Ciberseguridad de la UE y resiliencia de las infraestructuras críticas
Conozca las normas de la UE sobre gestión de riesgos cibernéticos, productos digitales seguros, entidades críticas, certificación y respuesta colectiva, y siga las fechas de aplicación importantes.
Ciberseguridad e infraestructuras críticas
La ciberresiliencia de la UE emplea capas complementarias. NIS2 regula la gestión de riesgos y la notificación de incidentes por parte de entidades esenciales e importantes. El Reglamento de Ciberresiliencia regula los productos con elementos digitales durante todo su ciclo de vida. La Directiva sobre la Resiliencia de las Entidades Críticas abarca la resiliencia no cibernética de las entidades críticas identificadas. El Reglamento de Cibersolidaridad crea capacidades compartidas de detección, preparación y apoyo de emergencia. ENISA aporta conocimientos especializados y coordinación, mientras que las autoridades nacionales siguen desempeñando un papel central en la supervisión y la respuesta. Una revisión de enero de 2026 del Reglamento de Ciberseguridad seguía siendo una propuesta el 17 de agosto de 2026.
- Estado de la política
- Actual
- Relevancia para el examen
- Alta
- Profundidad
- Esencial
Un sistema de resiliencia compartido
La ciberseguridad trasciende las fronteras entre el mercado interior, la seguridad y la seguridad nacional. Gran parte de la legislación de la UE utiliza el artículo 114 del TFUE porque los requisitos nacionales divergentes pueden fragmentar el mercado interior. El artículo 16 fundamenta las normas de protección de datos, el artículo 196 sustenta la cooperación en materia de protección civil y el artículo 222 contiene la cláusula de solidaridad para catástrofes y atentados terroristas. La seguridad nacional sigue siendo responsabilidad exclusiva de cada Estado miembro con arreglo al artículo 4, apartado 2, del TUE. Por tanto, el Derecho de la UE en materia de ciberseguridad refuerza la resiliencia civil común sin crear un servicio de inteligencia de la UE ni transferir a Bruselas todo el mando sobre los incidentes.
El modelo operativo consta de cuatro etapas: reducir el riesgo antes de un incidente, detectar y compartir información pertinente, coordinar la respuesta cuando los efectos traspasan fronteras y restablecer los servicios. Los Estados miembros designan autoridades competentes, puntos de contacto únicos y equipos de respuesta a incidentes de seguridad informática. La Comisión supervisa el Derecho de la UE y puede adoptar los actos de ejecución especificados. ENISA —la Agencia de la Unión Europea para la Ciberseguridad— aporta conocimientos especializados y presta apoyo a los ejercicios, la coordinación de vulnerabilidades y la cooperación. UE-CyCLONe conecta a las autoridades nacionales de gestión de crisis para incidentes a gran escala; la Red de CSIRT facilita la cooperación operativa técnica.
NIS2: organizaciones y servicios esenciales
La Directiva (UE) 2022/2555, conocida como NIS2, pretende garantizar un elevado nivel común de ciberseguridad en toda la Unión. Amplía los sectores comprendidos y divide las organizaciones incluidas en entidades esenciales e importantes. La clasificación afecta al régimen de supervisión, no a la necesidad básica de gestionar los riesgos. Entre los sectores figuran la energía, el transporte, la salud, las infraestructuras digitales, la Administración pública, el agua potable, las aguas residuales, los servicios postales, la fabricación de determinados productos críticos y los proveedores digitales. Los umbrales de tamaño y las inclusiones o exclusiones específicas son relevantes; no todas las organizaciones pequeñas están incluidas automáticamente.
Las entidades deben aplicar medidas técnicas, operativas y organizativas proporcionadas. La Directiva enumera la gestión de incidentes, la continuidad de las actividades, la seguridad de la cadena de suministro, la gestión de vulnerabilidades, el cifrado cuando proceda, el control de acceso, la gestión de activos y la concienciación del personal. Los órganos de dirección aprueban y supervisan las medidas y pueden responder de ellas conforme a la transposición nacional. Los incidentes significativos siguen un modelo de notificación por etapas: una alerta temprana en un plazo de 24 horas desde que se tenga conocimiento del incidente, una notificación del incidente en un plazo de 72 horas y un informe final normalmente en el plazo de un mes. Los candidatos no deben reducir estas etapas a un único plazo.
