Blue Team DEFENSA ACTIVA

Red Team SIMULACIÓN OFENSIVA

Gold Team SOLUCIONES ESTRATÉGICAS

Artículo

¿Cómo transformar las nuevas normativas de seguridad en un activo para tu negocio?

Entrevista a Roberto Hernández, CISO Emetel – vCISO Be:Sec by Emetel

VOLVER AL HUB

La protección de datos y la seguridad de la información han dejado de ser una preocupación exclusiva del departamento de IT para convertirse en un pilar estratégico del comité de dirección. En un entorno regulatorio cada vez más exigente, que sigue las directrices de organismos de referencia como el INCIBE y se refuerza con la llegada de la Directiva NIS2 y el Reglamento DORA, las empresas se encuentran ante una encrucijada: limitar su esfuerzo a ‘cumplir el expediente’ o aprovechar el marco legal para fortalecer su resiliencia real.

Hablamos con Roberto Hernández, vCISO en Be:Sec by Emetel, sobre cómo la seguridad bien gestionada —lejos de ser un freno— es hoy el motor que permite a las organizaciones liderar en sectores críticos y en la administración pública.

El peligro de «marcar casillas»: El error más común en NIS2 y DORA

Para muchas empresas, el primer contacto con normativas como NIS2 o DORA se percibe como un ejercicio de auditoría documental. Sin embargo, Roberto advierte que este es el error más recurrente: tratar la norma como una lista de verificación desconectada de la estrategia de negocio.

«Muchas organizaciones empiezan por la plantilla de controles y el informe para la auditoría, pero no por entender sus activos críticos o su apetito de riesgo», señala. Este enfoque genera una falsa sensación de seguridad donde el papel está impecable, pero la superficie de exposición al riesgo permanece intacta.

Según la experiencia de nuestro CISO, este método de «checklist» presenta tres síntomas claros:

  • Programas genéricos: Políticas copiadas que no se adaptan a la cultura o realidad tecnológica de la empresa.
  • Evaluaciones de riesgo superficiales: Hechas para cumplir el expediente y no para guiar las inversiones del comité de dirección.
  • Obsesión documental: Foco en el repositorio de archivos mientras se descuidan básicos como la gestión de vulnerabilidades o el control de terceros.

La verdadera madurez llega cuando estas normativas se utilizan como palancas de resiliencia digital, alineando los controles con los objetivos de negocio.

El Esquema Nacional de Seguridad (ENS): El sello de confianza definitivo

El Esquema Nacional de Seguridad es el estándar nacional que certifica la gestión integral de la seguridad de la información, y está regulado por el Real Decreto 311/2022 y gestionado por el Centro Criptológico Nacional (CCN).

Roberto, como interlocutor ante el CCN e INCIBE, explica que el ENS es “el sello de confianza más sólido que hoy puede ofrecer una empresa a sus clientes”, el cual es obligatorio para el Sector Público y sus proveedores.

También destaca que “el ENS exige una auditoría exhaustiva e integral que cubre las cinco dimensiones de la seguridad de la información: confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad, con requisitos adaptados al contexto español y actualizados continuamente por el CCN”. “El Esquema no es solo una norma que hay que cumplir, sino una garantía verificable de resiliencia real”, señala. Esta resiliencia “incluye gestión de riesgos dinámica, protección de infraestructuras críticas y capacidad de respuesta ante incidentes”, minimizando vulnerabilidades y reforzando la continuidad operativa.

Emetel y el ENS

Por su parte, Emetel cuenta con la certificación de conformidad con el ENS en categoría media, un hito que acredita el cumplimiento del estándar nacional y refuerza su posición en entornos donde la seguridad es requisito de entrada.

Roberto explica que certificarse bajo el ENS ofrece una ventaja competitiva clara: “al contratar a una empresa certificada, los clientes tienen certeza de que sus datos y servicios están protegidos bajo el marco más riguroso del país”, generando confianza, reduciendo riesgos contractuales y mejorando la reputación en licitaciones y proyectos críticos.

El ENS se integra de forma natural con NIS2 y DORA, posicionando a la organización como líder en ciberseguridad nacional. “Convierte el cumplimiento en una palanca competitiva”, concluye.

 

De la obligación al liderazgo en Defensa y Sector Público

El paso de ver la ley como una carga a verla como un activo se resume en un cambio de mentalidad estratégica. Roberto lo define como “de reactivo y costoso a proactivo y diferenciador”. En sectores tan sensibles como el de Defensa, la ciberseguridad es el lenguaje de la confianza.

Roberto explica: “Inicialmente, normativas como el ENS o NIS2 se perciben como cargas burocráticas que exigen inversiones en controles, auditorías y reportes, con multas por incumplimiento como principal motivador. Sin embargo, al internalizarlas, las empresas transforman la resiliencia cibernética en un activo que genera valor tangible, especialmente en licitaciones públicas, donde el cumplimiento del ENS es un requisito excluyente para contratos con la Administración y proveedores de infraestructuras críticas”.

Adoptar esta mentalidad estratégica aporta beneficios claros en distintos ámbitos. Roberto señala que “en el Sector Público, el ENS actúa como sello de acceso privilegiado a licitaciones públicas, demostrando madurez en gestión de riesgos y continuidad operativa, lo que excluye a competidores no alineados”.

En el ámbito de Defensa, también añade que “posiciona a la empresa como socia fiable en cadenas de suministro sensibles, reduciendo riesgos para el cliente y abriendo puertas a proyectos clasificados donde la confianza es primordial. Esta visión competitiva genera beneficios adicionales: eficiencia operativa al optimizar procesos, reputación elevada ante clientes privados que valoran proveedores ‘NIS2-ready’, y mitigación real de ciberamenazas que podrían causar pérdidas reputacionales o interrupciones del negocio”.

Finalmente, nuestro CISO destaca el papel de la alta dirección, que “al supervisar personalmente la implementación, convierte el cumplimiento en palanca de negocio, midiendo el ROI en contratos ganados y resiliencia probada. Así, la normativa deja de ser freno para convertirse en motor de liderazgo en un mercado donde la ciberseguridad define la supervivencia”.

Conclusión: Seguridad para la tranquilidad de su negocio

La normativa no debe ser un freno, sino el motor de su liderazgo. En un mercado donde la ciberseguridad define la supervivencia, contar con una estrategia de CISOaaS permite a las empresas transitar este camino con la tranquilidad de estar protegidas bajo los estándares más rigurosos del país.

En Be:Sec by Emetel, acompañamos a las organizaciones a transformar sus obligaciones legales en garantías de continuidad y confianza para sus clientes.

MÁS ACTUALIDAD
VOLVER AL HUB
&