Navarra ha ejecutado la totalidad de los 2.593.402,43 euros que tenía asignados dentro del proyecto CIBERREG para reforzar capacidades regionales de ciberseguridad. El dato vuelve a la actualidad este 23 de septiembre al compararse con la ejecución agregada de las ocho comunidades participantes: de 20,7 millones de euros previstos, se utilizaron finalmente 6,6 millones, alrededor del 32%.
Las cifras proceden del Gobierno de Navarra y describen un programa que ha financiado actuaciones de concienciación, apoyo a empresas, formación, talento e innovación. Entre ellas aparecen servicios de autodiagnóstico para pymes, acciones vinculadas al Cyber Resilience Act, una Cátedra de Ciberseguridad con la UPNA, un Libro Blanco sectorial y un laboratorio de comunicaciones cuánticas.
La diferencia entre crédito disponible y ejecución real permite analizar un aspecto menos visible de los fondos digitales: la capacidad administrativa para convertir presupuesto en proyectos que llegan a usuarios y organizaciones.
2,59 millones ejecutados en Navarra
La Comunidad Foral ha utilizado el total de los recursos asignados.
La cifra no mide por sí sola el impacto de cada actuación, pero sí indica que el presupuesto se transformó en proyectos.
El siguiente paso es evaluar resultados y sostenibilidad.
20,7 millones previstos entre ocho regiones
El programa CIBERREG contaba con 20,7 millones de euros para ocho comunidades autónomas.
La ejecución agregada se situó en 6,6 millones.
Esto muestra que disponer de financiación no garantiza capacidad de absorción.
Por qué importa la ejecución
Los fondos europeos tienen calendarios, hitos y requisitos.
Si una administración no dispone de proyectos maduros, contratación preparada o equipos suficientes, parte del presupuesto puede quedar sin utilizar.
La planificación previa condiciona el resultado.
Concienciación ciudadana
CIBERREG ha financiado acciones para mejorar conocimiento sobre amenazas digitales.
La formación debe centrarse en comportamientos concretos: contraseñas, fraude, phishing y actualización.
Las campañas genéricas pierden efectividad si no se adaptan al contexto.
Autodiagnóstico para pymes
Las pequeñas empresas suelen tener dificultades para saber por dónde empezar.
Un autodiagnóstico puede identificar carencias básicas y priorizar inversiones.
La herramienta debería ofrecer recomendaciones proporcionales al tamaño y sector.
Del diagnóstico a la mejora
Detectar una vulnerabilidad solo aporta valor si existe una ruta para corregirla.
Los programas pueden conectar diagnóstico con asesoramiento, formación o proveedores.
Medir cuántas recomendaciones se implantan ofrece una métrica más útil.
Cyber Resilience Act
Navarra ha dedicado recursos a ayudar a empresas a prepararse para el nuevo marco europeo de resiliencia de productos digitales.
El Cyber Resilience Act obliga a fabricantes y proveedores a reforzar gestión de vulnerabilidades y ciclo de vida.
Las pymes necesitan traducir la norma a procesos prácticos.
Cátedra de Ciberseguridad con la UPNA
La cooperación con la universidad busca aumentar conocimiento y talento.
Las cátedras pueden conectar formación, investigación y necesidades empresariales.
Su impacto debería medirse por proyectos, alumnado y transferencia.
Libro Blanco sectorial
Un Libro Blanco puede ayudar a mapear capacidades y necesidades del ecosistema.
La utilidad depende de que se actualice y se convierta en decisiones.
Un diagnóstico estático pierde valor rápidamente en ciberseguridad.
Laboratorio de comunicaciones cuánticas
El programa ha apoyado capacidades relacionadas con comunicaciones cuánticas.
Navarra ha licitado también proyectos de distribución cuántica de claves.
Estas tecnologías deben evaluarse junto con la hoja de ruta postcuántica de la Administración.
QKD y criptografía postcuántica no son lo mismo
La distribución cuántica de claves utiliza principios físicos para el intercambio.
Los algoritmos postcuánticos, en cambio, se ejecutan sobre infraestructura informática convencional.
Las organizaciones necesitan entender qué problema resuelve cada enfoque.
Talento como cuello de botella
La ciberseguridad necesita perfiles difíciles de contratar.
Los programas públicos pueden financiar formación y atraer estudiantes.
La retención de talento es tan importante como crear cursos.
Navarra Cybersecurity Center
Las actuaciones se han canalizado a través de la Dirección General de Telecomunicaciones y Digitalización y Nasertic mediante el Navarra Cybersecurity Center.
Un centro regional puede concentrar conocimiento y servicios.
La coordinación evita que cada organismo desarrolle capacidades aisladas.
Servicios compartidos para administraciones
Municipios pequeños no pueden mantener equipos especializados.
Los servicios compartidos permiten ofrecer monitorización, asesoramiento y respuesta.
La experiencia de programas de ciberseguridad municipal refleja esta necesidad.
