Blog
La Directiva sobre la resiliencia de las entidades críticas: preparación para el cumplimiento
HeroArticleDate

Los cambios normativos suelen entrar en vigor mucho antes de que se conviertan en una prioridad práctica. Se publican los requisitos, los plazos están claros y la terminología resulta familiar; sin embargo, para muchas organizaciones que probablemente entren en el ámbito de aplicación, las consecuencias operativas siguen sin haberse analizado en profundidad. Esta es la situación actual con respecto a la Directiva de la UE sobre la resiliencia de las entidades críticas (Directiva (UE) 2022/2557), conocida como CER, una directiva de la UE que debe transponerse al derecho nacional y que se aplica a nivel nacional mediante legislación de transposición.
A medida que los Estados miembros de la UE se acercan a la fecha límite del 17 de julio de 2026 para la identificación de entidades críticas, este artículo ofrece una visión general informativa y el contexto para las organizaciones que puedan verse afectadas por la Directiva. Está dirigido a ejecutivos, responsables de riesgos, directores de seguridad, secretarios corporativos y consejos de administración, con el fin de apoyar los debates internos y la planificación de la implementación en torno a las posibles implicaciones de la CER.
La Directiva CER (UE) 2022/2557 es el marco de la UE para reforzar la resiliencia de las organizaciones que prestan servicios esenciales, desplazando el enfoque de la protección de activos individuales hacia el mantenimiento de los servicios ante situaciones de interrupción. Sustituye a la Directiva europea sobre infraestructuras críticas de 2008 (2008/114/CE), que tenía un alcance más limitado y se centraba principalmente en la protección física en los sectores de la energía y el transporte. El mundo ha cambiado desde 2008. Pandemias, amenazas híbridas, sabotajes patrocinados por Estados, fenómenos meteorológicos extremos, convergencia ciberfísica, fallos en cadena en la cadena de suministro. El panorama de riesgos posterior a la COVID es estructuralmente diferente, y los responsables políticos europeos llegaron a la conclusión de que el antiguo marco ya no se ajustaba al entorno de amenazas.
La CER amplía el ámbito de aplicación de dos sectores a once: energía, transporte, banca, infraestructura de los mercados financieros, sanidad, agua potable, aguas residuales, infraestructura digital, administración pública, espacio y la producción, transformación y distribución de alimentos. Adopta un enfoque que abarca todos los tipos de riesgos, desde catástrofes naturales, terrorismo, amenazas internas, sabotaje, campañas híbridas, pandemias y accidentes; en lugar de centrarse en un único tipo de riesgo.
La CER coexiste con otros marcos de resiliencia de la UE y los complementa. NIS2 se centra en la ciberseguridad y la resiliencia de las redes y los sistemas de información, mientras que DORA se aplica específicamente a la resiliencia operativa digital en el sector financiero. Dependiendo del sector y de su alcance, las organizaciones pueden estar sujetas a más de uno de estos regímenes, por lo que la coordinación es importante para evitar la duplicación de tareas.
A más tardar el 17 de julio de 2026, los Estados miembros de la UE deberán haber identificado qué organizaciones de su territorio cumplen los requisitos para ser consideradas «entidades críticas» en virtud de la Directiva. Desde el momento en que se notifica a una organización, comienza a correr un plazo de diez meses para prepararse para el cumplimiento de la Directiva CER, con el fin de cumplir una serie de obligaciones de resiliencia que, para muchas de ellas, requerirán replantearse cómo gestionan el riesgo, la continuidad y la respuesta ante crisis. Ese es, aproximadamente, el tiempo disponible entre la carta de notificación y la auditoría de cumplimiento, y es un plazo considerablemente más corto del que merecerían la mayoría de los programas de transformación de tal envergadura.
