma el Cyber Resilience Act (CRA), un reglamento europeo que introduce requisitos específicos para productos con elementos digitales, incluyendo la generación obligatoria de una SBOM (Software Bill of Materials). Para quienes trabajan con Delphi, comprender con precisión qué exigen estas normativas —y qué pueden ofrecer realmente las herramientas actuales— es fundamental para tomar decisiones informadas. 1. NIS2 y CRA: Dos normativas distintas, objetivos complementarios Un error común es confundir la NIS2 con el CRA. Es importante distinguirlos: La NIS2 (Directiva UE 2022/2555) se dirige a los operadores de servicios esenciales e importantes. Impone obligaciones de gestión de riesgos, notificación de incidentes, gobernanza de la ciberseguridad y seguridad de la cadena de suministro. No prescribe tecnologías específicas ni menciona explícitamente la SBOM como requisito. El Cyber Resilience Act (CRA, Reglamento UE 2024/2847) se dirige a los fabricantes de productos con elementos digitales. Es el CRA, no la NIS2, el que requiere explícitamente la producción de una SBOM para los componentes de software. El CRA entrará en plena aplicación en 2027, aunque las obligaciones de notificación de vulnerabilidades comenzarán ya en septiembre de 2026. En la práctica, un desarrollador Delphi que suministre software a sectores críticos podría tener que cumplir ambas: la NIS2 como proveedor en la cadena de suministro de una entidad esencial, y el CRA como fabricante de un producto digital. Por tanto, la SBOM es una buena práctica recomendada para la NIS2 y una obligación directa del CRA. 2. SBOM: Estado del arte en el ecosistema Delphi Nota importante: A día de hoy (marzo de 2026), RAD Studio 13 Florence no incluye una funcionalidad nativa de generación de SBOM integrada en el IDE. La generación de SBOM en formato CycloneDX o SPDX está disponible a través de herramientas de terceros: DerScanner SCA + SBOM: Ofrecido por Embarcadero en un paquete promocional con la compra de licencias de RAD Studio 13. Es una herramienta externa, no una función integrada en el compilador o en el IDE. Delphi Code Analyzer (delphiparser.com): Herramienta comercial de terceros que soporta el análisis de código Delphi (desde Delphi 1 hasta 13) y la generación de SBOM en formato CycloneDX 1.5. Esto significa que, para producir una SBOM lista para auditoría, es necesario planificar la integración de herramientas adicionales en el proceso de compilación (build), en lugar de confiar en una función “lista para usar” de Delphi 13. 3. Hoja de ruta NIS2 2026: Qué hacer de inmediato Si tu empresa pertenece a sectores críticos (energía, salud, infraestructuras digitales, fabricación, administración pública, etc.), el calendario de 2026 no admite retrasos: Hasta el 28 de febrero de 2026: Ventana abierta para el registro o actualización anual en el portal de la Agencia de Ciberseguridad Nacional (ACN). Desde el 1 de enero de 2026: Obligación de notificar cualquier incidente “significativo” al CSIRT nacional, con una prenotificación en un plazo de 24 horas. Para octubre de 2026: Las entidades notificadas en 2025 deberán tener plenamente operativas las medidas técnicas mínimas exigidas por la normativa. Sanciones: Hasta 10 millones de euros o el 2% del volumen de negocios global para entidades esenciales; hasta 7 millones de euros o el 1,4% para entidades importantes. 4. Por qué Delphi es un aliado para el cumplimiento Compilación nativa y superficie de ataque Las aplicaciones Delphi se compilan nativamente en código máquina, sin dependencia de máquinas virtuales o entornos de ejecución (runtimes) gestionados. Esto puede simplificar la gestión de dependencias en comparación con ecosistemas con gestores de paquetes masivos (npm, Maven, pip). Sin embargo, debemos ser honestos: el nivel de complejidad de la cadena de suministro de una aplicación Delphi depende de los componentes de terceros utilizados (VCL/FMX, paquetes GetIt, librerías comerciales). La compilación nativa también introduce riesgos específicos (desbordamiento de búfer, corrupción de memoria) que los entornos gestionados mitigan de forma nativa. InterBase 15: Funcionalidades de seguridad verificadas InterBase 15, lanzado en otoño de 2025, introduce características de seguridad concretas: Cifrado AES-256 por defecto para datos en reposo (at-rest) y en tránsito. DES ya no es compatible. TLS 1.2+ obligatorio para comunicaciones cliente-servidor. TLS 1.0 y 1.1 eliminados. OpenSSL 3.5 LTS como base criptográfica. FIPS 140-3 opcional (solo Server Edition en Windows y Linux). Change Views™ para el seguimiento de cambios en los datos, útil para el registro de auditoría (audit trail). Separación de roles (SYSDSO) con cifrado a nivel de columna, implementando el principio de mínimo privilegio. La ventaja práctica del “bundle” RAD Studio 13 Un aspecto relevante es el ecosistema de herramientas que Embarcadero pone a disposición con la licencia de RAD Studio 13: InterBase 15 Developer Edition incluida: Con todas las funciones de seguridad de la versión Server para desarrollo y pruebas. DerScanner SCA + SBOM: Ofrecido gratuitamente como promoción para clientes de RAD Studio 13. GetIt con versionado: RAD Studio 13 permite “fijar” versiones específicas de las dependencias, facilitando la trazabilidad de los componentes de terceros. En términos prácticos, esto significa que quien actualiza a RAD Studio 13 dispone, en una única transacción, de una base de datos con cifrado moderno, una herramienta para la SBOM y un sistema de gestión de dependencias con versionado. 5. Implementar medidas técnicas en Delphi Para que el software Delphi cumpla con la NIS2, los desarrolladores deben centrarse en tres pilares: Autenticación Fuerte (MFA): Integración de librerías para implementar protocolos como OAuth, RADIUS o Kerberos. Comunicación Protegida: Soporte obligatorio de TLS 1.2 o superior, retirando protocolos obsoletos. Trazabilidad y Auditoría: Uso de Change Views™ de InterBase para registrar quién modificó qué datos y cuándo. 6. Cadena de suministro y ciclo de vida del software Quien suministre software

