El proveedor más débil abre la instalación crítica
7 min. lectura
Un técnico de mantenimiento con credencial de fábrica y acceso remoto no es un visitante para una subestación eléctrica o una planta de tratamiento de aguas. Es parte de la superficie de ataque. Desde el 17. marzo 2026, la ley KRITIS‑Dachgesetz convierte esta visión en una obligación: quien opera una instalación crítica, es responsable de la fiabilidad de sus proveedores así como de la propia.
Lo más importante en resumen
- Nuevo marco para el aspecto físico. La ley KRITIS‑Dachgesetz implementa la directiva UE-CER y regula por primera vez la resiliencia de instalaciones críticas a nivel federal. Complementa las obligaciones de TI de NIS2, sin reemplazarlas.
- El proveedor está dentro del ámbito de aplicación. Los proveedores y técnicos de servicio con acceso físico o digital están sujetos a los mismos requisitos de integridad y fiabilidad que los propios empleados.
- El plazo comienza en julio. A partir del 17. julio 2026, los operadores se registran en la plataforma conjunta de BBK y BSI, a más tardar tres meses después de su clasificación como instalación crítica.
- Gestión en lugar de una visión puntual. Una auditoría única de proveedores no cierra el vector. El acceso, la entrada, los contratos y la puesta en marcha deben incluir permanentemente la cadena de suministro.
Relacionado: El Acta de Resiliencia Cibernética también afecta a su cartera · Cinco métricas que el consejo de administración realmente entiende
Cómo transforma la ley de techo en la cadena de suministro
La ley de techo KRITIS está en vigor desde el 17 de marzo de 2026. El gabinete la aprobó el 29 de enero, y el Bundesrat la respaldó. En términos legales, incorpora la Directiva UE 2022/2557 sobre la resiliencia de instalaciones críticas, conocida como la directiva CER. De este modo, por primera vez se establece un marco unificado a nivel federal y transversal para la protección física y la capacidad de recuperación de instalaciones críticas.
Importante para la clasificación: la ley es la complementación física de la faceta informática, que cubre a NIS2 y a la BSI. Aproximadamente 1.300 operadores quedan dentro del ámbito de aplicación según la lógica de la CER. Tendrán que cumplir con obligaciones de notificación, mantener una gestión de continuidad del negocio, demostrar seguridad física y fiabilidad del personal, y operar una gestión de crisis fiable. La cadena de suministro está incluida en cada uno de estos aspectos, no como un anexo, sino como parte de la instalación.
La directiva CER concibe la resiliencia de manera amplia. No se limita a un ciberataque, sino al fallo en sí mismo: por sabotaje, por un desastre natural, por la pérdida de un proveedor previo o por una combinación de estos factores. En este punto, la esfera física se encuentra con la digital. Un acceso remoto manipulado es un incidente cibernético con repercusión física, y un cable cortado es un incidente físico con repercusión digital. El operador debe conocer ambas cadenas. Ambas conducirán, eventualmente, a un proveedor.
Inicio del registro en la plataforma de BBK y BSI (2026)
Operadores en el ámbito de aplicación de la CER
Plazo para el registro después de la clasificación como instalación crítica
El proveedor queda de repente bajo alcance
La norma que separa la adquisición de la seguridad desaparece con la ley del techo. Proveedores y técnicos de servicio que tengan acceso físico o digital a una instalación crítica están sujetos a los mismos requisitos de integridad y fiabilidad que los empleados internos. El acceso de mantenimiento remoto de un fabricante, los técnicos en la sala de control, el servicio en la nube detrás del sistema de proceso: los tres están, desde la perspectiva de la instalación, muy próximos a los internos, no externos.
Para los operadores, esto traslada una responsabilidad. Hasta ahora, el proveedor era un tema de compras con un contrato marco. Ahora es un tema de seguridad con control de acceso, derechos de acceso, verificaciones de antecedentes y una visión clara de quién estuvo cuándo en qué sistema. Quien delega esta responsabilidad al proveedor y la deja allí no la ha cumplido.
Definición · Instalación crítica
Una instalación cuya caída interrumpiría gravemente el suministro a la población, como en energía, agua, salud o transporte. La ley del techo convierte su resiliencia en una obligación del operador y lleva a sus proveedores a asumir la misma obligación.
¿Por qué una lista de auditoría no cierra el vector?
Un proveedor puede haber sido inspeccionado, aprobado y marcado una sola vez y dejar la instalación abierta de todas formas. El canal de acceso remoto sigue activo, el portátil del técnico pasa de cliente a cliente, y el subcontratista ni siquiera aparece en el contrato. Una instantánea en el proceso de adquisición no captura ninguno de estos estados. Genera una sensación de tranquilidad y marca una casilla en la tabla.
