Pamplona Actual

La ciberseguridad se cuela en los contratos de la industria navarra: los 4 puntos que revisa una auditoría de proveedor

La directiva europea aún no es ley en España, pero las grandes empresas ya se la están exigiendo a sus proveedores navarros.

PUBLICIDAD

PUBLICIDAD

El correo llega desde el departamento de compras del cliente de toda la vida y no habla de precios ni de plazos de entrega. Es un cuestionario de seguridad informática: quién administra la red de la empresa, qué equipo la protege, en cuántas horas avisaría si un ataque le cifrase los servidores un viernes por la tarde. Y al final, una línea que no aparecía en los correos de hace cinco años: las respuestas cuentan para la evaluación como proveedor.

Escenas así se repiten desde hace meses en los polígonos de la comarca de Pamplona, la Ribera y la Sakana. Detrás no hay una inspección ni la amenaza de una multa. Hay un cliente que ha empezado a preguntar, y un contrato en juego.

La ley que no llega, y la que sí se cumple

Todo esto arranca en Bruselas. La directiva NIS2 obliga a las empresas de sectores críticos: energía, transporte, sanidad, agua, buena parte de la industria, a ponerse al día en ciberseguridad. Los Estados tenían hasta octubre de 2024 para convertirla en ley nacional.


España no llegó, y sigue sin llegar: el anteproyecto de la norma que debe trasponerla duerme en tramitación desde enero de 2025 y Bruselas ya ha avisado dos veces, la última este mayo.

Aquí es donde mucha empresa pequeña saca la conclusión equivocada: si la ley no está publicada, no hay prisa.

La hay. Solo que quien la marca no es el Estado.

El requisito baja por la cadena

La mayoría de los talleres navarros no entran en el ámbito de NIS2, pensado para compañías de cierto tamaño. Sus clientes sí. Y a esas compañías la directiva les exige algo que lo cambia todo para el resto: responder de la seguridad de toda su cadena de suministro.

Una multinacional no puede certificar que su red es segura si el taller que le suministra tiene la suya abierta de par en par

Así que trasladan el requisito al contrato y lo bajan un escalón. Y quien lo recibe lo baja al siguiente. En una comunidad donde casi un tercio de la economía es industria y detrás de cada planta grande hay decenas de proveedores, esa cadena es larga.

Hay además un segundo actor apretando desde hace años, con mucho menos ruido: las aseguradoras. Antes de renovar una póliza de ciberriesgo preguntan por medidas concretas y ajustan prima y coberturas según lo que se les conteste. Algunas, directamente, ya no renuevan.

Sin ley en el BOE, buena parte de la industria navarra ya está siendo auditada.

Los cuatro puntos que aparecen en casi todos los cuestionarios

Los formularios cambian de un cliente a otro, pero acaban preguntando siempre por lo mismo.

1. Qué separa la fábrica de internet

Qué equipo protege la conexión y si todavía recibe actualizaciones. Aquí caen muchos por un motivo prosaico: el router que dejó la operadora hace ocho años sigue en su sitio y el soporte del cortafuegos caducó cuando se marchó el informático que lo instaló. Lo que se espera hoy es un cortafuegos de nueva generación, capaz de mirar qué pasa dentro del tráfico y no solo de abrir y cerrar puertos. Distribuidores especializados como Cybersstock trabajan ese equipamiento: cortafuegos FortiGate, switches gestionables FortiSwitch, licencias de soporte FortiCare, con garantía oficial de fabricante.

2. Que la oficina y la planta no sean la misma red

La estampa habitual: el centro de mecanizado, el ordenador de las nóminas y el wifi de las visitas colgando del mismo switch. Basta que alguien en administración abra una factura falsa para que el problema llegue hasta producción sin encontrar una puerta cerrada por el camino. Separar la red en zonas no es caro ni luce, pero es de lo que más puntúa.

3. Lo que el antivirus ya no ve

El bloque de ordenadores y servidores. Conviene entender en qué se diferencia un antivirus endpoint de una solución XDR: el antivirus de toda la vida reconoce amenazas ya fichadas; las herramientas de detección y respuesta vigilan cómo se comportan los equipos y pueden cortar un cifrado a media faena.

No todas las empresas necesitan lo segundo. En una de quince personas y sin datos delicados, un antivirus al día, copias de seguridad que alguien haya probado a restaurar y media hora de formación para reconocer un correo fraudulento cubren buena parte del riesgo.

4. Poder contar qué pasó

El que descoloca, porque no pregunta por tecnología. Pregunta si la empresa guarda registros de actividad y cuánto tiempo, quién es el responsable de seguridad con nombre y apellidos y en cuántas horas se compromete a avisar al cliente si algo va mal.

Empresas con los tres puntos anteriores resueltos se quedan en blanco en este. No por dejadez: porque nadie se lo había pedido nunca por escrito.

Por dónde se empieza

Lo primero, resistirse a salir de compras. Antes de gastar un euro, un inventario sin autoengaños de lo que hay conectado a la red y de qué sigue recibiendo actualizaciones del fabricante. Casi siempre aparece un ordenador con Windows 7 que nadie recordaba y que resulta que controla una máquina.

Después, por orden: separar producción de oficina, restaurar una copia de seguridad para comprobar que de verdad se puede, y escribir en un folio quién responde y en cuánto tiempo.

Nada de eso exige esperar al BOE. Y, a juzgar por los correos que ya circulan por los polígonos navarros, tampoco va a haber tiempo de esperarlo.

 

ÚNETE A NUESTRO BOLETÍN