{"id":23769,"date":"2025-08-06T11:53:37","date_gmt":"2025-08-06T11:53:37","guid":{"rendered":"https:\/\/dev.accevosystems.com\/?p=23769"},"modified":"2025-10-27T05:12:29","modified_gmt":"2025-10-27T05:12:29","slug":"cumplimiento-de-la-ley-de-ciberresiliencia-de-la-ue-y-de-la-nis2-guia-para-fabricantes-industriales","status":"publish","type":"post","link":"https:\/\/dev2.accevo.com\/es\/blog\/complying-with-the-eu-cyber-resilience-act-and-nis2-a-guide-for-industrial-manufacturers\/","title":{"rendered":"Cumplimiento de la Ley de Ciberresiliencia de la UE y NIS2: Gu\u00eda para fabricantes industriales"},"content":{"rendered":"<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<div class=\"wp-block-group has-background is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\" style=\"background-color:#6998c042\">\n<h2 class=\"wp-block-heading\" id=\"key-facts\">Datos clave<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Los fabricantes de la UE se enfrentan a un doble reto en materia de ciberseguridad.<\/strong> A partir de octubre de 2024, el <strong>Directiva NIS2<\/strong> obligar\u00e1 a las empresas de sectores cr\u00edticos \u2014como el manufacturero\u2014 a cumplir normas estrictas en materia de <strong>gesti\u00f3n de riesgos cibern\u00e9ticos, respuesta ante incidentes y seguridad de la cadena de suministro<\/strong>. A partir de diciembre de 2027, el <strong>Ley de Resiliencia Cibern\u00e9tica (CRA)<\/strong> entrar\u00e1 en vigor, obligando a que todos <strong>productos digitales<\/strong> que se comercializan en el mercado de la UE cumplan <strong>normas de seguridad s\u00f3lidas integradas desde el dise\u00f1o<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En conjunto, estas leyes suponen un cambio importante en la forma en que se regula la ciberseguridad en la UE. Los fabricantes deben ahora tomarse los riesgos digitales tan en serio como la seguridad f\u00edsica.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Resumen de los puntos clave:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>La NIS2 se aplica a las organizaciones de sectores clave, entre ellos el sector manufacturero.<\/li>\n\n\n\n<li>La CRA se aplica a cualquier producto con elementos digitales que se comercialice en la UE.<\/li>\n\n\n\n<li>La NIS2 exige la notificaci\u00f3n de incidentes las 24 horas del d\u00eda y controles basados en el riesgo.<\/li>\n\n\n\n<li>La CRA exige un dise\u00f1o seguro del producto y cinco a\u00f1os de soporte en materia de seguridad.<\/li>\n\n\n\n<li>El incumplimiento podr\u00eda acarrear multas de hasta 15 millones de euros.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Este art\u00edculo analiza lo que ambas leyes suponen para los fabricantes que utilizan software industrial, y c\u00f3mo prepararse antes de que venzan los plazos.<br><br><\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-rank-math-toc-block has-small-font-size\" id=\"rank-math-toc\"><h2>\u00cdndice<\/h2><nav><ul><li><a href=\"#key-facts\">Datos clave<\/a><\/li><li><a href=\"#complying-with-the-eu-cyber-resilience-act-and-nis-2-a-guide-for-industrial-manufacturers\">\nCumplimiento de la Ley de Ciberresiliencia de la UE y NIS2: Gu\u00eda para fabricantes industriales\u00a0<\/a><\/li><li><a href=\"#what-are-the-cra-and-nis-2\">\n\u00bfQu\u00e9 son la CRA y el NIS2?\u00a0<\/a><\/li><li><a href=\"#obligations-for-manufacturers-under-the-cyber-resilience-act-cra\">\nObligaciones de los fabricantes en virtud de la Ley de Resiliencia Cibern\u00e9tica (CRA)\u00a0<\/a><\/li><li><a href=\"#obligations-for-manufacturers-under-nis-2\">\nObligaciones de los fabricantes en virtud de la Directiva NIS2\u00a0<\/a><\/li><li><a href=\"#key-cybersecurity-and-risk-management-practices-for-compliance\">\nPr\u00e1cticas clave de ciberseguridad y gesti\u00f3n de riesgos para el cumplimiento normativo\u00a0<\/a><\/li><li><a href=\"#software-supply-chain-security-considerations\">\nConsideraciones sobre la seguridad de la cadena de suministro de software\u00a0<\/a><\/li><li><a href=\"#how-cra-and-nis-2-build-on-the-existing-regulatory-landscape\">\nC\u00f3mo la CRA y la NIS2 se integran en el marco normativo vigente\u00a0<\/a><\/li><li><a href=\"#conclusion-turning-compliance-into-opportunity\">\nConclusi\u00f3n: Convertir el cumplimiento normativo en una oportunidad\u00a0<\/a><\/li><\/ul><\/nav><\/div>\n<\/div>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"complying-with-the-eu-cyber-resilience-act-and-nis-2-a-guide-for-industrial-manufacturers\"><br><strong>Cumplimiento de la Ley de Ciberresiliencia de la UE y NIS2: Gu\u00eda para fabricantes industriales<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">A medida que las operaciones de fabricaci\u00f3n se digitalizan y se conectan cada vez m\u00e1s, los reguladores europeos han introducido dos medidas hist\u00f3ricas para reforzar la ciberseguridad: la <strong>Ley de Resiliencia Cibern\u00e9tica (CRA)<\/strong> y la versi\u00f3n revisada <strong>Directiva NIS2<\/strong>. Estas nuevas normas tienen por objeto proteger tanto los productos que fabrican las empresas como los sistemas industriales que utilizan. Para los fabricantes que utilizan software industrial (como las plataformas de Rockwell Automation), comprender y cumplir con la CRA y la NIS2 es ahora una prioridad fundamental. Esta gu\u00eda explica el objetivo y el \u00e1mbito de aplicaci\u00f3n de cada ley, las obligaciones que imponen y c\u00f3mo las empresas manufactureras pueden cumplir estos requisitos mediante pr\u00e1cticas s\u00f3lidas de ciberseguridad y gesti\u00f3n de riesgos.&nbsp;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"what-are-the-cra-and-nis-2\"><br><strong>\u00bfQu\u00e9 son la CRA y el NIS2?<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Ley de Resiliencia Cibern\u00e9tica (CRA):<\/strong> El CRA es un reglamento de la Uni\u00f3n Europea centrado en la ciberseguridad de los productos con elementos digitales. Establece requisitos de seguridad obligatorios que los fabricantes deben incorporar al hardware y al software antes de que dichos productos puedan comercializarse en la UE. En esencia, el CRA a\u00f1ade una dimensi\u00f3n de ciberseguridad al conocido r\u00e9gimen del marcado CE para la seguridad de los productos. A partir de 2027, cualquier \u201cproducto con elementos digitales\u201d (b\u00e1sicamente, cualquier dispositivo o software que pueda conectarse a otro dispositivo o a una red) deber\u00e1 cumplir unas normas de seguridad m\u00ednimas; de lo contrario, no podr\u00e1 comercializarse en el mercado de la UE. El CRA hace hincapi\u00e9 en <em>seguro desde el dise\u00f1o<\/em> el desarrollo, la gesti\u00f3n continua de la vulnerabilidad y la transparencia de la informaci\u00f3n sobre seguridad a lo largo de todo el ciclo de vida del producto. Al tratarse de un reglamento de la UE (y no de una directiva), se aplica directamente en todos los Estados miembros tras un per\u00edodo de transici\u00f3n, y las principales obligaciones entrar\u00e1n en vigor en diciembre de 2027.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Directiva NIS2:<\/strong> La NIS2 es la Segunda Directiva de la UE sobre seguridad de las redes y la informaci\u00f3n, que actualiza y refuerza la Directiva NIS original de 2016. Su objetivo es mejorar las pr\u00e1cticas de ciberseguridad a nivel organizativo para los operadores de servicios esenciales e importantes en sectores cr\u00edticos. La NIS2 ampl\u00eda considerablemente la gama de sectores cubiertos: <em>entre los que se incluyen la industria manufacturera, el sector qu\u00edmico, la gesti\u00f3n de residuos, el sector alimentario y otros<\/em> \u2013 m\u00e1s all\u00e1 de las infraestructuras cr\u00edticas tradicionalmente reconocidas, como la energ\u00eda, el transporte, el agua, la sanidad y las infraestructuras digitales. Para octubre de 2024, los pa\u00edses de la UE deber\u00e1n transponer la Directiva NIS2 a su legislaci\u00f3n nacional. Las empresas clasificadas como <strong>\u201centidades \u201desenciales\u201c o \u201dimportantes\u00bb<\/strong> Las entidades sujetas a dichas leyes tendr\u00e1n entonces la obligaci\u00f3n vinculante de aplicar medidas de gesti\u00f3n de riesgos de ciberseguridad y de notificar los incidentes cibern\u00e9ticos. La NIS2 establece, en esencia, un nivel m\u00ednimo m\u00e1s elevado de higiene cibern\u00e9tica y gobernanza, con el objetivo de reducir las infracciones y mejorar la resiliencia en las cadenas de suministro vitales.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>En el marco de la NIS2, se abarca una amplia gama de sectores. Las \u201centidades esenciales\u201d (ejemplos en verde) incluyen infraestructuras cr\u00edticas tradicionales como la energ\u00eda, el transporte, la sanidad y las finanzas, mientras que muchas <\/em><strong><em>fabricaci\u00f3n e industria<\/em><\/strong><em> Los sectores (ejemplos en gris) se consideran \u201centidades importantes\u201d. Ambas categor\u00edas deben cumplir los requisitos de seguridad de la Directiva NIS2, aunque las entidades importantes pueden estar sujetas a umbrales de sanci\u00f3n ligeramente inferiores.