La ciberseguridad y los cinco elementos clave para el cumplimiento normativo de la norma UR E26
La seguridad informática está pasando de ser un mero trámite burocrático a convertirse en una herramienta empresarial esencial, exigida por los reguladores y las partes interesadas, escribe Nicolas Furge, presidente de Marlink Cyber.

El riesgo cibernético es una preocupación creciente en todo el sector del transporte marítimo, desde los operadores y fletadores de buques hasta los puertos y la cadena de suministro en general. Si bien el número de soluciones tecnológicas está aumentando, el creciente peso de la normativa planteará nuevas cuestiones sobre el proceso de cumplimiento.
Estas normas irán más allá de la simple implementación de software, para convertirse en un proceso de inspección periódico y detallado que requerirá la colaboración entre astilleros, armadores, sociedades de clasificación, fabricantes de equipos originales (OEM), operadores de TI y de redes. Quizás igual de importante para los armadores sean los posibles costes que conlleva alcanzar y mantener el cumplimiento normativo, unos costes que serán recurrentes en lugar de gastos puntuales.
Organismos reguladores como la OMI y la Unión Europea, la Guardia Costera de los Estados Unidos y otros Estados de abanderamiento han introducido anteriormente directrices o tienen previsto actualizar la normativa en respuesta a las crecientes amenazas cibernéticas. Las normas del sector publicadas por BIMCO, SIRE y TMSA se están complementando ahora con normativas elaboradas por la Asociación Internacional de Sociedades de Clasificación (IACS).
El Requisito Unificado E26 de la IACS tiene por objeto establecer un conjunto mínimo de requisitos para la ciberresiliencia de los buques, destinados al diseño, la construcción, la puesta en servicio y la vida útil del buque.
Su requisito relacionado, el UR E27, establece las capacidades mínimas de seguridad que deben tener los sistemas y equipos para considerarse ciberresilientes y está destinado a los proveedores de equipos externos.
A pesar de que el UR E26 solo es obligatorio para las nuevas construcciones, Marlink cree que los armadores buscarán cada vez más aplicar sus principios y normas a los buques existentes, lo que proporcionará una mitigación de riesgos para activos y cargas de gran valor.
Las conversaciones con los armadores indican que aplicarán progresivamente la normativa a sus flotas, utilizando la UR26 como referencia para la ciberseguridad de los activos flotantes.
Las UR de la IACS serán aplicadas por todas las sociedades de clasificación miembros, que actuarán como auditores, con solo pequeñas diferencias en la forma en que cada una aplica su metodología y definiciones dentro de la documentación. Como punto de partida para el cumplimiento de la próxima normativa UR26 de la IACS, Marlink ha recopilado cinco aspectos clave que los armadores ya deberían haber tenido en cuenta a la hora de decidir cómo proceder.
- Documentación
La UR 26 exige un nivel de documentación mucho mayor que el anterior, incluyendo un plan detallado de la instalación de la red a bordo, su configuración y los flujos de datos. Los inspectores esperarán recibir documentación sobre las medidas de protección de la red, incluyendo un plan de pruebas para verificar los controles implementados.
- Inventario de activos a bordo
Los armadores deberán elaborar y mantener un inventario de los activos a bordo y presentarlo cuando se les solicite. El inventario incluye el hardware y el software aplicables de los sistemas informáticos (CBS) y de las redes que conectan dichos sistemas entre sí y con otros CBS a bordo o en tierra.
- Procedimientos
El reglamento exige la creación de nuevos procedimientos para defenderse de los ciberataques y aumentar la mitigación de riesgos. Por ejemplo, los armadores deben comprender cómo crear procedimientos y definir funciones y responsabilidades para temas como la supervisión, el control y el mantenimiento remotos de los equipos de los buques. El desarrollo de estos procedimientos es un proceso que debe realizarse en estrecha relación con los programas de formación y sensibilización.
- Formación y sensibilización
Es muy probable que los armadores requieran formación en ciberseguridad para las tripulaciones y que la complementen con cursos de sensibilización periódicos para todo el personal, incluyendo la tripulación, los contratistas y los terceros encargados del mantenimiento. Los temas de formación incluyen cómo identificar riesgos, los procedimientos para la recuperación de un sistema averiado, cómo obtener asistencia y apoyo externos desde tierra y cómo probar y supervisar las redes a bordo.
- De reactivo a proactivo
Las soluciones cibernéticas habituales pueden proporcionar una línea de protección reactiva contra los ataques, pero aportan poca o ninguna información sobre la vulnerabilidad a un nivel superior. En el futuro, la ciberseguridad requerirá no solo la protección de activos y redes, sino también evaluaciones de vulnerabilidad, pruebas de penetración y otras herramientas proactivas que puedan proporcionar información sobre las amenazas probables y posibles, y sobre cómo estas cambian con el tiempo.
Conclusión
La UR26 supone un cambio significativo para el sector marítimo, no solo por ser el primer requisito que se aplica por igual a todos los buques de nueva construcción. La carga administrativa adicional que genera será considerable, pero, aun así, es probable que en poco tiempo se extiendan normas similares a la flota existente.
Sin embargo, la UR26 solo representa una base de referencia acordada para el rendimiento. Es probable que las futuras regulaciones sean mucho más exigentes y Marlink cree que los armadores deben tomar medidas adicionales para protegerse de las amenazas cibernéticas. Es probable que las exigencias de los fletadores, las aseguradoras, las sociedades de clasificación y otras partes interesadas aumenten con el tiempo.
Los costes provendrán de la administración del mantenimiento de registros necesario para el cumplimiento, los costes mensuales de los servicios y, potencialmente, cientos de horas de trabajo de consultoría para crear procedimientos y configuraciones. Es probable que los presupuestos que los armadores dedican a las tecnologías de la información tengan que aumentar para aprovechar las posibilidades que ofrece la tecnología digital y reforzar la ciberdefensa.
Para lograr un mayor nivel de cumplimiento, el sector necesita una nueva perspectiva de alto nivel sobre las medidas necesarias para mantener la seguridad en el mar que vaya más allá de la defensa básica.
Nuestra experiencia con la mayor parte de la flota mercante marítima nos indica que el cumplimiento de la UR E26 y otras normativas no es suficiente por sí solo. Los armadores deben considerar qué mejoras adicionales es necesario realizar para garantizar que sus flotas puedan seguir operando de forma segura.
Este artículo se publicó el 18 de marzo de 2025 en Splash 247.

PONTE EN CONTACTO CON NOSOTROS
Habla con un especialista de Marlink.
Tanto si está evaluando soluciones, planificando una actualización de su flota o haciendo frente a un problema urgente de conectividad, nuestro equipo está listo para ayudarle.
Especialistas en los sectores marítimo, de cruceros, náutico, energético, empresarial, de telecomunicaciones, humanitario, gubernamental y de defensa.
Sus datos se tratan de acuerdo con nuestra política de privacidad, que cumple con el RGPD.
PREFIERE CONTACTAR CON NOSOTROS DIRECTAMENTE
Cuéntenos cómo funciona su empresa
Rellene los datos que figuran a continuación y el especialista adecuado se pondrá en contacto con usted.
Perspectivas
Descubre nuestras últimas novedades y explora lo último en protección digital a través de nuestra selección de noticias, artículos y blogs de expertos.








