{"id":13372,"date":"2020-12-23T12:46:53","date_gmt":"2020-12-23T12:46:53","guid":{"rendered":"https:\/\/normativamunicipal.com\/uncategorized\/seguridad-informatica\/"},"modified":"2020-12-24T10:40:57","modified_gmt":"2020-12-24T10:40:57","slug":"seguridad-informatica","status":"publish","type":"post","link":"https:\/\/normativamunicipal.com\/?p=13372","title":{"rendered":"Seguridad inform\u00e1tica"},"content":{"rendered":"<p><strong>Real Decreto-ley 12\/2018, de 7 de septiembre, de seguridad de las redes y sistemas de informaci\u00f3n.<\/strong><\/p>\n<p><!--more-->[sc name=\u00bbsecretario\u00bb ]<br \/>\nBOE de 8 de septiembre de 2018<br \/>\nTEXTO<br \/>\nI<br \/>\nLa evoluci\u00f3n de las tecnolog\u00edas de la informaci\u00f3n y de la comunicaci\u00f3n, especialmente con el desarrollo de Internet, ha hecho que las redes y sistemas de informaci\u00f3n desempe\u00f1en actualmente un papel crucial en nuestra sociedad, siendo su fiabilidad y seguridad aspectos esenciales para el desarrollo normal de las actividades econ\u00f3micas y sociales.<br \/>\nPor ello, los incidentes que, al afectar a las redes y sistemas de informaci\u00f3n, alteran dichas actividades, representan una grave amenaza, pues tanto si son fortuitos como si provienen de acciones deliberadas pueden generar p\u00e9rdidas financieras, menoscabar la confianza de la poblaci\u00f3n y, en definitiva, causar graves da\u00f1os a la econom\u00eda y a la sociedad, con la posibilidad de afectar a la propia seguridad nacional en la peor de las hip\u00f3tesis.<br \/>\nEl car\u00e1cter transversal e interconectado de las tecnolog\u00edas de la informaci\u00f3n y de la comunicaci\u00f3n, que tambi\u00e9n caracteriza a sus amenazas y riesgos, limita la eficacia de las medidas que se emplean para contrarrestarlos cuando se toman de modo aislado. Este car\u00e1cter transversal tambi\u00e9n hace que se corra el riesgo de perder efectividad si los requisitos en materia de seguridad de la informaci\u00f3n se definen de forma independiente para cada uno de los \u00e1mbitos sectoriales afectados.<br \/>\nPor tanto, es oportuno establecer mecanismos que, con una perspectiva integral, permitan mejorar la protecci\u00f3n frente a las amenazas que afectan a las redes y sistemas de informaci\u00f3n, facilitando la coordinaci\u00f3n de las actuaciones realizadas en esta materia tanto a nivel nacional como con los pa\u00edses de nuestro entorno, en particular, dentro de la Uni\u00f3n Europea.<br \/>\nII<br \/>\nCon este prop\u00f3sito se dicta este real decreto-ley, que transpone al ordenamiento jur\u00eddico espa\u00f1ol la Directiva (UE) 2016\/1148 del Parlamento Europeo y del Consejo, de 6 de julio de 2016, relativa a las medidas destinadas a garantizar un elevado nivel com\u00fan de seguridad de las redes y sistemas de informaci\u00f3n en la Uni\u00f3n. El real decreto-ley se apoya igualmente en las normas, en los instrumentos de respuesta a incidentes y en los \u00f3rganos de coordinaci\u00f3n estatal existentes en esta materia, lo que, junto a las razones se\u00f1aladas en el apartado I, justifica que su contenido trascienda el de la propia Directiva.<br \/>\nEl real decreto-ley se aplicar\u00e1 a las entidades que presten servicios esenciales para la comunidad y dependan de las redes y sistemas de informaci\u00f3n para el desarrollo de su actividad. Su \u00e1mbito de aplicaci\u00f3n se extiende a sectores que no est\u00e1n expresamente incluidos en la Directiva, para darle a este real decreto-ley un enfoque global, aunque se preserva su legislaci\u00f3n espec\u00edfica. Adicionalmente, en el caso de las actividades de explotaci\u00f3n de las redes y de prestaci\u00f3n de servicios de comunicaciones electr\u00f3nicas y los recursos asociados, as\u00ed como de los servicios electr\u00f3nicos de confianza, expresamente excluidos de dicha Directiva, el real decreto-ley se aplicar\u00e1 \u00fanicamente en lo que respecta a los operadores cr\u00edticos.<br \/>\nEl real decreto-ley se aplicar\u00e1, as\u00ed mismo, a los proveedores de determinados servicios digitales. La Directiva (UE) 2016\/1148 del Parlamento Europeo y del Consejo, de 6 de julio de 2016, los somete a un r\u00e9gimen de armonizaci\u00f3n m\u00e1xima, equivalente a un reglamento, pues se considera que su regulaci\u00f3n a escala nacional no ser\u00eda efectiva por tener un car\u00e1cter intr\u00ednsecamente transnacional. La funci\u00f3n de las autoridades nacionales se limita, por tanto, a supervisar su aplicaci\u00f3n por los proveedores establecidos en su pa\u00eds, y coordinarse con las autoridades correspondientes de otros pa\u00edses de la Uni\u00f3n Europea.<br \/>\nSiguiendo la citada Directiva, el real decreto-ley identifica los sectores en los que es necesario garantizar la protecci\u00f3n de las redes y sistemas de informaci\u00f3n, y establece procedimientos para identificar los servicios esenciales ofrecidos en dichos sectores, as\u00ed como los principales operadores que prestan dichos servicios, que son, en definitiva, los destinatarios de este real decreto-ley.<br \/>\nLos operadores de servicios esenciales y los proveedores de servicios digitales deber\u00e1n adoptar medidas adecuadas para gestionar los riesgos que se planteen para la seguridad de las redes y sistemas de informaci\u00f3n que utilicen, aunque su gesti\u00f3n est\u00e9 externalizada. Las obligaciones de seguridad que asuman deber\u00e1n ser proporcionadas al nivel de riesgo que afronten y estar basadas en una evaluaci\u00f3n previa de los mismos. Las normas de desarrollo de este real decreto-ley podr\u00e1n concretar las obligaciones de seguridad exigibles a los operadores de servicios esenciales, incluyendo en su caso las inspecciones a realizar o la participaci\u00f3n en actividades y ejercicios de gesti\u00f3n de crisis.<br \/>\nEl real decreto-ley requiere as\u00ed mismo que los operadores de servicios esenciales y los proveedores de servicios digitales notifiquen los incidentes que sufran en las redes y servicios de informaci\u00f3n que emplean para la prestaci\u00f3n de los servicios esenciales y digitales, y tengan efectos perturbadores significativos en los mismos, al tiempo que prev\u00e9 la notificaci\u00f3n de los sucesos o incidencias que puedan afectar a los servicios esenciales, pero que a\u00fan no hayan tenido un efecto adverso real sobre aquellos, y perfila los procedimientos de notificaci\u00f3n.