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>\u00bfPor qu\u00e9 dos leyes distintas?<\/em> En resumen, <strong>NIS2<\/strong> aborda la seguridad organizativa y operativa (garantizando que las empresas de sectores clave apliquen buenas pr\u00e1cticas de ciberseguridad y respuesta ante incidentes), mientras que el <strong>CRA<\/strong> aborda la seguridad de los productos (garantizando que cualquier producto digital comercializado en el mercado de la UE sea ciberseguro desde su dise\u00f1o). Se trata de normativas complementarias. Una empresa manufacturera puede estar sujeta a la NIS2 en calidad de \u201centidad importante\u201d obligada a gestionar los riesgos cibern\u00e9ticos en sus f\u00e1bricas, <strong>y<\/strong> Tambi\u00e9n podr\u00eda tener que cumplir con la CRA si fabrica o integra productos digitales (como m\u00e1quinas inteligentes o software de control industrial) destinados al mercado.<a href=\"https:\/\/www.shoosmiths.com\/insights\/articles\/nis2-what-manufacturers-and-distributors-need-to-know-about-europes-new-cybersecurity-regime#:~:text=,are%20secure%20throughout%20their%20lifecycle\" target=\"_blank\" rel=\"noreferrer noopener\">.<\/a>. En conjunto, estas iniciativas crean un marco de ciberseguridad m\u00e1s coherente y completo en toda Europa.&nbsp;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"obligations-for-manufacturers-under-the-cyber-resilience-act-cra\"><br><strong>Obligaciones de los fabricantes en virtud de la Ley de Resiliencia Cibern\u00e9tica (CRA)<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La Ley de Resiliencia Cibern\u00e9tica impone obligaciones directas a <strong>fabricantes de productos con elementos digitales<\/strong> garantizar que dichos productos sean seguros tanto antes como despu\u00e9s de llegar a los clientes. Entre las funciones principales en el marco de la CRA se incluyen:&nbsp;<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Dise\u00f1o y desarrollo de productos seguros:<\/strong> Los fabricantes deben dise\u00f1ar y fabricar productos de acuerdo con <em>\u201cseguridad desde el dise\u00f1o y por defecto\u201d<\/em> principios. Los riesgos de seguridad deben tenerse en cuenta desde el inicio del desarrollo. Por ejemplo, los productos deben incluir, como configuraci\u00f3n predeterminada, los controles de acceso necesarios, el cifrado de datos y las medidas de protecci\u00f3n contra el acceso no autorizado.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Requisitos esenciales de seguridad:<\/strong> La CRA establece una serie de requisitos esenciales de ciberseguridad (enumerados en el anexo I de la ley) que deben cumplir todos los productos incluidos en su \u00e1mbito de aplicaci\u00f3n. Estos requisitos abarcan tanto <strong>medidas de protecci\u00f3n durante la fase de dise\u00f1o<\/strong> y <strong>seguridad durante el funcionamiento<\/strong> del producto. En la pr\u00e1ctica, esto implica llevar a cabo un an\u00e1lisis exhaustivo <strong>evaluaciones de riesgos<\/strong> del producto y la aplicaci\u00f3n de medidas para mitigar los riesgos identificados. Aunque el texto de la ley es de car\u00e1cter general, detallado <em>normas armonizadas de la UE<\/em> Se est\u00e1n elaborando para orientar sobre los controles y procesos t\u00e9cnicos necesarios para garantizar el cumplimiento. En el caso del software o los dispositivos industriales, es probable que los fabricantes recurran a normas como la IEC 62443 (seguridad de los sistemas de control industrial) o la ISO 27001 para cumplir estos requisitos.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Documentaci\u00f3n t\u00e9cnica e informaci\u00f3n sobre seguridad:<\/strong> Para cada producto, los fabricantes deben elaborar un informe exhaustivo <strong>documentaci\u00f3n t\u00e9cnica<\/strong> demostrando c\u00f3mo cumple los requisitos esenciales de la CRA. Esta documentaci\u00f3n debe incluir aspectos como la arquitectura del producto y los detalles de su dise\u00f1o, el an\u00e1lisis de riesgos realizado y el <strong>procesos de gesti\u00f3n de vulnerabilidades<\/strong> en vigor (incluida una lista de componentes de software, o SBOM). Adem\u00e1s, los fabricantes deben proporcionar informaci\u00f3n clara <strong>instrucciones de uso e informaci\u00f3n de seguridad<\/strong> junto con el producto. Estas instrucciones deben indicar a los clientes c\u00f3mo utilizar el producto de forma segura; por ejemplo, los pasos de configuraci\u00f3n durante la instalaci\u00f3n, c\u00f3mo aplicar las actualizaciones de seguridad y las advertencias sobre pr\u00e1cticas de uso poco seguras. En definitiva, el usuario deber\u00eda recibir una especie de \u201cmanual de ciberseguridad\u201d para el producto como parte de su documentaci\u00f3n.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Evaluaci\u00f3n de la conformidad y marcado CE:<\/strong> Antes de que un producto pueda comercializarse en la UE, el fabricante debe llevar a cabo una <strong>evaluaci\u00f3n de la conformidad<\/strong> para comprobar que el producto cumple los requisitos de la CRA. En el caso de la mayor\u00eda de los productos, esto puede consistir en una autoevaluaci\u00f3n en la que el fabricante comprueba internamente el cumplimiento (y asume la responsabilidad). Sin embargo, para determinadas categor\u00edas de productos de mayor riesgo, una tercera parte <strong>organismo notificado<\/strong> debe someter a pruebas o auditor\u00edas la seguridad del producto antes de su aprobaci\u00f3n. (Estas categor\u00edas de alto riesgo \u2014enumeradas en los anexos III y IV de la CRA\u2014 incluyen, entre otros, sistemas de control industrial, equipos de red cr\u00edticos, determinados dispositivos del Internet de las cosas (IoT) y otros productos sensibles que podr\u00edan tener un gran impacto en la seguridad). Una vez realizada la evaluaci\u00f3n correspondiente, el fabricante emite un <strong>Declaraci\u00f3n de conformidad de la UE<\/strong> y a\u00f1ade el <strong>Marcado CE<\/strong> al producto como declaraci\u00f3n de que cumple todos los requisitos aplicables, incluida la ciberseguridad. Este proceso sigue el modelo de otras normativas sobre productos: el marcado CE cuenta ahora, de hecho, con un componente de ciberseguridad adem\u00e1s del de seguridad.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Obligaciones en materia de mantenimiento y aplicaci\u00f3n de parches:<\/strong> El cumplimiento normativo no es algo puntual que se limite al lanzamiento del producto: la CRA exige el cumplimiento continuo de una serie de obligaciones. Los fabricantes deben <strong>proporcionar actualizaciones de seguridad y asistencia t\u00e9cnica para sus productos durante un periodo razonable<\/strong>. De hecho, la ley especifica al menos <strong>5 a\u00f1os de asistencia t\u00e9cnica en materia de seguridad<\/strong> una vez que el producto haya salido al mercado (o durante su vida \u00fatil prevista, si esta fuera m\u00e1s corta). Las actualizaciones de seguridad publicadas durante ese periodo de soporte deben seguir estando disponibles para los usuarios durante al menos <strong>10 a\u00f1os<\/strong> tras su lanzamiento. Esto garantiza que incluso los dispositivos que llevan mucho tiempo en funcionamiento puedan actualizarse para protegerse frente a nuevas amenazas. Para los fabricantes que utilizan software industrial, esto implica planificar la disponibilidad de parches a largo plazo y no dejar de ofrecer soporte demasiado pronto, un aspecto crucial para los equipos de f\u00e1brica que pueden tener una vida \u00fatil de m\u00e1s de una d\u00e9cada.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Divulgaci\u00f3n de vulnerabilidades y notificaci\u00f3n de incidentes:<\/strong> Un aspecto fundamental del cumplimiento de la CRA es contar con un s\u00f3lido <strong>proceso de gesti\u00f3n de vulnerabilidades<\/strong>. Los fabricantes deben establecer un procedimiento para la notificaci\u00f3n de fallos de seguridad en sus productos (por ejemplo, proporcionando un punto de contacto para que los investigadores o los clientes puedan comunicar las vulnerabilidades). Se espera que supervisen y subsanen las vulnerabilidades presentes en cualquier componente (incluidas las bibliotecas de software de terceros) de sus productos. Es importante destacar que, si el fabricante tiene conocimiento de una <strong>vulnerabilidad explotada de forma activa<\/strong> en el producto o en cualquier <strong>incidente<\/strong> que afecte de manera significativa a la seguridad del producto, tienen la obligaci\u00f3n de notificarlo a las autoridades. En virtud del CRA, los fabricantes deben comunicar dichos problemas a trav\u00e9s de un portal de la UE (que gestionar\u00e1 la ENISA) <em>\u201csin demoras indebidas\u201d<\/em> \u2013 con una inicial <strong>alerta temprana en un plazo de 24 horas<\/strong> de detecci\u00f3n y un informe m\u00e1s completo en un plazo de 72 horas. Por ejemplo, si se descubre que los atacantes est\u00e1n aprovechando en la pr\u00e1ctica una vulnerabilidad en un software de control industrial, el fabricante de dicho software debe alertar a las autoridades reguladoras en el plazo de un d\u00eda. Estas obligaciones de notificaci\u00f3n obligan a los fabricantes a actuar con transparencia y rapidez a la hora de gestionar las ciberamenazas que afectan a sus productos.