Métricas más allá del presupuesto
Una ejecución del 100% es un indicador financiero.
El impacto necesita otras métricas: organizaciones atendidas, vulnerabilidades corregidas, incidentes gestionados y profesionales formados.
Publicar estas cifras permite evaluar eficacia.
Calidad del gasto
Gastar todo el presupuesto no implica automáticamente que cada euro se haya utilizado de forma óptima.
La evaluación debe comprobar resultados.
La comparación entre regiones debería evitar conclusiones basadas únicamente en porcentaje de ejecución.
Proyectos maduros antes de la convocatoria
Una administración puede ejecutar mejor si llega a la financiación con necesidades definidas.
Inventarios, pliegos y responsables reducen tiempo.
La preparación previa debería convertirse en una capacidad permanente.
Contratación ágil y controlada
La ciberseguridad evoluciona rápido, pero los procesos públicos requieren garantías.
Los acuerdos marco y catálogos pueden acelerar compras repetitivas.
La competencia y la reversibilidad deben mantenerse.
Servicios de consultoría en seguridad
Navarra mantiene licitaciones específicas para consultoría y apoyo.
Externalizar conocimiento puede ser útil, pero la Administración necesita conservar capacidad para supervisar.
Los contratos deberían incluir transferencia de conocimiento.
Monitorización de vulnerabilidades
Los activos deben inventariarse y actualizarse.
Una vulnerabilidad crítica requiere saber rápidamente qué sistemas están afectados.
La evolución de amenazas descrita por ENISA refuerza la necesidad de observabilidad.
Gestión de identidades
Las credenciales comprometidas siguen siendo una vía habitual de ataque.
El mínimo privilegio, MFA y revisión de cuentas reducen riesgo.
Los servicios regionales pueden proporcionar guías comunes.
Incidentes y aprendizaje
Cada incidente puede generar lecciones para otras organizaciones.
Compartir indicadores de compromiso y patrones de ataque mejora preparación.
La información debe proteger detalles sensibles.
Formación continua
Los cursos puntuales no bastan porque herramientas y amenazas cambian.
Las organizaciones necesitan ejercicios y actualizaciones periódicas.
La formación puede segmentarse por perfiles.
Directivos y gobernanza
Los responsables no técnicos necesitan comprender riesgo, continuidad y obligaciones.
Una organización madura incorpora ciberseguridad a decisiones de negocio.
Esto evita que el tema quede aislado en equipos TIC.
Pymes y cadena de suministro
Una empresa pequeña puede convertirse en puerta de entrada a un cliente mayor.
Los programas regionales deberían incluir proveedores y subcontratistas.
La cadena completa determina resiliencia.
NIS2 y sectores críticos
Las empresas de sectores esenciales tienen obligaciones crecientes.
La Directiva NIS2 amplía requisitos de gestión de riesgo y notificación.
La asistencia regional puede facilitar preparación sin sustituir responsabilidad empresarial.
Coordinación con INCIBE y CCN
El ecosistema nacional ya dispone de organismos y servicios.
Las capacidades regionales deberían integrarse para evitar duplicidades.
Protocolos claros de escalado ayudan durante incidentes relevantes.
Fondos temporales y servicios permanentes
CIBERREG nace de financiación europea limitada en el tiempo.
Los servicios que demuestren utilidad necesitarán un modelo estable después.
El presupuesto ordinario debe asumir las capacidades críticas.
Coste de mantenimiento
Laboratorios, plataformas y personal generan gastos recurrentes.
El análisis de sostenibilidad debe comenzar antes de terminar la ayuda.
Crear infraestructura sin mantenimiento puede desperdiciar inversión.
Comparar regiones con contexto
Las ocho comunidades participantes parten de tamaños y estructuras diferentes.
El porcentaje de ejecución es comparable, pero no explica por sí solo la complejidad de cada cartera.
Las evaluaciones deberían incluir tipo de proyecto y resultados.
Transparencia de fondos
Publicar importes, actuaciones y estado de ejecución ayuda a entender el uso del dinero europeo.
Los datos pueden ofrecerse en formatos reutilizables.
La transparencia también facilita investigación y control.
Un aprendizaje para próximos programas
Las diferencias de ejecución pueden ayudar a diseñar nuevas convocatorias.
Plazos, cofinanciación y requisitos deben adaptarse a capacidad real.
La política de fondos mejora cuando utiliza evidencia de programas anteriores.
Fuente
El Gobierno de Navarra informó de la ejecución completa de los 2.593.402,43 euros asignados a CIBERREG; la información fue difundida por Public y ha vuelto a la actualidad el 23 de septiembre con un análisis de El Español.
El siguiente paso es medir impacto con el mismo nivel de detalle que la ejecución financiera. La sostenibilidad de servicios y talento determinará si el programa deja una capacidad duradera.
