En este capítulo
Arquitectura regulatoria de la UE
La Unión Europea regula riesgos tecnológicos mediante reglamentos, directivas y legislación sectorial. Un reglamento es directamente aplicable en los términos previstos, mientras que una directiva exige examinar los mecanismos de transposición y aplicación nacionales. ENISA participa en el ecosistema europeo de ciberseguridad, pero sus recomendaciones no sustituyen la ley. Los requisitos pueden variar entre servicios digitales, productos y entidades críticas. Para analizar una organización conviene identificar actividades, tamaño, sector, territorio y relaciones con terceros. Una norma europea nueva puede tener fases de aplicación diferenciadas, de modo que la fecha de aprobación no basta para afirmar que todas sus obligaciones ya son exigibles.
Conceptos de este apartado
- Competencias de la Unión Europea
- Reglamentos, directivas y transposición
- ENISA y ecosistema institucional
- Relación entre ciberseguridad, mercado interior y resiliencia
- Normas horizontales y sectoriales
- Interacción con estándares técnicos
NIS2 y gestión de riesgos
La Directiva NIS2 refuerza la gestión de riesgos de ciberseguridad en sectores definidos y presta especial atención a gobernanza, cadenas de suministro e incidentes. Distingue categorías de entidades y prevé medidas organizativas y técnicas, además de responsabilidades de dirección bajo determinadas condiciones. Para aplicarla en un país hay que comprobar la situación de su transposición y la legislación vigente. Una organización puede tener controles internos sólidos y, sin embargo, no documentar adecuadamente su evaluación de riesgos o su proceso de comunicación de incidentes. La obligación jurídica se entiende mejor cuando se conecta con la función que se pretende proteger y la evidencia de los controles.
Conceptos de este apartado
- Sujetos esenciales e importantes
- Medidas de gestión de riesgos
- Responsabilidad de órganos de dirección
- Cadena de suministro
- Notificación de incidentes
- Supervisión y régimen sancionador
DORA y sector financiero
DORA establece un marco de resiliencia operativa digital para entidades financieras comprendidas en su ámbito, con exigencias sobre riesgo TIC, incidentes, pruebas de resiliencia y terceros. No alcanza automáticamente a cualquier empresa que utilice servicios bancarios. Las organizaciones afectadas necesitan conocer servicios críticos, dependencias tecnológicas y contratos con proveedores. Una prueba de continuidad no se satisface con demostrar que existe una copia de seguridad; debe examinar si el proceso puede reanudarse en condiciones definidas. La supervisión de terceros es relevante porque servicios externos pueden concentrar riesgos operativos sin que la entidad pierda todas sus responsabilidades.
Conceptos de este apartado
- Entidades sujetas
- Gestión del riesgo TIC
- Notificación de incidentes
- Pruebas de resiliencia
- Riesgo de proveedores TIC
- Supervisión de proveedores críticos
Cyber Resilience Act y seguridad de producto
El Cyber Resilience Act, o CRA, introduce obligaciones para determinadas categorías de productos con elementos digitales. Su enfoque conecta seguridad con el ciclo de vida: diseño, actualización, gestión de vulnerabilidades e información a usuarios. No trata de idéntica forma a todos los servicios digitales ni a todo software distribuido, por lo que la clasificación del producto importa. Los fabricantes deben analizar los requisitos específicos que les correspondan y los calendarios de aplicación. Una vulnerabilidad descubierta después de la venta no queda fuera de responsabilidad organizativa por aparecer tardíamente; son necesarios mecanismos de reporte, corrección y comunicación.
Conceptos de este apartado
- Productos con elementos digitales
- Obligaciones de fabricantes e importadores
- Vulnerabilidades y actualizaciones
- Conformidad y documentación
- Notificación y gestión de vulnerabilidades
- Relación con estándares armonizados
ENS y marcos nacionales españoles
El Esquema Nacional de Seguridad español, ENS, establece principios y requisitos para determinados sistemas del sector público y entidades relacionadas con su ámbito. La categorización ayuda a determinar exigencias adecuadas al impacto posible sobre información y servicios. Sus medidas abarcan organización, protección y verificación. La declaración o certificación de conformidad debe corresponder al régimen aplicable, evitando confundir una auditoría interna con una certificación. Para proveedores públicos puede tener efectos en contratación y demostración de controles. Un requisito jurídico de seguridad se vuelve verificable cuando puede observarse en configuraciones, documentos y registros de operación.
Conceptos de este apartado
- Principios y requisitos del Esquema Nacional de Seguridad
- Categorización de sistemas
- Medidas de seguridad
- Roles y responsabilidades
- Auditoría y declaración/certificación de conformidad
- Relación con contratación pública y proveedores
Cumplimiento integrado
Una misma entidad puede estar alcanzada por varias regulaciones al mismo tiempo. Por ejemplo, un servicio financiero que utiliza datos personales y contrata un proveedor cloud debe analizar las obligaciones sectoriales, de privacidad y contractuales de manera coordinada. Construir una matriz permite distinguir norma, supuesto de aplicación, deber, responsable, control y evidencia. La matriz no debe convertirse en una lista de siglas: cada fila necesita una decisión práctica y una prueba de cumplimiento. También hay que identificar plazos y autoridades potencialmente competentes sin asumir que los requisitos de una norma sustituyen a los de otra.
Conceptos de este apartado
- Mapeo de obligaciones concurrentes
- Determinación de ámbito subjetivo
- Materialidad e incidentes multi-regulación
- Evidencias de cumplimiento
- Gobernanza y responsabilidad
- Diseño de una matriz regulatoria de ciberseguridad
Un caso para comprenderlo
Una entidad presta servicios tecnológicos a hospitales y entidades financieras. No basta con decir que está alcanzada por toda la regulación europea. El análisis distingue actividades, sujetos, productos y roles para identificar cuándo entran en juego NIS2, DORA, ENS o CRA, y construye una matriz de obligaciones con controles y evidencias verificables.
Cómo aplicar estos conceptos
El punto de partida es describir el sistema o situación con precisión, distinguir hechos de suposiciones y seleccionar qué información permitiría comprobar una conclusión. A partir de ahí se identifican riesgos, controles, responsabilidades y evidencias posibles. La utilidad de estos conocimientos aumenta cuando se relacionan con otras áreas de la ciberseguridad y del Derecho informático.
Fuentes y lecturas de referencia
- Directiva NIS2
- Reglamento DORA
- Reglamento de Ciberresiliencia (CRA)
- Esquema Nacional de Seguridad, RD 311/2022
Para aplicar estos marcos a un caso concreto deben comprobarse la versión vigente, el ámbito de aplicación y las condiciones del supuesto.