&nbsp;<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><br>El incumplimiento de la CRA puede dar lugar a <strong>sanciones severas<\/strong>, lo que refleja la importancia que la UE concede a la seguridad de los productos. Las autoridades reguladoras pueden imponer multas de hasta 15 millones de euros o el 2,51 % de la facturaci\u00f3n anual mundial (lo que sea mayor) por las infracciones m\u00e1s graves. En resumen, los fabricantes de productos industriales deben considerar la ciberseguridad como un elemento fundamental de la calidad del producto \u2014desde el dise\u00f1o inicial hasta el soporte a largo plazo\u2014 para cumplir con el CRA.&nbsp;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"obligations-for-manufacturers-under-nis-2\"><br><strong>Obligaciones de los fabricantes en virtud de la Directiva NIS2<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Si tu empresa manufacturera entra dentro del \u00e1mbito de aplicaci\u00f3n de la NIS2 como <em>entidad esencial o importante<\/em>, deber\u00e1 cumplir con un amplio conjunto de obligaciones en materia de gobernanza de la ciberseguridad y gesti\u00f3n de riesgos establecidas en la directiva. La NIS2 tiene por objeto garantizar que las empresas que llevan a cabo operaciones cr\u00edticas (entre ellas, muchas de las que forman parte de las cadenas de suministro del sector manufacturero) se adhieran a las mejores pr\u00e1cticas b\u00e1sicas. Entre los requisitos clave se incluyen:&nbsp;<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Poner en marcha un programa de gesti\u00f3n de riesgos de ciberseguridad:<\/strong> La Directiva NIS2 exige a las empresas que <em>\u201caplicar medidas de gesti\u00f3n de riesgos adecuadas y proporcionadas\u201d<\/em> para hacer frente a las amenazas cibern\u00e9ticas. En la pr\u00e1ctica, esto comienza por llevar a cabo peri\u00f3dicamente <strong>an\u00e1lisis de riesgos<\/strong> de sus sistemas de informaci\u00f3n y sistemas de control industrial. A partir de esas evaluaciones de riesgos, las organizaciones deben contar con pol\u00edticas y controles de seguridad para mitigar los riesgos identificados. En el caso de un fabricante, esto podr\u00eda implicar evaluar el riesgo de un brote de malware en las redes de la planta y, a continuaci\u00f3n, implementar medidas de protecci\u00f3n (como la segmentaci\u00f3n de la red o la actualizaci\u00f3n del antivirus en las interfaces hombre-m\u00e1quina) para reducir dicho riesgo.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Medidas de seguridad b\u00e1sicas:<\/strong> El art\u00edculo 21 de la Directiva NIS2 establece un conjunto m\u00ednimo de medidas que deben aplicar las entidades afectadas. Entre ellas se incluyen:&nbsp;<br><strong>1)<\/strong> <strong>Pol\u00edticas y procedimientos de seguridad<\/strong> basado en un an\u00e1lisis de riesgos \u2014por ejemplo, procesos documentados para la gesti\u00f3n de la seguridad de los sistemas de tecnolog\u00eda operativa (OT)\u2014.&nbsp;<br><strong>2)<\/strong> <strong>Gesti\u00f3n de incidentes<\/strong> \u2013 Contar con capacidades para detectar, notificar y responder ante incidentes. Esto implica establecer un plan de respuesta ante incidentes para ciberataques o filtraciones de datos, as\u00ed como simulacros internos para hacer frente a situaciones de ransomware o malware dirigido a sistemas de control industrial (ICS).&nbsp;<br><strong>3)<\/strong> <strong>Gesti\u00f3n de crisis y continuidad del negocio<\/strong> \u2013 Planes para garantizar que la empresa pueda recuperarse y mantener la producci\u00f3n esencial en caso de que un incidente cibern\u00e9tico provoque una interrupci\u00f3n. Por ejemplo, un plan de contingencia para gestionar manualmente determinados procesos si los sistemas de control dejan de funcionar, y copias de seguridad peri\u00f3dicas de los datos de producci\u00f3n.&nbsp;<br><strong>4)<\/strong> <strong>Seguridad de la cadena de suministro<\/strong> \u2013 medidas para evaluar y proteger la cadena de suministro, incluida la diligencia debida en materia de ciberseguridad con respecto a los proveedores y la garant\u00eda de que sus proveedores (como los de software o los fabricantes de equipos originales) sigan pr\u00e1cticas adecuadas de ciberseguridad. M\u00e1s adelante abordamos este tema con m\u00e1s detalle.&nbsp;<br><strong>5)<\/strong> <strong>Seguridad de las redes y los sistemas de informaci\u00f3n<\/strong> \u2013 medidas t\u00e9cnicas para proteger redes y sistemas, como cortafuegos, sistemas de detecci\u00f3n de intrusiones, configuraciones seguras y supervisi\u00f3n de sistemas. En un entorno de tecnolog\u00eda operativa (OT), esto podr\u00eda implicar aislar las redes industriales de Internet, incluir el software en una lista blanca en los dispositivos de control y reforzar las configuraciones de los sistemas PLC y SCADA.&nbsp;<br><strong>6)<\/strong> <strong>Respuesta ante incidentes y comunicaci\u00f3n en situaciones de crisis<\/strong> \u2013 procesos claramente definidos para notificar los incidentes a las partes afectadas y a las autoridades reguladoras. La Directiva NIS2 impone estrictas <strong>plazos para la notificaci\u00f3n de incidentes<\/strong>: Se debe informar a las autoridades reguladoras en un plazo de 24 horas tras la detecci\u00f3n de un incidente cibern\u00e9tico significativo, presentando un informe detallado en un plazo de 72 horas y una evaluaci\u00f3n final en el plazo de un mes. Los fabricantes deben estar preparados para cumplir estos plazos, lo que puede implicar la implantaci\u00f3n de un sistema de vigilancia las 24 horas del d\u00eda, los 7 d\u00edas de la semana, o la colaboraci\u00f3n con socios externos especializados en ciberseguridad para detectar y notificar los incidentes con rapidez.&nbsp;<br><strong>7)<\/strong> <strong>Higiene cibern\u00e9tica y formaci\u00f3n<\/strong> \u2013 La NIS2 reconoce que la tecnolog\u00eda por s\u00ed sola no es suficiente; las organizaciones deben fomentar buenas pr\u00e1cticas de ciberhigiene e impartir formaci\u00f3n peri\u00f3dica en ciberseguridad al personal. Por ejemplo, se debe formar al personal de las f\u00e1bricas para que sepa identificar los correos electr\u00f3nicos de phishing o utilizar de forma segura los dispositivos USB, con el fin de evitar la introducci\u00f3n de malware en los sistemas de control industrial.&nbsp;<br><strong>8)<\/strong> <strong>Seguridad de los datos y cifrado<\/strong> \u2013 proteger la confidencialidad y la integridad de los datos mediante medidas como el cifrado y el almacenamiento seguro de los datos.<br><strong>9)<\/strong> <strong>Controles de acceso y gesti\u00f3n de identidades<\/strong> \u2013 medidas mejoradas de identificaci\u00f3n y autenticaci\u00f3n, lo que implica pol\u00edticas de contrase\u00f1as seguras, autenticaci\u00f3n multifactorial para el acceso remoto y una gesti\u00f3n adecuada de los accesos de los usuarios a los sistemas cr\u00edticos.<br><strong>10)<\/strong> <strong>Seguridad en materia de recursos humanos<\/strong> \u2013 pol\u00edticas relacionadas con el personal, como la verificaci\u00f3n de antecedentes de los empleados que ocupan puestos sensibles y los requisitos de sensibilizaci\u00f3n en materia de seguridad.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Designaci\u00f3n de los responsables de seguridad:<\/strong> La NIS2 exigir\u00e1 a las organizaciones que designen formalmente a una o varias personas responsables del cumplimiento normativo y de la comunicaci\u00f3n con las autoridades. Es posible que las empresas tengan que <strong>registrarse<\/strong> con su autoridad reguladora nacional y servir de punto de contacto para las comunicaciones relacionadas con la NIS2. Para las empresas manufactureras que operan en varios pa\u00edses de la UE, esto puede resultar complejo: es posible que tengan que registrarse en cada pa\u00eds en el que tengan operaciones significativas, ya que el principio del \u201cestablecimiento principal\u201d (registro en un solo pa\u00eds) puede que no siempre sea aplicable a las instalaciones de fabricaci\u00f3n distribuidas.