NIS2 es una directiva. Los Estados miembros debían transponerla a más tardar el 17 de octubre de 2024 y aplicar las medidas nacionales desde el 18 de octubre de 2024. Los derechos y obligaciones se hacen cumplir principalmente mediante el Derecho nacional. Una transposición incompleta no convierte la Directiva en un reglamento; constituye un problema de aplicación sujeto a los mecanismos de tutela del Derecho de la UE y a una posible acción por incumplimiento.
Reglamento de Ciberresiliencia: productos y seguridad durante el ciclo de vida
El Reglamento (UE) 2024/2847 —el Reglamento de Ciberresiliencia o CRA— adopta un enfoque basado en el mercado de productos. Abarca los productos de hardware y software con elementos digitales introducidos en el mercado de la UE, con sujeción a las exclusiones definidas y a la interacción con la legislación sectorial. Los fabricantes deben diseñar y producir productos seguros, evaluar los riesgos cibernéticos, gestionar las vulnerabilidades y proporcionar actualizaciones de seguridad durante el período de soporte. Los importadores y distribuidores tienen obligaciones de verificación. La evaluación de la conformidad y el marcado CE vinculan los requisitos de ciberseguridad con la aplicación ordinaria de la normativa sobre productos del mercado único.
La entrada en vigor no equivale a la plena aplicación. El CRA entró en vigor el 10 de diciembre de 2024. Las normas sobre la notificación de organismos de evaluación de la conformidad se aplicaron desde el 11 de junio de 2026. Las obligaciones de notificación del artículo 14 relativas a vulnerabilidades explotadas activamente e incidentes graves se aplican desde el 11 de septiembre de 2026. La mayoría de las obligaciones se aplican desde el 11 de diciembre de 2027. En la fecha de actualización de esta guía, las obligaciones de notificación de septiembre eran inminentes, pero todavía no eran aplicables.
Entidades críticas: riesgos cibernéticos y físicos
La Directiva (UE) 2022/2557, denominada Directiva sobre la Resiliencia de las Entidades Críticas o Directiva CER, aborda la capacidad de las entidades identificadas para prevenir incidentes, protegerse frente a ellos, responder, resistir, mitigar, absorber, adaptarse y recuperarse. Su enfoque multirriesgo incluye peligros naturales, accidentes, emergencias de salud pública, sabotajes y terrorismo. Los Estados miembros realizan evaluaciones de riesgos, adoptan estrategias e identifican entidades críticas en los sectores enumerados. A continuación, las entidades identificadas evalúan los riesgos, adoptan medidas proporcionadas y notifican los incidentes perturbadores.
CER y NIS2 fueron concebidas para funcionar conjuntamente. CER se centra principalmente en la resiliencia no cibernética; NIS2 se centra en las redes y los sistemas de información. Las autoridades nacionales deben cooperar e intercambiar información pertinente. Las directivas no implican que todas las entidades de un sector enumerado tengan obligaciones idénticas. La identificación, las normas sobre tamaño, las disposiciones sectoriales y la transposición nacional determinan el ámbito de aplicación.
Detección colectiva y apoyo en situaciones de crisis
El Reglamento (UE) 2025/38, el Reglamento de Cibersolidaridad, se aplica desde el 4 de febrero de 2025. Establece un Sistema Europeo de Alerta de Ciberseguridad, medidas de preparación y una Reserva de Ciberseguridad de la UE integrada por proveedores fiables de respuesta a incidentes. También facilita la revisión de incidentes significativos o a gran escala. La reserva complementa las capacidades nacionales, en lugar de sustituirlas. Las solicitudes, los requisitos de admisibilidad, la contratación y la confidencialidad se rigen por el Reglamento y sus disposiciones de aplicación.
