Cumplimiento

Caso práctico: cómo una empresa de transporte de Navarra empezó su adaptación a NIS2

Un caso real, anonimizado, de adecuación a NIS2 en el sector transporte y logística. Presentamos el enfoque en el 4º Foro Navarra de Seguridad Digital: empezar por un plan director y desplegar el cumplimiento como un servicio continuo.

El 8 de noviembre de 2024 llevamos este caso práctico al 4º Foro Navarra de Seguridad Digital (ForoNaSec), celebrado en el Palacio de Congresos Baluarte de Pamplona y organizado por ATANA junto con IRIS. Es la historia, contada de forma anónima, de cómo una empresa de transporte y logística de mercancías de Navarra pasó de tratar la ciberseguridad como un asunto puntual de sistemas a gestionarla como un área estratégica, con NIS2 e ISO 27001 como horizonte.

El punto de partida era el de muchas compañías industriales y logísticas navarras en crecimiento. Una empresa con flota propia, una plataforma digital de logística, optimización de rutas por GPS y clientes en sectores críticos como la alimentación. Tecnología cada vez más presente en la operación diaria, un gran volumen de mercancía moviéndose cada día y, sin embargo, la seguridad todavía sin un plan que la ordenara. La pregunta que traían era sencilla de formular y difícil de responder sin ayuda: ¿por dónde se empieza?

Por qué a una empresa de transporte le aplica NIS2

La directiva NIS2 es la norma europea de ciberseguridad para los sectores considerados esenciales e importantes. El transporte es uno de los sectores de alta criticidad que entran de lleno en su ámbito. En este caso concurrían, además, dos circunstancias que reforzaban su aplicación: la empresa presta servicio a la cadena de suministro alimentaria, que es a su vez un sector crítico, y opera con sistemas de transporte inteligente (ITS) para la gestión y optimización de sus rutas.

El contexto tampoco ayudaba a mirar hacia otro lado. Los ataques al sector transporte y logística venían creciendo de forma sostenida, y cada vez más clientes empezaban a exigir garantías formales, la certificación ISO 27001 entre ellas, como condición para seguir siendo su proveedor. La ciberseguridad dejaba de ser una cuestión técnica interna para convertirse en un requisito comercial y regulatorio. Si tienes dudas sobre qué marco te aplica a ti, lo desarrollamos en nuestra guía sobre qué norma de ciberseguridad te aplica.

Conviene recordar los límites de NIS2 sin entrar en el detalle español, que evoluciona: es una directiva europea con plazo de transposición fijado en el 17 de octubre de 2024, y se dirige a medianas y grandes empresas de los sectores esenciales e importantes. Para seguir el estado concreto de la transposición en España, mantenemos actualizado un artículo específico sobre la ley española. Y si quieres situar NIS2 junto al resto de la oleada normativa europea, tienes el panorama completo de NIS2, el CRA, CER y DORA.

El punto de partida: un plan director

Ante una empresa que arranca casi de cero, la tentación es lanzarse a comprar herramientas o a redactar políticas sueltas. Nuestro enfoque fue el contrario: empezar por entender dónde está la organización antes de decidir hacia dónde moverla. Por eso el primer paso fue un plan director de ciberseguridad (PDC).

El plan director cumple tres funciones que ninguna herramienta puede sustituir. Identifica los gaps reales entre la situación actual y la que exige el marco de referencia. Prioriza las acciones, de modo que la inversión se concentre primero en lo que más reduce el riesgo. Y alinea la ciberseguridad con la estrategia y con la dirección de la empresa, para que deje de ser un gasto de sistemas y pase a ser una decisión de negocio con responsables y presupuesto. Con ese diagnóstico sobre la mesa, la conversación deja de ser técnica y se convierte en una hoja de ruta que la dirección puede aprobar y seguir.

