Paso 1. Antes de implantar ciberseguridad, se debe construir la capacidad de gobierno
Cuando una organización comienza a prepararse para NIS2 suele hacerse siempre la misma pregunta:
¿Qué controles debemos implantar? Es una reacción lógica, pero no es el mejor punto de partida.
Antes de hablar de segmentación, monitorización, gestión de vulnerabilidades o autenticación multifactor, existe una cuestión mucho más importante:
¿Está preparada la organización para tomar decisiones de forma coordinada sobre ciberseguridad?
Porque NIS2 no solo exige implantar medidas técnicas. Exige que la organización pueda demostrar que dirige, supervisa y mejora de forma continua la gestión del riesgo. En otras palabras, exige gobierno.
Una organización puede disponer de excelentes tecnologías de protección y, aun así, fracasar ante un incidente porque no está claro del todo quién debe decidir, quién debe coordinar las actuaciones o qué nivel de riesgo está dispuesto a asumir el negocio.
Gobernar no es administrar documentación
Uno de los errores más habituales consiste en asociar el gobierno con la elaboración de políticas, procedimientos o comités.
Sin embargo, gobernar significa algo mucho más práctico, conseguir que todas las áreas implicadas, dirección, operaciones, ingeniería, mantenimiento, OT, IT, compras y proveedores principales, trabajen bajo unos mismos criterios cuando deben tomar decisiones que afectan al riesgo de ciberseguridad industrial.
Cuando este modelo no existe, cada departamento optimiza únicamente su propio objetivo. Producción prioriza la disponibilidad, mantenimiento la rapidez de las intervenciones, IT la seguridad de las infraestructuras y compras el coste. Todas son decisiones razonables de forma individual, pero pueden resultar incompatibles cuando nadie gobierna el conjunto.
Por este motivo, el primer paso de SG2CI comienza construyendo la estructura que permitirá que todas las decisiones posteriores sean coherentes.
Cimientos sobre los que se construye todo
Dentro de SG2CI, este primer paso se materializa mediante los dos primeros dominios del modelo.
- Estrategia y Política, que establece hacia dónde quiere avanzar la organización y cuáles serán sus principios de actuación.
- Gobierno, Liderazgo y Rendición de Cuentas, que define quién decide, quién coordina, cómo se supervisan las capacidades y cómo se informa a la dirección.
Estos dominios constituyen el sistema nervioso de la organización. Sobre ellos se apoyarán posteriormente la gestión de riesgos, la protección de los sistemas industriales, la detección de incidentes y la respuesta para fortalecer la continuidad operativa y la resiliencia de la organización.

Intentar desarrollar estas capacidades sin un modelo de gobierno sólido suele provocar duplicidades, inversiones poco eficaces y dificultades para demostrar el cumplimiento de NIS2.
¿Cómo saber si este primer paso está conseguido?
Al finalizar esta primera fase la organización debería ser capaz de responder con claridad a cuestiones tan sencillas como quién lidera la ciberseguridad industrial, cómo se toman las decisiones relevantes, qué órganos participan en ellas y cómo se supervisa la evolución de las capacidades implantadas.
No se trata de haber desplegado todas las medidas de seguridad, sino de haber construido la estructura que permitirá implantarlas de forma ordenada y sostenible.
Ese es precisamente el objetivo del primer mes del itinerario propuesto con la ayuda del SG2CI, crear los cimientos sobre los que podrá edificarse el resto del sistema de gestión.
Una reflexión final
Construir capacidades técnicas sin construir previamente un modelo de gobierno es similar a levantar una planta industrial sin definir quién dirigirá la operación. Una ver terminada los equipos funcionarán, las tecnologías estarán disponibles, pero cuando aparezca una situación crítica, la organización descubrirá que el verdadero problema no era la falta de controles, sino la ausencia de un modelo claro para decidir.
Ese es el primer aprendizaje que propone SG2CI, antes de proteger los sistemas, hay que preparar a la organización para gobernarlos.
En el próximo post abordaremos el segundo paso del itinerario que consiste en identificar qué debe proteger realmente la organización y cómo diseñar una arquitectura industrial alineada con el riesgo y con los principios de NIS2.
Acceso a la publicación de SG2CI