<br \/>\nLa notificaci\u00f3n de incidentes forma parte de la cultura de gesti\u00f3n de riesgos que la Directiva y el real decreto-ley fomentan. Por ello, el real decreto-ley protege a la entidad notificante y al personal que informe sobre incidentes ocurridos; se reserva la informaci\u00f3n confidencial de su divulgaci\u00f3n al p\u00fablico o a otras autoridades distintas de la notificada y se permite la notificaci\u00f3n de incidentes cuando no sea obligada su comunicaci\u00f3n.<br \/>\nEl real decreto-ley recalca la necesidad de tener en cuenta los est\u00e1ndares europeos e internacionales, as\u00ed como las recomendaciones que emanen del grupo de cooperaci\u00f3n y de la red de CSIRT (Computer Security Incident Response Team) establecidos en el \u00e1mbito comunitario por la Directiva, con vistas a aplicar las mejores pr\u00e1cticas aprendidas en estos foros y contribuir al impulso del mercado interior y a la participaci\u00f3n de nuestras empresas en \u00e9l.<br \/>\nCon el fin de aumentar su eficacia y, al tiempo, reducir las cargas administrativas y econ\u00f3micas que estas obligaciones suponen para las entidades afectadas, este real decreto-ley trata de garantizar su coherencia con las que se derivan de la aplicaci\u00f3n de otras normativas en materia de seguridad de la informaci\u00f3n, tanto de car\u00e1cter horizontal como sectorial, y la coordinaci\u00f3n en su aplicaci\u00f3n con las autoridades responsables en cada caso.<br \/>\nRespecto a las normas horizontales, destacan los v\u00ednculos establecidos con las Leyes 8\/2011, de 28 de abril, por la que se establecen medidas para la protecci\u00f3n de las infraestructuras cr\u00edticas, y 36\/2015, de 28 de septiembre, de Seguridad Nacional, y con el Real Decreto 3\/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica, como normativa especial en materia de seguridad de los sistemas de informaci\u00f3n del sector p\u00fablico.<br \/>\nAs\u00ed, se aproxima el \u00e1mbito de aplicaci\u00f3n de este real decreto-ley al de la Ley 8\/2011, de 28 de abril, a\u00f1adiendo a los sectores previstos por la Directiva (UE) 2016\/1148 del Parlamento Europeo y del Consejo, de 6 de julio de 2016, los sectores estrat\u00e9gicos adicionales contemplados en esa ley; se apoya en ella para definir el concepto de \u00abservicio esencial\u00bb, y se atribuye a sus \u00f3rganos colegiados la determinaci\u00f3n de los servicios esenciales y de los operadores de servicios esenciales sujetos al presente real decreto-ley. Teniendo en cuenta la Ley 36\/2015, de 28 de septiembre, se atribuye al Consejo de Seguridad Nacional la funci\u00f3n de actuar como punto de contacto con otros pa\u00edses de la Uni\u00f3n Europea y un papel coordinador de la pol\u00edtica de ciberseguridad a trav\u00e9s de la Estrategia de Ciberseguridad Nacional.<br \/>\nIII<br \/>\nLa Estrategia de Ciberseguridad Nacional con la que Espa\u00f1a cuenta desde el a\u00f1o 2013, sienta las prioridades, objetivos y medidas adecuadas para alcanzar y mantener un elevado nivel de seguridad de las redes y sistemas de informaci\u00f3n. Dicha Estrategia seguir\u00e1 desarrollando el marco institucional de la ciberseguridad que este real decreto-ley esboza, compuesto por las autoridades p\u00fablicas competentes y los CSIRT de referencia, por una parte, y la cooperaci\u00f3n p\u00fablico-privada, por otra.<br \/>\nLas autoridades competentes ejercer\u00e1n las funciones de vigilancia derivadas de este real decreto-ley y aplicar\u00e1n el r\u00e9gimen sancionador cuando proceda. As\u00ed mismo, promover\u00e1n el desarrollo de las obligaciones que el real decreto-ley impone, en consulta con el sector y con las autoridades que ejerzan competencias por raz\u00f3n de la materia cuando se refieran a sectores espec\u00edficos, para evitar la existencia de obligaciones duplicadas, innecesarias o excesivamente onerosas.<br \/>\nLos CSIRT son los equipos de respuesta a incidentes que analizan riesgos y supervisan incidentes a escala nacional, difunden alertas sobre ellos y aportan soluciones para mitigar sus efectos. El t\u00e9rmino CSIRT es el usado com\u00fanmente en Europa en lugar del t\u00e9rmino protegido CERT (Computer Emergency Response Team), registrado en EE.UU.<br \/>\nEl real decreto-ley delimita el \u00e1mbito funcional de actuaci\u00f3n de los CSIRT de referencia previstos en ella. Dichos CSIRT son la puerta de entrada de las notificaciones de incidentes, lo que permitir\u00e1 organizar r\u00e1pidamente la respuesta a ellos, pero el destinatario de las notificaciones es la autoridad competente respectiva, que tendr\u00e1 en cuenta esta informaci\u00f3n para la supervisi\u00f3n de los operadores. En todo caso, el operador es responsable de resolver los incidentes y reponer las redes y sistemas de informaci\u00f3n afectados a su funcionamiento ordinario.<br \/>\nSe prev\u00e9 la utilizaci\u00f3n de una plataforma com\u00fan para la notificaci\u00f3n de incidentes, de tal manera que los operadores no deban efectuar varias notificaciones en funci\u00f3n de la autoridad a la que deban dirigirse. Esta plataforma podr\u00e1 ser empleada tambi\u00e9n para la notificaci\u00f3n de vulneraciones de la seguridad de datos personales seg\u00fan el Reglamento (UE) 2016\/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protecci\u00f3n de las personas f\u00edsicas en lo que respecta al tratamiento de datos personales y a la libre circulaci\u00f3n de estos datos y por el que se deroga la Directiva 95\/46\/CE.