¿Incidente en curso? Repórtelo de inmediato — atención en menos de 1 hora.Reportar un incidente

Servicios de ciberseguridad — Francia

Dominio del marco regulatorio francés — ANSSI, CNIL, NIS2, LPM — para empresas y operadores sujetos a requisitos de seguridad reforzados.

Dernière mise à jour22 de agosto de 2026

El marco regulatorio local

El marco francés de ciberseguridad está dirigido por la Agencia Nacional de Seguridad de los Sistemas de Información (ANSSI) en materia de seguridad de los sistemas de información, y por la Comisión Nacional de Informática y Libertades (CNIL) en materia de protección de datos personales. La Ley de Programación Militar (LPM) regula las obligaciones de los operadores de importancia vital (OIV), mientras que el Referencial General de Seguridad (RGS) estructura los requisitos aplicables a los teleservicios de la administración. La directiva NIS2, actualmente en fase de transposición, amplía el alcance de las entidades reguladas mucho más allá de los OIV históricos. La metodología EBIOS Risk Manager, desarrollada por la ANSSI, constituye la referencia nacional en materia de análisis de riesgo cibernético. Los proveedores de auditoría pueden además obtener la cualificación PASSI otorgada por la ANSSI para intervenir en sistemas sensibles. Las entidades financieras sujetas al reglamento europeo DORA están sometidas a requisitos adicionales de resiliencia operativa digital.

Las obligaciones concretas

Aplicación de la metodología EBIOS Risk Manager para el análisis y la gestión de riesgos cibernéticos, alineada con los requisitos de la ANSSI

Cumplimiento del RGPD para todo tratamiento de datos de carácter personal, bajo el control de la CNIL

Cumplimiento de los requisitos de la Ley de Programación Militar para los operadores de importancia vital (OIV) y los operadores de servicios esenciales

Anticipación de las obligaciones derivadas de la transposición de NIS2, que amplía el alcance de las entidades reguladas

Cumplimiento del reglamento DORA para las entidades financieras y sus proveedores TIC críticos

Sectores prioritarios

FinanzasIndustriaSector público

Modalidades de intervención

Modalidad

Intervención directa

Metodología

Análisis de riesgo conducido según EBIOS Risk Manager

Idioma

Francés

FAQ local

¿Cuáles son las autoridades de referencia en ciberseguridad en Francia?

La ANSSI para la seguridad de los sistemas de información, y la CNIL para la protección de datos personales.

¿Qué es la metodología EBIOS Risk Manager?

La metodología de análisis de riesgo cibernético desarrollada por la ANSSI, utilizada como referencia para estructurar la evaluación de riesgos y priorizar las medidas de seguridad.

¿Qué es un operador de importancia vital (OIV)?

Una entidad cuya actividad se considera indispensable para la nación, sujeta por ello a obligaciones de seguridad reforzadas definidas por la Ley de Programación Militar.

¿Qué es la cualificación PASSI?

Una cualificación otorgada por la ANSSI a los proveedores de auditoría de seguridad de sistemas de información, que garantiza un nivel de competencia y rigor metodológico para las misiones en entornos sensibles.

¿Se aplica NIS2 a todas las empresas francesas?

La directiva amplía el alcance de las entidades reguladas más allá de los OIV históricos; su ámbito exacto de aplicación depende del tamaño y el sector de actividad de la organización, tal como lo define la transposición nacional. Este tema cuenta con una página dedicada en este sitio.

¿Qué es el reglamento DORA y a quién afecta?

Un reglamento europeo de resiliencia operativa digital aplicable a las entidades financieras y a sus proveedores TIC críticos. Este tema cuenta con una página dedicada en este sitio.

¿Qué servicios son los más solicitados en Francia?

La auditoría de seguridad, los tests de intrusión, la puesta en conformidad GRC y el acompañamiento de CISO externalizado, en particular para las entidades afectadas por la LPM o la transposición de NIS2.

¿Cómo se inicia una misión en Francia?

Mediante un encuadre inicial que permite identificar el régimen regulatorio aplicable (RGS, LPM, NIS2, DORA) y definir el alcance técnico de la intervención.

Contáctenos