El sector agroalimentario de la Región de Murcia atraviesa uno de sus mejores momentos comerciales. Solo en el primer trimestre de 2026 las exportaciones hortofrutícolas regionales superaron los 1.154 millones de euros, un 14,2% por encima del mismo periodo del ejercicio anterior. Esa cifra describe una concentración productiva y logística sin equivalente en Europa en un radio de apenas ochenta kilómetros. Describe también, aunque rara vez se lea así, una dependencia.
La tesis de este análisis es que esa dependencia está a punto de tener consecuencias jurídicas. España tramita la ley que transpondrá la directiva europea de resiliencia de entidades críticas y derogará la Ley 8/2011, y entre los sectores estratégicos cubiertos figura la producción y distribución de alimentos. El texto se encuentra en fase de enmiendas, de modo que nada de lo que sigue es todavía exigible por esta vía. Pero su dirección es firme, su contenido es conocido y el calendario de preparación de una empresa afectada es más largo que el que le quedará disponible cuando la norma se publique.
El marco que se deroga y el que llega
Durante quince años, la protección de infraestructuras críticas en España ha operado con una lógica de activos: identificar la instalación sensible, protegerla y documentar esa protección. El enfoque europeo ha cambiado de eje. La Directiva (UE) 2022/2557 desplaza el centro de gravedad desde el activo físico hacia la entidad que presta el servicio esencial, y desde la protección entendida como barrera hacia la resiliencia entendida como capacidad de prevenir, resistir, absorber y recuperarse.
La diferencia no es de redacción. Bajo el modelo vigente, una organización cumplía acreditando medidas sobre un perímetro. Bajo el que llega deberá acreditar que sigue prestando su servicio cuando ese perímetro falla, con independencia del origen del fallo: riesgo natural, avería técnica, amenaza híbrida, acción antagónica o terrorismo. Se deja de preguntar qué ha instalado usted y se empieza a preguntar cuánto aguanta.
Conviene retener además un dato que el debate sectorial ha pasado por alto: la norma incorpora la seguridad privada entre los sectores críticos obligados. Quienes prestan servicios de protección a terceros quedan ellos mismos dentro del perímetro que ayudan a sostener.
Por qué la cadena alimentaria está en el cuadro
La inclusión del sector no es una incorporación improvisada. La cadena alimentaria lleva años tratada como función social esencial en la doctrina europea de seguridad, y los ejercicios de crisis de los últimos años han consolidado esa lectura: el abastecimiento es una de las pocas funciones cuya interrupción produce efectos sociales en cuestión de días, no de semanas.
Lo verdaderamente nuevo es el perfil de empresa que puede quedar alcanzado. El modelo de 2011 concentró la atención en un número reducido de operadores de gran tamaño, con frecuencia de titularidad pública o semipública, y con departamentos de seguridad consolidados. El modelo de entidades atiende a la relevancia del servicio prestado y a la existencia de alternativas de sustitución. Una central de manipulado que concentra un porcentaje relevante de la producción nacional de un producto concreto, una plataforma logística que canaliza el tránsito hacia varios mercados europeos o un nodo de frío sin sustituto operativo en su comarca no son grandes corporaciones, pero responden con exactitud a ese criterio.
La designación no se solicita
Aquí se concentra la mayor parte de la confusión que empieza a circular. Una empresa no se declara a sí misma entidad crítica, ni evita serlo absteniéndose de pedirlo. La identificación corresponde a la autoridad competente, a partir de la evaluación nacional de amenazas y riesgos y de los criterios sectoriales que se aprueben. La organización es sujeto del procedimiento, no parte que lo promueve.
La condición de entidad crítica no se solicita: se recibe. Y llega acompañada de un calendario que nadie ha planificado.
La consecuencia merece enunciarse sin adornos. Una empresa puede encontrarse designada sin haber participado en ninguna conversación previa, y obligada entonces a producir en semanas una evaluación de riesgos que debería haber madurado durante meses. Y una evaluación deficiente no es solo un incumplimiento formal: debilita la posición de la entidad en cualquier actuación supervisora posterior, del mismo modo que un expediente documental pobre decide el resultado de una inspección antes de que el inspector formule su primera pregunta.
Lo que el proyecto exige
Para las entidades designadas, el texto articula un conjunto de obligaciones que, leído desde la práctica, describe un sistema de gestión de seguridad y continuidad completo, no un catálogo de medidas sueltas.
Arranca con una evaluación de riesgos propia, apoyada en la evaluación nacional de amenazas y en el plan estratégico del sector correspondiente, que debe cubrir amenazas naturales, humanas, híbridas y terroristas e incorporar las interdependencias con otros sectores. Sobre ella se construye un plan de resiliencia que recoja las medidas de protección física de las instalaciones, la gestión de la continuidad de las actividades, la respuesta y mitigación de incidentes y la formación y concienciación del personal, sometido a validación por la autoridad competente. La secuencia importa: el plan se deriva de la evaluación, de manera que un análisis de riesgos redactado a posteriori para justificar medidas ya compradas se detecta con facilidad.
A esa arquitectura se añaden dos exigencias de naturaleza distinta. La primera es la designación de un responsable de seguridad y resiliencia que actúe como punto de contacto con las autoridades competentes. Está abierto el debate profesional sobre si esa función podrá recaer en el responsable de seguridad de la información ya existente en la organización o requerirá habilitación como director de seguridad conforme a la normativa de seguridad privada. La cuestión no es menor: determina si se trata de reasignar funciones internas o de incorporar una capacidad que hoy prácticamente ninguna empresa agroalimentaria tiene en plantilla.