Los hitos clave de implementación que se indican a continuación sirven de guía general. En la práctica, los plazos, la supervisión y la aplicación variarán según el Estado miembro, en función de la implementación nacional:
La Directiva CER se aplica en la práctica cuando una autoridad nacional designa y notifica a una organización como entidad crítica porque presta un servicio esencial en un sector cubierto. Si su organización presta servicios esenciales en varios Estados miembros de la UE, puede ser objeto de designación en más de una jurisdicción. No obstante, los criterios de designación y los resultados dependerán de las evaluaciones realizadas por las autoridades nacionales competentes y de las particularidades de la aplicación nacional.
Antes del 17 de julio de 2026, los Estados miembros de la UE deben identificar las entidades críticas designadas y, tras la notificación, las organizaciones suelen disponer de un plazo muy reducido para demostrar que están preparadas para cumplir con el CER. Por lo tanto, los próximos doce a dieciocho meses serán el momento en que la teoría se convierta en práctica. Esto es lo que esperamos ver y lo que ya estamos observando en las organizaciones de nuestros clientes.
A finales de verano, se espera que las autoridades competentes nacionales ultimen sus metodologías de identificación, es decir, los umbrales y criterios que definen el "efecto perturbador significativo" sobre la prestación de un servicio esencial. Algunos Estados miembros están llevando a cabo consultas informales; otros se guardan bien sus cartas. En cualquier caso, en algunos Estados miembros, las cartas de identificación podrían empezar a llegar a las oficinas de las empresas durante la primavera y principios del verano de 2026. Para las multinacionales, las cartas no llegarán todas al mismo tiempo, ni dirán todas exactamente lo mismo.
Una vez notificada, una organización pasa a ser una «entidad crítica» en el sentido jurídico y, por lo general, se espera que adopte medidas como las siguientes dentro del plazo de diez meses para demostrar su cumplimiento:
Las obligaciones concretas y su aplicación dependerán de la legislación nacional de transposición.
Las sanciones se establecerán en la legislación nacional y deberán ser «eficaces, proporcionadas y disuasorias». Varios Estados miembros están barajando cifras que llamarán la atención de cualquier director financiero. Y lo que es más importante para muchos ejecutivos con los que hablo, las consecuencias reputacionales y operativas de que se detecte un incumplimiento, especialmente tras un incidente real, son más difíciles de cuantificar, pero suelen ser más perjudiciales que la propia multa.
Existe una tendencia a considerar la CER como una simple lista de comprobación de cumplimiento. En la práctica, esto puede resultar insuficiente, ya que la Directiva concede gran importancia a la resiliencia operativa, la gobernanza y la toma de decisiones en situaciones de perturbación.
La Directiva es, en esencia, un instrumento de gobernanza disfrazado de medida de seguridad. Plantea si tu organización cuenta realmente con las estructuras, las facultades de decisión, la «memoria muscular» adquirida mediante simulacros y la fluidez interfuncional necesarias para hacer frente a una interrupción grave de un servicio esencial y recuperarse de ella. Una evaluación de riesgos redactada de forma impecable que permanece archivada en una carpeta de SharePoint y que no guarda relación con la forma en que el comité ejecutivo toma realmente las decisiones bajo presión no satisfará a una autoridad competente durante mucho tiempo y, desde luego, no te servirá de nada la noche en que se produzca realmente una crisis.
Las organizaciones que saldrán fortalecidas de este proceso —no solo cumpliendo con la normativa, sino siendo realmente más resilientes— suelen compartir algunas características.
Muchas organizaciones pueden estar sujetas a más de un marco normativo, entre ellos el CER, el NIS2 y, cuando proceda, la DORA, por lo que es habitual que surjan dudas sobre la duplicación, la rendición de cuentas y las lagunas. No vamos a convertir esto en una receta, ya que la aplicación práctica varía considerablemente según el sector, la transposición nacional y el grado de madurez actual de su organización. Sin embargo, hay algunos patrones que se repiten con suficiente frecuencia como para que merezca la pena mencionarlos.
La primera consiste en considerar el CER como un mero proyecto de cumplimiento normativo, asignándolo al departamento jurídico o a una única función de gestión de riesgos y elaborando un informe. Esto genera papeleo, no resiliencia. El espíritu de la Directiva es de carácter operativo.