<br \/>\nIV<br \/>\nEste real decreto-ley consta de siete t\u00edtulos que contienen, en primer lugar, las definiciones de los t\u00e9rminos que se usan a lo largo del texto, la salvaguarda de funciones estatales esenciales, como la seguridad nacional y otras disposiciones generales. A continuaci\u00f3n, en el t\u00edtulo II se determina la forma y criterios de identificaci\u00f3n de los servicios esenciales y de los operadores que los presten a los que se aplicar\u00e1 el real decreto-ley. El orden en que se proceder\u00e1 a su identificaci\u00f3n por primera vez se establece en la disposici\u00f3n adicional primera del real decreto-ley. El t\u00edtulo III recoge el marco estrat\u00e9gico e institucional de la seguridad de las redes y sistemas de informaci\u00f3n que se ha descrito anteriormente. Se dedica un precepto espec\u00edfico a la cooperaci\u00f3n entre autoridades p\u00fablicas, como pilar de un ejercicio adecuado de las diferentes competencias concurrentes sobre la materia.<br \/>\nEl t\u00edtulo IV se ocupa de las obligaciones de seguridad de los operadores, y en \u00e9l se prev\u00e9 la aplicaci\u00f3n preferente de normas sectoriales que impongan obligaciones equivalentes a las previstas en este real decreto-ley, sin perjuicio de la coordinaci\u00f3n ejercida por el Consejo de Seguridad Nacional y del deber de cooperaci\u00f3n con las autoridades competentes en virtud de este real decreto-ley.<br \/>\nEn el t\u00edtulo V, el m\u00e1s extenso, se regula la notificaci\u00f3n de incidentes y se presta atenci\u00f3n a los incidentes con impacto transfronterizo y a la informaci\u00f3n y coordinaci\u00f3n con otros Estados de la Uni\u00f3n Europea para su gesti\u00f3n. En el t\u00edtulo VI, se disponen las potestades de inspecci\u00f3n y control de las autoridades competentes y la cooperaci\u00f3n con las autoridades nacionales de otros Estados miembros, y en el t\u00edtulo VII se tipifican las infracciones y sanciones de este real decreto-ley. En este aspecto, el real decreto-ley se decanta por impulsar la subsanaci\u00f3n de la infracci\u00f3n antes que su castigo, el cual, si es necesario dispensarlo, ser\u00e1 efectivo, proporcionado y disuasorio, en l\u00ednea con lo ordenado por la Directiva (UE) 2016\/1148 del Parlamento Europeo y del Consejo, de 6 de julio de 2016.<br \/>\nEl real decreto-ley se cierra con una parte final que incluye las disposiciones adicionales y finales necesarias para completar la regulaci\u00f3n.<br \/>\nEsta disposici\u00f3n ha sido sometida al procedimiento de informaci\u00f3n de normas reglamentarias t\u00e9cnicas y de reglamentos relativos a los servicios de la sociedad de la informaci\u00f3n, previsto en la Directiva (UE) 2015\/1535 del Parlamento Europeo y del Consejo, de 9 de septiembre de 2015, por la que se establece un procedimiento de informaci\u00f3n en materia de reglamentaciones t\u00e9cnicas y de reglas relativas a los servicios de la sociedad de la informaci\u00f3n, as\u00ed como el Real Decreto 1337\/1999, de 31 de julio, por el que se regula la remisi\u00f3n de informaci\u00f3n en materia de normas y reglamentaciones t\u00e9cnicas y reglamentos relativos a los servicios de la sociedad de la informaci\u00f3n. As\u00ed mismo, se adec\u00faa a los principios de buena regulaci\u00f3n establecidos en el art\u00edculo 129 de la Ley 39\/2015, de 1 de octubre, del Procedimiento Administrativo Com\u00fan de las Administraciones P\u00fablicas, conforme a los cuales deben actuar las Administraciones P\u00fablicas en el ejercicio de la iniciativa legislativa, como son los principios de necesidad, eficacia, proporcionalidad, seguridad jur\u00eddica, transparencia y eficiencia.<br \/>\nEste real decreto-ley se dicta en virtud de las competencias exclusivas atribuidas al Estado en materia de r\u00e9gimen general de telecomunicaciones y seguridad p\u00fablica por el art\u00edculo 149.1.21.\u00aa y 29.\u00aa de la Constituci\u00f3n.<br \/>\nEl real decreto-ley constituye un instrumento constitucionalmente l\u00edcito, siempre que el fin que justifica la legislaci\u00f3n de urgencia, sea, tal como reiteradamente ha exigido nuestro Tribunal Constitucional (Sentencias 6\/1983, de 4 de febrero, F. 5; 11\/2002, de 17 de enero, F. 4, 137\/2003, de 3 de julio, F. 3 y 189\/2005, de 7 julio, F.3), subvenir a un situaci\u00f3n concreta, dentro de los objetivos gubernamentales, que por razones dif\u00edciles de prever requiere una acci\u00f3n normativa inmediata en un plazo m\u00e1s breve que el requerido por la v\u00eda normal o por el procedimiento de urgencia para la tramitaci\u00f3n parlamentaria de las Leyes.<br \/>\nPor otro lado, la utilizaci\u00f3n del instrumento jur\u00eddico del real decreto-ley, en el presente caso, adem\u00e1s queda justificada por la doctrina del Tribunal Constitucional, que, en su Sentencia 1\/2012, de 13 de enero, ha avalado la concurrencia del presupuesto habilitante de la extraordinaria y urgente necesidad del art\u00edculo 86.1 de la Constituci\u00f3n, cuando concurra el retraso en la transposici\u00f3n de directivas.<br \/>\nEn efecto, el plazo de transposici\u00f3n de la mencionada Directiva (UE) 2016\/1148, del Parlamento Europeo y del Consejo, de 6 de julio de 2016, se encuentra ya vencido a 9 de mayo de 2018. La finalizaci\u00f3n del plazo de transposici\u00f3n de esta Directiva ha motivado la iniciaci\u00f3n por parte de la Comisi\u00f3n Europea de un procedimiento formal de infracci\u00f3n n.\u00ba 2018\/168.<br \/>\nEn consecuencia, se entiende que en el conjunto y en cada una de las medidas que se adoptan mediante el real decreto-ley proyectado, concurren, por su naturaleza y finalidad, las circunstancias de extraordinaria y urgente necesidad que exige el art\u00edculo 86 de la Constituci\u00f3n como presupuestos habilitantes para la aprobaci\u00f3n de un real decreto-ley.<br \/>\nEn su virtud, haciendo uso de la autorizaci\u00f3n contenida en el art\u00edculo 86 de la Constituci\u00f3n Espa\u00f1ola, a propuesta de la Vicepresidenta del Gobierno y Ministra de la Presidencia, Relaciones con las Cortes e Igualdad, del Ministro del Interior y de la Ministra de Econom\u00eda y Empresa y previa deliberaci\u00f3n del Consejo de Ministros, en su reuni\u00f3n del d\u00eda 7 de septiembre de 2018,<br \/>\nDISPONGO:<br \/>\nT\u00cdTULO I<br \/>\nDisposiciones generales<br \/>\nArt\u00edculo 1. Objeto.