Alinear NIS2, ISO 27001 y el plan director

La segunda decisión clave fue no tratar cada exigencia por separado. NIS2, la ISO 27001 y el propio plan director comparten una parte muy grande de sus controles: gestión de riesgos, control de accesos, gestión de incidentes, continuidad, seguridad de proveedores. Abordarlos como tres proyectos distintos habría multiplicado el esfuerzo y el coste.

El plan director se diseñó para que un mismo control sirviera a los tres fines a la vez. Cada medida que se implanta suma para el cumplimiento de NIS2, avanza hacia la certificación ISO 27001 que ya empezaban a pedirle sus clientes y ejecuta la hoja de ruta del plan director. Un solo esfuerzo, tres resultados. Esa alineación es la que convierte la adecuación normativa en algo asumible para una empresa que crece y no puede permitirse duplicar trabajo.

NIS2 como servicio: estrategia, implantación y operación

Un plan es solo el principio. Lo difícil, y lo que marca la diferencia, es desplegarlo y sostenerlo en el tiempo cuando la empresa no tiene un equipo de seguridad propio. Aquí propusimos un modelo de "NIS2 como servicio": un Departamento de Seguridad como Servicio que asume la ciberseguridad de la organización sin que esta tenga que montar una estructura interna. Se articula en tres capas.

Estrategia y gobierno, con un CISO as a Service. Una figura de dirección de seguridad que fija el rumbo, gobierna el programa, reporta a la dirección y mantiene la coherencia entre lo que exige la norma y lo que necesita el negocio, sin el coste de un puesto a tiempo completo.

Implantación de controles. El despliegue efectivo de las medidas técnicas, administrativas y operativas que salen del plan director, junto con la monitorización del propio grado de cumplimiento para saber en todo momento qué está hecho y qué falta.

Operación, con servicios de seguridad gestionados. El día a día que mantiene viva la seguridad: continuidad de negocio, gestión de parches y de vulnerabilidades, detección y respuesta a incidentes, monitorización continua y la notificación de incidentes a las autoridades que la propia NIS2 exige. Es la capa que garantiza que, cuando ocurra algo, haya quién lo detecte, quién lo resuelva y quién cumpla los plazos de notificación.

Con estas tres capas, la empresa no compra un informe que se queda en un cajón, sino un acompañamiento continuo. La ciberseguridad pasa a ser una rutina gestionada, no una carrera contrarreloj cada vez que un cliente o un auditor la reclaman.

El resultado y lo que se lleva cualquier empresa de transporte

Con este enfoque, la empresa quedó encaminada para cumplir NIS2 y para afrontar la certificación ISO 27001 con garantías, y lo más importante, con la seguridad integrada en su operación como una rutina y con un socio que la acompaña de forma continua. Dejó de improvisar y empezó a gestionar.

La lección es exportable a cualquier empresa de transporte y logística que se reconozca en este punto de partida. NIS2 no se resuelve comprando una herramienta ni de un día para otro. Se empieza por un plan director que ordene el terreno, se alinea con la ISO 27001 para no duplicar esfuerzo y se sostiene con un modelo de servicio que cubra estrategia, implantación y operación. Trabajamos así con empresas de toda la comunidad, como contamos en ciberseguridad en Navarra.

¿Tu empresa está en este punto de partida?

Si diriges una empresa de transporte, logística o industria y NIS2 o la ISO 27001 empiezan a aparecer en tus contratos, te ayudamos a ordenar el terreno con un plan director y a desplegarlo como servicio. Cuéntanos tu caso y te decimos por dónde empezar, sin compromiso.

Ver la consultoría NIS2

O escríbenos a [email protected].

Caso real anonimizado. Este artículo describe un proyecto de adecuación real presentado por Meta-Data en el 4º Foro Navarra de Seguridad Digital (8 de noviembre de 2024). Se han omitido el nombre del cliente y cualquier dato que pudiera identificarlo. NIS2 es una directiva europea de aplicación escalonada; verifica siempre el texto vigente y el estado de su transposición en España antes de tomar decisiones.