NIS2, CRA y SBOM: Qué puede hacer realmente Delphi 13 por tu cumplimiento en 2026 Leggi tutto »

Robo de Identidad de Usuarios en Discord

Robo de Identidad de Usuarios en Discord En octubre de 2025, Discord, la popular plataforma de comunicación para millones de usuarios, sufrió un grave robo de datos personales que encendió un profundo debate sobre la seguridad y la privacidad de los usuarios en línea. La alarma provino directamente de la empresa, que confirmó que el ataque cibernético no afectó los servidores principales de Discord, sino que ocurrió a través de un proveedor externo encargado de gestionar el servicio al cliente y el soporte de Confianza y Seguridad (Trust & Safety). El ataque fue identificado y se hizo público en los primeros días de octubre de 2025, precisamente el 5 de octubre, cuando Discord comenzó a notificar a los usuarios potencialmente involucrados en la violación. Los hackers lograron obtener una cantidad impresionante de datos, aproximadamente 1.5 terabytes, que incluían unas 70,000 imágenes pertenecientes a usuarios que habían contactado al soporte al cliente. Entre los datos robados se encuentran informaciones personales sensibles como nombres, nombres de usuario, direcciones de correo electrónico y datos de contacto como números de teléfono móvil. Particularmente preocupante fue la exposición de las últimas cuatro cifras de tarjetas de crédito y, sobre todo, de fotografías y escaneos de documentos de identidad utilizados por los usuarios para la verificación de edad, tal como lo exige la normativa en algunos países como el Reino Unido, según la Ley de Seguridad en Línea (Online Safety Act). Estos documentos son fundamentales para demostrar la mayoría de edad de los usuarios y su exposición representa un riesgo significativo de robo de identidad y fraudes. Según Discord, el ataque tuvo principalmente fines de extorsión, con los criminales informáticos intentando chantajear a la compañía con la amenaza de divulgar los datos sustraídos. Afortunadamente, la empresa logró bloquear el acceso del proveedor comprometido a sus sistemas de gestión de tickets e inició de inmediato una colaboración con las autoridades competentes para identificar a los responsables del ataque. Discord también tranquilizó a los usuarios sobre el hecho de que ningún dato relativo a mensajes personales, chats privados o servidores fue afectado, ya que estos se conservan en infraestructuras separadas y más protegidas. La alerta sobre el robo de datos fue lanzada por Discord misma a través de comunicaciones oficiales que incluían correos electrónicos detallados a los usuarios involucrados, explicando precisamente qué información había sido expuesta y sugiriendo las acciones a emprender para protegerse de posibles estafas o abusos. La plataforma subrayó la importancia de mantener una alta atención a la seguridad digital, incluso en las relaciones con proveedores externos, dado que precisamente a través de estos pasos indirectos pueden abrirse fallas críticas. Este evento ha reavivado el debate sobre la complejidad de la seguridad en las grandes plataformas tecnológicas que, si bien invierten ingentes recursos para proteger sus sistemas principales, deben prestar igual atención a la gestión de las asociaciones y los servicios accesorios. La gestión de la verificación de edad e identidad digital es particularmente delicada y requiere protocolos de seguridad rigurosos precisamente porque involucra datos altamente confidenciales. En conclusión, el robo de datos en Discord ha evidenciado cómo la ciberseguridad es un proceso continuo y complejo, que debe considerar todos los eslabones de la cadena de servicios. Para los usuarios es fundamental adoptar medidas de seguridad personales como la activación de la autenticación de dos factores y evitar compartir documentos sensibles fuera de los canales oficiales, mientras que para las empresas el desafío es garantizar protecciones sólidas incluso en las relaciones con socios y proveedores externos. Discord ya ha comenzado a actuar en esta dirección colaborando con las autoridades y reforzando sus controles internos para prevenir futuros incidentes de este tipo.

