1. ¿Cuáles son las exigencias de ciberseguridad para la maquinaria?
  2. ¿Cómo afectará la medida a los pequeños negocios?
  3. Los expertos defienden la medida como una inversión para mayor «resiliencia» de las pymes
  4. Otros efectos del cambio normativo en las pymes y pequeños negocios

Los pequeños negocios y pymes manufactureras españoles se enfrentarán próximamente a un cambio normativo europeo histórico. Un nuevo Reglamento sobre Máquinas (RM) aprobado por la Unión Europea y que entrará en vigor en enero de 2027 establece estándares obligatorios de ciberseguridad «para toda la maquinaria industrial, tanto nueva como significativamente modificada», explicó a este medio el experto en la materia Joan Olmo Ortega, Director de Ventas de ABB Motion Drives Products.

Esto implica que todas las máquinas industriales utilizadas en la actividad, tanto por pymes en sectores como el manufacturero como por autónomos en determinados oficios, deberán acreditar que incorporan medidas específicas para prevenir ataques cibernéticos.

El cambio supondría una nueva obligación para todos estos negocios, que tendrían que asegurarse de que la maquinaria que emplean en el día a día, siempre que cuente con integración digital o con conectividad de red, cumple los estándares necesarios para estar protegidas frente a amenazas digitales. Con ello, es previsible que incurran en nuevos costes económicos (técnicos) y administrativos.

A partir de los datos oficiales del Ministerio de Industria y Turismo, se trata de una medida que afecta a más de 160.000 pymes, pertenecientes al sector industrial, de las que el mayor porcentaje (43%) son microempresas.

¿Cuáles son las exigencias de ciberseguridad para la maquinaria?

Este nuevo reglamento introduce por primera vez la ciberseguridad como un requisito central de la seguridad de las máquinas. Una vez que entre en vigor en 2027, los fabricantes deberán realizar evaluaciones específicas de riesgos de ciberseguridad como parte del proceso de conformidad establecido por la Comisión Europea.

Debido a ello, cualquier máquina que fabriquen deberá estar protegida frente a manipulaciones y ataques cibernéticos, y, en la práctica, aquellas de las que dispongan pymes y autónomos en el lugar de trabajo. El alcance de las medidas en ambos casos dependerá del nivel de conectividad que presenten.

«La maquinaria completamente aislada de redes podrá requerir controles limitados, mientras que aquellas con acceso remoto, conectividad de red o integración en la nube deberán incorporar medidas robustas, como autenticación segura, gestión de parches, protección frente a accesos no autorizados y resiliencia frente a amenazas emergentes», detalló Ortega.

¿Cómo afectará la medida a los pequeños negocios?

El Reglamento se dirige principalmente a los fabricantes de maquinaria, que son quienes deben garantizar la conformidad antes de comercializar sus equipos en el territorio europeo. Sin embargo, como aclaró Ortega, para los pequeños negocios, que adquieren maquinaria para desarrollar su actividad –incluidos oficios o actividades más tradicionales–, el impacto dependerá del tipo de equipo que utilicen, como se ha mencionado.

«Si se trata de maquinaria no conectada, el impacto en términos de requisitos técnicos puede ser limitado. En cambio, si el equipo dispone de conectividad remota o integración digital, deberá demostrar controles de ciberseguridad más avanzados».

En ese sentido, los expertos aseguran que una preparación temprana y la integración de la ciberseguridad en la maquinaria desde las fases iniciales reducen costes y fricciones. Además, «utilizar componentes que ya incorporen requisitos de ciberseguridad simplifica la evaluación global de la máquina, lo que contribuye a una transición más eficiente».

Un nuevo reglamento obliga a pymes y autónomos a tener maquinaria industrial a prueba de ciberataques
Un nuevo reglamento obliga a pymes y autónomos a tener maquinaria industrial a prueba de ciberataques.

Los expertos defienden la medida como una inversión para mayor resiliencia de las pymes

Con estos cambios, es previsible que el reglamento introduzca una nueva carga económica adicional (que aún no se ha cuantificado) aunque los expertos señalan que no se trata de un nuevo coste «sin más», sino que permite tener un entorno digitalizado más seguro y tener una gestión más estructurada ante posibles riesgos. 

«En este sentido, más que un factor inflacionario, la medida se trata de una inversión en resiliencia y crecimiento sostenible, especialmente en un entorno industrial cada vez más digitalizado».

Costes estimado sobre el impacto de esta medida 

Como subrayó Ortega, no existe aún una estimación oficial específica del coste que supondrá aplicar los nuevos requisitos de ciberseguridad del Reglamento de Máquinas.

Sin embargo, los análisis sobre normativas europeas similares muestran que los costes de cumplimiento varían según el nivel de digitalización y madurez de cada empresa. Como contrapunto, los expertos valoran que este gasto adicional también permitirá una maquinaria más resiliente, reducción de incidentes y mejoras en la competitividad a medio plazo. 

Otros efectos del cambio normativo en las pymes y pequeños negocios

Uno de los efectos más relevantes es el cambio cultural que implica. Muchas pymes todavía perciben el cumplimiento normativo como un trámite administrativo, pero el nuevo marco exige una integración real de la ciberseguridad en el ciclo de diseño y documentación técnica. «El Reglamento también moderniza los requisitos documentales al permitir documentación completamente digital. Esto puede facilitar la gestión interna si se implementa adecuadamente». 

Asimismo, este tipo de cambios también pueden actuar como catalizadores de la innovación, impulsando a una digitalización más eficiente del sector. «Sin ciberseguridad no hay confianza en la digitalización, ni en el Internet Industrial de las Cosas, ni en el acceso remoto a datos críticos. Para las pymes, adoptar un enfoque de “seguridad desde el diseño” no solo facilita la conformidad, sino que refuerza su competitividad en un mercado cada vez más exigente y conectado», añadió Ortega.