Regulación Nacional Activo

Ley de Programación Militar

Ley de Programación Militar de Francia's que impone estrictas obligaciones de ciberseguridad a los Operadores de Importancia Vital (OIV), incluidos los controles criptográficos y la gestión de certificados para la infraestructura nacional crítica.

Datos rápidos

Estado
En vigor (LPM 2024-2030)
Tipo
Regulación Nacional
País
Francia 🇫🇷
Autoridad
ANSSI / SGDSN
Alcance
~250 operadores OIV

Visión general

El Ley de Programación Militar (LPM) establece el marco de defensa y seguridad nacional de France's, incluyendo requisitos obligatorios de ciberseguridad para los Operadores de Importancia Vital (OIV). Estos aproximadamente 250 operadores abarcan 12 sectores críticos, incluyendo energía, transporte, telecomunicaciones, salud y finanzas.

ANSSI (Agencia nacional de la seguridad de los sistemas de información) impone normas técnicas que exigen a las OIV implementar sistemas de detección cualificados, la notificación de incidentes y controles criptográficos, incluidos la autenticación basada en PKI y las comunicaciones cifradas. La ley otorga a ANSSI autoridad para auditar los sistemas OIV y hacer cumplir el cumplimiento.

El incumplimiento de las obligaciones de ciberseguridad del LPM puede conllevar sanciones severas. La última iteración, LPM 2024-2030, refuerza aún más estos requisitos y los alinea con los marcos europeos emergentes como NIS2, reforzando la posición de Francia's como líder en ciberseguridad de infraestructuras críticas.

Clave Requisitos

Obligaciones de Seguridad OIV (Art. L.1332-6-1)

Los Operadores de Importancia Vital deben implementar medidas de seguridad definidas por el Primer Ministro, incluyendo segmentación de red, controles de acceso y protecciones criptográficas para sistemas de información críticos.

Sistemas de Detección de Intrusiones Calificados

Los OIV deben desplegar sondas de detección de intrusiones calificadas por la ANSSI en sus sistemas de información críticos para detectar y reportar ciberataques en tiempo real.

Informe de incidentes a la ANSSI

Los OIV deben reportar incidentes de seguridad significativos a la ANSSI sin demora, proporcionando información técnica detallada para permitir una respuesta coordinada y el intercambio de inteligencia de amenazas.

Controles criptográficos & gestión de claves

Los OIV deben implementar mecanismos criptográficos aprobados por la ANSSI para la protección de datos, incluyendo autenticación basada en certificados y comunicaciones cifradas en sistemas críticos.

Auditorías de seguridad por proveedores calificados por la ANSSI

Los OIV deben someterse a auditorías de seguridad regulares realizadas por proveedores de servicios de auditoría cualificados por la ANSSI (PASSI) para verificar el cumplimiento de las normas técnicas y los estándares de seguridad.

Cumplimiento de las normas técnicas de la ANSSI

Los OIV deben cumplir con las normas técnicas específicas del sector (arrêtés) emitidas por la ANSSI, que abarcan la arquitectura de red, el control de acceso, la criptografía y los requisitos de endurecimiento del sistema.

Clave Hitos

13
2013

LPM 2014-2019 adoptada

El artículo 22 introduce obligaciones obligatorias de ciberseguridad para los Operadores de Importancia Vital (OIV) por primera vez en la legislación francesa.

16
2016

Normas técnicas de la ANSSI publicadas

ANSSI publica normas técnicas sectoriales (arrêtés) que detallan los requisitos de seguridad para cada sector OIV.

18
2018

LPM 2019-2025 refuerza las obligaciones

La ley actualizada refuerza las obligaciones de ciberseguridad de OIV y amplía los poderes de auditoría y aplicación de ANSSI'.

23
2023

LPM 2024-2030 adoptado

Nueva ley de programación militar adoptada, que mejora las capacidades de defensa cibernética y alinea los requisitos OIV con amenazas en evolución.

25
2025 Actual

Requisitos OIV mejorados

Las obligaciones reforzadas de OIV entran en vigor con la alineación a la transposición de NIS2 y los marcos técnicos actualizados de ANSSI.

Impacto en PKI & Certificados

Los requisitos de ciberseguridad del LPM's tienen implicaciones significativas para la infraestructura PKI y la gestión de certificados dentro de los sistemas críticos OIV. Aquí están las áreas críticas:

1

Autenticación basada en certificados

La autenticación basada en certificados es obligatoria para los sistemas críticos OIV, garantizando una verificación de identidad robusta para administradores y procesos automatizados que acceden a la infraestructura sensible.

2

Criptografía aprobada por ANSSI

Las comunicaciones cifradas deben usar algoritmos y protocolos criptográficos aprobados por ANSSI, requiriendo certificados emitidos por una infraestructura PKI conforme.

3

Autenticación del sistema de detección

Se requiere infraestructura PKI para autenticar sondas de detección de intrusiones calificadas y garantizar la integridad de los datos de eventos de seguridad transmitidos a ANSSI.

4

Gestión de claves para información sensible

Las obligaciones de gestión de claves se aplican a la información clasificada y sensible, requiriendo procesos rigurosos del ciclo de vida de los certificados e integración de módulos de seguridad de hardware.

Cómo ayudamos

Evertrust & LPM

PKI certificada por ANSSI con Stream — Stream ofrece una infraestructura PKI soberana, certificada por ANSSI, que brinda seguridad de nivel OIV para la autoridad de certificación, la autoridad de registro y las operaciones de sellado de tiempo.

Higiene de certificados con Horizon — Horizon garantiza una visibilidad y higiene completas de los certificados en todos los sistemas críticos de OIV mediante descubrimiento, inventario y aplicación de políticas.

Gestión automatizada del ciclo de vida — La emisión, renovación y revocación automatizada de certificados cumple con los requisitos de tiempo de respuesta de ANSSI, eliminando procesos manuales y reduciendo las ventanas de exposición.

Rutas de cumplimiento listas para auditoría — Rutas de auditoría exhaustivas e informes de cumplimiento listos para inspecciones de ANSSI, demostrando la adherencia a las reglas técnicas LPM y a los estándares de seguridad.