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Notificaci\u00f3n y respuesta ante incidentes:<\/strong> Como ya se ha se\u00f1alado, uno de los principales cambios que introduce la NIS2 es el <strong>plazo ajustado para la notificaci\u00f3n de incidentes<\/strong>. Cualquier incidente cibern\u00e9tico significativo (que provoque una interrupci\u00f3n operativa considerable o p\u00e9rdidas econ\u00f3micas, o que afecte a otras entidades) deber\u00e1 notificarse a la autoridad competente en un plazo de <strong>24 horas<\/strong> de detecci\u00f3n. Por lo general, se exigen actualizaciones adicionales (un informe detallado del incidente) en un plazo de 72 horas, as\u00ed como un informe final posterior al incidente en el plazo de un mes. Esto significa que los fabricantes deben contar con procesos internos para escalar r\u00e1pidamente los incidentes de ciberseguridad (ya sean de TI o de TO) a su equipo de respuesta a incidentes y a los equipos jur\u00eddicos y de cumplimiento normativo. Tambi\u00e9n es recomendable mantener contacto con el CSIRT (Equipo de Respuesta a Incidentes de Seguridad Inform\u00e1tica) nacional para obtener orientaci\u00f3n. M\u00e1s all\u00e1 de la notificaci\u00f3n, <strong>respuesta eficaz<\/strong> es fundamental: la NIS2 obliga a las empresas a gestionar los incidentes de forma que se minimice el impacto en la cadena de suministro en su conjunto. Por ejemplo, si un ataque de ransomware afecta a una planta de fabricaci\u00f3n clave, no solo hay que informar a las autoridades reguladoras, sino que tambi\u00e9n puede ser necesario alertar a clientes o socios importantes de la fase posterior de la cadena de suministro, especialmente si se suministra a otros sectores regulados por la NIS2, como la sanidad o la energ\u00eda. La NIS2 fomenta la idea de que la ciberseguridad es una responsabilidad compartida en todas las cadenas de suministro interconectadas.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Coordinaci\u00f3n de la cadena de suministro:<\/strong> En este sentido, la NIS2 exige una mayor transparencia y cooperaci\u00f3n a lo largo de la cadena de suministro durante los incidentes cibern\u00e9ticos. Los fabricantes que est\u00e9n profundamente integrados en las cadenas de suministro de otras empresas deben prever <strong>\u201cobligaciones de \u201drepercutir\u00bb<\/strong> \u2013 Los clientes clave podr\u00edan incluir cl\u00e1usulas contractuales que exijan a sus proveedores informarles sin demora de cualquier incumplimiento y colaborar en la respuesta ante incidentes. Por lo tanto, mejorar tus propias capacidades de respuesta ante incidentes (incluidos los planes de comunicaci\u00f3n en los que participen proveedores y clientes) forma parte del cumplimiento de la NIS2.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Supervisi\u00f3n y sanciones:<\/strong> La Directiva NIS2 cuenta con medidas coercitivas. Los organismos reguladores nacionales supervisar\u00e1n su cumplimiento, y el incumplimiento de las obligaciones derivadas de la Directiva NIS2 puede acarrear multas de hasta <strong>10 millones de euros o el 2% de la facturaci\u00f3n anual mundial<\/strong> para las entidades esenciales (y hasta 7 millones de euros o 1,41 TP3T para las entidades importantes). En algunos casos, la alta direcci\u00f3n puede ser considerada responsable del incumplimiento. El da\u00f1o a la reputaci\u00f3n que supone ser se\u00f1alado p\u00fablicamente por un fallo grave de ciberseguridad es otro fuerte incentivo para cumplir con la normativa. En general, la ciberseguridad ya no es solo una \u201cbuena pr\u00e1ctica\u201d para los fabricantes, sino un requisito legal, con consecuencias reales en caso de negligencia.&nbsp;<br><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img fetchpriority=\"high\" decoding=\"async\" width=\"1024\" height=\"312\" src=\"https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Timeline-of-Key-Deadlines-01-1024x312.png\" alt=\"\" class=\"wp-image-23772\" title=\"\" srcset=\"https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Timeline-of-Key-Deadlines-01-1024x312.png 1024w, https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Timeline-of-Key-Deadlines-01-300x91.png 300w, https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Timeline-of-Key-Deadlines-01-768x234.png 768w, https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Timeline-of-Key-Deadlines-01-18x5.png 18w, https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Timeline-of-Key-Deadlines-01.png 1508w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"key-cybersecurity-and-risk-management-practices-for-compliance\"><br><strong>Pr\u00e1cticas clave de ciberseguridad y gesti\u00f3n de riesgos para el cumplimiento normativo<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Para los fabricantes que utilizan software y sistemas industriales, cumplir con la CRA y la NIS2 puede parecer una tarea abrumadora. Sin embargo, las pr\u00e1cticas b\u00e1sicas exigidas est\u00e1n fundamentalmente en consonancia con una buena gesti\u00f3n de la ciberseguridad que muchas organizaciones ya est\u00e1n aplicando. A continuaci\u00f3n se detallan los pasos clave y las mejores pr\u00e1cticas para cumplir con estas normativas:&nbsp;<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Adoptar un marco de seguridad:<\/strong> Aprovechar los marcos de ciberseguridad ya establecidos puede servir de gu\u00eda para el cumplimiento normativo. Muchos fabricantes ya siguen normas como <strong>ISO\/IEC 27001<\/strong> (gesti\u00f3n de la seguridad de la informaci\u00f3n) o el Marco de Ciberseguridad del NIST para sus sistemas de TI\/TO. Estos pueden servir de \u201cpunto de partida\u201d para cumplir los requisitos de la NIS2. Del mismo modo, las normas relativas a los sistemas de control industrial, como <strong>IEC 62443<\/strong> ofrecen orientaci\u00f3n sobre c\u00f3mo proteger las redes de control y los ciclos de vida del desarrollo de productos. Comparar los controles de seguridad existentes con las medidas de la NIS2 es un excelente punto de partida<a href=\"https:\/\/www.rockwellautomation.com\/en-us\/company\/news\/blogs\/comply-with-nis2-using-existing-frameworks.html#:~:text=1,how%20complete%20your%20implementations%20are\" target=\"_blank\" rel=\"noreferrer noopener\">.<\/a>. Por ejemplo, la norma IEC 62443-3-3 aborda la segmentaci\u00f3n de redes y el control de acceso para los sistemas de control industrial (ICS), lo que respalda directamente los requisitos de la Directiva NIS2 en materia de seguridad de las redes y los sistemas de informaci\u00f3n. Si dispone de un SGSI (Sistema de Gesti\u00f3n de la Seguridad de la Informaci\u00f3n) certificado seg\u00fan la norma ISO 27001, ya contar\u00e1 con muchos componentes de gobernanza, pero debe estar preparado para ampliarlo (los controles de la NIS2 son m\u00e1s espec\u00edficos y abarcan \u00e1mbitos m\u00e1s amplios de la organizaci\u00f3n que la norma ISO 27001 por s\u00ed sola).&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Protege tu infraestructura de TI:<\/strong> Los fabricantes deben evaluar y reforzar la seguridad de los entornos de tecnolog\u00eda operativa (OT): los sistemas de control industrial, los sistemas SCADA y los dispositivos conectados en la planta de producci\u00f3n. Esto incluye medidas como: implementar la segmentaci\u00f3n de la red entre TI y OT para limitar la propagaci\u00f3n de los ataques, actualizar o aislar los sistemas heredados a los que no se les pueden aplicar parches f\u00e1cilmente, utilizar cortafuegos\/IPS en los per\u00edmetros de los sistemas de control y garantizar una autenticaci\u00f3n s\u00f3lida para el acceso remoto a las m\u00e1quinas. Muchas redes de OT cuentan con equipos antiguos que no se dise\u00f1aron teniendo en cuenta la ciberseguridad, por lo que es importante contar con controles compensatorios. Invertir en sistemas modernos de supervisi\u00f3n de la seguridad que abarquen la OT (como herramientas de detecci\u00f3n de anomal\u00edas para redes industriales) puede ayudar a cumplir el requisito de la NIS2 de detectar incidentes en tiempo real.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Evaluaciones de riesgos y auditor\u00edas peri\u00f3dicas:<\/strong> Tanto la NIS2 como la CRA insisten en un enfoque basado en el riesgo. Realiza evaluaciones peri\u00f3dicas de los riesgos de ciberseguridad que abarquen tanto los sistemas inform\u00e1ticos de tu empresa como los sistemas de control de la f\u00e1brica. Identifique cu\u00e1les son las principales amenazas (ransomware, uso indebido por parte de personal interno, vulnerabilidades en la cadena de suministro, etc.) y eval\u00fae el posible impacto en el negocio (por ejemplo, paradas en la producci\u00f3n, riesgos para la seguridad o robo de propiedad intelectual). Utilice estas evaluaciones para priorizar las mejoras de seguridad. Adem\u00e1s, considere la posibilidad de realizar auditor\u00edas externas o <strong>pruebas de penetraci\u00f3n<\/strong> de sus redes y productos. En el caso de los productos de alto riesgo, la CRA podr\u00eda exigir, en la pr\u00e1ctica, pruebas o certificaciones externas, por lo que conviene empezar ya a integrar pruebas de seguridad rigurosas en su ciclo de desarrollo de productos. En cuanto a los sistemas de sus plantas, una evaluaci\u00f3n de la ciberseguridad de la tecnolog\u00eda operativa (OT) puede poner de manifiesto las deficiencias con respecto a las mejores pr\u00e1cticas o normas; muchos proveedores de soluciones (entre ellos, Rockwell Automation y otros) ofrecen servicios para ayudar en este sentido.