La Diputación Foral de Gipuzkoa ha revelado un innovador programa de aceleración dotado con 3 millones de euros, diseñado para ayudar a las empresas manufactureras locales a cumplir con las emergentes normativas europeas de ciberseguridad. Implementado a través de ZIUR, el Centro de Ciberseguridad Industrial público de la Diputación, esta iniciativa pionera busca fortalecer la innovación y competitividad entre el tejido empresarial de Gipuzkoa.
«Este proyecto representa una iniciativa crucial para garantizar que nuestro ecosistema empresarial siga siendo competitivo y mejore su propuesta de valor en el mercado», afirmó Eider Mendoza, Diputada General de Gipuzkoa. Destacó que las empresas locales ya no necesitarán buscar estos servicios especializados fuera del territorio, estimulando así nueva actividad comercial dentro de la región.
El programa operará mediante un marco colaborativo de «Market Place», reuniendo a actores clave dentro de Gipuzkoa para crear un ecosistema integral de servicios. Esta coalición incluye a importantes empresas como Telefónica, Thales S21SEC y Orbik, con apoyo adicional de Vicomtech, Ikerlan, Corporación Mondragon y AFM.
Un enfoque primordial de la iniciativa es preparar a las empresas para las próximas regulaciones europeas que afectan a los productos industriales conectados. Estas incluyen el Cyber Resilience Act (CRA), que establece requisitos de ciberseguridad para productos digitales comercializados en la UE; los estándares UNECE R-155 e ISO 21434 que impactan al sector automotriz; el MDR que afecta a dispositivos médicos; y las regulaciones RED aplicables a equipos de radio.
María Penilla, Directora General de ZIUR, indicó que el «Market Place» busca expandirse dando la bienvenida a empresas adicionales interesadas en unirse a este ecosistema de referencia. El programa ofrecerá evaluaciones gratuitas de ciberseguridad de productos industriales, permitiendo a las organizaciones tomar medidas proactivas hacia el cumplimiento de estas próximas regulaciones.
Más allá de los servicios de evaluación, la iniciativa abarca una gama de ofertas permanentes que incluyen actividades de concienciación sobre certificación, talleres de formación y orientación normativa específica por sectores. El programa realizará auditorías de seguridad de componentes industriales y gestionará vulnerabilidades técnicas, entre otros servicios.
Para respaldar estas actividades, los participantes proporcionarán acceso a tres laboratorios de ciberseguridad industrial y pondrán a disposición diez expertos profesionales especializados en ciberseguridad OT (Tecnología Operacional), IoT (Internet de las Cosas) e IoMT (Internet de las Cosas Médicas) durante los 24 meses de duración del proyecto.
ZIUR aspira a evaluar hasta 80 productos anualmente a través de este programa. La elegibilidad está restringida a empresas que desarrollan productos conectados y mantienen su sede social o fiscal en Gipuzkoa. Las empresas interesadas deben presentar solicitudes a través del sitio web del centro de ciberseguridad.
La iniciativa posiciona estratégicamente a Gipuzkoa en un ámbito que la Unión Europea ha identificado como «una palanca clave de competitividad». Dada la significativa presencia de empresas industriales en el territorio y su importancia para el tejido económico local, el proyecto tiene un valor estratégico sustancial para el sector industrial de Gipuzkoa.
Las autoridades anticipan que el programa generará un impacto considerable a corto y medio plazo en la promoción de la ciberseguridad industrial en Gipuzkoa. Al establecer actividades de evaluación y certificación de productos, la iniciativa ayudará al sector industrial del territorio a lograr una posición más competitiva en el mercado global mientras se prepara para los próximos requisitos regulatorios y de mercado.
El programa forma parte de una estrategia más amplia de la Diputación Foral de Gipuzkoa para invertir en iniciativas económicas orientadas al futuro. Este enfoque se alinea con otras prioridades regionales, incluidos los servicios de atención, la movilidad sostenible y los proyectos de regeneración urbana, mientras el territorio se posiciona a la vanguardia de la innovación europea en múltiples sectores.
A través de este programa pionero, Gipuzkoa demuestra su compromiso de apoyar a las empresas locales en la navegación del panorama cada vez más complejo de los requisitos de seguridad digital, reforzando la reputación del territorio como centro de avance tecnológico y excelencia industrial.
