PART-IS aquí
Llega la nueva normativa EASA Part-IS. ¿Pertenece al sector de la aviación? Podemos ayudarle a cumplirla.
> Servicios con un enfoque integrado > PARTE-IS
Lograr el cumplimiento de la EASA Part-IS
Las nuevas normas Part-IS de la AESA afectan a todo el sector de la aviación. Desde las organizaciones de diseño y fabricación hasta las aerolíneas, aeropuertos, proveedores de mantenimiento, GTA/SNA, organizaciones de formación, operadores del espacio U e incluso gobiernos, casi todas las partes interesadas están obligadas a tomar medidas.
La seguridad de la información es ahora un requisito esencial para la seguridad. Para el 16 de octubre de 2025 y el 22 de febrero de 2026, todas las empresas de aviación deberán disponer de un Sistema de Gestión de la Seguridad de la Información (SGSI ). El reto está claro: la aviación lleva mucho tiempo centrándose en la seguridad y la calidad, pero la Parte IS añade una nueva disciplina. Ahora las empresas deben integrar la seguridad de la información en los sistemas de gestión existentes, interpretar lo que la normativa significa realmente para sus operaciones y hacer todo esto en plazos ajustados, con el cumplimiento y la certificación en juego.
Aquí es donde nuestro servicio PART-IS resulta muy útil. Le ayudamos a evaluar su situación, diseñar e implantar el SGSI, integrarlo en su sistema de gestión de la seguridad y preparar a sus equipos para los nuevos requisitos.
¿Qué es PART-IS y por qué es importante?
PART-IS (seguridad de la información) es el marco normativo de la Unión Europea que exige a las organizaciones y autoridades de aviación que identifiquen, gestionen y mitiguen los riesgos de seguridad de la información que puedan afectar a la seguridad aérea. Complementa la normativa de seguridad existente de la AESA al integrar la ciberseguridad en el mismo ciclo de mejora continua que las operaciones de vuelo, el mantenimiento y la gestión de la seguridad.
Part-IS puede considerarse un "sistema de gestión de la seguridad de la información", un enfoque estructurado que incluye política, gestión de riesgos, competencia, elaboración de informes y mejora continua.
Requisitos básicos de PART-IS
En esencia, PART-IS exige a las empresas que establezcan y mantengan un SGSI que:
- Esté basado en el riesgo y orientado al rendimiento: Identifique los activos, evalúe las amenazas y gestione los riesgos de forma proporcional.
- Esté integrado desde el punto de vista operativo: Esté alineado con los procesos de SMS, calidad y cumplimiento.
- Se base en las competencias: Define las funciones, forma al personal y crea una cultura de la seguridad.
- Preparada para los incidentes: Detecta, clasifica, responde y recupera eficazmente.
Las empresas que ya están alineadas con la norma ISO/IEC 27001 pueden utilizar los marcos existentes, pero aún deben cumplir los requisitos específicos de la aviación, como el análisis del impacto de la seguridad y la notificación de incidentes, así como la alineación general con los procesos de seguridad.
Relación con NIS2
Muchas entidades aeronáuticas también entran en el ámbito de aplicación de la normativa NIS2. Sin embargo, la Parte I no sustituye al cumplimiento de la NIS2. Aunque la alineación es posible, las empresas deben planificar una aplicación complementaria en lugar de asumir la equivalencia.
Retos de aplicación
Definir el alcance del SGSI para interfaces complejas.
Los ecosistemas de aviación implican a múltiples partes interesadas, como operadores, OEM, ANSP y proveedores. Utilice mapas de servicios operativos, no sólo organigramas, para definir el alcance.
Reúna las culturas de TI, OT y seguridad.
Los equipos de ciberseguridad se centran en la confidencialidad, la integridad y la disponibilidad (CIA), mientras que los equipos de seguridad dan prioridad a los controles de riesgos y las barreras. Part-IS requiere un enfoque unificado.