La resiliencia solo se logra cuando el acceso se gestiona de forma permanente. Privilegio mínimo para externos, accesos con duración limitada, registro de acceso remoto y una cadena de notificación que también se activa si el incidente comienza en el proveedor. Esto no es un proyecto puntual. Es un modo de operación.
Y el canal no termina con el proveedor directo. El propio proveedor de nube del proveedor, su plataforma de acceso remoto, sus subcontratistas prolongan la cadena con eslabones que a menudo ni siquiera aparecen en el contrato. Quien solo revisa al contratista principal percibe el riesgo de que la cadena termine prematuramente. Para instalaciones críticas, precisamente esta profundidad oculta de la cadena de suministro es el punto en el que la fiabilidad en papel y la fiabilidad operativa divergen.
La responsabilidad sigue en lo alto
La nueva ley se dirige a los operadores, no a sus proveedores. Esta orientación es intencional. La responsabilidad de la resiliencia de una instalación crítica recae en su gestión y no puede externalizarse mediante contrato. Un operador puede contratar servicios. Pero la responsabilidad por su seguridad no se compra.
Para la dirección esto implica una obligación de prueba. Debe poder demostrar que ha identificado, evaluado y controlado los riesgos de los proveedores. Un registro que documente esta auditoría es, en caso de crisis, la diferencia entre demostrar diligencia y quedar bajo sospecha. La supervisión no preguntará si un proveedor ha fallado. Preguntará si el operador lo tenía bajo control.
Qué deben regular los operadores en la cadena de suministro ahora
El primer paso es poco llamativo: un registro honesto sobre quién, desde fuera, tiene acceso físico o digital a la instalación. De ello surgen cinco palancas que la ley exige.
- Mapear el acceso. Todo tercero con acceso o capacidad de sistema debe incluirse en un registro actual, incluido el subcontratista.
- Transferir las obligaciones al contrato. La fiabilidad, los canales de reporte y los derechos de inspección deben quedar pactados en el contrato, no en una declaración de intención.
- Controlar el acceso y la utilización. Derechos temporales, verificaciones de antecedentes para puestos de seguridad y mantenimiento remoto registrado.
- Incluir la puesta en marcha. Los planes de emergencia y de continuidad del negocio deben contemplar la interrupción de un proveedor, no solo la propia.
- Cerrar las rutas de notificación. El plazo de 72 horas al BSI también se cuenta si un incidente llega a través de un proveedor.
El plazo no es una formalidad.
Los tres meses parecen un margen. En la práctica, el tiempo se consume con lo que falta: una visión completa de los propios proveedores. Quien no tenga esta carta hoy, debería dibujarla antes de la fecha, no después.
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
¿Qué regula el KRITIS-Dachgesetz?
Implementa la directiva UE-CER de la UE y establece un marco a nivel federal para la resiliencia física de instalaciones críticas: obligaciones de notificación, gestión de continuidad del negocio, seguridad física, fiabilidad del personal y gestión de crisis. Las obligaciones de TI de NIS2 no se ven afectadas por ello.
¿A partir de cuándo deben los operadores registrarse?
El registro en la plataforma conjunta de BBK y BSI será posible a partir del 17. Juli 2026. Será obligatorio a más tardar tres meses después de la clasificación como infraestructura crítica.
¿Caen los proveedores bajo los mismos requisitos?
Los proveedores y técnicos de mantenimiento con acceso físico o digital a la instalación están sujetos a los mismos requisitos de integridad y fiabilidad que los empleados internos. El operador sigue siendo responsable, incluso cuando ha adquirido el servicio.
¿Cómo se comporta la Ley del Techo respecto a NIS2?
NIS2 y el BSIG cubren la seguridad informática, la ley marco abarca la dimensión física y la resiliencia organizativa. Para muchos operadores, ambos regímenes se aplican simultáneamente. Deben concebirse como un sistema de gobernanza, no como dos proyectos independientes.
¿Cuál es el primer paso concreto?
Un directorio completo de todos los externos con acceso a la instalación, incluido el subcontratista. Sin este mapa no se pueden aclarar los contratos ni controlar de forma ordenada el acceso y la entrada.
Selección de la redacción
RecomendadoEl riesgo de la cadena de suministro es un programa, no una lista de auditoríaRecomendadoLo que la dirección debe documentar según NIS2RecomendadoQué derechos de decisión del CISO deben estar regulados por escrito
Más de la red MBF Media
Digital ChiefsGeopol?tica y datacenters: lo que los CIO deben asegurarMyBusinessFutureReglamento de IA de la UE a partir de agosto de 2026: lo que las pymes deben etiquetar ahoracloudmagazinXFS4IoT se encuentra con la nube: El cajero automático se convierte en plataforma





