Ir al contenido
Grúas de contenedores del puerto de Amberes alineadas ante la última luz del día.

Sectores

Los mismos marcos. Conversaciones muy distintas.

Un hospital, una entidad de pago y un proveedor SaaS nativo de Kubernetes pueden estar todos en el ámbito de NIS2 y llegar a conclusiones completamente distintas sobre qué hacer primero. Esto es, por sector, por dónde solemos empezar.

Servicios financieros

Bancos, entidades de pago, aseguradoras, gestoras de activos y los proveedores TIC de los que dependen.

Qué lo impulsa

DORA aplica en su totalidad y es inusualmente concreto: un marco de gestión del riesgo TIC, clasificación de incidentes contra umbrales definidos, un registro de información que cubre cada acuerdo contractual, resiliencia probada y pruebas de intrusión basadas en amenazas para las entidades que cumplen los criterios. Los supervisores han empezado a pedir el registro, no a preguntar si existe.

Por dónde solemos empezar

Un registro de información construido a partir de la base contractual real y no de memoria, y una revisión de brechas de los contratos con terceros frente a las cláusulas de DORA. Ese trabajo destapa casi todo lo demás: riesgo de concentración, derechos de auditoría ausentes y planes de salida que nadie ha escrito.

Paquetes relevantes

Salud

Hospitales, clínicas, laboratorios, fabricantes de productos sanitarios y plataformas de datos de salud.

Qué lo impulsa

Las entidades sanitarias se sitúan en el cruce de NIS2, las reglas del RGPD sobre categorías especiales de datos, los requisitos nacionales de alojamiento como el HDS en Francia y, para los fabricantes, el CRA sumado al reglamento de productos sanitarios. Mientras tanto, el ransomware en este sector no es un problema de datos: es un problema de continuidad con consecuencias clínicas.

Por dónde solemos empezar

Primero la continuidad: aislamiento de copias de seguridad, pruebas de restauración y un ejercicio de crisis con la dirección clínica en la sala. Después el mapeo normativo, porque una organización sanitaria capaz de seguir operando se compra el tiempo necesario para hacer bien el trabajo de cumplimiento.

Paquetes relevantes

Energía y servicios públicos

Productores, operadores de red, comercializadoras y los sistemas industriales que los sostienen.

Qué lo impulsa

Casi siempre clasificados como entidades esenciales bajo NIS2, con requisitos nacionales encima y una separación IT/OT real. La red corporativa y los sistemas de control tienen responsables distintos, ciclos de vida distintos, tolerancias distintas a un reinicio y, normalmente, ninguna segmentación acordada entre ambos.

Por dónde solemos empezar

Un inventario de activos y un modelo de zonas y conductos en la frontera IT/OT, con técnicas pasivas en las redes de producción. Las decisiones de segmentación se derivan de ese mapa, y también una posición realista frente a NIS2.

Paquetes relevantes

Transporte y logística

Operadores, transitarios, servicios portuarios y aeroportuarios, plataformas de flota y almacén.

Qué lo impulsa

Ámbito NIS2, márgenes ajustados y una realidad operativa donde una caída de sistemas detiene el movimiento físico en pocas horas. La cadena de suministro es también la superficie de ataque: plataformas aduaneras, enlaces EDI con socios, telemática y sistemas de terceros de gestión de almacén están todos dentro del perímetro.

Por dónde solemos empezar

Seguridad de terceros e interconexiones —quién se conecta a qué, con qué credenciales y qué pasa si uno de ellos se ve comprometido—, seguida de una planificación de continuidad construida en torno a las operaciones que no pueden detenerse.

Paquetes relevantes

SaaS y tecnología

Fabricantes de software, scale-ups y plataformas que venden a grandes cuentas.

Qué lo impulsa

El cumplimiento llega por el embudo de ventas. Un cliente potencial pide ISO 27001 o SOC 2, los cuestionarios de seguridad empiezan a bloquear operaciones y ahora el CRA añade obligaciones de producto para todo lo que se introduce en el mercado europeo. Todo ello aterriza sobre un equipo de ingeniería que entrega cada semana y no tiene apetito por una burocracia de cumplimiento paralela.

Por dónde solemos empezar

Cumplimiento como código. Mapear los controles una vez, implantarlos como comprobaciones automáticas en la cadena y dejar que las pruebas se recojan solas. La certificación pasa entonces a ser la auditoría de algo que ya funciona, en lugar de un proyecto documental.

Paquetes relevantes

Sector público

Administraciones locales, agencias, organismos públicos y sus concesionarios.

Qué lo impulsa

Ámbito NIS2 para muchas entidades, esquemas nacionales de seguridad por encima, reglas de contratación pública que condicionan cómo puede comprarse el trabajo y presupuestos cerrados con un año de antelación. La soberanía y la residencia de los datos rara vez son opcionales, y los servicios al ciudadano no pueden apagarse sin más para una migración.

Por dónde solemos empezar

Un análisis de aplicabilidad y madurez que produzca un plan plurianual presupuestado y compatible con el ciclo presupuestario, más una posición de soberanía y residencia defendible públicamente.

Paquetes relevantes

Industria y OT

Fabricantes, industrias de proceso y productores de equipos conectados.

Qué lo impulsa

Sistemas de producción con ciclos de vida de veinte años, proveedores que retiran el soporte si usted aplica un parche y un negocio creciente de productos conectados que ahora cae bajo el CRA. Dos problemas distintos, normalmente en manos de dos partes distintas de la empresa, que llegan al mismo tiempo.

Por dónde solemos empezar

Para la planta: una evaluación IEC 62443 con un socio especializado y un plan de segmentación. Para los productos: clasificación CRA, SBOM y un proceso de gestión de vulnerabilidades, porque ese tiene un plazo rígido de acceso al mercado.

Paquetes relevantes

Filiales de grupos internacionales

Entidades europeas, africanas y sudamericanas de grupos con sede en otro lugar.

Qué lo impulsa

Política de grupo escrita para otra jurisdicción, reguladores locales que preguntan cosas que el marco del grupo no responde, y un equipo local sin autoridad para cambiar ninguno de los dos. El registro NIS2 es nacional. La ley de protección de datos es local. La certificación ISO del grupo puede cubrir la entidad, o no.

Por dónde solemos empezar

Un análisis de brechas entre el marco del grupo y las obligaciones locales, que produce una lista corta de requisitos genuinamente locales y las pruebas para satisfacerlos: normalmente mucho menos trabajo del que el equipo local temía, y defendible ante la matriz.

Paquetes relevantes

¿Su sector no está en la lista?

Los marcos son los mismos. Lo que cambia es el punto de partida. Cuéntenos la situación y le diremos por dónde empezaríamos.