<br \/>\n1. El presente real decreto-ley tiene por objeto regular la seguridad de las redes y sistemas de informaci\u00f3n utilizados para la provisi\u00f3n de los servicios esenciales y de los servicios digitales, y establecer un sistema de notificaci\u00f3n de incidentes.<br \/>\n2. As\u00ed mismo, establece un marco institucional para la aplicaci\u00f3n de este real decreto-ley y la coordinaci\u00f3n entre autoridades competentes y con los \u00f3rganos de cooperaci\u00f3n relevantes en el \u00e1mbito comunitario.<br \/>\nArt\u00edculo 2. \u00c1mbito de aplicaci\u00f3n.<br \/>\n1. Este real decreto-ley se aplicar\u00e1 a la prestaci\u00f3n de:<br \/>\na) Los servicios esenciales dependientes de las redes y sistemas de informaci\u00f3n comprendidos en los sectores estrat\u00e9gicos definidos en el anexo de la Ley 8\/2011, de 28 de abril, por la que se establecen medidas para la protecci\u00f3n de las infraestructuras cr\u00edticas.<br \/>\nb) Los servicios digitales, considerados conforme se determina en el art\u00edculo 3 e), que sean mercados en l\u00ednea, motores de b\u00fasqueda en l\u00ednea y servicios de computaci\u00f3n en nube.<br \/>\n2. Estar\u00e1n sometidos a este real decreto-ley:<br \/>\na) Los operadores de servicios esenciales establecidos en Espa\u00f1a. Se entender\u00e1 que un operador de servicios esenciales est\u00e1 establecido en Espa\u00f1a cuando su residencia o domicilio social se encuentren en territorio espa\u00f1ol, siempre que \u00e9stos coincidan con el lugar en que est\u00e9 efectivamente centralizada la gesti\u00f3n administrativa y la direcci\u00f3n de sus negocios o actividades.<br \/>\nAs\u00ed mismo, este real decreto-ley ser\u00e1 de aplicaci\u00f3n a los servicios esenciales que los operadores residentes o domiciliados en otro Estado ofrezcan a trav\u00e9s de un establecimiento permanente situado en Espa\u00f1a.<br \/>\nb) Los proveedores de servicios digitales que tengan su sede social en Espa\u00f1a y que constituya su establecimiento principal en la Uni\u00f3n Europea, as\u00ed como los que, no estando establecidos en la Uni\u00f3n Europea, designen en Espa\u00f1a a su representante en la Uni\u00f3n para el cumplimiento de la Directiva (UE) 2016\/1148 del Parlamento Europeo y del Consejo, de 6 de julio de 2016, relativa a las medidas destinadas a garantizar un elevado nivel com\u00fan de seguridad de las redes y sistemas de informaci\u00f3n en la Uni\u00f3n.<br \/>\n3. Este real decreto-ley no se aplicar\u00e1 a:<br \/>\na) Los operadores de redes y servicios de comunicaciones electr\u00f3nicas y los prestadores de servicios electr\u00f3nicos de confianza que no sean designados como operadores cr\u00edticos en virtud de la Ley 8\/2011, de 28 de abril.<br \/>\nb) Los proveedores de servicios digitales cuando se trate de microempresas o peque\u00f1as empresas, de acuerdo con las definiciones recogidas en la Recomendaci\u00f3n 2003\/361\/CE de la Comisi\u00f3n, de 6 de mayo de 2003, sobre la definici\u00f3n de microempresas, peque\u00f1as y medianas empresas.<br \/>\nArt\u00edculo 3. Definiciones.<br \/>\nA los efectos de este real decreto-ley, se entender\u00e1 por:<br \/>\na) Redes y sistemas de informaci\u00f3n, cualquiera de los elementos siguientes:<br \/>\n1.\u00ba Las redes de comunicaciones electr\u00f3nicas, tal y como vienen definidas en el n\u00famero 31 del anexo II de la Ley 9\/2014, de 9 de mayo, General de Telecomunicaciones;<br \/>\n2.\u00ba Todo dispositivo o grupo de dispositivos interconectados o relacionados entre s\u00ed, en el que uno o varios de ellos realicen, mediante un programa, el tratamiento autom\u00e1tico de datos digitales;<br \/>\n3.\u00ba Los datos digitales almacenados, tratados, recuperados o transmitidos mediante los elementos contemplados en los n\u00fameros 1.\u00ba y 2.\u00ba anteriores, incluidos los necesarios para el funcionamiento, utilizaci\u00f3n, protecci\u00f3n y mantenimiento de dichos elementos.<br \/>\nb) Seguridad de las redes y sistemas de informaci\u00f3n: la capacidad de las redes y sistemas de informaci\u00f3n de resistir, con un nivel determinado de fiabilidad, toda acci\u00f3n que comprometa la disponibilidad, autenticidad, integridad o confidencialidad de los datos almacenados, transmitidos o tratados, o los servicios correspondientes ofrecidos por tales redes y sistemas de informaci\u00f3n o accesibles a trav\u00e9s de ellos.<br \/>\nc) Servicio esencial: servicio necesario para el mantenimiento de las funciones sociales b\u00e1sicas, la salud, la seguridad, el bienestar social y econ\u00f3mico de los ciudadanos, o el eficaz funcionamiento de las Instituciones del Estado y las Administraciones P\u00fablicas, que dependa para su provisi\u00f3n de redes y sistemas de informaci\u00f3n.<br \/>\nd) Operador de servicios esenciales: entidad p\u00fablica o privada que se identifique considerando los factores establecidos en el art\u00edculo 6 de este real decreto-ley, que preste dichos servicios en alguno de los sectores estrat\u00e9gicos definidos en el anexo de la Ley 8\/2011, de 28 de abril.<br \/>\ne) Servicio digital: servicio de la sociedad de la informaci\u00f3n entendido en el sentido recogido en la letra a) del anexo de la Ley 34\/2002, de 11 de julio, de servicios de la sociedad de la informaci\u00f3n y de comercio electr\u00f3nico.<br \/>\nf) Proveedor de servicios digitales: persona jur\u00eddica que presta un servicio digital.<br \/>\ng) Riesgo: toda circunstancia o hecho razonablemente identificable que tenga un posible efecto adverso en la seguridad de las redes y sistemas de informaci\u00f3n. Se puede cuantificar como la probabilidad de materializaci\u00f3n de una amenaza que produzca un impacto en t\u00e9rminos de operatividad, de integridad f\u00edsica de personas o material o de imagen.<br \/>\nh) Incidente: suceso inesperado o no deseado con consecuencias en detrimento de la seguridad de las redes y sistemas de informaci\u00f3n.<br \/>\ni) Gesti\u00f3n de incidentes: procedimientos seguidos para detectar, analizar y limitar un incidente y responder ante \u00e9ste.