Compliance Intelligence
Analisis practico para CISOs y equipos de compliance sobre DORA, GDPR, NIS2, AI Act, SOX, Cyber Resilience Act, eIDAS 2.0, CSRD, HIPAA y NIST CSF 2.0.

CISA ha añadido CVE-2026-45659 de Microsoft SharePoint Server al catálogo KEV. La noticia parece rutinaria; el problema es que no lo es si expones SharePoint.

NIS2 convierte la ciberseguridad en un asunto del órgano de dirección: aprobación de medidas, formación obligatoria y posible responsabilidad personal.

Microsoft ha publicado CVE-2026-45499 en Azure OpenAI. No es “solo” un SSRF: puede derivar en elevación de privilegios y reabre una pregunta incómoda sobre el aislamiento en servicios de IA.

NIST vuelve sobre un sector demasiado expuesto: agua y saneamiento. La pregunta ya no es si necesita ciberseguridad, sino por que ha tardado tanto en tomarsela en serio.

La novedad no es solo la IA. Es que el ataque vive en el navegador, no explota CVE conocidas y convierte una sesión abierta en rehén.

La entrevista a Maite Álvarez en el podcast de EFPA sirve de excusa para mirar donde duele de verdad en DORA: consejo, terceros ICT y pruebas.

Los Tiers del NIST CSF 2.0 no son una nota de examen. Bien usados, sirven para traducir riesgo técnico en decisiones de consejo y presupuesto.

CISA ha publicado una alerta sobre cuatro fallos en MELSOFT Update Manager de Mitsubishi Electric. El parche existe; el problema real es dónde sigue corriendo sin control.

NIST ha reactivado el foco en Security Engineering and Risk Management. Para banca y fintech sujetas a DORA, el mensaje es incómodo: menos PowerPoint, más arquitectura.

La CVE-2026-8045 en EcoStruxure IT DCE se corrige en la versión 9.1.2, pero deja una pregunta más incómoda: cuántas organizaciones siguen sin saber qué expone su capa SOAP.

En pleno 2026, los CSIRT no son una opción, sino el núcleo de la supervivencia operativa bajo NIS2. Analizamos su papel real frente a las exigencias del Artículo 10 y 11.

La inteligencia artificial ha reducido el tiempo de explotación de vulnerabilidades de semanas a horas. Si su empresa sigue operando con parches mensuales, ya está fuera de juego.
Mostrando 37–48 de 83 análisis en CYBER.