Skip to content
Tiatra, LLCTiatra, LLC
Tiatra, LLC
Information Technology Solutions for Washington, DC Government Agencies
  • Home
  • About Us
  • Services
    • IT Engineering and Support
    • Software Development
    • Information Assurance and Testing
    • Project and Program Management
  • Clients & Partners
  • Careers
  • News
  • Contact
 
  • Home
  • About Us
  • Services
    • IT Engineering and Support
    • Software Development
    • Information Assurance and Testing
    • Project and Program Management
  • Clients & Partners
  • Careers
  • News
  • Contact

NIS2/DORA sin fricción: del cumplimiento exigido a la resiliencia operativa real

La resiliencia tiene que ser cada vez más proactiva. No se demuestra al final de un ataque, sino al principio. Los ciberdelincuentes no necesitan mucha más munición, ya existen miles de credenciales robadas circulando por la Dark Web: lo importante es estar preparado para un ataque que, inevitablemente, va a ocurrir, y para ser capaces de recuperar los datos de forma rápida y limpia. Estas fueron algunas de las ideas principales que se escucharon en el encuentro ‘NIS2/DORA sin fricción: del cumplimiento exigido a la resiliencia operativa real’, organizado por CIO ESPAÑA y Commvault, que congregó a una decena de expertos en seguridad y tecnología para abordar el verdadero valor de la resiliencia. 

En el nuevo contexto, marcado por las obligaciones normativas derivadas de las nuevas reglamentaciones DORA y NIS2, las empresas van a verse obligadas a notificar los incidentes cibernéticos en caso de horas, si se consideran de gravedad, lo que obliga a las organizaciones a extremar su agilidad. También les exige, al mismo tiempo, mantener su capacidad operativa en caso de crisis, incluso mientras se está produciendo un ataque.

Sergio Chicheri, director general para Iberia de Commvault, apuntó que la mejor manera de hacer frente a estas exigencias es adherirse al concepto de “empresa mínima viable”. En este concepto, las organizaciones definen con precisión —y de antemano— qué infraestructura, sistemas, aplicaciones, procesos y entornos son absolutamente esenciales para mantener las operaciones de emergencia.

Este paquete mínimo se almacena luego de forma segura en un entorno aislado. En caso de ataque, este paquete de emergencia se activa dentro de una sala limpia aislada, desde donde los equipos de seguridad informática y de infraestructura pueden reconstruir y volver a implementar de forma segura el entorno de producción, al tiempo que investigan el ataque en sí, los datos comprometidos y cualquier puerta trasera.

Un proceso que el experto de Commvault presentó como ‘ResOps’ (operaciones de resiliencia), procesos enfocados no solo en la recuperación posterior al ataque sino en la necesidad de mantener la continuidad del negocio durante ciberataques, interrupciones y interrupciones, impulsadas en la mayoría de los casos por IA. David Sanz, director sénior de Experiencia del Cliente para el Sur de EMEA de Commvault, ahondó en esta misma dirección. “Necesitamos un cambio de mentalidad: no solo recuperar rápido, sino limpio”, dijo. A su juicio, si queremos evitar que los ciberdelincuentes rompan nuestra infraestructura y roben nuestros datos “el aislamiento debe ser parte fundamental del plan”.

Las preocupaciones de los CISO

Durante el encuentro, moderado por Fernando Muñoz, director del CIO Executive de Foundry España, los responsables de ciberseguridad de una docena de organizaciones compartieron sus principales preocupaciones a la hora de garantizar el correcto funcionamiento de las mismas.

“Estoy muy preocupado por la cadena de suministro”, dijo Enrique Fernández, director de TI en Ford. “¿Qué pasa si atacan una red de concesionarios? ¿Qué responsabilidad tenemos como fabricantes?”, se preguntó.  En este sentido, se cuestionó el encaje de estas regulaciones en una multinacional donde, apuntó, “la indefinición y el desconocimiento de las leyes es grande”.

