TI para municipios, empresas municipales y organismos federales

El sector público compra hoy seguridad TI bajo condiciones nuevas. Desde diciembre de 2025 rige la ley alemana de transposición de NIS-2: en Renania del Norte-Westfalia la administración municipal central no está directamente obligada, al no existir una ley del Land, mientras que las empresas municipales jurídicamente independientes —desde los servicios públicos de energía y el operador de transporte hasta la gestión de residuos— quedan sujetas de forma directa a la ley del BSI en cuanto se alcanzan los umbrales. El BSI lo aclaró para municipios y empresas municipales en marzo de 2026. Y desde el ataque a un proveedor de TI municipal en Südwestfalen, que paralizó a 72 municipios durante meses, la pregunta ya no es si las administraciones serán un objetivo.

No competimos con su proveedor de TI municipal. Las aplicaciones especializadas, el portal ciudadano y la gestión documental se quedan donde están. Trabajamos en las capas que hay debajo y al lado, las que deciden el desenlace: perímetro y separación de redes en sus propios edificios, accesos controlados con segundo factor, una vía de copia de seguridad que aguante también cuando el afectado sea el propio proveedor, y un plan de emergencia ensayado en lugar de una carpeta en un estante. Fueron exactamente esas capas las que atravesó el ataque de Südwestfalen: una contraseña adivinada, ningún segundo factor y una appliance VPN sin mantenimiento.

Para los organismos federales aportamos dos cosas que rara vez coinciden: nuestros ingenieros están instruidos en VS-NfD y cuentan con experiencia en proyectos en entornos clasificados del sector de la defensa, y operamos nuestros sistemas sobre infraestructura propia en Alemania, con parque de servidores e intervalo de direcciones IP propios, hasta llegar a modelos de lenguaje alojados por nosotros mismos. Los contratos sobre base EVB-IT son para nosotros lo normal, no la excepción; como socio especializado trabajamos también como subcontratista dentro de lotes ya adjudicados.

Lo que cuenta para Municipios y administraciones

  1. B-04Ciberseguridad y seguridadEl ataque de Südwestfalen entró por una contraseña adivinada, un segundo factor ausente y una appliance VPN sin mantenimiento. Es exactamente ahí donde trabajamos: perímetro endurecido, accesos controlados con segundo factor, mantenimiento remoto cuidado y una operación de seguridad que avisa de las anomalías antes de que se conviertan en cifrado.
  2. B-03Red y conectividadLa red administrativa, los sistemas especializados, la técnica de control y los accesos de invitados deben estar en zonas separadas con transiciones controladas, a lo largo del ayuntamiento, la brigada municipal, los colegios y las cocheras. Planificamos y operamos redes segmentadas y enlaces seguros entre sedes para que un incidente en un edificio no alcance a toda la administración.
  3. B-06Business Continuity y resilienciaUna segunda vía de copia de seguridad independiente es la medida individual más importante para un municipio: copias inmutables basadas en Veeam hacia destinos propios geo-redundantes, recuperación probada y un plan de emergencia ensayado, expresamente adicionales a lo que respalda su proveedor y no en el mismo entorno.
  4. B-09Regulación y cumplimientoPrimero determinamos con sobriedad cuáles de sus unidades están sujetas a NIS-2 y cuáles no: administración central, empresa propia, participación. Después trabajamos, allí donde existe obligación, contra el catálogo de medidas, y allí donde no la hay, contra el perfil de IT-Grundschutz «Basis-Absicherung Kommunalverwaltung». Si lo desea, también como responsable externo de seguridad de la información.
  5. B-05Servicios gestionados y soporteOperación con monitorización 24/7, cambios trazables e informes que alimentan directamente sus evidencias y su gestión de proveedores, como complemento de su TI interna y de su mancomunidad informática, no como sustitución, con una cuota mensual previsible.

NIS-2 en el municipio: administración central no, empresas municipales sí

La ley alemana de transposición de NIS-2 rige desde el 6 de diciembre de 2025. Para el nivel municipal, el Consejo de Planificación TI renunció a una extensión de ámbito estatal; si las obligaciones alcanzan también a distritos y municipios lo decide cada Land, y en Renania del Norte-Westfalia no existe hasta ahora una ley al respecto. Las empresas municipales jurídicamente independientes no se ven afectadas por ello: quedan sujetas directamente a la ley del BSI en cuanto se alcanzan los umbrales. Primero aclaramos cuáles de sus unidades están afectadas y cuáles no, y después trabajamos, donde existe obligación, contra el catálogo de medidas, y donde no existe, contra el perfil de IT-Grundschutz «Basis-Absicherung Kommunalverwaltung», escrito por las asociaciones municipales precisamente para este caso. Una obligación no es la vara de medir de la seguridad; solo es la parte de ella que se audita.

Hablemos de TI para Municipios y administraciones.