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Desarrollo y mantenimiento seguros de software:<\/strong> Si desarrollas software (o hardware con software) como parte de tus productos o procesos, adopta pr\u00e1cticas de ciclo de vida de desarrollo seguro. Esto implica integrar el modelado de amenazas, las normas de programaci\u00f3n segura, la revisi\u00f3n de c\u00f3digo y las pruebas de seguridad en tu proceso de desarrollo. Aseg\u00farate de que tus equipos de ingenier\u00eda reciban formaci\u00f3n en ciberseguridad. Establece un <strong>proceso de gesti\u00f3n de vulnerabilidades<\/strong> para detectar y solucionar las vulnerabilidades de su software o firmware (incluidos los componentes de c\u00f3digo abierto que pueda utilizar) a lo largo de todo el ciclo de vida del producto. Por ejemplo, mantenga un inventario de las bibliotecas de terceros presentes en cada aplicaci\u00f3n (una SBOM) y suscr\u00edbase a las alertas de vulnerabilidad correspondientes, de modo que pueda aplicar parches o actualizar los componentes con prontitud si surge un nuevo CVE. Estas pr\u00e1cticas no solo ayudan a cumplir con las normas de la CRA centradas en los productos, sino que tambi\u00e9n reducen el riesgo de incidentes que dar\u00edan lugar a la obligaci\u00f3n de notificar en virtud de la NIS2.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Planificaci\u00f3n de la respuesta ante incidentes:<\/strong> Elaborar y actualizar peri\u00f3dicamente un <strong>plan de respuesta ante incidentes<\/strong> que abarque tanto los incidentes de TI como los de TO. Este debe incluir funciones y flujos de comunicaci\u00f3n claros para la detecci\u00f3n, el an\u00e1lisis, la contenci\u00f3n y la recuperaci\u00f3n ante incidentes cibern\u00e9ticos. Dado el \u00e9nfasis que pone la NIS2 en la notificaci\u00f3n oportuna, incorpora en tu plan directrices sobre cu\u00e1ndo y c\u00f3mo notificar a las autoridades reguladoras y, en su caso, a los clientes o proveedores. Realice ejercicios de simulaci\u00f3n o simulacros (al menos una vez al a\u00f1o) para poner a prueba la preparaci\u00f3n de su equipo, incluyendo escenarios como un ataque de ransomware que paralice la producci\u00f3n o una infecci\u00f3n por malware en una red de controladores l\u00f3gicos programables (PLC). El objetivo es identificar los puntos d\u00e9biles de su respuesta (por ejemplo, una autoridad en la toma de decisiones poco clara o lagunas t\u00e9cnicas en la detecci\u00f3n) y mejorarlos antes de que se produzca un incidente real.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Formaci\u00f3n y concienciaci\u00f3n sobre la ciberseguridad:<\/strong> A menudo, las personas son el eslab\u00f3n m\u00e1s d\u00e9bil. Forma a tus empleados \u2014no solo al personal de oficina, sino tambi\u00e9n a los ingenieros y operarios de planta\u2014 en pr\u00e1cticas b\u00e1sicas de ciberseguridad y hazles conscientes de su papel en la seguridad. Esto podr\u00eda incluir charlas informativas sobre la concienciaci\u00f3n frente al phishing, pol\u00edticas que proh\u00edban el uso de memorias USB personales en m\u00e1quinas industriales y el fomento de la notificaci\u00f3n de actividades sospechosas. Fomenta una cultura en la que la seguridad y la protecci\u00f3n vayan de la mano, de modo que el cumplimiento de los procedimientos de ciberseguridad (como el control de acceso, los protocolos de actualizaci\u00f3n de software, etc.) se considere parte integral del mantenimiento de un funcionamiento seguro y eficiente.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Participaci\u00f3n en la gobernanza y el liderazgo:<\/strong> Aseg\u00farate de que la direcci\u00f3n se implique en la gobernanza de la ciberseguridad. En virtud de la NIS2, los responsables deben asumir su responsabilidad, por lo que hay que informar a los altos directivos y a los consejos de administraci\u00f3n sobre los nuevos requisitos legales y el perfil de riesgo cibern\u00e9tico de la organizaci\u00f3n. Si a\u00fan no existe, hay que crear un comit\u00e9 de ciberseguridad multifuncional \u2014que incluya a ingenieros de TI y de OT, directores de producci\u00f3n y responsables de cumplimiento normativo\u2014 para supervisar las iniciativas de cumplimiento de la NIS2 y la CRA. El compromiso de los altos cargos ayudar\u00e1 a garantizar los presupuestos necesarios y a hacer cumplir las pol\u00edticas en todos los departamentos. La ciberresiliencia debe formar parte de los objetivos estrat\u00e9gicos de la organizaci\u00f3n, no ser solo una cuesti\u00f3n de TI.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><br>Al poner en pr\u00e1ctica estas medidas, los fabricantes no solo cumplir\u00e1n con los requisitos de la CRA y la NIS2, sino que mejorar\u00e1n de verdad su nivel de seguridad. Una base s\u00f3lida en materia de ciberseguridad facilitar\u00e1 en gran medida la gesti\u00f3n de las auditor\u00edas, la documentaci\u00f3n y las pruebas exigidas por los organismos reguladores y, lo que es m\u00e1s importante, reducir\u00e1 la probabilidad y el impacto de los incidentes cibern\u00e9ticos en la empresa.&nbsp;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"software-supply-chain-security-considerations\"><br><strong>Consideraciones sobre la seguridad de la cadena de suministro de software<\/strong>&nbsp;<\/h2>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"alignleft size-large\"><img decoding=\"async\" width=\"133\" height=\"1024\" src=\"https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Compliance-Journey-for-Manufacturers-01-133x1024.png\" alt=\"\" class=\"wp-image-23771\" title=\"\" srcset=\"https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Compliance-Journey-for-Manufacturers-01-133x1024.png 133w, https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Compliance-Journey-for-Manufacturers-01-39x300.png 39w, https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Compliance-Journey-for-Manufacturers-01-266x2048.png 266w, https:\/\/dev2.accevo.com\/wp-content\/uploads\/2025\/08\/Compliance-Journey-for-Manufacturers-01.png 313w\" sizes=\"(max-width: 133px) 100vw, 133px\" \/><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\">Los fabricantes actuales dependen de complejas cadenas de suministro digitales: desde el software de control industrial que proporcionan empresas como Rockwell Automation, pasando por las bibliotecas de c\u00f3digo abierto en aplicaciones personalizadas, hasta los servicios en la nube que dan soporte a las operaciones de las f\u00e1bricas. Tanto la CRA como la NIS2 ponen el foco en <strong>seguridad de la cadena de suministro<\/strong>, lo que significa que los fabricantes deben tomar medidas para garantizar que el software y los sistemas de terceros que utilizan (o incorporan en sus productos) sean fiables y seguros.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En <strong>NIS2<\/strong>, la seguridad de la cadena de suministro es, de forma expl\u00edcita, una de las medidas de gesti\u00f3n de riesgos obligatorias. Las organizaciones deben evaluar la ciberseguridad de sus principales proveedores y prestadores de servicios. En la pr\u00e1ctica, esto podr\u00eda implicar la realizaci\u00f3n de cuestionarios o auditor\u00edas de seguridad a los proveedores, la exigencia de determinadas certificaciones o normas a los mismos, y la inclusi\u00f3n de cl\u00e1usulas en los contratos que obliguen a los proveedores a mantener un alto nivel de ciberseguridad y a notificar los incidentes con prontitud.\u00a0Por ejemplo, si recurres a una empresa externa para la asistencia remota de tus equipos, debes asegurarte de que esta aplique controles estrictos de autenticaci\u00f3n y seguridad de la red, ya que cualquier fallo por su parte podr\u00eda traducirse en una brecha de seguridad para ti.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El <strong>Ley de Resiliencia Cibern\u00e9tica<\/strong>, por otro lado, contribuye a reforzar la seguridad de la cadena de suministro desde el punto de vista del producto. Obliga a los fabricantes a garantizar la seguridad de cualquier componente de terceros que se incluya en sus productos (de ah\u00ed la obligaci\u00f3n de mantener una lista de materiales de seguridad [SBOM] y un proceso de gesti\u00f3n de vulnerabilidades). Si eres un fabricante de maquinaria que integra software industrial o controladores de otro proveedor, tendr\u00e1s que <strong>colaborar estrechamente con dichos proveedores<\/strong>. Aseg\u00farate de que tus proveedores (como un proveedor de software de automatizaci\u00f3n) puedan facilitarte SBOM actualizadas en las que se enumeren las bibliotecas y las dependencias de su software; esto ser\u00e1 fundamental para tu documentaci\u00f3n t\u00e9cnica y para el seguimiento de las vulnerabilidades. Tambi\u00e9n es recomendable que compruebes que tus proveedores siguen normas de desarrollo seguro o que cuentan con las certificaciones pertinentes (por ejemplo, algunos proveedores de sistemas de control industrial podr\u00edan tener la certificaci\u00f3n IEC 62443-4-1 para su ciclo de vida de desarrollo seguro). El uso de componentes que ya cumplan con la CRA aligerar\u00e1 su carga de trabajo. De hecho, una de las ventajas del enfoque de mercado de la CRA es que, con el tiempo, todos los productos disponibles para su compra en la UE deber\u00edan cumplir criterios b\u00e1sicos de ciberseguridad, lo que reducir\u00e1 el riesgo de que el producto inseguro de un proveedor se convierta en un problema para usted.