La segunda es un sistema de comprobación de antecedentes personales del personal directamente relacionado con la operación, el mantenimiento o el control de la infraestructura, con la finalidad de garantizar su idoneidad. En un sector caracterizado por la estacionalidad extrema, la subcontratación intensiva y el recurso habitual a empresas de trabajo temporal y a empresas de servicios agrícolas, ese requisito tiene implicaciones que exceden con mucho al departamento de recursos humanos: obliga a saber con precisión quién accede a qué zona, bajo qué relación contractual y con qué trazabilidad. Muchas organizaciones descubrirán, al intentar responder, que no disponen de esa información de forma fiable.
Las veinticuatro horas que ordenan el resto
La obligación que mejor revela la distancia entre cumplir sobre el papel y cumplir de verdad es la de notificación. Los incidentes que perturben o puedan perturbar de forma significativa la prestación del servicio esencial deberán comunicarse a la autoridad competente en un plazo máximo de veinticuatro horas desde que se tenga conocimiento de ellos, salvo acreditada incapacidad operativa para hacerlo, seguidos de un informe detallado en plazo no superior a un mes.
Veinticuatro horas no se improvisan. El plazo exige criterios de calificación del incidente definidos por anticipado, una cadena de decisión con suplencias nombradas, un canal probado antes de necesitarlo y una persona con autoridad para activar el procedimiento a las tres de la madrugada de un sábado de campaña. Una organización que todavía discute internamente si un suceso es notificable cuando ya han transcurrido doce horas ha consumido la mitad del plazo deliberando, y llegará tarde no por falta de medios, sino por falta de criterio escrito.
Dos marcos que se confunden a diario
Conviene separar dos planos que el sector mezcla con frecuencia. La ciberseguridad de estas empresas no se regula por esta vía, sino por la transposición de la Directiva (UE) 2022/2555, conocida como NIS2, donde el sector alimentario entra habitualmente como entidad importante a partir de umbrales de plantilla y facturación, con un régimen sancionador propio. La protección física y la continuidad operativa se regulan por la vía que aquí se analiza, con su propia autoridad y su propio procedimiento.
Son dos marcos normativos distintos que recaen sobre la misma dirección, la misma instalación y la misma cadena de valor. Atender solo a uno deja la mitad del riesgo sin gobernar. Y construir dos sistemas paralelos es un error de coste que se paga durante años, porque el inventario de activos, la clasificación de incidentes, los procedimientos de notificación y la formación del personal admiten un diseño único capaz de satisfacer ambos regímenes. Quien los integre desde el principio los construirá una vez.
Merece una observación adicional sobre la lectura interesada de este escenario. En los próximos meses proliferarán ofertas técnicas presentadas como solución de cumplimiento para entidades críticas. Ninguna tecnología, por sí sola, satisface una obligación cuyo objeto es acreditar capacidad de recuperación. Un equipo instalado demuestra que se realizó una compra; no demuestra que exista un plan, ni que ese plan se haya probado alguna vez.
Qué puede decidirse hoy
Con independencia de cuándo se apruebe el texto y de cuál sea su redacción final, hay decisiones que pueden tomarse ahora y que no quedarán desfasadas por lo que publique el Boletín Oficial del Estado.
La primera es determinar la posición real de la empresa en la cadena de abastecimiento: volumen gestionado, cuota efectiva en productos concretos, existencia de sustitutos reales y dependencia de terceros sobre agua, energía y frío. Ese es el material con el que se argumenta ante una eventual designación, en un sentido o en el contrario, y ninguna organización debería llegar a esa conversación sin haberlo calculado.
La segunda es realizar una evaluación de riesgos con método reconocible, apoyada en estándares de gestión de riesgos y de continuidad de negocio, y no en un inventario de equipos instalados. Un análisis trazable es reutilizable ante la autoridad, ante el cliente que audita y ante la aseguradora que tarifa.
La tercera es mapear el punto único de fallo físico, que en una instalación agroalimentaria rara vez es el edificio administrativo y casi siempre el grupo de frío, la sala de bombeo, el cuadro eléctrico general o el muelle de carga. La pregunta operativa es sencilla de formular y muy incómoda de responder: cuánto tiempo sostiene usted la expedición si pierde cada uno de esos elementos durante setenta y dos horas en plena campaña.
La cuarta es definir por anticipado el criterio de notificación y la cadena de decisión que lo activa. Y la quinta, revisar la estructura de gobierno de la seguridad e identificar quién asumiría la función de enlace, con qué respaldo técnico y con qué habilitación, antes de que sea la autoridad quien pregunte por ella.
Ninguna de esas cinco decisiones es gasto regulatorio muerto. Las cinco reducen pérdida operativa real en un sector donde interrumpir una expedición tiene consecuencias contractuales inmediatas. Y ese es, por lo demás, el único indicio fiable de que una medida de cumplimiento estaba bien elegida: que habría merecido la pena aunque la norma no hubiera llegado nunca.
Este documento tiene carácter divulgativo y refleja el criterio técnico de NÉMESIS Risk Consulting a la fecha de su publicación. Se refiere a un proyecto normativo en tramitación parlamentaria, susceptible de modificación durante el trámite de enmiendas. No constituye asesoramiento jurídico ni sustituye el análisis individualizado de cada organización.
Reciba los próximos análisis
El contenido de Insights es abierto. Si quiere recibir los próximos análisis al publicarse, déjenos su correo — nada más.
Suscribirme →