Gipuzkoa destina 3 millones de euros para acelerar la adaptación de la industria local a las normativas de ciberseguridad de la UE
La Diputación Foral de Gipuzkoa presentó el 31 de octubre un programa de aceleración dotado con 3 millones de euros que ofrecerá evaluaciones gratuitas de ciberseguridad a fabricantes con sede local, con el objetivo de garantizar que cumplan las próximas regulaciones europeas antes de salir al mercado. Esta iniciativa de dos años, gestionada a través del Centro de Ciberseguridad Industrial público ZIUR, concentra la experiencia de Telefónica, Thales S21SEC, Orbik y varios socios de investigación en un «Market Place» compartido al que las empresas pueden unirse sin coste alguno.
Diseñado como escudo y trampolín para la industria guipuzcoana, el programa busca resolver uno de los desafíos más espinosos que enfrentan los fabricantes de productos conectados: cómo demostrar el cumplimiento de las nuevas normativas europeas como el Cyber Resilience Act (CRA), UNECE R-155, ISO 21434, el Reglamento de Dispositivos Médicos (MDR) y las revisiones de la Directiva de Equipos Radioeléctricos (RED). Al subvencionar pruebas y orientación que las empresas de otro modo tendrían que adquirir en el extranjero, los líderes provinciales creen que pueden mantener actividades valiosas en la cadena de suministro mientras elevan el nivel de seguridad digital.
A menos de dos años de la fecha de aplicación completa del CRA, el nuevo servicio llega en un momento en que incluso grupos industriales consolidados admiten que luchan por traducir el lenguaje legal en tareas de ingeniería. «Este proyecto representa una iniciativa crucial para garantizar que nuestro ecosistema empresarial siga siendo competitivo y mejore su propuesta de valor en el mercado», explicó la diputada general Eider Mendoza a los periodistas en San Sebastián. Las evaluaciones gratuitas, añadió, significan que «las empresas locales ya no necesitarán buscar estos servicios especializados fuera del territorio».
Prueba de concepto y financiación primaria
Según cifras provinciales confirmadas por Noticias de Gipuzkoa, el esquema cuenta con un presupuesto de 3 millones de euros aprobado para el ciclo 2025-2027, canalizado íntegramente a través del presupuesto operativo de ZIUR Noticias de Gipuzkoa. Más de la mitad del importe está reservado para pruebas prácticas de productos y análisis de vulnerabilidades, mientras que el resto apoya talleres de formación, orientación regulatoria y eventos de concienciación sobre certificación.
En el corazón de la oferta se encuentra un Market Place en línea, un catálogo curado de servicios que permite a las empresas participantes reservar un espacio para evaluaciones o inscribirse en clases temáticas, desde hojas de ruta de diseño seguro hasta simulacros de respuesta a incidentes. Radio San Sebastián, la delegación en Gipuzkoa de la red Cadena SER de España, informa que los miembros iniciales incluyen al gigante de las telecomunicaciones Telefónica, el especialista en ciberseguridad Thales S21SEC y el integrador de OT Orbik, con apoyo en investigación de Vicomtech, Ikerlan, Corporación Mondragón y la asociación de máquina-herramienta AFM Cadena SER. La diputación afirma que más proveedores pueden solicitar unirse siempre que mantengan una trayectoria demostrable en ciberseguridad industrial.
Cómo funciona el programa
• Evaluación gratuita de productos. ZIUR planea revisar hasta 80 productos conectados al año, desde sensores inteligentes hasta controladores completos de maquinaria. Cada revisión incluye modelado de amenazas, análisis de firmware, pruebas de penetración y un informe de brechas que mapea los hallazgos según la normativa UE relevante.
• Tres laboratorios especializados. Las empresas participantes obtienen acceso a instalaciones equipadas para pruebas de Tecnología Operativa (OT), Internet de las Cosas (IoT) e Internet de las Cosas Médicas (IoMT). Diez expertos a tiempo completo dotarán los laboratorios durante el período de 24 meses.
• Orientación continua. Más allá del chequeo inicial, las empresas pueden solicitar asistencia para reforzar diseños, redactar expedientes técnicos o preparar documentación para organismos notificados.
• Filtros de elegibilidad. Solo son elegibles las empresas con sede social o fiscal en Gipuzkoa y con una hoja de ruta de productos conectados. Las solicitudes se tramitan a través del sitio web de ZIUR de forma continua hasta completar la capacidad.
«La demanda del mercado está chocando con el impulso regulatorio», señaló María Penilla, directora general de ZIUR. «Los compradores quieren dispositivos ciberseguros hoy, y Bruselas está formalizando esa expectativa en ley. Nuestro trabajo es reducir el riesgo de la transición para los fabricantes guipuzcoanos para que puedan seguir exportando sin retrasos de última hora».