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Divulgaci\u00f3n coordinada de vulnerabilidades<\/strong> es otro aspecto importante. Los fabricantes deben establecer canales para compartir informaci\u00f3n sobre vulnerabilidades tanto con los proveedores como con los clientes. Si se detecta una vulnerabilidad en un componente (por ejemplo, el firmware de un PLC de uso com\u00fan), los proveedores y los propietarios de los activos deben comunicarse entre s\u00ed para que las correcciones puedan aplicarse r\u00e1pidamente. La CRA velar\u00e1 por el cumplimiento de esta medida por parte de los fabricantes, exigiendo programas de divulgaci\u00f3n de vulnerabilidades y la publicaci\u00f3n oportuna de parches. Por su parte, el \u00e9nfasis de la NIS2 en la cooperaci\u00f3n anima a las empresas a unirse a grupos de intercambio de informaci\u00f3n o a los ISAC (Centros de Intercambio y An\u00e1lisis de Informaci\u00f3n) de su sector. Por ejemplo, un fabricante podr\u00eda participar en un foro de intercambio de ciberseguridad del sector para recibir alertas tempranas sobre amenazas en la cadena de suministro (como actualizaciones de software maliciosas o componentes comprometidos) y para compartir las lecciones aprendidas de cualquier incidente que haya sufrido.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En la pr\u00e1ctica, mejorar la seguridad de la cadena de suministro puede implicar medidas como: llevar un inventario de todos los activos de software y hardware de sus instalaciones (para saber qu\u00e9 hay que actualizar cuando surjan nuevas vulnerabilidades), verificar la integridad del software (utilizando firmas digitales y hash en las actualizaciones de software para evitar la manipulaci\u00f3n) y evaluar la madurez en materia de seguridad de los nuevos proveedores como parte del proceso de adquisici\u00f3n. Adem\u00e1s, plant\u00e9ate contratar un seguro contra riesgos cibern\u00e9ticos o acuerdos contractuales que cubran los incidentes de la cadena de suministro, ya que estos pueden proporcionar recursos en caso de que se produzca una infracci\u00f3n relacionada con un proveedor.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Al fin y al cabo, una cadena es tan fuerte como su eslab\u00f3n m\u00e1s d\u00e9bil.<\/strong> El doble enfoque de NIS2 y CRA en la cadena de suministro implica que los fabricantes deben mirar m\u00e1s all\u00e1 de sus propias fronteras y colaborar con sus socios para mejorar la seguridad en todos los \u00e1mbitos. Al exigir a los proveedores que cumplan con unos est\u00e1ndares elevados y ser un socio fiable para sus clientes, se refuerza la resiliencia de todo el ecosistema de fabricaci\u00f3n.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Ejemplos y buenas pr\u00e1cticas de los l\u00edderes del sector<\/strong>&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los principales proveedores de tecnolog\u00eda industrial y los fabricantes con visi\u00f3n de futuro ya han comenzado a adaptarse a estas nuevas normativas, ofreciendo ejemplos de c\u00f3mo abordar el cumplimiento de las mismas:&nbsp;<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>El enfoque de Rockwell Automation:<\/strong> Como uno de los principales proveedores de software industrial y sistemas de control, Rockwell Automation ha adoptado un enfoque proactivo a la hora de abordar la normativa NIS2 y prepararse para la CRA. Rockwell aconseja a los fabricantes que: <strong>aprovechar los marcos de ciberseguridad existentes<\/strong> (como el NIST CSF, la norma IEC 62443 o la ISO 27001) para acelerar el cumplimiento de la NIS2. Sugieren un enfoque por fases: auditar las pr\u00e1cticas de seguridad actuales, identificarlas en relaci\u00f3n con las deficiencias de la NIS2 y, a continuaci\u00f3n, elaborar un plan e implementar las tecnolog\u00edas y pol\u00edticas necesarias. Este tipo de programa estructurado ayuda a garantizar que no se pase nada por alto. Rockwell tambi\u00e9n destaca que mejorar la seguridad de la tecnolog\u00eda operativa (OT) ahora permitir\u00e1 <em>\u201cacelerar el cumplimiento de futuras normativas, como la Ley de Ciberresiliencia de la UE\u201d<\/em>. En otras palabras, si aumentas el nivel general de madurez en materia de ciberseguridad de tu organizaci\u00f3n (por ejemplo, segmentando las redes, exigiendo la autenticaci\u00f3n multifactorial e implementando una supervisi\u00f3n continua en tus plantas), no solo cumplir\u00e1s con las obligaciones de la NIS2, sino que tambi\u00e9n estar\u00e1s bien preparado cuando entren en vigor los requisitos de la CRA relativos a los productos.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Desarrollo de productos con seguridad mejorada:<\/strong> Algunos proveedores industriales han adoptado modelos de ciclo de vida de desarrollo seguro en consonancia con normas como la IEC 62443-4-1 (para la seguridad de los productos). Por ejemplo, un fabricante de variadores o un proveedor de PLC podr\u00eda integrar el modelado de amenazas y pruebas exhaustivas de fuzzing en la ingenier\u00eda de sus productos. Los fabricantes que adquieren este tipo de productos se benefician de ello, ya que es m\u00e1s probable que dichos productos cumplan los requisitos de la CRA desde el primer momento. A la hora de evaluar a los proveedores, busca indicios de este compromiso; por ejemplo, que los proveedores publiquen gu\u00edas de ciberseguridad para sus productos, ofrezcan parches de firmware oportunos u obtengan la certificaci\u00f3n de ciberseguridad de la UE para determinados dispositivos. Recurrir a proveedores de confianza y conscientes de la seguridad es una forma pr\u00e1ctica de aliviar la carga que supone el cumplimiento normativo por tu parte.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>La respuesta ante incidentes en la pr\u00e1ctica:<\/strong> La importancia de las disposiciones de la NIS2 en materia de gesti\u00f3n de incidentes queda ilustrada por casos reales. Cuando Norsk Hydro (un gran fabricante de aluminio) sufri\u00f3 un ataque de ransomware en 2019, tuvo que pasar a un funcionamiento manual para mantener la producci\u00f3n en marcha y, como es bien sabido, opt\u00f3 por ser transparente sobre el incidente, lo que le vali\u00f3 elogios por su gesti\u00f3n.\u00a0Ese tipo de preparaci\u00f3n \u2014contar con alternativas fuera de l\u00ednea y una comunicaci\u00f3n clara\u2014 es lo que los reguladores quieren ver. M\u00e1s recientemente, un ciberataque perpetrado en 2024 contra un fabricante de bater\u00edas (Varta) oblig\u00f3 a cerrar varias plantas.\u00a0Estos sucesos ponen de relieve por qu\u00e9 la NIS2 incluye ahora a los fabricantes: las interrupciones en la fabricaci\u00f3n pueden propagarse en cadena a otros sectores cr\u00edticos. Como buena pr\u00e1ctica, las empresas est\u00e1n actualizando sus planes de continuidad del negocio para abordar espec\u00edficamente los escenarios cibern\u00e9ticos (por ejemplo, almacenando piezas de recambio cr\u00edticas por si falla el sistema de pedidos digitales, o disponiendo de sistemas de seguridad manuales para las etapas clave de la producci\u00f3n).&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Integraci\u00f3n de la seguridad de los productos y la seguridad operativa:<\/strong> El <strong>intersecci\u00f3n de CRA y NIS2<\/strong> Esto resulta evidente para los fabricantes de productos industriales de alta tecnolog\u00eda. Pensemos, por ejemplo, en una empresa que fabrica equipos para f\u00e1bricas inteligentes: seg\u00fan la CRA, cada modelo de producto debe contar con un dise\u00f1o y una documentaci\u00f3n seguros; seg\u00fan la NIS2, la propia empresa debe disponer de operaciones de seguridad s\u00f3lidas. Algunas empresas est\u00e1n estableciendo sistemas internos <strong>\u201cEquipos de seguridad de productos\u201d<\/strong> junto con los equipos tradicionales de seguridad de TI\/TO para gestionar estas \u00e1reas distintas pero relacionadas. El equipo de seguridad de productos se centra en integrar la seguridad en el ciclo de vida del producto (cumpliendo con las obligaciones de CRA, como la SBOM, la programaci\u00f3n segura y la respuesta a incidentes relacionados con los productos), mientras que el equipo de seguridad de TI\/TO se centra en la seguridad de la empresa y de la f\u00e1brica (cumpliendo con las obligaciones de la NIS2, como la protecci\u00f3n de los sistemas y la respuesta a incidentes en las operaciones). Ambos equipos coordinan estrechamente su labor, sobre todo porque una vulnerabilidad en un producto puede difuminar la l\u00ednea divisoria entre el cumplimiento normativo del producto y el riesgo operativo. Este enfoque organizativo puede considerarse una buena pr\u00e1ctica, ya que garantiza una atenci\u00f3n espec\u00edfica al cumplimiento normativo en materia de seguridad centrado en el producto sin descuidar la protecci\u00f3n de la propia infraestructura de la empresa.