<br \/>\nj) Representante: persona f\u00edsica o jur\u00eddica establecida en la Uni\u00f3n Europea que ha sido designada expresamente para actuar por cuenta de un proveedor de servicios digitales no establecido en la Uni\u00f3n Europea, a la que, en sustituci\u00f3n del proveedor de servicios digitales, pueda dirigirse una autoridad competente nacional o un CSIRT, en relaci\u00f3n con las obligaciones que, en virtud de este real decreto-ley, tiene el proveedor de servicios digitales.<br \/>\nk) Norma t\u00e9cnica: una norma en el sentido del art\u00edculo 2.1 del Reglamento (UE) n.\u00ba 1025\/2012 del Parlamento Europeo y del Consejo, de 25 de octubre de 2012, sobre la normalizaci\u00f3n europea.<br \/>\nl) Especificaci\u00f3n: una especificaci\u00f3n t\u00e9cnica en el sentido del art\u00edculo 2.4 del Reglamento (UE) n.\u00ba 1025\/2012 del Parlamento Europeo y del Consejo, de 25 de octubre de 2012.<br \/>\nm) Punto de intercambio de Internet (\u00abIXP\u00bb, por sus siglas en ingl\u00e9s de \u00abInternet eXchange Point\u00bb): una instalaci\u00f3n de red que permite interconectar m\u00e1s de dos sistemas aut\u00f3nomos independientes, principalmente para facilitar el intercambio de tr\u00e1fico de Internet. Un IXP permite interconectar sistemas aut\u00f3nomos sin requerir que el tr\u00e1fico de Internet que pasa entre cualquier par de sistemas aut\u00f3nomos participantes pase por un tercer sistema aut\u00f3nomo, y sin modificar ni interferir de otra forma en dicho tr\u00e1fico.<br \/>\nn) Sistema de nombres de dominio (\u00abDNS\u00bb, por sus siglas en ingl\u00e9s de \u00abDomain Name System\u00bb): sistema distribuido jer\u00e1rquicamente que responde a consultas proporcionando informaci\u00f3n asociada a nombres de dominio, en particular, la relativa a los identificadores utilizados para localizar y direccionar equipos en Internet.<br \/>\no) Proveedor de servicios de DNS: entidad que presta servicios de DNS en Internet.<br \/>\np) Registro de nombres de dominio de primer nivel: entidad que administra y dirige el registro de nombres de dominio de Internet en un dominio espec\u00edfico de primer nivel.<br \/>\nq) Mercado en l\u00ednea: servicio digital que permite a los consumidores y a los empresarios, tal y como se definen respectivamente en los art\u00edculos 3 y 4 del texto refundido de la Ley General para la Defensa de los Consumidores y Usuarios y otras leyes complementarias, aprobado mediante el Real Decreto Legislativo 1\/2007, de 16 de noviembre, celebrar entre s\u00ed contratos de compraventa o de prestaci\u00f3n de servicios en l\u00ednea con empresarios, ya sea en un sitio web espec\u00edfico del servicio de mercado en l\u00ednea, o en un sitio web de un empresario que utilice servicios inform\u00e1ticos proporcionados al efecto por el proveedor del servicio de mercado en l\u00ednea.<br \/>\nr) Motor de b\u00fasqueda en l\u00ednea: servicio digital que permite a los usuarios hacer b\u00fasquedas de, en principio, todos los sitios web o de sitios web en una lengua en concreto, mediante una consulta sobre un tema en forma de palabra clave, frase u otro tipo de entrada, y que, en respuesta, muestra enlaces en los que puede encontrarse informaci\u00f3n relacionada con el contenido solicitado.<br \/>\ns) Servicio de computaci\u00f3n en nube: servicio digital que hace posible el acceso a un conjunto modulable y el\u00e1stico de recursos de computaci\u00f3n que se pueden compartir.<br \/>\nArt\u00edculo 4. Directrices y orientaciones comunitarias.<br \/>\nEn la aplicaci\u00f3n de este real decreto-ley y en la elaboraci\u00f3n de los reglamentos y gu\u00edas previstos en \u00e9l se tendr\u00e1n en cuenta los actos de ejecuci\u00f3n de la Directiva (UE) 2016\/1148 del Parlamento Europeo y del Consejo, de 6 de julio de 2016, as\u00ed como todas las recomendaciones y directrices emanadas del grupo de cooperaci\u00f3n establecido por el art\u00edculo 11 de la citada Directiva, y la informaci\u00f3n sobre buenas pr\u00e1cticas recopiladas por dicho grupo y la red de CSIRT, regulado en el art\u00edculo 12 de aqu\u00e9lla.<br \/>\nArt\u00edculo 5. Salvaguarda de funciones estatales esenciales.<br \/>\nLo dispuesto en este real decreto-ley se entender\u00e1 sin perjuicio de las acciones emprendidas para salvaguardar la seguridad nacional y las funciones estatales esenciales, incluy\u00e9ndose las dirigidas a proteger la informaci\u00f3n clasificada o cuya revelaci\u00f3n fuere contraria a los intereses esenciales del Estado, o las que tengan como prop\u00f3sito el mantenimiento del orden p\u00fablico, la detecci\u00f3n, investigaci\u00f3n y persecuci\u00f3n de los delitos, y el enjuiciamiento de sus autores.<br \/>\nT\u00cdTULO II<br \/>\nServicios esenciales y servicios digitales<br \/>\nArt\u00edculo 6. Identificaci\u00f3n de servicios esenciales y de operadores de servicios esenciales.<br \/>\n1. La identificaci\u00f3n de los servicios esenciales y de los operadores que los presten se efectuar\u00e1 por los \u00f3rganos y procedimientos previstos por la Ley 8\/2011, de 28 de abril, y su normativa de desarrollo.<br \/>\nLa relaci\u00f3n de los servicios esenciales y de los operadores de dichos servicios se actualizar\u00e1, para cada sector, con una frecuencia bienal, en conjunci\u00f3n con la revisi\u00f3n de los planes estrat\u00e9gicos sectoriales previstos en la Ley 8\/2011, de 28 de abril.<br \/>\nSe identificar\u00e1 a un operador como operador de servicios esenciales si un incidente sufrido por el operador puede llegar a tener efectos perturbadores significativos en la prestaci\u00f3n del servicio, para lo que se tendr\u00e1n en cuenta, al menos, los siguientes factores:<br \/>\na) En relaci\u00f3n con la importancia del servicio prestado:<br \/>\n1.\u00ba La disponibilidad de alternativas para mantener un nivel suficiente de prestaci\u00f3n del servicio esencial;<br \/>\n2.\u00ba La valoraci\u00f3n del impacto de un incidente en la provisi\u00f3n del servicio, evaluando la extensi\u00f3n o zonas geogr\u00e1ficas que podr\u00edan verse afectadas por el incidente; la dependencia de otros sectores estrat\u00e9gicos respecto del servicio esencial ofrecido por la entidad y la repercusi\u00f3n, en t\u00e9rminos de grado y duraci\u00f3n, del incidente en las actividades econ\u00f3micas y sociales o en la seguridad p\u00fablica.