TI para la industria de defensa y sus proveedores

La industria de defensa trabaja bajo una densidad de requisitos que ningún otro sector industrial conoce: protección de información clasificada por un lado, control de exportaciones y certificados de destino final por otro, y clientes que trasladan contractualmente sus exigencias de seguridad a toda la cadena de suministro. Quien suministra a este negocio hereda obligaciones de prueba que nunca negoció, y debe cumplirlas con el equipo de TI de una empresa mediana.

Venimos de este entorno: nuestros ingenieros están instruidos en VS-NfD y cuentan con experiencia de proyecto en entornos clasificados del sector de defensa, desde la arquitectura y el pilotaje de una infraestructura SD-WAN para un grupo del sector hasta la asunción de una plataforma de application delivery y su paso a operación regular, con transferencia de conocimiento al equipo interno. Lo que aprendimos allí tiene menos que ver con la tecnología que con su manejo: cambios documentados, accesos trazables, sin atajos.

La segunda cuestión es dónde residen sus datos. Operamos nuestros sistemas sobre infraestructura propia en Alemania: parque de servidores propio, espacio de direcciones IP propio y hasta modelos de lenguaje alojados por nosotros mismos. En un sector donde la salida de documentación técnica puede constituir en sí misma una operación de exportación, eso no es un argumento de marketing. Los contratos sobre base EVB-IT son para nosotros lo habitual; como socio especializado también trabajamos como subcontratista dentro de lotes existentes.

Lo que cuenta para Industria de defensa

  1. B-03Red y conectividadLa red de desarrollo, la producción, los bancos de pruebas y la ofimática pertenecen a zonas separadas con transiciones controladas, y allí donde se procesan datos clasificados, a una separación que un auditor pueda seguir. Planificamos y operamos redes segmentadas y enlaces seguros entre sedes.
  2. B-04Ciberseguridad y seguridadLa documentación de diseño y fabricación es el verdadero objetivo en este sector, y la vía de entrada rara vez es la puerta principal: es el proveedor, el mantenimiento remoto del fabricante de máquinas, el acceso VPN descuidado. Endurecemos el perímetro, controlamos los accesos con segundo factor y operamos una vigilancia que avisa antes de que la anomalía se convierta en fuga.
  3. B-09Regulación y cumplimientoPrimero aclaramos qué le aplica realmente —afectación por NIS-2 según la ley BSI, exigencias trasladadas contractualmente por sus clientes, ISO 27001 como marco de prueba— y luego cerramos las brechas técnicamente. Sobre la protección de información clasificada decimos con claridad dónde está nuestro límite: estamos instruidos en VS-NfD, no somos una empresa bajo supervisión formal de Geheimschutz. Si su contrato exige más, lo decimos de antemano.
  4. B-06Business Continuity y resilienciaUn retraso de entrega en este sector rara vez es solo un problema comercial. Copias inmutables basadas en Veeam sobre destinos propios geo-redundantes, recuperación probada y un plan de emergencia ensayado evitan que un incidente tumbe sus plazos.
  5. B-11IA soberanaLas herramientas de IA ya están dentro de la casa también en este sector; la cuestión es adónde van las entradas. Operamos modelos de lenguaje sobre hardware propio en Alemania, de modo que la documentación técnica no salga, y aclaramos antes qué caso de uso lo justifica realmente.

Protección de secretos, control de exportaciones y NIS-2: tres marcos que no se solapan

En la industria de defensa confluyen tres líneas de exigencia que suelen confundirse. La protección de información clasificada regula el manejo de las Verschlusssachen y depende de su contrato y de su supervisión por el ministerio competente; VS-NfD es el nivel más bajo y el único que funciona sin una habilitación de seguridad formal. El control de exportaciones conforme al derecho de comercio exterior alemán y al Reglamento de doble uso de la UE no afecta solo a los bienes, sino también a la documentación técnica: un conjunto de datos de diseño que aterriza en un servidor fuera de la UE puede ser una operación sujeta a autorización. Y NIS-2 rige desde diciembre de 2025 con independencia de ambos, en cuanto se alcanzan los umbrales. Ordenamos esto con usted antes de tocar tecnología, y decimos honestamente qué parte requiere el asesoramiento de un responsable de Geheimschutz y no el nuestro.

Hablemos de TI para Industria de defensa.