La terminología relativa a las crisis debe ser precisa. Un incidente significativo con arreglo a NIS2 implica una perturbación grave, pérdidas o daños para una entidad o para terceros. Un incidente a gran escala supera la capacidad de un Estado miembro o afecta significativamente al menos a dos Estados miembros. La coordinación política también puede utilizar el Dispositivo Integrado de Respuesta Política a las Crisis del Consejo. El conjunto de instrumentos de ciberdiplomacia de la UE de 2019 puede respaldar las respuestas en materia de relaciones exteriores, incluidas las medidas restrictivas, pero la atribución y las sanciones son decisiones políticas y jurídicas, no conclusiones técnicas de ENISA.
Qué cambió en 2026
El 20 de enero de 2026, la Comisión propuso revisar el Reglamento de Ciberseguridad de 2019. La propuesta pretende agilizar la certificación de la UE, abordar los riesgos de seguridad en las cadenas de suministro de tecnologías de la información y la comunicación y reforzar ENISA. El 17 de agosto de 2026 aún estaba sujeta al examen del Parlamento y del Consejo. El Reglamento (UE) 2019/881 vigente seguía siendo el Reglamento de Ciberseguridad aplicable mientras no fuera modificado.
El 7 de julio de 2026, la Comisión presentó un plan de acción sobre inteligencia artificial avanzada y ciberseguridad. Comprende la evaluación de modelos, el acceso estructurado a modelos avanzados para los defensores, pruebas seguras con ENISA y el Centro Común de Investigación, una corrección más rápida de las vulnerabilidades y una mayor capacidad europea en materia de IA. El plan de acción se basa en la legislación vigente; no es por sí mismo un nuevo reglamento. Por otra parte, continuaron los trabajos de aplicación relativos a la plataforma de notificación del CRA, la Reserva de Ciberseguridad y los marcos nacionales de NIS2.
Método para el examen: identifique el objeto, el actor y la fase
Pregúntese qué se está protegiendo. Para un proveedor de servicios comprendido, empiece por NIS2. Para hardware o software conectado e introducido en el mercado, empiece por el CRA. Para la resiliencia física y multirriesgo de una entidad crítica identificada, empiece por CER. Para la detección transfronteriza y el apoyo de emergencia, considere el Reglamento de Cibersolidaridad. A continuación, determine si el actor responsable es un fabricante, una entidad regulada, una autoridad de un Estado miembro, un CSIRT, ENISA, la Comisión o un colegislador. Termine comprobando si la norma había sido propuesta, estaba en vigor o ya era aplicable en la fecha pertinente.
Fundamentos jurídicos
Responsabilidad en materia de seguridad nacional
La seguridad nacional sigue siendo responsabilidad exclusiva de cada Estado miembro.
Mercado interior
Base jurídica de gran parte de la legislación armonizada de la UE en materia de ciberseguridad que aborda la fragmentación del mercado.
Directiva NIS2
Marco común de gestión de riesgos cibernéticos, notificación, cooperación y supervisión para las entidades comprendidas.
Reglamento de Ciberresiliencia
Requisitos horizontales de ciberseguridad para productos con elementos digitales.
Directiva sobre la Resiliencia de las Entidades Críticas
Normas de resiliencia multirriesgo para las entidades críticas identificadas por los Estados miembros.
Cifras clave
Primera notificación por etapas tras tener conocimiento de un incidente significativo.
Notificación más detallada tras tener conocimiento del incidente, posterior a la alerta temprana.
Comienzan a aplicarse las obligaciones del artículo 14 relativas a vulnerabilidades explotadas activamente e incidentes graves.
La mayoría de las obligaciones del Reglamento de Ciberresiliencia se aplican desde esta fecha.