<br \/>\nb) En relaci\u00f3n con los clientes de la entidad evaluada:<br \/>\n1.\u00ba El n\u00famero de usuarios que conf\u00edan en los servicios prestados por ella;<br \/>\n2.\u00ba Su cuota de mercado.<br \/>\nReglamentariamente podr\u00e1n a\u00f1adirse factores espec\u00edficos del sector para determinar si un incidente podr\u00eda tener efectos perturbadores significativos.<br \/>\n2. En el caso de tratarse de un operador cr\u00edtico designado en cumplimiento de la Ley 8\/2011, de 28 de abril, bastar\u00e1 con que se constate su dependencia de las redes y sistemas de informaci\u00f3n para la provisi\u00f3n del servicio esencial de que se trate.<br \/>\n3. En la identificaci\u00f3n de los servicios esenciales y de los operadores de servicios esenciales se tendr\u00e1n en consideraci\u00f3n, en la mayor medida posible, las recomendaciones pertinentes que adopte el grupo de cooperaci\u00f3n.<br \/>\n4. Cuando un operador de servicios esenciales ofrezca servicios en otros Estados miembros de la Uni\u00f3n Europea, se informar\u00e1 a los puntos de contacto \u00fanico de dichos Estados sobre la intenci\u00f3n de identificarlo como operador de servicios esenciales.<br \/>\nArt\u00edculo 7. Comunicaci\u00f3n de actividad por los proveedores de servicios digitales.<br \/>\nLos proveedores de servicios digitales se\u00f1alados en el art\u00edculo 2 deber\u00e1n comunicar su actividad a la autoridad competente en el plazo de tres meses desde que la inicien, a los meros efectos de su conocimiento.<br \/>\nT\u00cdTULO III<br \/>\nMarco estrat\u00e9gico e institucional<br \/>\nArt\u00edculo 8. Marco estrat\u00e9gico de seguridad de las redes y sistemas de informaci\u00f3n.<br \/>\nLa Estrategia de Ciberseguridad Nacional, al amparo y alineada con la Estrategia de Seguridad Nacional, enmarca los objetivos y las medidas para alcanzar y mantener un elevado nivel de seguridad de las redes y sistemas de informaci\u00f3n.<br \/>\nLa Estrategia de Ciberseguridad Nacional abordar\u00e1, entre otras cuestiones, las establecidas en el art\u00edculo 7 de la Directiva (UE) 2016\/1148 del Parlamento Europeo y del Consejo, de 6 de julio de 2016.<br \/>\nA tal efecto, el Consejo de Seguridad Nacional impulsar\u00e1 la revisi\u00f3n de la Estrategia de Ciberseguridad Nacional, de conformidad con lo dispuesto en el art\u00edculo 21.1 e) de la Ley 36\/2015, de 28 de septiembre, de Seguridad Nacional.<br \/>\nArt\u00edculo 9. Autoridades competentes.<br \/>\n1. Son autoridades competentes en materia de seguridad de las redes y sistemas de informaci\u00f3n las siguientes:<br \/>\na) Para los operadores de servicios esenciales:<br \/>\n1.\u00ba En el caso de que \u00e9stos sean, adem\u00e1s, designados como operadores cr\u00edticos conforme a la Ley 8\/2011, de 28 de abril, y su normativa de desarrollo, con independencia del sector estrat\u00e9gico en que se realice tal designaci\u00f3n: la Secretar\u00eda de Estado de Seguridad, del Ministerio del Interior, a trav\u00e9s del Centro Nacional de Protecci\u00f3n de Infraestructuras y Ciberseguridad (CNPIC).<br \/>\n2.\u00ba En el caso de que no sean operadores cr\u00edticos: la autoridad sectorial correspondiente por raz\u00f3n de la materia, seg\u00fan se determine reglamentariamente.<br \/>\nb) Para los proveedores de servicios digitales: la Secretar\u00eda de Estado para el Avance Digital, del Ministerio de Econom\u00eda y Empresa.<br \/>\nc) Para los operadores de servicios esenciales y proveedores de servicios digitales que no siendo operadores cr\u00edticos se encuentren comprendidos en el \u00e1mbito de aplicaci\u00f3n de la Ley 40\/2015, de 1 de octubre, de R\u00e9gimen Jur\u00eddico del Sector P\u00fablico: el Ministerio de Defensa, a trav\u00e9s del Centro Criptol\u00f3gico Nacional.<br \/>\n2. El Consejo de Seguridad Nacional, a trav\u00e9s de su comit\u00e9 especializado en materia de ciberseguridad, establecer\u00e1 los mecanismos necesarios para la coordinaci\u00f3n de las actuaciones de las autoridades competentes.<br \/>\nArt\u00edculo 10. Funciones de las autoridades competentes.<br \/>\nLas autoridades competentes ejercer\u00e1n las siguientes funciones:<br \/>\na) Supervisar el cumplimiento por parte de los operadores de servicios esenciales y de los proveedores de servicios digitales de las obligaciones que se determinen, conforme a lo establecido en el t\u00edtulo VI.<br \/>\nb) Establecer canales de comunicaci\u00f3n oportunos con los operadores de servicios esenciales y con los proveedores de servicios digitales que, en su caso, ser\u00e1n desarrollados reglamentariamente.<br \/>\nc) Coordinarse con los CSIRT de referencia a trav\u00e9s de los protocolos de actuaci\u00f3n que, en su caso, se desarrollar\u00e1n reglamentariamente.<br \/>\nd) Recibir las notificaciones sobre incidentes que sean presentadas en el marco de este real decreto-ley, a trav\u00e9s de los CSIRT de referencia, conforme a lo establecido en el t\u00edtulo V.<br \/>\ne) Informar al punto de contacto \u00fanico sobre las notificaciones de incidentes presentadas en el marco de este real decreto-ley, conforme a lo establecido en el art\u00edculo 27.<br \/>\nf) Informar, en su caso, al p\u00fablico sobre determinados incidentes, cuando la difusi\u00f3n de dicha informaci\u00f3n sea necesaria para evitar un incidente o gestionar uno que ya se haya producido, conforme a lo establecido en el art\u00edculo 26.<br \/>\ng) Cooperar, en el \u00e1mbito de aplicaci\u00f3n de este real decreto-ley, con las autoridades competentes en materia de protecci\u00f3n de datos de car\u00e1cter personal, seguridad p\u00fablica, seguridad ciudadana y seguridad nacional, as\u00ed como con las autoridades sectoriales correspondientes, conforme a lo establecido en los art\u00edculos 14 y 29.<br \/>\nh) Establecer obligaciones espec\u00edficas para garantizar la seguridad de las redes y sistemas de informaci\u00f3n y sobre notificaci\u00f3n de incidentes, y dictar instrucciones t\u00e9cnicas y gu\u00edas orientativas para detallar el contenido de dichas obligaciones, conforme a lo establecido en los art\u00edculos 16 y 19.