El segundo es subestimar la interrelación entre NIS2 y DORA. Muchas organizaciones entrarán simultáneamente en el ámbito de aplicación de dos o tres normativas. Llevar a cabo líneas de trabajo paralelas y descoordinadas agota el presupuesto, crea confusión en cuanto a la responsabilidad y deja lagunas en la interfaz entre el ámbito físico y el cibernético.
El tercero se detiene en el ámbito de la sede central. La condición de entidad crítica se aplica cuando se prestan servicios esenciales, a menudo en instalaciones, plantas, centros de datos, centros logísticos, hospitales y subestaciones. Los documentos de gobernanza redactados en la capital que no se traduzcan en una preparación operativa sobre el terreno no superarán su primera inspección.
El cuarto es el punto ciego en la gestión de crisis. Contar con un impresionante registro de riesgos no equivale a tener capacidad de respuesta ante una crisis. La capacidad de haber identificado correctamente tu «empresa mínima viable», detectar una señal débil, reunir a las personas adecuadas en cuestión de minutos, tomar decisiones con información incompleta, coordinar a las partes interesadas internas y externas, y comunicarte de forma coherente bajo presión, es una capacidad distinta que se puede entrenar. Además, es la que con mayor frecuencia se descubre que falta durante la primera prueba real..
Nuestros equipos de expertos llevan más de 40 años acompañando a las organizaciones en su camino hacia la gestión de crisis y la resiliencia, en todos los sectores, en todos los continentes y a lo largo de crisis que, en su conjunto, han transformado la forma en que las organizaciones serias abordan el riesgo. Lo que más nos llama la atención, al echar la vista atrás a los últimos años, es lo profundamente que ha cambiado el entorno operativo y por qué la preparación se ha convertido en una disciplina de liderazgo. Los ecosistemas en los que todos debemos desenvolvernos están más interconectados, son más competitivos y menos indulgentes de lo que eran hace tan solo cinco años. El CER es, en muchos sentidos, el reconocimiento normativo de esa nueva realidad..
Según lo que observamos, las organizaciones que mejor se desenvuelven en este entorno son aquellas que han interiorizado las siguientes lecciones clave:
De cara al mes de julio, las organizaciones tal vez deseen plantearse una serie de medidas para reforzar su capacidad de resiliencia, en función de su perfil de riesgo y del marco normativo.
Ayudamos a las organizaciones a reforzar sus capacidades de gestión de crisis y resiliencia operativa en todos los sectores y zonas geográficas, centrándonos en la preparación práctica y real.
Si tu organización puede verse afectada por el CER o si deseas reforzar vuestras capacidades de gestión de crisis y resiliencia, contacta con nosotros. El plazo es fijo y las organizaciones se están centrando cada vez más en cómo reforzar de la mejor manera posible su preparación antes de la implementación, no dudes en ponerte en contacto con nosotros.
Disclaimer: Este artículo ofrece una visión general de la Directiva de la UE sobre la resiliencia de las entidades críticas (CER). No pretende constituir un asesoramiento jurídico ni normativo, y las organizaciones deben buscar la orientación adecuada en función de sus circunstancias específicas y de la legislación nacional aplicable.
PUBLICACIÓN DIRECTIVA CER
Nuestro nuevo informe técnico, «La Directiva CER: del cumplimiento normativo a la preparación ante crisis», analiza cómo se traduce en la práctica esta preparación, desde la gobernanza y la gestión de crisis hasta la continuidad del negocio, la notificación de incidentes, el mapeo de dependencias y la documentación necesaria para las auditorías. Gracias a los conocimientos operativos aportados por International SOS y a la perspectiva jurídica de Mag. Gregor Brandstetter, BA, del bufete Knyrim Trieb Attorneys at Law, este informe ayuda a las organizaciones a pasar del mero cumplimiento normativo documentado a una verdadera preparación ante crisis.
DESCARGA EL INFORME