Atrás ZIUR advierte de que la ciberseguridad industrial ya es una necesidad estratégica ante la nueva normativa europea

11 / 06 / 2026
Gipuzkoako Foru Aldundiaren Cyber Resilience Act (CRA) ezartzeko Azelerazio Programaren esparruan, ZIUReko ICS Security Architect-ek araudi horrekin lerrokatutako zibersegurtasun estrategia bat ezartzeko gakoak partekatu ditu 50 industria-enpresarekin.

ZIUR advierte de que la ciberseguridad industrial ya es una necesidad estratégica ante la nueva normativa europea

El ICS Security Architect de ZIUR, en el marco del Programa de Aceleración de la Diputación Foral de Gipuzkoa para la implementación de la Cyber Resilience Act (CRA), ha compartido con 50 empresas industriales las claves para implantar una estrategia de ciberseguridad alineada con esta normativa

El centro de Ciberseguridad Industrial de Gipuzkoa, ZIUR, ha celebrado en el marco del Programa de Aceleración impulsado por la Diputación Foral de Gipuzkoa para facilitar la adaptación de las empresas a la Cyber Resilience Act (CRA), el webinar ‘Taller CRA: Programa de Aceleración ZIUR. Definición y puesta en marcha de una estrategia de ciberseguridad industrial’.

La sesión ha reunido a perfiles directivos y personal técnico de 50 empresas industriales del territorio para abordar las implicaciones de esta normativa europea y profundizar en aspectos clave como el compromiso de la dirección, la gestión del riesgo, la formación o la comunicación de incidentes. El objetivo ha sido ofrecer a las organizaciones una hoja de ruta práctica para diseñar e implantar una estrategia de ciberseguridad eficaz y alineada con los requisitos de la CRA.

La Cyber Resilience Act forma parte del conjunto de normativas europeas destinadas a reforzar la seguridad de los productos con elementos digitales a lo largo de todo su ciclo de vida. La regulación establece requisitos comunes para todos los Estados miembros de la Unión Europea con el fin de crear un entorno digital más seguro, resiliente y confiable. Su entrada en aplicación plena está prevista para diciembre de 2027 y se integra en una estrategia regulatoria que incluye iniciativas como el Reglamento General de Protección de Datos (RGPD), la directiva NIS, la directiva NIS2 y el Reglamento de Inteligencia Artificial (AI Act).

Durante la jornada, Iñaki Torrecilla, ICS Security Architect de ZIUR, ha contextualizado la situación actual de la ciberseguridad en el sector industrial y ha analizado los principales retos a los que se enfrentan las organizaciones. Asimismo, ha profundizado en el alcance, los objetivos y las principales novedades de la ley CRA, destacando la necesidad de integrar la ciberseguridad dentro de la estrategia empresarial. “Ocuparse de la ciberseguridad industrial ya no es opcional con la llegada de la ley europea de ciberresiliencia; es una necesidad estratégica”, ha afirmado Torrecilla. “Las organizaciones deben integrar la gestión del riesgo, el cumplimiento normativo y la resiliencia operativa dentro de su estrategia empresarial”, ha añadido.

El experto de ZIUR ha explicado también las consecuencias que puede acarrear el incumplimiento de la normativa, tanto desde el punto de vista regulatorio como empresarial. Entre ellas, ha destacado el impacto que puede tener sobre la comercialización de productos en el mercado europeo y el mantenimiento de los requisitos asociados al marcado CE, así como sobre la reputación corporativa y la responsabilidad de la dirección.

En cuanto a los requisitos de la ley, ha recordado que la CRA introduce un nivel de exigencia sin precedentes en materia de responsabilidad empresarial, que recae en la dirección. “La ley permite delegar funciones operativas, documentales o de representación, pero no transferir la responsabilidad legal del fabricante. La ciberseguridad no se puede delegar completamente; la dirección marca el rumbo”, ha señalado.

Asimismo, ZIUR ha contado con la colaboración de Guillermo Alcaraz López, Consultor GRC en Govertis-Telefónica Tech, quien ha subrayado que la normativa obliga a las empresas a gestionar las vulnerabilidades de forma estructurada, documentada y continua durante todo el ciclo de vida de los productos. Además, establece requisitos específicos para la notificación de incidentes a las autoridades nacionales y europeas, definiendo plazos y procedimiento concretos para su comunicación. Para ilustrar estos aspectos, la sesión ha incluido un caso práctico de gestión de ciberincidentes.

Como parte de la sesión, los expertos han presentado una hoja de ruta para la implantación de la CRA estructurada en tres fases, diseñada para ayudar a las empresas industriales a desplegar una estrategia de ciberseguridad de forma planificada, realista y alineada con las exigencias de la normativa.

Gobernanza, liderazgo y personas para reforzar la ciberresiliencia

La jornada también ha abordado el papel de las personas en la construcción de organizaciones más resilientes. Los expertos han destacado la importancia de la formación, la sensibilización y la cultura organizativa como elementos esenciales para reforzar la capacidad de respuesta frente a las amenazas digitales.

Para concluir, han compartido una serie de recomendaciones para avanzar hacia organizaciones más seguras y resilientes, entre las que destacan reforzar la gobernanza y el liderazgo desde la dirección, integrar la gestión del riesgo y el cumplimiento normativo en la estrategia empresarial, garantizar que las personas disponen de la formación adecuada y establecer mecanismos de mejora continua que permitan adaptarse a un entorno de amenazas en constante evolución. “Una organización resiliente está alineada con las normativas aplicables. Esto le permite proteger mejor sus sistemas, productos y datos, al tiempo que genera confianza entre clientes, socios y organismos reguladores”, ha concluido el experto de Govertis.