Panorama regulatorio
El Cyber Resilience Act, aprobado a finales de 2024 y que se espera entre plenamente en vigor en 2027, crea requisitos de seguridad horizontales para todos los productos digitales vendidos en la UE, desde routers hasta robots industriales. Mientras tanto, UNECE R-155 e ISO 21434 abordan la gestión de riesgos cibernéticos en el sector automotriz, obligando a los proveedores de componentes a proporcionar pistas de auditoría que demuestren que los vehículos pueden resistir ataques durante todo su ciclo de vida. Los dispositivos médicos enviados bajo el MDR ahora requieren evidencia de diseño seguro de software, y el RED renovado introduce características de seguridad obligatorias para cualquier equipo habilitado para radio.
Sin preparación temprana, los productos no conformes podrían enfrentar retenciones aduaneras, retiradas o sanciones de hasta 15 millones de euros o el 2,5% de la facturación anual bajo el régimen de aplicación del CRA. La economía de Gipuzkoa, donde la manufactura contribuye aproximadamente con un cuarto del PIB, tiene una exposición particular porque muchas empresas locales actúan como proveedores de nivel 1 o nivel 2 para marcas multinacionales que ya incluyen cláusulas de ciberseguridad en los contratos de compra.
Primeras reacciones de la industria
Los fabricantes vascos de máquina-herramienta acogieron con satisfacción el anuncio, calificándolo como «un paso decisivo» para nivelar el campo de juego con los grandes OEMs. «Tenemos el conocimiento técnico pero no siempre el ancho de banda regulatorio», dijo el CTO de una empresa de robótica con sede en Elgoibar que pidió anonimato porque su compañía aún no ha presentado una solicitud. «Si la diputación cubre el coste de la primera auditoría, podemos redirigir el presupuesto a soluciones de ingeniería en lugar de honorarios de consultoría».
El director regional vasco de Telefónica, Jon Eizmendi, enmarcó la colaboración como un beneficio mutuo. «Contribuiremos con nuestros feeds de inteligencia de amenazas y capacidad de red-teaming, mientras aprendemos de las restricciones del mundo real de las PYMES que fabrican productos físicos», dijo en un comunicado circulado por la empresa. Thales S21SEC, por su parte, se centrará en los sectores automotriz y de infraestructura crítica, áreas ya cubiertas por sus Centros de Operaciones de Seguridad en Madrid y Donostia.
Métricas y gobernanza
La diputación ha establecido una serie de indicadores clave de rendimiento: número de productos evaluados, porcentaje de empresas que realizan remediación de seguimiento y reducción del tiempo de comercialización para bienes certificados. ZIUR debe entregar informes trimestrales de progreso al Departamento de Promoción Económica, y un auditor externo verificará las afirmaciones de impacto a los 12 y 24 meses.
Los funcionarios apuestan a que resultados tangibles reforzarán la candidatura de la provincia para futuros fondos de innovación de la UE. «La ciberseguridad ha sido identificada por Bruselas como una palanca clave de competitividad», enfatizó Mendoza, señalando las convocatorias de Horizon Europe que mencionan específicamente la fabricación segura por diseño como una prioridad de financiación.
Visión a largo plazo
Aunque el programa de aceleración dura dos años, los planificadores provinciales ya lo ven como el núcleo de un clúster permanente de ciberseguridad industrial. Los laboratorios existentes podrían evolucionar a organismos acreditados de evaluación de conformidad bajo el CRA una vez que la Comisión Europea finalice la legislación secundaria. En paralelo, Vicomtech e Ikerlan están redactando propuestas conjuntas de investigación sobre detección de anomalías impulsada por IA para entornos OT, un campo que podría generar nuevas startups en la región.
Contexto e implicaciones (análisis)
Asegurar productos conectados ya no es una preocupación de nicho: los grupos de ransomware demostraron en recientes ataques a fábricas europeas que la tecnología operativa puede ser un objetivo lucrativo. Al subvencionar el trabajo de cumplimiento por adelantado, Gipuzkoa elimina una barrera que a menudo deja a los proveedores pequeños y medianos expuestos a riesgos en cascada y contratos perdidos. La estrategia se alinea con el pensamiento más amplio de la UE de que los ecosistemas locales, no las empresas aisladas, deben ser
Fuentes
- https://www.noticiasdegipuzkoa.eus/economia/2025/10/31/gipuzkoa-ayuda-industria-cumplir-normativa-10289603.html
- https://cadenaser.com/euskadi/2025/10/31/gipuzkoa-lanza-el-primer-programa-de-aceleracion-para-el-cumplimiento-de-la-normativa-europea-en-ciberseguridad-radio-san-sebastian/