Para Ana Arredondo Macua, directora del Departamento de Tecnologías de la Información y Transformación Digital de la Oficina Española de Patentes y Marcas, su mayor preocupación reside en “la labor de evangelizar a la Alta Dirección” sobre los riesgos derivados de la ciberdelincuencia.

Vicente Bielza Galindo, director de OT de Repsol Renovables, expresó su inquietud por el coste económico de la resiliencia. “Hay una obligación de ser resiliente, pero el coste de asegurar estas capacidades es muy alto. ¿Cómo se valida esa resiliencia?”, se preguntó. En esta línea incidió también María Jesús Pérez de los Cobos, jefe de proyecto de Iberdrola. “Lo importante es tener una respuesta rápida y un restablecimiento del servicio. La rapidez es importante, necesitas coste y un buen producto”, dijo.

José Borja Tomé, director del Departamento de Informática Tributaria de AEAT, puso sobre la mesa otro debate relevante: cada vez hay más servicios críticos para la sociedad que pueden ser atacados. “Por ejemplo las aduanas. Tener parado un barco porque no funciona los sistemas informáticos tiene un coste altísimo”, dijo. “El número de servicios críticos sube. Pero seguimos con los mismos recursos que hace años. Aunque haya más concienciación, debemos impulsarla, porque de la concienciación a la acción hay un buen trecho”, dijo tras compartir su visión: “Para estar en el puesto de CISO debes ser un poco irresponsable, porque si eres responsable sufres mucho”.

A Jesús Domínguez, principal arquitecto empresarial de de Roche, le preocupan especialmente dos cosas: el factor humano y la cadena de suministro. Y un factor adicional especialmente relevante en el sector farmacéutico, la manufactura. “Si perdemos un lote de medicamentos, son muchos millones que hay que tirar a la basura”, se lamentó.

David Pantaleón, CISO de UCI (Unión de Créditos Inmobiliarios), volvió a insistir en los riesgos de la cadena de suministro. “Hay inmobiliarias pequeñas que funcionan con un antivirus gratuito”, denunció. Pantaleón también expresó su preocupación por la excesiva concentración de servicios en un mismo proveedor. “Cambiar de Google a Amazon no es algo que se puede hacer en un día”, dijo.

debate cio commvault jun 2026

Foundry

Los efectos de NIS2 y DORA

El debate abordó también los cambios que las nuevas regulaciones de ciberseguridad han impulsado en las organizaciones, efectos que, a juicio de alguno de los asistentes aún no se han hecho notar. “La NIS2 no ha cambiado nada, porque hasta que la ley no se transponga no hay que hacer nada. Lo dice nuestro abogado, y creo que tiene razón”, dijo Enrique Fernández, de Ford.

“NIS2 nació para cambiar las cosas, para impulsar que los CEO estén pendientes de la ciberseguridad, pero no pone el foco en otro tema preocupante: contar con los mejores medios para luchar contra los ciberataques. Estas normas hay que tenerlas, pero no van a funcionar bien en zonas que no están unidas, como Europa, donde cada país puede trasponer la ley de una forma diferente. En Estados Unidos funcionan mejor”, señaló Jaime González, CISO del Grupo Eulen.

“La regulación es una brújula que sirve para poner foco donde es más necesario. En ese sentido me ayuda. Contribuye a que el CISO no esté tan solo”, dijo Ana Arredondo. Para Vicente Bielza, esta legislación “incorpora costes adicionales” al incidir sobre la cadena de suministro, algo que, recalcó, “requerirá un periodo de adaptación”.

En opinión de Sergio Chicheri, que cerró con ello el debate, el impacto de la regulación es “positivo” y “necesario” porque nos ayuda “a ser resilientes de verdad y a convencer a los consejos de administración de que necesitamos más recursos”.


