EPSOHQ
Volver a todas las políticas
08 Brújula de políticas de la UE

Ciberseguridad de la UE y resiliencia de las infraestructuras críticas

Conozca las normas de la UE sobre gestión de riesgos cibernéticos, productos digitales seguros, entidades críticas, certificación y respuesta colectiva, y siga las fechas de aplicación importantes.

11 min de lectura Actualizado 2026-08-17 100 % gratuito
Escudo estilizado que protege una red digital, una línea eléctrica y un hospital bajo las estrellas de la UE
Resumen de la política

Ciberseguridad e infraestructuras críticas

La ciberresiliencia de la UE emplea capas complementarias. NIS2 regula la gestión de riesgos y la notificación de incidentes por parte de entidades esenciales e importantes. El Reglamento de Ciberresiliencia regula los productos con elementos digitales durante todo su ciclo de vida. La Directiva sobre la Resiliencia de las Entidades Críticas abarca la resiliencia no cibernética de las entidades críticas identificadas. El Reglamento de Cibersolidaridad crea capacidades compartidas de detección, preparación y apoyo de emergencia. ENISA aporta conocimientos especializados y coordinación, mientras que las autoridades nacionales siguen desempeñando un papel central en la supervisión y la respuesta. Una revisión de enero de 2026 del Reglamento de Ciberseguridad seguía siendo una propuesta el 17 de agosto de 2026.

Estado de la política
Actual
Relevancia para el examen
Alta
Profundidad
Esencial
01

Un sistema de resiliencia compartido

La ciberseguridad trasciende las fronteras entre el mercado interior, la seguridad y la seguridad nacional. Gran parte de la legislación de la UE utiliza el artículo 114 del TFUE porque los requisitos nacionales divergentes pueden fragmentar el mercado interior. El artículo 16 fundamenta las normas de protección de datos, el artículo 196 sustenta la cooperación en materia de protección civil y el artículo 222 contiene la cláusula de solidaridad para catástrofes y atentados terroristas. La seguridad nacional sigue siendo responsabilidad exclusiva de cada Estado miembro con arreglo al artículo 4, apartado 2, del TUE. Por tanto, el Derecho de la UE en materia de ciberseguridad refuerza la resiliencia civil común sin crear un servicio de inteligencia de la UE ni transferir a Bruselas todo el mando sobre los incidentes.

El modelo operativo consta de cuatro etapas: reducir el riesgo antes de un incidente, detectar y compartir información pertinente, coordinar la respuesta cuando los efectos traspasan fronteras y restablecer los servicios. Los Estados miembros designan autoridades competentes, puntos de contacto únicos y equipos de respuesta a incidentes de seguridad informática. La Comisión supervisa el Derecho de la UE y puede adoptar los actos de ejecución especificados. ENISA —la Agencia de la Unión Europea para la Ciberseguridad— aporta conocimientos especializados y presta apoyo a los ejercicios, la coordinación de vulnerabilidades y la cooperación. UE-CyCLONe conecta a las autoridades nacionales de gestión de crisis para incidentes a gran escala; la Red de CSIRT facilita la cooperación operativa técnica.

02

NIS2: organizaciones y servicios esenciales

La Directiva (UE) 2022/2555, conocida como NIS2, pretende garantizar un elevado nivel común de ciberseguridad en toda la Unión. Amplía los sectores comprendidos y divide las organizaciones incluidas en entidades esenciales e importantes. La clasificación afecta al régimen de supervisión, no a la necesidad básica de gestionar los riesgos. Entre los sectores figuran la energía, el transporte, la salud, las infraestructuras digitales, la Administración pública, el agua potable, las aguas residuales, los servicios postales, la fabricación de determinados productos críticos y los proveedores digitales. Los umbrales de tamaño y las inclusiones o exclusiones específicas son relevantes; no todas las organizaciones pequeñas están incluidas automáticamente.

