Dominio del marco regulatorio español — CCN-CERT, INCIBE, AEPD, Esquema Nacional de Seguridad — para organizaciones públicas y privadas.
Dernière mise à jour — 22 de agosto de 2026
El marco español de ciberseguridad se estructura en torno al Centro Criptológico Nacional (CCN-CERT), organismo de referencia para la seguridad de los sistemas de información de la Administración y de las entidades estratégicas, al Instituto Nacional de Ciberseguridad (INCIBE), encargado de la sensibilización y el apoyo a empresas y ciudadanos, y a la Agencia Española de Protección de Datos (AEPD), responsable de la protección de los datos personales. El Esquema Nacional de Seguridad (ENS) define los requisitos de seguridad aplicables a los sistemas de información del sector público y de los proveedores vinculados a él, conforme a tres niveles de categorización (básico, medio, alto). La directiva NIS2, actualmente en fase de transposición, amplía el alcance de las entidades esenciales e importantes sujetas a obligaciones de gestión de riesgos.
Modalidad
Intervención directa
Referencial
Esquema Nacional de Seguridad (ENS)
Idiomas
Español, inglés, francés
El CCN-CERT para la seguridad de los sistemas de información estratégicos, el INCIBE para el apoyo a las empresas, y la AEPD para la protección de datos personales.
Un marco que define los requisitos de seguridad aplicables a los sistemas de información del sector público y de los proveedores asociados, estructurado en tres niveles de categorización: básico, medio y alto.
Depende del análisis de riesgo y del impacto potencial de una brecha de seguridad sobre la información tratada por el sistema en cuestión.
Sí, su transposición amplía el alcance de las entidades esenciales e importantes sujetas a obligaciones de gestión de riesgos y notificación de incidentes. Este tema cuenta con una página dedicada en este sitio.
La Agencia Española de Protección de Datos (AEPD), encargada de velar por el cumplimiento del RGPD.
La auditoría de seguridad y el cumplimiento GRC alineados con el ENS para el sector público, complementados con tests de intrusión y supervisión continua para el sector privado.
Mediante un encuadre inicial que permite determinar el nivel ENS aplicable o el estatus de la entidad respecto a NIS2, y definir a continuación el alcance técnico de la intervención.