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Colaboraci\u00f3n y apoyo externo:<\/strong> Muchos fabricantes est\u00e1n recurriendo a expertos externos para hacer frente a estos cambios. Los consultores en ciberseguridad familiarizados con los entornos industriales pueden realizar evaluaciones de preparaci\u00f3n para la NIS2 o ayudar a implementar controles de seguridad adaptados a la tecnolog\u00eda operativa (OT). Del mismo modo, los laboratorios de ensayo y los organismos de certificaci\u00f3n en Europa se est\u00e1n preparando para las evaluaciones de conformidad con la CRA. Recurrir a estos servicios desde el principio (incluso antes de que las leyes entren plenamente en vigor) puede suponer una ventaja para los fabricantes. Tambi\u00e9n es recomendable seguir a las asociaciones sectoriales o grupos de trabajo dedicados a la seguridad en la industria manufacturera, ya que suelen publicar directrices u organizar cursos de formaci\u00f3n sobre el cumplimiento de la NIS2 y la CRA, adem\u00e1s de ofrecer un foro para compartir experiencias. Al aprender de otros profesionales y expertos, las organizaciones pueden evitar tener que reinventar la rueda.&nbsp;<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"how-cra-and-nis-2-build-on-the-existing-regulatory-landscape\"><br><strong>C\u00f3mo la CRA y la NIS2 se integran en el marco normativo vigente<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cabe se\u00f1alar que la CRA y la NIS2 no surgen de la nada, sino que se basan en a\u00f1os de evoluci\u00f3n de las pol\u00edticas de seguridad en la UE y fuera de ella. Comprender este contexto puede ayudar a los fabricantes a valorar la <em>\u00bfpor qu\u00e9?<\/em> lo que hay detr\u00e1s de los requisitos:&nbsp;<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>La estrategia cibern\u00e9tica de la UE en constante evoluci\u00f3n:<\/strong> La UE ha ido reforzando progresivamente su marco de ciberseguridad. La Directiva NIS original (aprobada en 2016) fue la primera normativa a escala de la UE sobre ciberseguridad para infraestructuras cr\u00edticas, y la NIS2 constituye una importante actualizaci\u00f3n que refleja las lecciones aprendidas y la evoluci\u00f3n del panorama de amenazas.\u00a0Por su parte, la Ley de Ciberseguridad de la UE de 2019 otorg\u00f3 mayores competencias a la ENISA y estableci\u00f3 sistemas de certificaci\u00f3n voluntarios para determinados productos. La <strong>Ley de Resiliencia Cibern\u00e9tica<\/strong> va un paso m\u00e1s all\u00e1 al hacer obligatoria la seguridad de los productos, integrando de hecho la ciberseguridad en los requisitos del mercado \u00fanico en materia de seguridad de los productos. Esto refleja lo que hizo la UE en materia de privacidad con el RGPD: establecer un list\u00f3n muy alto y un r\u00e9gimen de aplicaci\u00f3n que obliga a las organizaciones de todo el mundo a mejorar sus pr\u00e1cticas si quieren operar en Europa.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Ampliaci\u00f3n a nuevos sectores:<\/strong> Antes de la NIS2, es posible que muchas empresas manufactureras no estuvieran legalmente obligadas a cumplir normas cibern\u00e9ticas espec\u00edficas (a menos que pertenecieran a sectores como el qu\u00edmico o el de los dispositivos sanitarios, que contaban con su propia normativa). Ahora, la NIS2 incluye expl\u00edcitamente a gran parte del sector manufacturero e industrial en su \u00e1mbito de aplicaci\u00f3n como infraestructura \u201cimportante\u201d. Esto refleja la realidad de que la industria manufacturera forma parte de la cadena de suministro cr\u00edtica: si una gran planta de automoci\u00f3n o de semiconductores sufre un ataque inform\u00e1tico y detiene la producci\u00f3n, puede tener repercusiones a nivel nacional e incluso mundial. El bufete de abogados Shoosmiths se\u00f1ala que los incidentes cibern\u00e9ticos en la industria manufacturera b\u00e1sica (como los de los sectores metal\u00fargico y de semiconductores) han tenido repercusiones de gran alcance, lo que refuerza la raz\u00f3n por la que los reguladores consideran que la industria manufacturera es vital y debe protegerse. En resumen, el marco normativo se est\u00e1 adaptando a las interdependencias de la industria moderna.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Enfoque en el ciclo de vida y la resiliencia:<\/strong> Tanto la CRA como la NIS2 hacen hincapi\u00e9 en <strong>seguridad a lo largo del ciclo de vida<\/strong> y la mejora continua, en lugar de un cumplimiento puntual. El requisito de la CRA relativo al soporte t\u00e9cnico continuo de los productos y a la gesti\u00f3n de vulnerabilidades tiene por objeto abordar el problema de que los productos se vuelvan inseguros con el tiempo si no se les aplican los parches correspondientes. Las obligaciones de gesti\u00f3n continua de riesgos y de presentaci\u00f3n de informes de la NIS2 obligan a las organizaciones a evaluar y actualizar continuamente su seguridad a medida que evolucionan las amenazas.\u00a0Este enfoque din\u00e1mico se basa en marcos como el del NIST y la norma ISO 27001, que utilizan el concepto de mejora continua (Planificar-Hacer-Verificar-Actuar) para la gesti\u00f3n de la seguridad. Adem\u00e1s, se ajusta a las tendencias globales emergentes; por ejemplo, el Gobierno de EE. UU. ha estado presionando a los proveedores de software para que faciliten listas de materiales de seguridad (SBOM) y garanticen la gesti\u00f3n de vulnerabilidades tras la comercializaci\u00f3n, lo cual se ajusta plenamente al esp\u00edritu de la CRA.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Integraci\u00f3n con otras leyes y normas:<\/strong> El cumplimiento de la CRA y la NIS2 suele ir de la mano del cumplimiento de otras obligaciones legales. Por ejemplo, el RGPD (el Reglamento de Protecci\u00f3n de Datos de la UE) exige una seguridad adecuada de los datos personales; las medidas de la NIS2 (como el control de acceso o el cifrado) contribuir\u00e1n a ello cuando los datos personales formen parte de los procesos de fabricaci\u00f3n. Si fabrica productos sanitarios o sistemas de automoci\u00f3n, existen directrices de ciberseguridad espec\u00edficas para cada sector que la CRA no sustituye, sino que complementa, garantizando un nivel b\u00e1sico de seguridad en cualquier componente digital de dichos dispositivos. Los fabricantes deben prepararse para un r\u00e9gimen m\u00e1s armonizado: el <strong>La CRA aplicar\u00e1 las normas europeas armonizadas<\/strong> (elaboradas por el CEN\/CENELEC) para definir los aspectos t\u00e9cnicos espec\u00edficos. Esto significa que normas como las de la serie IEC 62443 o la ISO 21434 (sobre ciberseguridad en el sector de la automoci\u00f3n) podr\u00edan convertirse en referentes oficiales del \u201cestado del arte\u201d. Las empresas que ya cumplan dichas normas se encontrar\u00e1n en una posici\u00f3n ventajosa en materia de cumplimiento.&nbsp;<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Mayor responsabilidad:<\/strong> Las nuevas directivas tambi\u00e9n elevan el list\u00f3n en materia de responsabilidad. En particular, la NIS2 incluye disposiciones para exigir responsabilidades a la alta direcci\u00f3n en caso de incumplimiento (incluidas posibles inhabilitaciones temporales para ocupar cargos directivos en casos graves). Esto se hace eco del enfoque adoptado en la normativa financiera y demuestra que la ciberseguridad es ahora una responsabilidad a nivel del consejo de administraci\u00f3n. Cabe esperar que los reguladores examinen minuciosamente no solo los controles t\u00e9cnicos, sino tambi\u00e9n si las empresas cuentan con una gobernanza adecuada; por ejemplo, \u00bfelaboran informes sobre riesgos cibern\u00e9ticos dirigidos al consejo de administraci\u00f3n? \u00bfDestinan recursos suficientes a la seguridad? Los fabricantes tendr\u00e1n que documentar minuciosamente sus esfuerzos (de hecho, la documentaci\u00f3n es un tema recurrente: la CRA exige una amplia documentaci\u00f3n sobre la seguridad de los productos, y es probable que la NIS2 exija pruebas de evaluaciones de riesgos, pol\u00edticas, formaci\u00f3n, etc., durante las auditor\u00edas).&nbsp;<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"conclusion-turning-compliance-into-opportunity\"><br><strong>Conclusi\u00f3n: Convertir el cumplimiento normativo en una oportunidad<\/strong>&nbsp;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Familiarizarse con la Ley de Ciberresiliencia de la UE y la Directiva NIS2 puede parecer complicado, pero, en \u00faltima instancia, todo se reduce a aplicar pr\u00e1cticas s\u00f3lidas de ciberseguridad que beneficiar\u00e1n a los fabricantes a largo plazo. Al proteger los productos que fabrica y los sistemas que gestiona, no solo cumple con los requisitos legales, sino que tambi\u00e9n protege a su empresa de costosas interrupciones, incidentes de seguridad y da\u00f1os a su reputaci\u00f3n.