Las entidades deben aplicar medidas técnicas, operativas y organizativas proporcionadas. La Directiva enumera la gestión de incidentes, la continuidad de las actividades, la seguridad de la cadena de suministro, la gestión de vulnerabilidades, el cifrado cuando proceda, el control de acceso, la gestión de activos y la concienciación del personal. Los órganos de dirección aprueban y supervisan las medidas y pueden responder de ellas conforme a la transposición nacional. Los incidentes significativos siguen un modelo de notificación por etapas: una alerta temprana en un plazo de 24 horas desde que se tenga conocimiento del incidente, una notificación del incidente en un plazo de 72 horas y un informe final normalmente en el plazo de un mes. Los candidatos no deben reducir estas etapas a un único plazo.

NIS2 es una directiva. Los Estados miembros debían transponerla a más tardar el 17 de octubre de 2024 y aplicar las medidas nacionales desde el 18 de octubre de 2024. Los derechos y obligaciones se hacen cumplir principalmente mediante el Derecho nacional. Una transposición incompleta no convierte la Directiva en un reglamento; constituye un problema de aplicación sujeto a los mecanismos de tutela del Derecho de la UE y a una posible acción por incumplimiento.

03

Reglamento de Ciberresiliencia: productos y seguridad durante el ciclo de vida

El Reglamento (UE) 2024/2847 —el Reglamento de Ciberresiliencia o CRA— adopta un enfoque basado en el mercado de productos. Abarca los productos de hardware y software con elementos digitales introducidos en el mercado de la UE, con sujeción a las exclusiones definidas y a la interacción con la legislación sectorial. Los fabricantes deben diseñar y producir productos seguros, evaluar los riesgos cibernéticos, gestionar las vulnerabilidades y proporcionar actualizaciones de seguridad durante el período de soporte. Los importadores y distribuidores tienen obligaciones de verificación. La evaluación de la conformidad y el marcado CE vinculan los requisitos de ciberseguridad con la aplicación ordinaria de la normativa sobre productos del mercado único.

La entrada en vigor no equivale a la plena aplicación. El CRA entró en vigor el 10 de diciembre de 2024. Las normas sobre la notificación de organismos de evaluación de la conformidad se aplicaron desde el 11 de junio de 2026. Las obligaciones de notificación del artículo 14 relativas a vulnerabilidades explotadas activamente e incidentes graves se aplican desde el 11 de septiembre de 2026. La mayoría de las obligaciones se aplican desde el 11 de diciembre de 2027. En la fecha de actualización de esta guía, las obligaciones de notificación de septiembre eran inminentes, pero todavía no eran aplicables.

04

Entidades críticas: riesgos cibernéticos y físicos

La Directiva (UE) 2022/2557, denominada Directiva sobre la Resiliencia de las Entidades Críticas o Directiva CER, aborda la capacidad de las entidades identificadas para prevenir incidentes, protegerse frente a ellos, responder, resistir, mitigar, absorber, adaptarse y recuperarse. Su enfoque multirriesgo incluye peligros naturales, accidentes, emergencias de salud pública, sabotajes y terrorismo. Los Estados miembros realizan evaluaciones de riesgos, adoptan estrategias e identifican entidades críticas en los sectores enumerados. A continuación, las entidades identificadas evalúan los riesgos, adoptan medidas proporcionadas y notifican los incidentes perturbadores.

CER y NIS2 fueron concebidas para funcionar conjuntamente. CER se centra principalmente en la resiliencia no cibernética; NIS2 se centra en las redes y los sistemas de información. Las autoridades nacionales deben cooperar e intercambiar información pertinente. Las directivas no implican que todas las entidades de un sector enumerado tengan obligaciones idénticas. La identificación, las normas sobre tamaño, las disposiciones sectoriales y la transposición nacional determinan el ámbito de aplicación.

