Meta-Data Digital ha sido seleccionada en la tercera y última convocatoria abierta (Open Call 3) de CYSSDE, el programa de la Unión Europea que financia pruebas de intrusión y evaluaciones de vulnerabilidades en infraestructuras críticas, entidades reguladas por NIS2 y pymes. Durante los próximos 18 meses realizaremos 35 pentests en organizaciones de Navarra, Aragón y el norte de España.
Qué es CYSSDE
CYSSDE (Cybersecurity Deployment Preparedness Support, Capacity & Capabilities) es un proyecto financiado por el programa Europa Digital y vinculado al Centro Europeo de Competencias en Ciberseguridad (ECCC). Lo coordina LSEC, desde Bélgica.
En el consorcio participan, entre otros, INCIBE, el DNSC de Rumanía, Toreon, Ceeyu, Cyber Ranges y FundingBox. El objetivo del programa es realizar más de 230 pentests y análisis de vulnerabilidades en toda la Unión Europea, con un fondo de más de 4 millones de euros.
Una convocatoria muy competida
En esta tercera convocatoria se iniciaron 377 solicitudes y se presentaron finalmente 153 propuestas de 26 países. España fue el país con más candidaturas, 26, por delante de Italia (20) y Rumanía (14).
De todas ellas se han seleccionado 13 proyectos, y Meta-Data es una de las dos empresas españolas elegidas. El 14 de septiembre de 2026 participamos en la sesión de lanzamiento con el resto de equipos y con los mentores que nos acompañarán durante la ejecución.
Qué vamos a hacer
- 35 pentests y evaluaciones de vulnerabilidades en entidades esenciales e importantes según NIS2 y en fabricantes de productos con elementos digitales sujetos al CRA.
- Foco territorial en Navarra, Aragón y el norte de España.
- Identificación de las organizaciones participantes durante el último trimestre de 2026 y ejecución principalmente a lo largo de 2027.
- Para cada organización, mucho más que un informe: hallazgos con la ruta de ataque explicada, un plan de remediación priorizado, acompañamiento para cerrar lo importante y una re-prueba de verificación cuando corriges. No te dejamos con un PDF y adiós.
- Aportación de resultados anonimizados al programa, para mejorar el conocimiento europeo sobre los riesgos más frecuentes.
Por qué ahora: NIS2 y el Reglamento de Ciberresiliencia
NIS2 obliga a las entidades esenciales e importantes a aplicar medidas de gestión de riesgos y a disponer de procedimientos para evaluar su eficacia. Un pentest es la forma más directa de comprobar que esas medidas funcionan frente a un ataque real; la diferencia entre probar de verdad y quedarse en un escaneo la contamos en pentest o análisis de vulnerabilidades: qué te piden de verdad.
La directiva también pone el foco en la cadena de suministro. Muchas pymes que no están directamente afectadas empiezan a recibir de sus clientes la exigencia de demostrar su nivel de seguridad.
El Reglamento de Ciberresiliencia (CRA) afecta a quien fabrica productos con elementos digitales, desde maquinaria conectada hasta software. Desde septiembre de 2026 los fabricantes deben notificar las vulnerabilidades explotadas activamente, y en diciembre de 2027 el reglamento se aplicará por completo.
Qué supone para las empresas
- Acceder a una prueba de intrusión profesional con cofinanciación europea.
- Conocer sus vulnerabilidades reales antes de que lo haga un atacante.
- Disponer de evidencias útiles ante auditorías de NIS2, ENS o ISO 27001 y ante clientes que las exigen.
- Trabajar con un equipo cercano, que conoce el tejido industrial de la zona.
Qué supone para la región
Navarra, Aragón y el norte de España concentran industria, energía, agua, salud y alimentación de primer nivel, pero la oferta de seguridad ofensiva especializada suele estar lejos. Este proyecto trae fondos europeos al territorio y acerca esa capacidad a quien la necesita.
También supone empleo cualificado. Para ejecutar el proyecto estamos ampliando nuestro equipo de seguridad ofensiva, justo cuando Meta-Data cumple cinco años desde su fundación en Tudela.
Sectores de la región donde más encaja
Navarra, Aragón y el norte de España concentran justo los sectores que NIS2 y el CRA sitúan en el punto de mira. Estos son los que más nos interesan para el proyecto:
EnergíaEnergías renovables
Parques eólicos y solares y sus sistemas de control (OT), infraestructura esencial bajo NIS2. Ver seguridad OT.
Servicios esencialesAgua y utilities
Ciclo del agua y suministros críticos, con redes industriales que rara vez se han puesto a prueba de verdad.
AlimentaciónAgroalimentario y bebida
Conserva, vino y transformación: líneas conectadas, comercio electrónico y una cadena de suministro exigente.
MovilidadTransporte y logística
Plataformas logísticas, flotas y sistemas de gestión que sostienen la actividad del corredor del Ebro.
FabricaciónAutomoción e industria
Fabricantes y proveedores que ya responden a TISAX, y fabricantes de producto conectado sujetos al CRA. Pentesting en Aragón.
Sector públicoAdministración pública
Ayuntamientos y entes que, además de NIS2, deben cumplir el ENS y dejar evidencia de sus pruebas.
¿Puede participar tu organización?
Buscamos organizaciones con sede o actividad en Navarra, Aragón o el norte de España que sean entidad esencial o importante según NIS2, formen parte de la cadena de suministro de una de ellas, o fabriquen productos con software o conectividad dentro del ámbito del CRA. Si encajas, te contamos las condiciones de participación.
Quiero participar
O escríbenos a [email protected].
Preguntas frecuentes
¿Tiene coste para mi empresa participar?
El pentest está cofinanciado por el programa Europa Digital de la Unión Europea a través de CYSSDE. Cuéntanos tu caso y te explicamos las condiciones de participación para tu organización.
¿Qué organizaciones pueden participar?
Entidades esenciales o importantes según NIS2, empresas de su cadena de suministro, y fabricantes de productos con elementos digitales sujetos al CRA, con sede o actividad en Navarra, Aragón o el norte de España.
¿Cuándo se ejecutarán los pentests?
Seleccionaremos a las organizaciones participantes durante el último trimestre de 2026 y ejecutaremos los pentests principalmente a lo largo de 2027. Y no acaba en un informe: cada organización recibe los hallazgos con la ruta de ataque, un plan de remediación priorizado, acompañamiento para cerrarlos y una re-prueba de verificación cuando corrige.
Este proyecto ha recibido financiación del programa Europa Digital de la Unión Europea. Los puntos de vista y las opiniones expresados son responsabilidad exclusiva de su autor y no reflejan necesariamente los de la Unión Europea ni los de la autoridad otorgante. Ni la Unión Europea ni la autoridad otorgante pueden ser consideradas responsables de ellos.