TI para KRITIS y sector energético: regulada, supervisada, resistente

Para las empresas de suministro energético y otras instalaciones KRITIS, la ciberseguridad no es una cláusula contractual, sino ley: la BSIG 2025 exige registro, gestión de riesgos conforme a un catálogo vinculante y notificaciones en un plazo de 24 horas, y en el caso de instalaciones especialmente importantes bajo la supervisión proactiva del BSI. Y las obligaciones se irradian: también los proveedores de servicios y suministradores de instalaciones reguladas reciben trasladados los requisitos de seguridad.

Este entorno no es terreno nuevo para nosotros, sino práctica continua: entre nuestras referencias figura un compromiso de varios años con una empresa energética municipal: entorno F5, cortafuegos de nueva generación e infraestructura de centro de datos en áreas relevantes para KRITIS, conceptos de seguridad conforme a los requisitos del BSI y de ISO 27001, ampliados desde 2025 con la estrategia de IA para toda la empresa.

Lo que cuenta para KRITIS y energía

  1. B-04Ciberseguridad y seguridadPerímetro, segmentación, accesos controlados y monitorización, construidos según los criterios que se examinan en entornos KRITIS y operados con la profundidad de documentación que esperan la supervisión y los auditores.
  2. B-03Red y conectividadLa tecnología de control, la TI de oficina y las conexiones externas deben estar en zonas separadas con transiciones controladas. Planificamos y operamos redes segmentadas en las que un incidente en la oficina no alcanza el suministro.
  3. B-09Regulación y cumplimientoAfectación por NIS-2, registro, catálogo de medidas, vías de notificación: implementamos las obligaciones de forma técnica y organizativa y mantenemos las pruebas actualizadas, también como ISB externo.
  4. B-06Business Continuity y resilienciaEl rearranque no es en el suministro un indicador de TI, sino seguridad de abastecimiento. El análisis de impacto en el negocio, la copia de seguridad georredundante y los planes de emergencia ensayados hacen manejable el caso grave.
  5. B-05Servicios gestionados y soporteOperación con monitorización 24/7, cambios trazables e informes que alimentan sus pruebas de cumplimiento, como complemento de su TI interna, no como sustitución.

NIS-2 para sectores regulados directamente: obligación con supervisión

La energía figura entre los sectores NIS-2 regulados con más rigor: registro ante el BSI, gestión de riesgos conforme al § 30, cascada de notificación de 24 horas / 72 horas / un mes, obligaciones personales de la dirección conforme al § 38. Conocemos ambas perspectivas: la de la instalación regulada y la del proveedor que cumple sus requisitos. Desde el análisis de afectación, pasando por la implementación del catálogo de medidas, hasta el mantenimiento continuo de las pruebas, en nosotros la consultoría y la técnica proceden de una sola mano.

Hablemos de TI para KRITIS y energía.