Robo de Identidad de Usuarios en Discord Leggi tutto »

Apagón de la península ibérica: las repercusiones informáticas

Apagón de la península ibérica: las repercusiones informáticas El 28 de abril de 2025, un apagón de gran magnitud afectó a España, Portugal y parte del sur de Francia, causando graves inconvenientes en los sistemas informáticos y digitales. Impactos en los sistemas informáticos y digitales Interrupción de las redes de comunicación: las redes móviles e Internet sufrieron severas interrupciones, dificultando las comunicaciones y el acceso a la información. Suspensión de los servicios bancarios y de pago: los cajeros automáticos y los sistemas de pago electrónico quedaron desactivados, impidiendo transacciones financieras y el acceso a efectivo. Problemas en el transporte: las líneas ferroviarias y metropolitanas, incluida la metro de Madrid, fueron evacuadas debido a la interrupción del suministro eléctrico, bloqueando los sistemas de control y seguridad. Interrupción de los servicios hospitalarios: los hospitales tuvieron que depender de generadores de emergencia para mantener operativos los sistemas críticos, como los de terapia intensiva y diagnóstico. Desde el personal de Delphi Studio, empresa informática de Valencia, nos informaron que la interrupción eléctrica duró aproximadamente 12 horas. Pero tras el restablecimiento, todo volvió a la normalidad y los servidores están nuevamente operativos para continuar desarrollando código en Delphi. Investigaciones sobre las causas Las autoridades españolas y portuguesas iniciaron investigaciones para determinar las causas del apagón. El Instituto Nacional de Ciberseguridad (Incibe) está evaluando la posibilidad de un ataque informático, aunque los primeros análisis sugieren un problema técnico o en los cables como causa principal. La compañía energética portuguesa REN señaló un fenómeno atmosférico raro, denominado «vibración atmosférica inducida», como posible origen de la interrupción. Restablecimiento de los servicios Para la noche del 28 de abril, la electricidad fue restablecida en varias zonas, con un 99 % de la demanda energética cubierta en España y la mayoría de las subestaciones operativas en Portugal. Sin embargo, los inconvenientes en los sistemas informáticos y digitales evidenciaron la vulnerabilidad de las infraestructuras críticas ante interrupciones prolongadas del suministro eléctrico. Este evento subraya la importancia de fortalecer la resiliencia de los sistemas informáticos y las redes de comunicación, implementando medidas de seguridad y planes de emergencia para garantizar la continuidad de los servicios esenciales en situaciones de crisis.

Apagón de la península ibérica: las repercusiones informáticas Leggi tutto »

Grave violación de seguridad en el proyecto Polyfill.io: más de 100.000 sitios web comprometidos

Grave violación de seguridad en el proyecto Polyfill.io: más de 100.000 sitios web comprometidos Recientemente se descubrió un grave ataque a la cadena de suministro que involucró al servicio Polyfill.io, utilizado por miles de sitios web para garantizar la compatibilidad con navegadores más antiguos. El ataque afectó a más de 100.000 sitios, generando preocupaciones significativas sobre la seguridad en línea y la confianza en las bibliotecas de terceros. La violación de Polyfill.io Polyfill.io proporciona «polyfills», es decir, fragmentos de código JavaScript que implementan funcionalidades modernas en navegadores antiguos. Este servicio fue comprometido después de que la gestión del dominio pasara a manos de la empresa china Funnull en febrero de 2024. Poco después, el código distribuido a través de Polyfill.io comenzó a incluir scripts maliciosos, dirigidos principalmente a dispositivos móviles, que redirigían a los usuarios a sitios de apuestas deportivas y contenido para adultos. La respuesta de la comunidad tecnológica El ataque generó preocupación inmediata entre los expertos en seguridad y los proveedores de infraestructura web. Cloudflare y Fastly implementaron rápidamente versiones seguras del servicio Polyfill para mitigar los riesgos. Además, Google comenzó a advertir a sus anunciantes sobre los riesgos potenciales relacionados con los sitios que cargaban código desde Polyfill.io, bloqueando los anuncios en estos sitios comprometidos. Recomendaciones para los administradores web Los expertos en seguridad recomiendan encarecidamente eliminar de inmediato cualquier referencia a Polyfill.io en los sitios web. Además, se sugiere adoptar medidas de seguridad como: Implementar una Content Security Policy (CSP): para limitar las fuentes desde las que se pueden cargar scripts. Utilizar Subresource Integrity (SRI): para verificar que los recursos descargados no hayan sido modificados. Monitorear regularmente las dependencias: realizando auditorías de seguridad periódicas para detectar comportamientos anómalos. El incidente de Polyfill.io es un claro ejemplo de los riesgos asociados con el uso de bibliotecas de terceros y subraya la importancia de adoptar prácticas de seguridad sólidas para proteger la infraestructura web. Las empresas deben mantenerse alerta, actualizar regularmente sus dependencias y seguir las mejores prácticas de seguridad.

Grave violación de seguridad en el proyecto Polyfill.io: más de 100.000 sitios web comprometidos Leggi tutto »

Torna in alto