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los fabricantes que utilicen software industrial deber\u00edan ponerse en contacto ya con sus proveedores de tecnolog\u00eda y socios para asegurarse de que todos est\u00e9n en sinton\u00eda en lo que respecta a estas nuevas obligaciones. Si utiliza los sistemas de Rockwell Automation, por ejemplo, p\u00f3ngase en contacto con ellos para analizar c\u00f3mo est\u00e1n mejorando la seguridad de los productos para cumplir con la CRA (de modo que, para 2027, sus equipos ya cumplan con los requisitos) y c\u00f3mo pueden ayudarle en sus esfuerzos por cumplir con la NIS2 mediante servicios de seguridad de la tecnolog\u00eda operativa (OT) mejorados. Del mismo modo, comun\u00edcate con todos los proveedores clave en materia de ciberseguridad: el cumplimiento normativo es un camino que hay que recorrer juntos.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aunque los textos normativos pueden resultar \u00e1ridos, la esencia de la CRA y la NIS2 es pr\u00e1ctica: <strong>Crea productos seguros, garantiza la seguridad de tus operaciones, conoce tus riesgos y mantente preparado para reaccionar.<\/strong> Considera los proyectos de cumplimiento normativo como una oportunidad para modernizar los sistemas heredados, invertir en la formaci\u00f3n del personal y diferenciar a tu empresa. Las empresas que demuestren una s\u00f3lida ciberresiliencia no solo evitar\u00e1n multas, sino que se ganar\u00e1n la confianza de clientes y socios, cada vez m\u00e1s preocupados por la seguridad.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En resumen, para cumplir con la CRA y la NIS2, los fabricantes deben <strong>integrar la ciberseguridad en cada fase<\/strong> \u2013 desde el dise\u00f1o de productos y la selecci\u00f3n de la cadena de suministro hasta las operaciones diarias y la respuesta ante incidentes. Con el enfoque adecuado, el cumplimiento de estos requisitos de la UE puede ir de la mano del fomento de la innovaci\u00f3n y la fiabilidad en el sector manufacturero. Al actuar ahora y considerar la ciberresiliencia como un objetivo empresarial fundamental, los fabricantes pueden convertir lo que podr\u00edan parecer cargas normativas en una ventaja competitiva en nuestra era digital y conectada.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El cumplimiento normativo no es solo un tr\u00e1mite burocr\u00e1tico, sino un catalizador para una mayor seguridad y un \u00e9xito duradero en un panorama industrial en constante evoluci\u00f3n.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Referencias:<\/strong>&nbsp;<\/p>\n\n\n\n<ol start=\"1\" class=\"wp-block-list\">\n<li>Rockwell Automation \u2013 <em>\u201cNovedades de NIS2\u201d<\/em> (Resumen de la Directiva NIS2 y requisitos para las entidades esenciales e importantes)<a href=\"https:\/\/www.rockwellautomation.com\/en-fi\/capabilities\/industrial-cybersecurity\/nis2.html#:~:text=NIS2%20covers%20new%20sectors%2C%20including,water%20supply%2C%20energy%2C%20and%20transport\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">rockwellautomation.com<\/a>.&nbsp;<\/li>\n<\/ol>\n\n\n\n<ol start=\"2\" class=\"wp-block-list\">\n<li>Hyperproof \u2013 <em>Comprender la relaci\u00f3n entre la NIS2 y la Ley de Ciberresiliencia de la UE<\/em> (\u00c1reas clave de NIS2 frente a CRA, calendario y aspectos relacionados con el cumplimiento)<a href=\"https:\/\/hyperproof.io\/understanding-the-relationship-between-nis2-and-the-eu-cyber-resilience-act\/#:~:text=NIS2%20is%20a%20European%20Union,collaborate%20with%20other%20member%20states\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">hyperproof.io.<\/a>&nbsp;<\/li>\n<\/ol>\n\n\n\n<ol start=\"3\" class=\"wp-block-list\">\n<li>Ciberseguridad industrial \u2013 <em>Lo que la Ley de Resiliencia Cibern\u00e9tica exige a los fabricantes<\/em> (Explicaci\u00f3n del \u00e1mbito de aplicaci\u00f3n de la CRA, el marcado CE en materia de ciberseguridad y los requisitos de documentaci\u00f3n)<a href=\"https:\/\/industrialcyber.co\/expert\/what-the-cyber-resilience-act-requires-from-manufacturers\/#:~:text=The%20Cyber%20Resilience%20Act%20,in%20the%20EU%20from%202027\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">industrialcyber.co<\/a>.&nbsp;<\/li>\n<\/ol>\n\n\n\n<ol start=\"4\" class=\"wp-block-list\">\n<li>TXOne Networks \u2013 <em>La Ley de Resiliencia Cibern\u00e9tica: una gu\u00eda para los fabricantes<\/em> (Resumen de las obligaciones en virtud de la CRA: documentaci\u00f3n t\u00e9cnica con SBOM, soporte t\u00e9cnico durante 5 a\u00f1os, notificaci\u00f3n de incidencias en un plazo de 24 horas)<a href=\"https:\/\/www.txone.com\/blog\/cra-guide-for-manufacturers\/#:~:text=conformity%20of%20the%20product%20with,support%20period%2C%20whichever%20is%20longer\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">txone.com<\/a>.&nbsp;<\/li>\n<\/ol>\n\n\n\n<ol start=\"5\" class=\"wp-block-list\">\n<li>Shoosmiths LLP \u2013 <em>NIS2: Lo que deben saber los fabricantes y distribuidores<\/em> (Perspectiva jur\u00eddica sobre el \u00e1mbito de aplicaci\u00f3n de la NIS2 en el sector manufacturero, la notificaci\u00f3n de incidentes en un plazo de 24 horas y los requisitos de seguridad de los productos de las CRA)<a href=\"https:\/\/www.shoosmiths.com\/insights\/articles\/nis2-what-manufacturers-and-distributors-need-to-know-about-europes-new-cybersecurity-regime#:~:text=One%20of%20the%20most%20critical,detailed%20reporting%20at%20additional%20intervals\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">shoosmiths.com<\/a>.&nbsp;<\/li>\n<\/ol>\n\n\n\n<ol start=\"6\" class=\"wp-block-list\">\n<li>Blog de Rockwell Automation \u2013 <em>Cumple con la normativa NIS2 utilizando los marcos ya existentes<\/em> (Consejos sobre el uso de marcos normativos como la norma ISO 27001 o la norma IEC 62443 para cumplir con la Directiva NIS2, y relaci\u00f3n con el futuro cumplimiento de la CRA)<a href=\"https:\/\/www.rockwellautomation.com\/en-us\/company\/news\/blogs\/comply-with-nis2-using-existing-frameworks.html#:~:text=of%20the%20way%20to%20compliance\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">rockwellautomation.com<\/a>.&nbsp;<\/li>\n<\/ol>\n\n\n\n<ol start=\"7\" class=\"wp-block-list\">\n<li>Comisi\u00f3n Europea \u2013 <em>Dando forma al futuro digital de Europa: la Ley de Ciberresiliencia<\/em> (Comunicado de la UE en el que se hace hincapi\u00e9 en el concepto de \u00abseguridad desde el dise\u00f1o\u00bb y en la seguridad a lo largo del ciclo de vida de los productos)<a href=\"https:\/\/hyperproof.io\/understanding-the-relationship-between-nis2-and-the-eu-cyber-resilience-act\/#:~:text=The%20Cyber%20Resilience%20Act%20,updates%20throughout%20a%20product%E2%80%99s%20lifecycle\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">hyperproof.io<\/a>.&nbsp;<\/li>\n<\/ol>\n\n\n\n<ol start=\"8\" class=\"wp-block-list\">\n<li>Hyperproof \u2013 <em>La seguridad de la cadena de suministro en el marco de la NIS2 y la CRA<\/em> (Ambas normativas exigen reforzar la seguridad de los proveedores y compartir informaci\u00f3n para gestionar los riesgos cibern\u00e9ticos de la cadena de suministro)<a href=\"https:\/\/hyperproof.io\/understanding-the-relationship-between-nis2-and-the-eu-cyber-resilience-act\/#:~:text=\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">hyperproof.io<\/a>.&nbsp;<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>","protected":false},"excerpt":{"rendered":"<p>Key facts EU manufacturers are facing a double challenge when it comes to cybersecurity. From October 2024, the NIS2 Directive will require companies in critical sectors\u2014like manufacturing\u2014to follow strict rules around cyber risk management, incident response, and supply chain security. Then, from December 2027, the Cyber Resilience Act (CRA) will kick in, mandating that all [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":24640,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[30],"tags":[397,398,396,106],"class_list":["post-23769","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog","tag-cra","tag-eu","tag-nis2","tag-other"],"_links":{"self":[{"href":"https:\/\/dev2.accevo.com\/es\/wp-json\/wp\/v2\/posts\/23769","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/dev2.accevo.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/dev2.accevo.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/dev2.accevo.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/dev2.accevo.com\/es\/wp-json\/wp\/v2\/comments?post=23769"}],"version-history":[{"count":0,"href":"https:\/\/dev2.accevo.com\/es\/wp-json\/wp\/v2\/posts\/23769\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/dev2.accevo.com\/es\/wp-json\/wp\/v2\/media\/24640"}],"wp:attachment":[{"href":"https:\/\/dev2.accevo.com\/es\/wp-json\/wp\/v2\/media?parent=23769"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/dev2.accevo.com\/es\/wp-json\/wp\/v2\/categories?post=23769"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/dev2.accevo.com\/es\/wp-json\/wp\/v2\/tags?post=23769"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}