Detección y recuperación de incidentes pensando en la seguridad
Las empresas no sólo deben recopilar registros, sino también detectar eventos que puedan escalar a incidentes de seguridad y recuperarlos sin comprometer la seguridad operativa.
Gestionar las obligaciones de múltiples reguladores
Armonice los controles de Part-IS, NIS2 e ISO 27001 para evitar la duplicación y la fatiga de las auditorías.
Cómo añade valor Bureau Veritas
Con décadas de experiencia en aviación y un profundo conocimiento de la Ciberseguridad, Bureau Veritas Ciberseguridad ayuda a las empresas a lograr un cumplimiento creíble y listo para auditorías, manteniendo al mismo tiempo la eficiencia operativa.
Nuestros servicios incluyen:
01
Aplicabilidad y evaluación de las deficiencias
Identifique si la Parte-SI se aplica a su empresa y dónde se quedan cortas las prácticas actuales.
02
Diseño del SGSI e integración del SMS
Desarrolle un sistema de gestión de la seguridad de la información que se integre perfectamente con sus sistemas de seguridad y calidad existentes.
03
Desarrollo de competencias y formación
Dote a sus equipos de los conocimientos y habilidades necesarios para cumplir y mantener los requisitos de la Parte I.
04
Evaluaciones independientes de garantía y preparación
Valide su cumplimiento con las revisiones de expertos que le preparan para las auditorías y la supervisión reglamentaria.
Ventajas de los equipos multidisciplinares
Part-IS requiere la colaboración entre el CISO, el responsable de seguridad, los responsables de cumplimiento, de mantenimiento de la aeronavegabilidad y de operaciones. Cuando estos equipos trabajan juntos, es posible conseguir lo siguiente
- Mejor identificación de peligros: los escenarios de ciberamenazas pasan a formar parte de su registro de peligros operativos (por ejemplo, OFP dañado, datos de navegación FMS falsificados, AODB comprometida).
- Un control de cambios más inteligente: las evaluaciones de seguridad para los cambios de TI/OT incluyen modos de fallo cibernético, y los tratamientos de riesgos cibernéticos tienen en cuenta las mitigaciones operativas (procedimientos, alivios MEL, coordinación ATC).
- Respuesta a incidentes más rápida y segura: los libros de jugadas vinculan las acciones SIEM/SOC con la notificación y coordinación de la seguridad (por ejemplo, NOTAM/ATC, restricciones de despacho, restricciones de asistencia en tierra), reduciendo tanto el MTTR como la seguridad.
Ejemplos de incidentes
- Notas de embarque manipuladas: Un ataque de phishing compromete los datos de planificación de vuelos, lo que pone en marcha protocolos de verificación y recuperación.
- Interrupción del sistema aeroportuario: un compromiso de la AODB interrumpe la asignación de franjas horarias, lo que requiere una contención técnica y procedimientos manuales de seguridad.
- Aviso de integridad de los datos de navegación: unos datos de vigilancia anómalos provocan la separación de los procedimientos mientras los equipos cibernéticos investigan.
CONTACTO
¿Desea saber más sobre nuestros servicios PART-IS? Rellene el formulario y nos pondremos en contacto con usted en el plazo de un día laborable.
¿Por qué elegir la ciberseguridad de Bureau Veritas?
Bureau Veritas Cybersecurity es su socio experto en ciberseguridad. Ayudamos a las organizaciones a identificar riesgos, reforzar sus defensas y cumplir con las normas y regulaciones de ciberseguridad. Nuestros servicios abarcan personas, procesos y tecnología, desde la formación en materia de concienciación y la ingeniería social hasta el asesoramiento en seguridad, el cumplimiento normativo y las pruebas de penetración.
Operamos en entornos de TI, TO e IoT, y damos soporte tanto a sistemas digitales como a productos conectados. Con más de 300 profesionales de la ciberseguridad en todo el mundo, combinamos una profunda experiencia técnica con una presencia global. Bureau Veritas Cybersecurity forma parte del Bureau Veritas Group, líder mundial en pruebas, inspección y certificación.