Cronología de la política
-
2023-01-16
NIS2 y CER entraron en vigor
Las dos directivas reforzaron la resiliencia cibernética y multirriesgo.
en_vigor -
2024-10-17
Plazo de transposición de NIS2
Los Estados miembros debían adoptar y publicar medidas nacionales.
plazo_de_transposición -
2024-12-10
El Reglamento de Ciberresiliencia entró en vigor
La aplicación se introduce gradualmente a lo largo de 2026 y 2027.
en_vigor -
2025-02-04
El Reglamento de Cibersolidaridad comenzó a aplicarse
El marco compartido de detección, preparación y reserva pasó a ser aplicable.
aplicable -
2026-01-20
Propuesta de revisión del Reglamento de Ciberseguridad
La propuesta de la Comisión inició el procedimiento legislativo ordinario.
propuesta -
2026-07-07
Presentación del plan de acción sobre IA y ciberseguridad
El plan no legislativo aborda las implicaciones defensivas y ofensivas de la IA avanzada.
plan_de_acción -
2026-09-11
Se aplican las obligaciones de notificación del CRA
Fecha futura desde la perspectiva de esta actualización.
programado
Errores frecuentes en los exámenes
Estar en vigor no siempre significa ser plenamente aplicable
El CRA utiliza varias fechas; la mayoría de las obligaciones no se aplican hasta diciembre de 2027.
La resiliencia cibernética y la física se solapan, pero difieren
NIS2 y CER se coordinan, pero regulan dimensiones de riesgo diferentes.
Los plazos de notificación constan de varias etapas
NIS2 utiliza etapas de 24 horas, 72 horas e informe final, con sujeción a la Directiva y a las normas nacionales.
La seguridad nacional sigue siendo nacional
Las normas de resiliencia de la UE no crean una competencia general de la UE sobre la seguridad nacional de los Estados miembros.
Glosario esencial
- CSIRT
- Equipo de respuesta a incidentes de seguridad informática que desempeña funciones técnicas relacionadas con incidentes.
- UE-CyCLONe
- Red que facilita la gestión coordinada de incidentes y crisis de ciberseguridad a gran escala.
- Certificación de la ciberseguridad
- Marco de la UE para sistemas que acreditan propiedades de seguridad definidas de productos, servicios o procesos de TIC.
- Producto con elementos digitales
- Concepto del CRA que comprende software o hardware y determinadas soluciones de tratamiento remoto de datos con conexión directa o indirecta a dispositivos o redes.
- Reserva de Ciberseguridad
- Reserva de proveedores fiables de respuesta a escala de la UE que presta apoyo a los usuarios admisibles durante incidentes graves.
Compruebe sus conocimientos
¿Qué norma regula principalmente a las entidades esenciales e importantes comprendidas?
¿Qué norma regula principalmente los productos conectados de hardware y software?
¿Cuándo se aplican las obligaciones de notificación del artículo 14 del CRA?
¿Sustituye ENISA a los CSIRT nacionales?
¿Qué añade la Directiva CER a NIS2?
¿Se había adoptado la revisión del Reglamento de Ciberseguridad el 17 de agosto de 2026?
Fuentes oficiales
Fuentes primarias de la UE. Consultadas en la fecha indicada.
- 01Directiva (UE) 2022/2555 — NIS2EUR-Lex · Consultado 2026-08-17
- 02Reglamento (UE) 2024/2847 — Reglamento de CiberresilienciaEUR-Lex · Consultado 2026-08-17
- 03Directiva (UE) 2022/2557 — Directiva sobre la Resiliencia de las Entidades CríticasEUR-Lex · Consultado 2026-08-17
- 04Reglamento (UE) 2025/38 — Reglamento de CibersolidaridadEUR-Lex · Consultado 2026-08-17
- 05Reglamento (UE) 2019/881 — Reglamento de CiberseguridadEUR-Lex · Consultado 2026-08-17
- 06Nuevas medidas para reforzar la resiliencia y las capacidades en materia de ciberseguridadComisión Europea · Consultado 2026-08-17
- 07Nuevo plan de la UE sobre IA avanzada y ciberseguridadComisión Europea · Consultado 2026-08-17