Actualidad · Seguridad ofensiva

Meta-Data, seleccionada en el programa europeo CYSSDE para realizar 35 pentests en empresas afectadas por NIS2 y el CRA

Meta-Data Digital ha sido una de las dos empresas españolas elegidas en la Open Call 3 de CYSSDE, el programa de la Unión Europea que cofinancia pruebas de intrusión. Durante los próximos 18 meses realizaremos 35 pentests en organizaciones de Navarra, Aragón y el norte de España.

CYSSDE · Cybersecurity Deployment Support (programa Europa Digital)

Meta-Data Digital ha sido seleccionada en la tercera y última convocatoria abierta (Open Call 3) de CYSSDE, el programa de la Unión Europea que financia pruebas de intrusión y evaluaciones de vulnerabilidades en infraestructuras críticas, entidades reguladas por NIS2 y pymes. Durante los próximos 18 meses realizaremos 35 pentests en organizaciones de Navarra, Aragón y el norte de España.

Qué es CYSSDE

CYSSDE (Cybersecurity Deployment Preparedness Support, Capacity & Capabilities) es un proyecto financiado por el programa Europa Digital y vinculado al Centro Europeo de Competencias en Ciberseguridad (ECCC). Lo coordina LSEC, desde Bélgica.

En el consorcio participan, entre otros, INCIBE, el DNSC de Rumanía, Toreon, Ceeyu, Cyber Ranges y FundingBox. El objetivo del programa es realizar más de 230 pentests y análisis de vulnerabilidades en toda la Unión Europea, con un fondo de más de 4 millones de euros.

Una convocatoria muy competida

En esta tercera convocatoria se iniciaron 377 solicitudes y se presentaron finalmente 153 propuestas de 26 países. España fue el país con más candidaturas, 26, por delante de Italia (20) y Rumanía (14).

De todas ellas se han seleccionado 13 proyectos, y Meta-Data es una de las dos empresas españolas elegidas. El 14 de septiembre de 2026 participamos en la sesión de lanzamiento con el resto de equipos y con los mentores que nos acompañarán durante la ejecución.

Qué vamos a hacer

  • 35 pentests y evaluaciones de vulnerabilidades en entidades esenciales e importantes según NIS2 y en fabricantes de productos con elementos digitales sujetos al CRA.
  • Foco territorial en Navarra, Aragón y el norte de España.
  • Identificación de las organizaciones participantes durante el último trimestre de 2026 y ejecución principalmente a lo largo de 2027.
  • Para cada organización, mucho más que un informe: hallazgos con la ruta de ataque explicada, un plan de remediación priorizado, acompañamiento para cerrar lo importante y una re-prueba de verificación cuando corriges. No te dejamos con un PDF y adiós.
  • Aportación de resultados anonimizados al programa, para mejorar el conocimiento europeo sobre los riesgos más frecuentes.

Por qué ahora: NIS2 y el Reglamento de Ciberresiliencia

NIS2 obliga a las entidades esenciales e importantes a aplicar medidas de gestión de riesgos y a disponer de procedimientos para evaluar su eficacia. Un pentest es la forma más directa de comprobar que esas medidas funcionan frente a un ataque real; la diferencia entre probar de verdad y quedarse en un escaneo la contamos en pentest o análisis de vulnerabilidades: qué te piden de verdad.

La directiva también pone el foco en la cadena de suministro. Muchas pymes que no están directamente afectadas empiezan a recibir de sus clientes la exigencia de demostrar su nivel de seguridad.

El Reglamento de Ciberresiliencia (CRA) afecta a quien fabrica productos con elementos digitales, desde maquinaria conectada hasta software. Desde septiembre de 2026 los fabricantes deben notificar las vulnerabilidades explotadas activamente, y en diciembre de 2027 el reglamento se aplicará por completo.

Qué supone para las empresas

  • Acceder a una prueba de intrusión profesional con cofinanciación europea.
  • Conocer sus vulnerabilidades reales antes de que lo haga un atacante.
  • Disponer de evidencias útiles ante auditorías de NIS2, ENS o ISO 27001 y ante clientes que las exigen.
  • Trabajar con un equipo cercano, que conoce el tejido industrial de la zona.

Qué supone para la región

Navarra, Aragón y el norte de España concentran industria, energía, agua, salud y alimentación de primer nivel, pero la oferta de seguridad ofensiva especializada suele estar lejos. Este proyecto trae fondos europeos al territorio y acerca esa capacidad a quien la necesita.

También supone empleo cualificado. Para ejecutar el proyecto estamos ampliando nuestro equipo de seguridad ofensiva, justo cuando Meta-Data cumple cinco años desde su fundación en Tudela.

Sectores de la región donde más encaja

Navarra, Aragón y el norte de España concentran justo los sectores que NIS2 y el CRA sitúan en el punto de mira. Estos son los que más nos interesan para el proyecto:

Energía

Energías renovables

Parques eólicos y solares y sus sistemas de control (OT), infraestructura esencial bajo NIS2. Ver seguridad OT.

Servicios esenciales

Agua y utilities

Ciclo del agua y suministros críticos, con redes industriales que rara vez se han puesto a prueba de verdad.

Alimentación

Agroalimentario y bebida

Conserva, vino y transformación: líneas conectadas, comercio electrónico y una cadena de suministro exigente.

Movilidad

Transporte y logística

Plataformas logísticas, flotas y sistemas de gestión que sostienen la actividad del corredor del Ebro.

Fabricación

Automoción e industria

Fabricantes y proveedores que ya responden a TISAX, y fabricantes de producto conectado sujetos al CRA. Pentesting en Aragón.

Sector público

Administración pública

Ayuntamientos y entes que, además de NIS2, deben cumplir el ENS y dejar evidencia de sus pruebas.

¿Puede participar tu organización?

Buscamos organizaciones con sede o actividad en Navarra, Aragón o el norte de España que sean entidad esencial o importante según NIS2, formen parte de la cadena de suministro de una de ellas, o fabriquen productos con software o conectividad dentro del ámbito del CRA. Si encajas, te contamos las condiciones de participación.

Quiero participar

O escríbenos a [email protected].

Preguntas frecuentes

¿Tiene coste para mi empresa participar?

El pentest está cofinanciado por el programa Europa Digital de la Unión Europea a través de CYSSDE. Cuéntanos tu caso y te explicamos las condiciones de participación para tu organización.

¿Qué organizaciones pueden participar?

Entidades esenciales o importantes según NIS2, empresas de su cadena de suministro, y fabricantes de productos con elementos digitales sujetos al CRA, con sede o actividad en Navarra, Aragón o el norte de España.

¿Cuándo se ejecutarán los pentests?

Seleccionaremos a las organizaciones participantes durante el último trimestre de 2026 y ejecutaremos los pentests principalmente a lo largo de 2027. Y no acaba en un informe: cada organización recibe los hallazgos con la ruta de ataque, un plan de remediación priorizado, acompañamiento para cerrarlos y una re-prueba de verificación cuando corrige.

Cofinanciado por la Unión Europea Este proyecto ha recibido financiación del programa Europa Digital de la Unión Europea. Los puntos de vista y las opiniones expresados son responsabilidad exclusiva de su autor y no reflejan necesariamente los de la Unión Europea ni los de la autoridad otorgante. Ni la Unión Europea ni la autoridad otorgante pueden ser consideradas responsables de ellos.