<br \/>\ni) Ejercer la potestad sancionadora en los casos previstos en el presente real decreto-ley, conforme a lo establecido en el t\u00edtulo VII.<br \/>\nj) Promover el uso de normas y especificaciones t\u00e9cnicas, de acuerdo con lo establecido en el art\u00edculo 17.<br \/>\nk) Cooperar con las autoridades competentes de otros Estados miembros de la Uni\u00f3n Europea en la identificaci\u00f3n de operadores de servicios esenciales entre entidades que ofrezcan dichos servicios en varios Estados miembros.<br \/>\nl) Informar al punto de contacto \u00fanico sobre incidentes que puedan afectar a otros Estados miembros, en los t\u00e9rminos previstos en el art\u00edculo 25.<br \/>\nArt\u00edculo 11. Equipos de respuesta a incidentes de seguridad inform\u00e1tica de referencia.<br \/>\n1. Son equipos de respuesta a incidentes de seguridad inform\u00e1tica (CSIRT) de referencia en materia de seguridad de las redes y sistemas de informaci\u00f3n, los siguientes:<br \/>\na) En lo concerniente a las relaciones con los operadores de servicios esenciales:<br \/>\n1.\u00ba El CCN-CERT, del Centro Criptol\u00f3gico Nacional, al que corresponde la comunidad de referencia constituida por las entidades del \u00e1mbito subjetivo de aplicaci\u00f3n de la Ley 40\/2015, de 1 de octubre.<br \/>\n2.\u00ba El INCIBE-CERT, del Instituto Nacional de Ciberseguridad de Espa\u00f1a, al que corresponde la comunidad de referencia constituida por aquellas entidades no incluidas en el \u00e1mbito subjetivo de aplicaci\u00f3n de la Ley 40\/2015, de 1 de octubre.<br \/>\nEl INCIBE-CERT ser\u00e1 operado conjuntamente por el INCIBE y el CNPIC en todo lo que se refiera a la gesti\u00f3n de incidentes que afecten a los operadores cr\u00edticos.<br \/>\n3.\u00ba El ESPDEF-CERT, del Ministerio de Defensa, que cooperar\u00e1 con el CCN-CERT y el INCIBE-CERT en aquellas situaciones que \u00e9stos requieran en apoyo de los operadores de servicios esenciales y, necesariamente, en aquellos operadores que tengan incidencia en la Defensa Nacional y que reglamentariamente se determinen.<br \/>\nb) En lo concerniente a las relaciones con los proveedores de servicios digitales que no estuvieren comprendidos en la comunidad de referencia del CCN-CERT: el INCIBE-CERT.<br \/>\nEl INCIBE-CERT ser\u00e1, as\u00ed mismo, equipo de respuesta a incidentes de referencia para los ciudadanos, entidades de derecho privado y otras entidades no incluidas anteriormente en este apartado 1.<br \/>\n2. Los CSIRT de referencia se coordinar\u00e1n entre s\u00ed y con el resto de CSIRT nacionales e internacionales en la respuesta a los incidentes y gesti\u00f3n de riesgos de seguridad que les correspondan. En los supuestos de especial gravedad que reglamentariamente se determinen y que requieran un nivel de coordinaci\u00f3n superior al necesario en situaciones ordinarias, el CCN-CERT ejercer\u00e1 la coordinaci\u00f3n nacional de la respuesta t\u00e9cnica de los CSIRT.<br \/>\nCuando las actividades que desarrollen puedan afectar de alguna manera a un operador cr\u00edtico, los CSIRT de referencia se coordinar\u00e1n con el Ministerio del Interior, a trav\u00e9s de la Oficina de Coordinaci\u00f3n Cibern\u00e9tica del Centro Nacional de Protecci\u00f3n de Infraestructuras y Ciberseguridad (CNPIC), de la forma que reglamentariamente se determine.<br \/>\nArt\u00edculo 12. Requisitos y funciones de los CSIRT de referencia.<br \/>\n1. Los CSIRT deber\u00e1n reunir las siguientes condiciones:<br \/>\na) Garantizar\u00e1n un elevado nivel de disponibilidad de sus servicios de comunicaciones evitando los fallos ocasionales y contar\u00e1n con varios medios para que se les pueda contactar y puedan contactar a otros en todo momento. Adem\u00e1s, los canales de comunicaci\u00f3n estar\u00e1n claramente especificados y ser\u00e1n bien conocidos de los grupos de usuarios y los socios colaboradores.<br \/>\nb) Sus instalaciones y las de los sistemas de informaci\u00f3n de apoyo estar\u00e1n situados en lugares seguros.<br \/>\nc) Garantizar\u00e1n la continuidad de las actividades. Para ello:<br \/>\n1.\u00ba Estar\u00e1n dotados de un sistema adecuado para gestionar y canalizar las solicitudes con el fin de facilitar los traspasos.<br \/>\n2.\u00ba Contar\u00e1n con personal suficiente para garantizar su disponibilidad en todo momento.<br \/>\n3.\u00ba Tendr\u00e1n acceso a infraestructuras de comunicaci\u00f3n cuya continuidad est\u00e9 asegurada. A tal fin, dispondr\u00e1n de sistemas redundantes y espacios de trabajo de reserva.<br \/>\nd) Deber\u00e1n tener la capacidad de participar, cuando lo deseen, en redes de cooperaci\u00f3n internacional.<br \/>\n2. Los CSIRT desempe\u00f1ar\u00e1n como m\u00ednimo, las siguientes funciones:<br \/>\na) Supervisar incidentes a escala nacional.<br \/>\nb) Difundir alertas tempranas, alertas, avisos e informaci\u00f3n sobre riesgos e incidentes entre los interesados.<br \/>\nc) Responder a incidentes.<br \/>\nd) Efectuar un an\u00e1lisis din\u00e1mico de riesgos e incidentes y de conocimiento de la situaci\u00f3n.<br \/>\ne) Participar en la red de CSIRT.<br \/>\n3. Los CSIRT establecer\u00e1n relaciones de cooperaci\u00f3n con el sector privado. A fin de facilitar la cooperaci\u00f3n, los CSIRT fomentar\u00e1n la adopci\u00f3n y utilizaci\u00f3n de pr\u00e1cticas comunes o normalizadas de:<br \/>\na) Procedimientos de gesti\u00f3n de incidentes y riesgos.<br \/>\nb) Sistemas de clasificaci\u00f3n de incidentes, riesgos e informaci\u00f3n.<br \/>\nArt\u00edculo 13. Punto de contacto \u00fanico.<br \/>\nEl Consejo de Seguridad Nacional ejercer\u00e1, a trav\u00e9s del Departamento de Seguridad Nacional, una funci\u00f3n de enlace para garantizar la cooperaci\u00f3n transfronteriza de las autoridades competentes designadas conforme al art\u00edculo 9, con las autoridades competentes de otros Estados miembros de la Uni\u00f3n Europea, as\u00ed como con el grupo de cooperaci\u00f3n y la red de CSIRT.<br \/>\nArt\u00edculo 14. Cooperaci\u00f3n con otras autoridades con competencias en seguridad de la informaci\u00f3n y con las autoridades sectoriales.