05

Detección colectiva y apoyo en situaciones de crisis

El Reglamento (UE) 2025/38, el Reglamento de Cibersolidaridad, se aplica desde el 4 de febrero de 2025. Establece un Sistema Europeo de Alerta de Ciberseguridad, medidas de preparación y una Reserva de Ciberseguridad de la UE integrada por proveedores fiables de respuesta a incidentes. También facilita la revisión de incidentes significativos o a gran escala. La reserva complementa las capacidades nacionales, en lugar de sustituirlas. Las solicitudes, los requisitos de admisibilidad, la contratación y la confidencialidad se rigen por el Reglamento y sus disposiciones de aplicación.

La terminología relativa a las crisis debe ser precisa. Un incidente significativo con arreglo a NIS2 implica una perturbación grave, pérdidas o daños para una entidad o para terceros. Un incidente a gran escala supera la capacidad de un Estado miembro o afecta significativamente al menos a dos Estados miembros. La coordinación política también puede utilizar el Dispositivo Integrado de Respuesta Política a las Crisis del Consejo. El conjunto de instrumentos de ciberdiplomacia de la UE de 2019 puede respaldar las respuestas en materia de relaciones exteriores, incluidas las medidas restrictivas, pero la atribución y las sanciones son decisiones políticas y jurídicas, no conclusiones técnicas de ENISA.

06

Qué cambió en 2026

El 20 de enero de 2026, la Comisión propuso revisar el Reglamento de Ciberseguridad de 2019. La propuesta pretende agilizar la certificación de la UE, abordar los riesgos de seguridad en las cadenas de suministro de tecnologías de la información y la comunicación y reforzar ENISA. El 17 de agosto de 2026 aún estaba sujeta al examen del Parlamento y del Consejo. El Reglamento (UE) 2019/881 vigente seguía siendo el Reglamento de Ciberseguridad aplicable mientras no fuera modificado.

El 7 de julio de 2026, la Comisión presentó un plan de acción sobre inteligencia artificial avanzada y ciberseguridad. Comprende la evaluación de modelos, el acceso estructurado a modelos avanzados para los defensores, pruebas seguras con ENISA y el Centro Común de Investigación, una corrección más rápida de las vulnerabilidades y una mayor capacidad europea en materia de IA. El plan de acción se basa en la legislación vigente; no es por sí mismo un nuevo reglamento. Por otra parte, continuaron los trabajos de aplicación relativos a la plataforma de notificación del CRA, la Reserva de Ciberseguridad y los marcos nacionales de NIS2.

07

Método para el examen: identifique el objeto, el actor y la fase

Pregúntese qué se está protegiendo. Para un proveedor de servicios comprendido, empiece por NIS2. Para hardware o software conectado e introducido en el mercado, empiece por el CRA. Para la resiliencia física y multirriesgo de una entidad crítica identificada, empiece por CER. Para la detección transfronteriza y el apoyo de emergencia, considere el Reglamento de Cibersolidaridad. A continuación, determine si el actor responsable es un fabricante, una entidad regulada, una autoridad de un Estado miembro, un CSIRT, ENISA, la Comisión o un colegislador. Termine comprobando si la norma había sido propuesta, estaba en vigor o ya era aplicable en la fecha pertinente.

Cifras clave

24 hours
Alerta temprana de NIS2

Primera notificación por etapas tras tener conocimiento de un incidente significativo.

72 hours
Notificación de incidentes de NIS2

Notificación más detallada tras tener conocimiento del incidente, posterior a la alerta temprana.

11 September 2026
Aplicación de las obligaciones de notificación del CRA

Comienzan a aplicarse las obligaciones del artículo 14 relativas a vulnerabilidades explotadas activamente e incidentes graves.

11 December 2027
Aplicación general del CRA

La mayoría de las obligaciones del Reglamento de Ciberresiliencia se aplican desde esta fecha.

