Las normas CIRMP mejoradas entraron en vigor el 10 de junio de 2026 y ponen fin a la era basada en principios para nueve clases de activos: radiodifusión, sistemas de nombres de dominio, electricidad, operadores del mercado energético, infraestructuras de transporte de mercancías, servicios de transporte de mercancías, gas, combustibles líquidos y agua. Las obligaciones en materia de ciberseguridad son ahora específicas. Autenticación multifactorial resistente al phishing con registro centralizado. Segregación en red de los sistemas críticos. Sistemas críticos que sigan funcionando durante al menos tres meses mientras se reconstruye todo lo que los rodea.
Los plazos de gracia fijan las primeras fechas límite en junio de 2027 y junio de 2028, lo que parece lejano hasta que se calcula el coste del cambio de arquitectura.
Descarga la descripción general de la solución de RSA para ver cómo se corresponde cada requisito con una capacidad concreta de RSA, de modo que puedas comprobar en qué aspectos tu programa ya cumple los requisitos y en cuáles no.
Sección 8B: Riesgos de compromiso de credenciales
RSA puede ayudar a las infraestructuras críticas australianas organizaciones cumplir los requisitos relativos al phishing- Autenticación FIDO2 resistente que se ejecuta localmente en las instalaciones en el ámbito de la tecnología operativa (OT) y alojada en la nube para el ámbito de las tecnologías de la información (TI), y que abarca los equipos de enlace de Windows, Linux y equipos Unix, así como casos de uso de SAML u OIDC. Más los más de 200 mensajes de los registros de autenticación y administrativos que responden al registro central, seguimiento y la obligación de revisión.
Sección 8C, riesgos de desplazamiento lateral
Descubre cómo Gestor de autenticación RSA permite a las organizaciones autenticar de forma independiente mientras los sistemas críticos están aislados; cómo la autenticación se mantiene durante más de 90 días el aislamiento respecto al resto de la red, y cómo los agentes, asociados a terminales, grupos y roles, garantizan el principio de «privilegio mínimo» en todos los sistemas que interactúan con activos críticos.
Sección 9A, riesgos para el personal
Controles de acceso para evitar el acceso no autorizado o sin supervisión a componentes críticos, y acceso privilegiado asignado a terminales, grupos y roles específicos.
La mayoría de las implementaciones de identidad dan por sentada la conectividad. La autenticación multifactorial (MFA) resistente al phishing que ofrece un proveedor de identidad en la nube constituye una dependencia de terceros, y la sección 8C exige que los sistemas críticos se mantengan operativos durante al menos tres meses mientras otros ordenadores se encuentran en proceso de restauración o recuperación.
Si se desconecta un entorno de telecomunicaciones (OT) aislado de su servicio de autenticación en la nube, los operadores se quedan sin acceso precisamente en el momento en que el control de acceso es más importante. La norma no ofrece ninguna solución para ello. Establece la capacidad de gestionar los activos y prestar los servicios esenciales mientras se está aislado.
RSA realiza la autenticación en entornos locales, aislados y semi-aislados, tanto durante el proceso de aislamiento como durante la reconstrucción. Esa es la diferencia entre un control que cumple el requisito 8B sobre el papel y uno que supera el requisito 8C en la práctica.
Las normas mejoradas del CIRMP se registraron el 9 de junio de 2026 y entraron en vigor al día siguiente. Los plazos de gracia comienzan a contar a partir de la fecha de entrada en vigor.
El plazo de doce meses vence en junio de 2027. Abarca riesgos materiales adicionales, como la propiedad, el control y la influencia extranjeros; riesgos cibernéticos fundamentales relacionados con sistemas sin parches, tecnología obsoleta y tecnología emergente; y riesgos relacionados con la gestión de accesos.
El plazo de veinticuatro meses finaliza en junio de 2028. Abarca los riesgos restantes en materia de ciberseguridad y seguridad de la información, entre los que se incluyen la autenticación multifactorial (MFA) resistente al phishing y la segregación de redes, además de la cadena de suministro, la seguridad física y las comprobaciones de antecedentes del personal.
Las normas también exigen un nivel de madurez más elevado para las entidades responsables, entre las que se incluyen Essential Eight, AESCSF, la norma ISO 27001, el NIST CSF 2.0 o C2M2.
¿A quiénes se aplican las normas mejoradas del CIRMP?
Entidades responsables de nueve categorías de activos de infraestructuras críticas: radiodifusión, sistemas de nombres de dominio, electricidad, operadores del mercado energético, infraestructuras de transporte de mercancías, servicios de transporte de mercancías, gas, combustibles líquidos y agua. Las entidades que no pertenezcan a dichas categorías mantendrán sus obligaciones básicas actuales en virtud del CIRMP.
¿Cuándo entran en vigor las normas mejoradas del CIRMP?
Entraron en vigor el 10 de junio de 2026. Los períodos de gracia de doce meses vencen en junio de 2027 y los de veinticuatro meses, en junio de 2028, en función de la categoría de riesgo.
¿Qué exige el artículo 8B en materia de autenticación multifactorial?
Autenticación multifactorial resistente al phishing en los sistemas y redes especificados, además de registro centralizado, supervisión y revisión periódica de los intentos de autenticación, tanto los que han tenido éxito como los que no.
¿La autenticación multifactorial (MFA) resistente al phishing tiene que funcionar sin conexión a la nube?
El artículo 8B no lo establece directamente. El artículo 8C sí lo hace: los sistemas críticos deben permanecer operativos durante al menos tres meses mientras se restablecen los demás ordenadores. Si la autenticación depende de un servicio en la nube externo, no supera esa prueba en el momento en que se aísla el entorno.
¿Qué significa en la práctica el requisito operativo de tres meses?
Los sistemas críticos deben diseñarse para que funcionen de forma independiente durante la respuesta ante incidentes y la recuperación, lo que incluye la autenticación. RSA Authentication Manager funciona en modo activo/activo y es tolerante a fallos, y sigue realizando la autenticación de forma local mientras los sistemas están aislados, se reconstruyen o se recuperan.
¿Qué requisitos establece el artículo 9A para el acceso privilegiado?
Proceso o sistema del CIRMP que minimiza o elimina el riesgo significativo de acceso no autorizado o sin supervisión a componentes críticos, así como el riesgo de que se vean comprometidas o se utilicen indebidamente las credenciales y el acceso privilegiado que se emplean para acceder al activo.
¿Es compatible RSA con entornos OT aislados físicamente?
Sí. RSA ofrece la autenticación FIDO2 resistente al phishing, que se ejecuta localmente en las propias instalaciones y es compatible con entornos aislados y semi-aislados, además de con las infraestructuras de TI convencionales.