Read More from This Article: NIS2/DORA sin fricción: del cumplimiento exigido a la resiliencia operativa real
Source: News

Category: NewsJune 5, 2026
Tags: art

Post navigation

PreviousPrevious post:Anthropic suggests slowing AI research until we can align it with human goalsNextNext post:Cooling down the heat: Why liquid cooling is now mission-critical for AI datacenters

Related posts

5 endpoint blind spots your EDR/XDR was never built to see
July 24, 2026
IT leaders: Leading-edge AI insights await at TechCrunch Disrupt
July 24, 2026
Model Context Protocol is going stateless to make scaling simpler
July 24, 2026
Getting a grip on shadow tokens and AI blowouts
July 24, 2026
Atos launches sovereign cloud service to power comeback
July 24, 2026
Why I changed how I pitch AI: It’s no longer about saving money, but managing tokens and adoption
July 24, 2026
Recent Posts
  • 5 endpoint blind spots your EDR/XDR was never built to see
  • IT leaders: Leading-edge AI insights await at TechCrunch Disrupt
  • Model Context Protocol is going stateless to make scaling simpler
  • Getting a grip on shadow tokens and AI blowouts
  • Atos launches sovereign cloud service to power comeback
Recent Comments
    Archives
    • July 2026
    • June 2026
    • May 2026
    • April 2026
    • March 2026
    • February 2026
    • January 2026
    • December 2025
    • November 2025
    • October 2025
    • September 2025
    • August 2025
    • July 2025
    • June 2025
    • May 2025
    • April 2025
    • March 2025
    • February 2025
    • January 2025
    • December 2024
    • November 2024
    • October 2024
    • September 2024
    • August 2024
    • July 2024
    • June 2024
    • May 2024
    • April 2024
    • March 2024
    • February 2024
    • January 2024
    • December 2023
    • November 2023
    • October 2023
    • September 2023
    • August 2023
    • July 2023
    • June 2023
    • May 2023
    • April 2023
    • March 2023
    • February 2023
    • January 2023
    • December 2022
    • November 2022
    • October 2022
    • September 2022
    • August 2022
    • July 2022
    • June 2022
    • May 2022
    • April 2022
    • March 2022
    • February 2022
    • January 2022
    • December 2021
    • November 2021
    • October 2021
    • September 2021
    • August 2021
    • July 2021
    • June 2021
    • May 2021
    • April 2021
    • March 2021
    • February 2021
    • January 2021
    • December 2020
    • November 2020
    • October 2020
    • September 2020
    • August 2020
    • July 2020
    • June 2020
    • May 2020
    • April 2020
    • January 2020
    • December 2019
    • November 2019
    • October 2019
    • September 2019
    • August 2019
    • July 2019
    • June 2019
    • May 2019
    • April 2019
    • March 2019
    • February 2019
    • January 2019
    • December 2018
    • November 2018
    • October 2018
    • September 2018
    • August 2018
    • July 2018
    • June 2018
    • May 2018
    • April 2018
    • March 2018
    • February 2018
    • January 2018
    • December 2017
    • November 2017
    • October 2017
    • September 2017
    • August 2017
    • July 2017
    • June 2017
    • May 2017
    • April 2017
    • March 2017
    • February 2017
    • January 2017
    Categories
    • News
    Meta
    • Log in
    • Entries feed
    • Comments feed
    • WordPress.org
    Tiatra LLC.

    Tiatra, LLC, based in the Washington, DC metropolitan area, proudly serves federal government agencies, organizations that work with the government and other commercial businesses and organizations. Tiatra specializes in a broad range of information technology (IT) development and management services incorporating solid engineering, attention to client needs, and meeting or exceeding any security parameters required. Our small yet innovative company is structured with a full complement of the necessary technical experts, working with hands-on management, to provide a high level of service and competitive pricing for your systems and engineering requirements.

    Find us on:

    FacebookTwitterLinkedin

    Submitclear

    Tiatra, LLC
    Copyright 2016. All rights reserved.