Solo 4 de cada 10 empresas españolas tienen plan de ciberseguridad en su cadena de suministro

El 78% de las compañías ve el peligro, pero solo cuatro de cada diez ha pasado del diagnóstico a la acción. El informe del Centro Español de Logística es el primero que mide la ciberseguridad de toda la cadena de suministro en España.

El 78% de las empresas españolas teme que un ciberataque en su cadena de suministro desate un efecto dominó en toda su operación. Solo cuatro de cada diez cuentan, sin embargo, con un plan de ciberseguridad para protegerla. La distancia entre el miedo y la respuesta se ha convertido en uno de los flancos más frágiles de la empresa española.

La cifra procede del primer estudio sectorial sobre ciberseguridad en la cadena de suministro que ha presentado el Centro Español de Logística. La radiografía pone cifra a un riesgo que las compañías dicen conocer pero que rara vez cuantifican. El documento confirma que el 78% anticipa interrupciones en su actividad si un socio crítico cae: producción detenida, entregas retrasadas o pedidos suspendidos.

Publicidad

El 78% anticipa interrupciones si cae un proveedor

El problema no es la falta de conciencia, sino la falta de ejecución. Un 60% de las empresas no ha traducido esa preocupación en protocolos, auditorías a proveedores ni planes de contingencia. En un tejido productivo donde casi todas las compañías dependen de terceros para fabricar, transportar o almacenar, esa omisión convierte a cada eslabón externo en una posible puerta abierta.

Aquí conviene ser preciso. La cadena de suministro no es un concepto abstracto: es la lista concreta de proveedores, transportistas y plataformas de las que depende la facturación de una empresa. Cada uno de esos eslabones incorpora sus propios sistemas, sus propias contraseñas y su propio nivel de seguridad. Basta que uno esté desactualizado para que toda la cadena quede expuesta.

El resultado es un efecto cascada difícil de medir. Una compañía puede tener sus servidores impecables y, aun así, quedar bloqueada porque su transportista habitual no puede facturar o porque su proveedor de materia prima no consigue confirmar un pedido. La seguridad deja de ser una propiedad individual y se convierte en una condición colectiva que nadie controla del todo.

Diez días sin margen: el riesgo que ahoga a la logística

En el transporte y la logística, el impacto es más inmediato. Según el mismo informe, un ciberataque dejaría a cuatro de cada diez logísticas sin margen financiero en apenas diez días. La cuenta es sencilla: márgenes estrechos, contratos ajustados, y una digitalización acelerada que ha multiplicado los puntos de acceso sin reforzar la defensa en la misma proporción.

La digitalización de la cadena de suministro ha multiplicado los puntos de acceso sin reforzar, en la misma medida, las defensas.

La paradoja es que el sector logístico lleva años presumiendo de eficiencia. Rutas optimizadas al minuto, almacenes automatizados, seguimiento en tiempo real. Todo eso funciona mientras el sistema funciona. Cuando el software de gestión se bloquea o los datos se cifran, la ventaja competitiva se convierte en dependencia total.

El patrón se repite en otros sectores. El ransomware, el secuestro de datos a cambio de un rescate, se ha especializado en atacar a proveedores pequeños y medianos, precisamente porque suelen ser la puerta de entrada más barata hacia las grandes corporaciones. El eslabón débil se ha convertido en el punto por el que se cuela el golpe.

ciberataque proveedores

El proveedor débil, nuevo riesgo sistémico

Llevo tiempo sosteniendo que la ciberseguridad dejó de ser un problema de informáticos para convertirse en un problema de dirección. Este informe lo confirma desde un ángulo incómodo: las empresas españolas han entendido el riesgo, pero siguen gestionándolo como una amenaza externa cuando, en realidad, viaja dentro de la propia cadena. La normativa europea, con la directiva NIS2 y el Instituto Nacional de Ciberseguridad (INCIBE) como referencia, ya endurece las exigencias para proveedores críticos, y ese calendario no admite demoras. Quien no audite a sus proveedores acabará auditado por el regulador.

El riesgo de fondo es sistémico. Si la mitad de las empresas de un mismo sector comparte proveedores, un ataque a uno solo puede paralizar a varios a la vez. Ahí está la contradicción: la eficiencia de las cadenas cortas y globalizadas multiplica también la velocidad de contagio de cualquier fallo. Mejorar la resiliencia logística debería pesar más en los presupuestos del próximo ejercicio que la enésima ronda de recortes.

Conviene mirar los precedentes. Cuando un ciberataque tumba a un operador logístico relevante, el problema nunca es solo suyo: arrastra a los clientes que dependen de él y contamina toda la red de reparto. Las empresas suelen aprender estas lecciones a base de golpes, no de informes. El riesgo de este estudio es que vuelva a ocurrir lo mismo: que solo se reaccione después del susto.

La presión, además, no solo llega de Bruselas. Los grandes clientes ya trasladan exigencias de seguridad a sus proveedores en los pliegos de contratación, y las aseguradoras empiezan a mirar con lupa las pólizas que cubren el lucro cesante por ciberataque. Quien no pueda demostrar que protege sus sistemas se quedará fuera de las licitaciones. Es la ley del mercado operando más rápido que la ley del boletín oficial.

Queda por ver si el siguiente informe del Centro Español de Logística mueve la aguja o se queda, como tantos diagnósticos, en un documento que nadie aplica. De momento, la brecha sigue abierta: ocho de cada diez empresas ven el peligro, y menos de la mitad ha movido un dedo para evitarlo.


Publicidad