Le référentiel national qui rend NIS 2 mesurable en España, c'est le Esquema Nacional de Seguridad (ENS, RD 311/2022). El ENS (Real Decreto 311/2022, de 3 de mayo) es el marco técnico nacional en vigor. Fija la política de seguridad común y un catálogo de medidas que los sistemas deben aplicar de forma proporcional a la categoría del sistema. Su autoridad técnica es el CCN (Centro Criptológico Nacional), que publica las guías CCN-STIC de la serie 800. Cuando se apruebe la LCGC, el ENS será la base técnica natural sobre la que se articulen las obligaciones de gestión de riesgos.
Statut du référentiel : en vigor — marco técnico nacional aplicable al sector público y sus proveedores
Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad (LCGC)
pendiente — anteproyecto sin fecha firme de entrada en vigor
Instituto Nacional de Ciberseguridad (INCIBE) (INCIBE)
https://www.incibe.es/Esquema Nacional de Seguridad (ENS, RD 311/2022)
Anexo II del RD 311/2022: 73 medidas organizadas en 3 marcos (organizativo [org], operacional [op] y de protección [mp]). Cada sistema se categoriza en BÁSICA, MEDIA o ALTA según el impacto en las cinco dimensiones de seguridad (disponibilidad, integridad, confidencialidad, autenticidad y trazabilidad), y las medidas se gradúan según la categoría.
Prevista en el anteproyecto LCGC: grandes entidades de sectores de alta criticidad. Supervisión más proactiva y mayor techo de sanciones.
Prevista en el anteproyecto LCGC: entidades medianas y entidades de los demás sectores cubiertos. Supervisión esencialmente reactiva (tras un incidente o un indicio).
Régime antérieur : Real Decreto-ley 12/2018 (transposición de la directiva NIS 1) y su desarrollo, el RD 43/2021. Hasta la aprobación de la LCGC, el régimen de seguridad de las redes y sistemas sigue apoyándose en el RDL 12/2018 (NIS 1) y, para el sector público y sus proveedores, en el ENS. No se publica un número fijo de entidades cubiertas.
2022-05-04
Entrada en vigor del nuevo ENS (RD 311/2022, de 3 de mayo), marco técnico nacional de referencia.
2024-10-17
Plazo de transposición de la directiva NIS2 — no cumplido por España.
pendiente
Aprobación y entrada en vigor de la LCGC (transposición de NIS2) — en fase de anteproyecto, sin fecha firme.
Notification d'incident : 24 h (pré-alerte) / 72 h (notification) / 1 mes (rapport final), auprès de INCIBE-CERT (CSIRT de referencia del sector privado; CCN-CERT para el sector público). Plazos 24h/72h/1 mes según la directiva NIS2, que la LCGC transpondrá; hasta entonces, la notificación de incidentes del ENS se dirige al CSIRT competente..
El sector público y las empresas que le prestan servicios ya están sujetos al ENS (RD 311/2022). El CCN es la autoridad técnica y opera el CCN-CERT para la gestión de incidentes del ámbito público. Es el punto de partida natural para prepararse ante la futura LCGC.
Los sectores de alta criticidad (energía, agua, transporte, salud, banca) situarán a las grandes entidades en la categoría de esenciales bajo la LCGC, con supervisión más proactiva y mayor techo de sanciones.
La amplia base española de operadores de telecomunicaciones, proveedores de nube, centros de datos y servicios ICT gestionados queda dentro del alcance de NIS2, a menudo en la categoría esencial o importante, y crecientemente por exigencias de seguridad de la cadena de suministro de sus grandes clientes.
Dernière vérification : 2026-06-29 · prochaine re-vérification prévue après 2026-09-29.