Especialistas analizan el Reglamento Europeo de Ciberseguridad (CRA) en la jornada organizada por Certinalia y Tecnalia

La Jornada “Cyber Resilience Act (CRA). Reglamento europeo (UE) 2024/2847 de ciberseguridad” organizada por Tecnalia y Certinalia reunió recientemente en el Palacio Euskalduna de Bilbao a especialistas que profundizaron en esta regulación europea de gran trascendencia para empresas industriales que deben adaptarse a sus requisitos para sus productos de hardware y software. 

La presentación institucional de la jornada corrió a cargo de Jesús Valero, CEO de Tecnalia, y Carlos Nazabal, gerente de Certinalia. En la primera intervención, Juan Miguel Pulpillo, experto en cumplimiento legal, CCI, explicó cómo trasladar la regulación a la planta industrial. “La ciberseguridad es imprescindible para poder operar”, afirmó. También advirtió sobre las posibles consecuencias que podría acarrear incumplir la regulación y ha enumerado los problemas principales de las empresas para adaptarse. Entre ellos, la escasez de visión técnica, el alcance OT sin definición clara, una cadena de suministro vulnerable y la falta de transparencia y confianza.

Ion Marques, responsable técnico de Ciberseguridad de Certinalia, desgranó las claves del Reglamento Europeo (EU) 2024/2487 de Ciberseguridad, con menciones al alcance y definición, plazos de entrada en vigor, productos que deben adaptarse al reglamento y procedimientos para la evaluación de la conformidad y requisitos técnicos para la ciberseguridad de los productos (IEC 62443-4-2), entre otros aspectos.

Mikel Vergara, responsable de evaluación de la ciberseguridad de Tecnalia, explicó en su intervención “CRA e IEC 62443-4-2: Evaluación práctica de productos industriales” cómo afrontan los productos industriales los requisitos de ciberseguridad desde el punto de vista del laboratorio. Vergara hizo especial hincapié en la clasificación de los productos desde el punto de vista regulatorio y de su complejidad técnica. Así mismo, se refirió a la norma IEC 62443-4-2 que tienen como referencia en su trabajo en el laboratorio.

Diálogo y mesa redonda

En un dinámico diálogo, Aritz Amezaga, Mario Elvira de Ingeteam y Mikel Badiola, del equipo auditor de Certinalia, presentaron el caso de éxito de aplicación de la IEC 62443-4-1 y 4-2 en la empresa especialista en conversión de energía eléctrica. Testimonios interesantísimos e incluso anécdotas sobre todo lo que implica un proceso de certificación desde los primeros pasos hasta su consecución final.

Tras la entrevista, Certinalia hizo entrega a Ingeteam de los primeros certificados acreditados IEC 62443-4-1 y 4-2. La jornada se cerró con una mesa redonda en la que participaron Imanol Garcia, R&D Project Manager Power Grid de Ingeteam; Jon Arregui, Experto Ciberseguridad del Cluster AFM (Fabricación Avanzada y Digital); Guillermo Unamuno, responsable del Departamento Smart & Cyber, SPRI; y María Penilla, directora general de ZIUR Industrial Cyber Security Center.

María Penilla destacó que “en nuestro proyecto de aceleración de CRA queremos llegar a 80 empresas y evaluar sus productos y tenemos ya 50 solicitudes. Intentamos cubrir el ciclo de vida de adaptación al CRA y las empresas necesitan de acompañamiento previo”.

Por su parte, Imanol García, de Ingeteam, expuso la visión de su empresa en lo relativo a la ciberseguridad: “Siempre hemos visto la ciberseguridad como algo estratégico. Se nota mucho que hay más sensibilización en torno a ella. Trabajamos de manera muy cercana con los clientes mirando también a lo que viene en el futuro. Por ello, nos adaptamos continuamente al mercado y a las necesidades del mundo en el que vivimos”.

Guillermo Unamuno, de la SPRI, reconoció que “hay muchas dudas respecto al reglamento CRA y es un desafío para muchas empresas. De momento hay escasez de procesos y de recursos humanos. También falta más acompañamiento, formación y sensibilización” y afirmó que “la ciberseguridad es un valor que tenemos que trabajar entre todos”.

Jon Arregi, explicó la labor del Cluster AFM en torno a la ciberseguridad: “Trabajamos mucho a nivel de concienciación de empresas e instituciones. Así mismo, creemos que es muy importante el acompañamiento cercano a empresas”.

Deja un comentario