Capacidad de respuesta a incidentes
La ejecución de fondos cobra mayor valor cuando se traduce en procesos operativos. Navarra puede medir cuánto tarda en detectar, clasificar y contener un incidente en organismos y empresas apoyadas por el programa.
Los ejercicios de simulación permiten probar estas capacidades sin esperar a una crisis real. También revelan dependencias entre personal, proveedores y comunicaciones.
Ejercicios de ransomware
Una organización puede simular la pérdida de acceso a servidores y comprobar si sus copias son restaurables. El objetivo no es únicamente recuperar ficheros, sino devolver los servicios prioritarios a operación dentro de tiempos definidos.
Registrar qué falló durante el ejercicio convierte una prueba técnica en una mejora del plan de continuidad.
Seguridad del correo electrónico
El phishing sigue siendo una puerta de entrada habitual. Los programas regionales pueden apoyar autenticación de dominio, filtrado y formación específica para personal con acceso sensible.
Las campañas internas deberían medir clics, reportes y evolución. El objetivo es aumentar detección, no sancionar a quien cae en una simulación.
Inventario de proveedores críticos
Muchas organizaciones dependen de software gestionado por terceros. Conocer qué proveedores tienen acceso remoto, qué datos procesan y cómo notifican incidentes es esencial para gestionar cadena de suministro.
El inventario puede clasificarlos por criticidad y exigir controles proporcionales.
Seguridad en contratación pública
Los pliegos pueden exigir tiempos de notificación, gestión de vulnerabilidades y evidencia de actualizaciones. Incluir estos requisitos antes de adjudicar es más efectivo que negociarlos después de un incidente.
La contratación también puede exigir planes de salida y devolución segura de información.
Indicadores para pymes
En empresas pequeñas, métricas sencillas pueden ser suficientes: porcentaje con MFA, copias probadas, inventario actualizado y responsable de seguridad identificado. La evolución anual muestra si el programa cambia prácticas.
Estas métricas deberían evitar cargas burocráticas que resten recursos a la propia mejora.
Madurez municipal
Los ayuntamientos navarros pueden partir de niveles muy diferentes. Un modelo de madurez permite ofrecer servicios básicos a quienes todavía carecen de inventario y controles avanzados a entidades con mayor capacidad.
La segmentación hace más eficiente el uso de recursos regionales.
Coordinación con protección de datos
Un incidente de seguridad puede convertirse en una brecha de datos personales. Los equipos técnicos y jurídicos necesitan procedimientos conjuntos para decidir cuándo notificar y qué información conservar.
La preparación previa evita improvisar durante las primeras horas de una crisis.
Publicar lecciones sin exponer vulnerabilidades
Navarra puede compartir casos agregados sobre incidentes, controles que funcionaron y errores frecuentes. El contenido debe eliminar detalles que faciliten ataques, pero puede ser muy útil para otras organizaciones.
Convertir experiencia operativa en guías reutilizables multiplica el valor del gasto público.
Plan financiero después de CIBERREG
Las capacidades creadas con fondos europeos necesitarán personal, licencias y mantenimiento. Identificar cuánto cuesta mantener cada servicio permitirá decidir cuáles deben incorporarse al presupuesto ordinario.
La sostenibilidad económica debería formar parte del cierre del programa, no aparecer cuando termine la financiación externa.
Pruebas de restauración con servicios reales
Las organizaciones participantes pueden seleccionar aplicaciones representativas y practicar una recuperación completa desde copia. Medir el tiempo hasta que usuarios vuelven a trabajar ofrece un indicador más útil que saber simplemente que existe un backup.
Los ejercicios deberían incluir documentación de dependencias, credenciales de emergencia y contactos de proveedores. Si la restauración requiere conocimiento que solo posee una persona, existe un riesgo adicional que debe corregirse.
Inventario de dominios y exposición pública
Ayuntamientos y pymes pueden mantener una lista de dominios, portales, VPN y servicios accesibles desde internet. Revisar certificados, software y responsables ayuda a detectar activos olvidados.
La superficie externa cambia con frecuencia y necesita una revisión periódica, especialmente después de proyectos financiados que añaden nuevas plataformas.
Revisión anual de controles básicos
Una lista regional de controles mínimos puede revisarse cada año: MFA, copias probadas, inventario, parcheo y contactos de respuesta. La repetición permite medir madurez sin crear nuevas metodologías en cada ejercicio.
Las organizaciones que ya cumplen el nivel básico pueden avanzar hacia controles más especializados.
Simulacros de comunicación
La respuesta a un incidente no es únicamente técnica. La empresa debe saber quién informa a clientes, proveedores, aseguradora o autoridades y qué mensajes puede emitir sin especular.
Practicar esta coordinación en los talleres permite reducir retrasos y contradicciones cuando un ataque real afecta a operaciones o datos. El plan debería incluir contactos alternativos si el correo corporativo queda inutilizado.
Fotografía: panumas nikhomkhai / Pexels.
