Dominio del marco regulatorio francés — ANSSI, CNIL, NIS2, LPM — para empresas y operadores sujetos a requisitos de seguridad reforzados.
Dernière mise à jour — 22 de agosto de 2026
El marco francés de ciberseguridad está dirigido por la Agencia Nacional de Seguridad de los Sistemas de Información (ANSSI) en materia de seguridad de los sistemas de información, y por la Comisión Nacional de Informática y Libertades (CNIL) en materia de protección de datos personales. La Ley de Programación Militar (LPM) regula las obligaciones de los operadores de importancia vital (OIV), mientras que el Referencial General de Seguridad (RGS) estructura los requisitos aplicables a los teleservicios de la administración. La directiva NIS2, actualmente en fase de transposición, amplía el alcance de las entidades reguladas mucho más allá de los OIV históricos. La metodología EBIOS Risk Manager, desarrollada por la ANSSI, constituye la referencia nacional en materia de análisis de riesgo cibernético. Los proveedores de auditoría pueden además obtener la cualificación PASSI otorgada por la ANSSI para intervenir en sistemas sensibles. Las entidades financieras sujetas al reglamento europeo DORA están sometidas a requisitos adicionales de resiliencia operativa digital.
Modalidad
Intervención directa
Metodología
Análisis de riesgo conducido según EBIOS Risk Manager
Idioma
Francés
La ANSSI para la seguridad de los sistemas de información, y la CNIL para la protección de datos personales.
La metodología de análisis de riesgo cibernético desarrollada por la ANSSI, utilizada como referencia para estructurar la evaluación de riesgos y priorizar las medidas de seguridad.
Una entidad cuya actividad se considera indispensable para la nación, sujeta por ello a obligaciones de seguridad reforzadas definidas por la Ley de Programación Militar.
Una cualificación otorgada por la ANSSI a los proveedores de auditoría de seguridad de sistemas de información, que garantiza un nivel de competencia y rigor metodológico para las misiones en entornos sensibles.
La directiva amplía el alcance de las entidades reguladas más allá de los OIV históricos; su ámbito exacto de aplicación depende del tamaño y el sector de actividad de la organización, tal como lo define la transposición nacional. Este tema cuenta con una página dedicada en este sitio.
Un reglamento europeo de resiliencia operativa digital aplicable a las entidades financieras y a sus proveedores TIC críticos. Este tema cuenta con una página dedicada en este sitio.
La auditoría de seguridad, los tests de intrusión, la puesta en conformidad GRC y el acompañamiento de CISO externalizado, en particular para las entidades afectadas por la LPM o la transposición de NIS2.
Mediante un encuadre inicial que permite identificar el régimen regulatorio aplicable (RGS, LPM, NIS2, DORA) y definir el alcance técnico de la intervención.