Cronología de la política

  1. 2023-01-16

    NIS2 y CER entraron en vigor

    Las dos directivas reforzaron la resiliencia cibernética y multirriesgo.

    en_vigor
  2. 2024-10-17

    Plazo de transposición de NIS2

    Los Estados miembros debían adoptar y publicar medidas nacionales.

    plazo_de_transposición
  3. 2024-12-10

    El Reglamento de Ciberresiliencia entró en vigor

    La aplicación se introduce gradualmente a lo largo de 2026 y 2027.

    en_vigor
  4. 2025-02-04

    El Reglamento de Cibersolidaridad comenzó a aplicarse

    El marco compartido de detección, preparación y reserva pasó a ser aplicable.

    aplicable
  5. 2026-01-20

    Propuesta de revisión del Reglamento de Ciberseguridad

    La propuesta de la Comisión inició el procedimiento legislativo ordinario.

    propuesta
  6. 2026-07-07

    Presentación del plan de acción sobre IA y ciberseguridad

    El plan no legislativo aborda las implicaciones defensivas y ofensivas de la IA avanzada.

    plan_de_acción
  7. 2026-09-11

    Se aplican las obligaciones de notificación del CRA

    Fecha futura desde la perspectiva de esta actualización.

    programado

Errores frecuentes en los exámenes

Estar en vigor no siempre significa ser plenamente aplicable

El CRA utiliza varias fechas; la mayoría de las obligaciones no se aplican hasta diciembre de 2027.

La resiliencia cibernética y la física se solapan, pero difieren

NIS2 y CER se coordinan, pero regulan dimensiones de riesgo diferentes.

Los plazos de notificación constan de varias etapas

NIS2 utiliza etapas de 24 horas, 72 horas e informe final, con sujeción a la Directiva y a las normas nacionales.

La seguridad nacional sigue siendo nacional

Las normas de resiliencia de la UE no crean una competencia general de la UE sobre la seguridad nacional de los Estados miembros.

Glosario esencial

CSIRT
Equipo de respuesta a incidentes de seguridad informática que desempeña funciones técnicas relacionadas con incidentes.
UE-CyCLONe
Red que facilita la gestión coordinada de incidentes y crisis de ciberseguridad a gran escala.
Certificación de la ciberseguridad
Marco de la UE para sistemas que acreditan propiedades de seguridad definidas de productos, servicios o procesos de TIC.
Producto con elementos digitales
Concepto del CRA que comprende software o hardware y determinadas soluciones de tratamiento remoto de datos con conexión directa o indirecta a dispositivos o redes.
Reserva de Ciberseguridad
Reserva de proveedores fiables de respuesta a escala de la UE que presta apoyo a los usuarios admisibles durante incidentes graves.

Compruebe sus conocimientos

¿Qué norma regula principalmente a las entidades esenciales e importantes comprendidas?
Mostrar la respuestaNIS2, Directiva (UE) 2022/2555.
¿Qué norma regula principalmente los productos conectados de hardware y software?
Mostrar la respuestaEl Reglamento de Ciberresiliencia, Reglamento (UE) 2024/2847.
¿Cuándo se aplican las obligaciones de notificación del artículo 14 del CRA?
Mostrar la respuestaEl 11 de septiembre de 2026.
¿Sustituye ENISA a los CSIRT nacionales?
Mostrar la respuestaNo. ENISA presta apoyo y coordina; las estructuras nacionales conservan sus funciones jurídicas y operativas.
¿Qué añade la Directiva CER a NIS2?
Mostrar la respuestaUn marco de resiliencia multirriesgo y principalmente no cibernética para las entidades críticas identificadas por los Estados miembros.
¿Se había adoptado la revisión del Reglamento de Ciberseguridad el 17 de agosto de 2026?
Mostrar la respuestaNo. La Comisión la había propuesto en enero de 2026 y era necesario el examen legislativo.

Fuentes oficiales

Fuentes primarias de la UE. Consultadas en la fecha indicada.

  1. 01
    Directiva (UE) 2022/2555 — NIS2
    EUR-Lex · Consultado 2026-08-17
  2. 02
  3. 03
  4. 04
  5. 05
  6. 06
  7. 07
    Nuevo plan de la UE sobre IA avanzada y ciberseguridad
    Comisión Europea · Consultado 2026-08-17

Seguir estudiando