Cumplimiento normativo europeo – Sector público – Soberanía como medida de seguridad

La regulación de la ciberseguridad europea durante la última década ha estado preguntando a las administraciones públicas qué hacen. Qué políticas tienen aprobadas, qué riesgos han evaluado, cómo notifican un incidente. La nueva generación de normas pregunta: qué tienen instalado y quién lo fabricó.

Ese cambio de pregunta importa más que cualquier calendario. El cumplimiento normativo europeo en el sector público está dejando de ser un ejercicio documental para convertirse en la consecuencia de decisiones de arquitectura y de compra.

Ciberseguridad europea - NIS2 - Cyber Resilience Act - Ciberseguridad Made in Spain

 

La soberanía ha dejado de ser una preferencia dentro de la ciberseguridad europea

NIS2 fue la etapa anterior. Su objeto es cómo gobierna una organización su propio riesgo: medidas de gestión, plazos de notificación, responsabilidad del órgano de dirección.

La propuesta de revisión de la Ley de Ciberseguridad incorpora un marco horizontal de seguridad de la cadena de suministro TIC que permitiría identificar activos considerados clave y restringir o retirar progresivamente componentes de proveedores designados como de alto riesgo.

La tecnología europea fue en algunos pliegos una preferencia declarada sin peso técnico real. La dirección que ha tomado el legislador europeo la convierte en una medida de seguridad evaluable, con efectos sobre qué se puede seguir utilizando y durante cuánto tiempo. El expediente sigue en tramitación y su redacción final cambiará, pero la dirección no admite duda.

El equipamiento de red de una administración se compra con horizontes de cinco a siete años, mientras que el marco regulatorio europeo se está reescribiendo en ciclos de dos o tres. Cualquier despliegue que se apruebe este año tendrá que responder a normas que todavía se están negociando. ¿Quieres decidir cuándo haces esta transición, o prefieres que la nueva legislación decida por ti?

 

El cumplimiento no son auditorías separadas, es una arquitectura

NIS2, el Reglamento de Ciberresiliencia y la revisión de la Ley de Ciberseguridad se redactan por separado, se supervisan por separado y se auditan por separado. Todas apuntan en una misma dirección: la capacidad de demostrar con evidencia qué ocurre dentro de la red y qué hay instalado en ella.

Esa capacidad no se compra como producto. Depende de si la red es gobernable como un conjunto. Una administración con visibilidad centralizada de su sede central, sus delegaciones y sus entornos de nube puede producir esa evidencia en horas. Otra que gestiona veinte islas independientes no puede, aunque haya adquirido exactamente las mismas herramientas.

La segmentación funciona igual. Contiene lo que la visibilidad detecta y evita que un equipo comprometido en una oficina termine en una interrupción del servicio al ciudadano. La residencia del dato también deja de ser una cláusula del contrato para convertirse en una medida declarada y verificable.

Teldat trabaja esta idea bajo el nombre de ciberdefensa geoestratificada: control ejercido en cada capa de la red, tratando el origen de la tecnología como una medida de seguridad más.

Lo que compras determina lo que puedes demostrar

El Reglamento de Ciberresiliencia introduce el cambio más práctico de todos, y no se dirige a la administración sino al fabricante. Obliga a notificar las vulnerabilidades activamente explotadas y los incidentes graves en plazos muy cortos, y exige que un producto cumpla requisitos esenciales de seguridad a lo largo de todo su ciclo de vida para poder venderse en el mercado europeo.

Visto desde el lado del comprador público, eso convierte la seguridad de la base instalada en una propiedad documentada del equipamiento: evidencia de conformidad, gestión de vulnerabilidades y periodo de soporte declarado. Las prácticas de divulgación del fabricante pasan a formar parte del calendario de notificación del propio organismo, porque un aviso que llega tarde deja a la administración sin margen para cumplir el suyo.

Las garantías sobre proveedores tampoco se recogen ya una sola vez en la licitación: hay que mantenerlas durante toda la vida del contrato. Eso cambia la conversación con el fabricante, porque importa menos lo que declara en la oferta y más lo que puede acreditar cada año.

La criptografía es el ejemplo más claro

El tráfico cifrado que se captura hoy puede almacenarse y descifrarse más adelante, cuando exista computación cuántica capaz de hacerlo. Para datos con requisitos de confidencialidad medidos en décadas, que es exactamente lo que custodia el sector público, la exposición no es futura sino presente.

Europa ha respondido con una hoja de ruta escalonada que empieza por los sistemas de alto riesgo. Y aquí vuelve a aparecer el mismo patrón: reequipar la criptografía de miles de sedes es lento, de modo que la transición tiene que estar diseñada dentro de la red en lugar de añadirse después.

Teldat ha trabajado esta línea con Quantum-Safe SD-WAN, integrando ML-KEM para el intercambio de claves poscuántico junto a PS-PPK, un enfoque reconocido con un premio Redes&Telecom en conectividad poscuántica. Lo relevante para un comprador público es de nuevo la arquitectura: quien gestiona su SD-WAN desde una consola unificada puede planificar una migración criptográfica, y quien la gestiona sede por sede no.

El cumplimiento es la parte medible de la soberanía

Las sanciones son la razón menos interesante para hacer todo esto. Europa legisla en esta materia porque los servicios públicos tienen que seguir funcionando, los datos de los ciudadanos tienen que seguir protegidos y el continente necesita conservar el control sobre la infraestructura de la que depende

Teldat construye para esa posición. El mayor despliegue SD-WAN de Europa, con más de 12.000 nodos en la Junta de Andalucía, funciona sobre su tecnología, igual que la seguridad de red de más del 90% del sector bancario español. El Radar de GigaOm para firewalls identificó a Teldat como el único fabricante europeo de la categoría, y su conjunto de certificaciones incluye NATO Restricted, ENS Alta, las condiciones de cualificado y aprobado en el CPSTIC y el sello Cybersecurity Made in Europe.

Cambiar la arquitectura cuando lo decide uno es un proyecto. Cambiarla cuando obliga la norma, con todo el mercado haciéndolo al mismo tiempo, es una urgencia con precios y plazos ajenos.

Related Posts 

SD-Branch segura – Convergencia SASE

SD-Branch segura – Convergencia SASE

Durante años, la red de la sucursal y la seguridad corporativa evolucionaron como disciplinas independientes, cada una con sus equipos, sus dispositivos y sus consolas de gestión. Sin embargo, la adopción masiva de la nube, el auge de las...

leer más