<br \/>\n1. Las autoridades competentes, los CSIRT de referencia y el punto de contacto \u00fanico consultar\u00e1n, cuando proceda, con los \u00f3rganos con competencias en materia de seguridad nacional, seguridad p\u00fablica, seguridad ciudadana y protecci\u00f3n de datos de car\u00e1cter personal y colaborar\u00e1n con ellas en el ejercicio de sus respectivas funciones.<br \/>\n2. Consultar\u00e1n as\u00ed mismo, cuando proceda, con los \u00f3rganos con competencias por raz\u00f3n de la materia en cada uno de los sectores incluidos en el \u00e1mbito de aplicaci\u00f3n de este real decreto-ley, y colaborar\u00e1n con ellos en el ejercicio de sus funciones.<br \/>\n3. Cuando los incidentes notificados presenten caracteres de delito, las autoridades competentes y los CSIRT de referencia dar\u00e1n cuenta de ello, a trav\u00e9s de la Oficina de Coordinaci\u00f3n Cibern\u00e9tica del Ministerio del Interior, al Ministerio Fiscal a los efectos oportunos, traslad\u00e1ndole al tiempo cuanta informaci\u00f3n posean en relaci\u00f3n con ello.<br \/>\nArt\u00edculo 15. Confidencialidad de la informaci\u00f3n sensible.<br \/>\nSin perjuicio de lo dispuesto en el art\u00edculo 5, las autoridades competentes, los CSIRT de referencia y el punto de contacto \u00fanico preservar\u00e1n, como corresponda en Derecho, la seguridad y los intereses comerciales de los operadores de servicios esenciales y proveedores de servicios digitales, as\u00ed como la confidencialidad de la informaci\u00f3n que recaben de \u00e9stos en el ejercicio de las funciones que les encomienda el presente real decreto-ley.<br \/>\nCuando ello sea necesario, el intercambio de informaci\u00f3n sensible se limitar\u00e1 a aquella que sea pertinente y proporcionada para la finalidad de dicho intercambio.<br \/>\nT\u00cdTULO IV<br \/>\nObligaciones de seguridad<br \/>\nArt\u00edculo 16. Obligaciones de seguridad de los operadores de servicios esenciales y de los proveedores de servicios digitales.<br \/>\n1. Los operadores de servicios esenciales y los proveedores de servicios digitales deber\u00e1n adoptar medidas t\u00e9cnicas y de organizaci\u00f3n, adecuadas y proporcionadas, para gestionar los riesgos que se planteen para la seguridad de las redes y sistemas de informaci\u00f3n utilizados en la prestaci\u00f3n de los servicios sujetos a este real decreto-ley.<br \/>\nSin perjuicio de su deber de notificar incidentes conforme al t\u00edtulo V, deber\u00e1n tomar medidas adecuadas para prevenir y reducir al m\u00ednimo el impacto de los incidentes que les afecten.<br \/>\n2. El desarrollo reglamentario de este real decreto-ley prever\u00e1 las medidas necesarias para el cumplimiento de lo preceptuado en el apartado anterior por parte de los operadores de servicios esenciales.<br \/>\n3. Los operadores de servicios esenciales designar\u00e1n y comunicar\u00e1n a la autoridad competente, en el plazo que reglamentariamente se establezca, la persona, unidad u \u00f3rgano colegiado responsable de la seguridad de la informaci\u00f3n, como punto de contacto y de coordinaci\u00f3n t\u00e9cnica con aquella.<br \/>\nSus funciones espec\u00edficas ser\u00e1n las previstas reglamentariamente.<br \/>\n4. Las autoridades competentes podr\u00e1n establecer mediante Orden ministerial obligaciones espec\u00edficas para garantizar la seguridad de las redes y sistemas de informaci\u00f3n empleados por los operadores de servicios esenciales. As\u00ed mismo, podr\u00e1n dictar instrucciones t\u00e9cnicas y gu\u00edas orientativas para detallar el contenido de dichas \u00f3rdenes.<br \/>\nAl elaborar las disposiciones reglamentarias, instrucciones y gu\u00edas, tendr\u00e1n en cuenta las obligaciones sectoriales, las directrices relevantes que se adopten en el grupo de cooperaci\u00f3n y los requisitos en materia de seguridad de la informaci\u00f3n, a las que estuviera sometido el operador en virtud de otras normas, como la Ley 8\/2011, de 28 de abril, y el Esquema Nacional de Seguridad, aprobado por el Real Decreto 3\/2010, de 8 de enero.<br \/>\n5. Las autoridades competentes deber\u00e1n coordinarse entre s\u00ed y con los diferentes \u00f3rganos sectoriales con competencias por raz\u00f3n de la materia, en lo relativo al contenido y a la aplicaci\u00f3n de las \u00f3rdenes, instrucciones t\u00e9cnicas y gu\u00edas orientativas que dicten en sus respectivos \u00e1mbitos de competencia, con objeto de evitar duplicidades en las obligaciones exigibles y facilitar su cumplimiento a los operadores de servicios esenciales.<br \/>\n6. Los proveedores de servicios digitales determinar\u00e1n las medidas de seguridad que aplicar\u00e1n, teniendo en cuenta, como m\u00ednimo, los avances t\u00e9cnicos y los siguientes aspectos:<br \/>\na) La seguridad de los sistemas e instalaciones;<br \/>\nb) La gesti\u00f3n de incidentes;<br \/>\nc) La gesti\u00f3n de la continuidad de las actividades;<br \/>\nd) La supervisi\u00f3n, auditor\u00edas y pruebas;<br \/>\ne) El cumplimiento de las normas internacionales.<br \/>\nLos proveedores de servicios digitales atender\u00e1n igualmente a los actos de ejecuci\u00f3n por los que la Comisi\u00f3n europea detalle los aspectos citados.<br \/>\nArt\u00edculo 17. Normas t\u00e9cnicas.<br \/>\nLas autoridades competentes promover\u00e1n la utilizaci\u00f3n de regulaciones, normas o especificaciones t\u00e9cnicas en materia de seguridad de las redes y sistemas de informaci\u00f3n elaboradas en el marco del Reglamento (UE) 1025\/2012 del Parlamento Europeo y del Consejo de 25 de octubre de 2012 sobre la normalizaci\u00f3n europea.<br \/>\nEn ausencia de dichas normas o especificaciones, promover\u00e1n la aplicaci\u00f3n de las normas o recomendaciones internacionales aprobadas por los organismos internacionales de normalizaci\u00f3n, y, en su caso, de las normas y especificaciones t\u00e9cnicas aceptadas a nivel europeo o internacional que sean pertinentes en esta materia.<br \/>\nArt\u00edculo 18. Sectores con normativa espec\u00edfica equivalente.<br \/>\nCuando una normativa nacional o comunitaria establezca para un sector obligaciones de seguridad de las redes y sistemas de informaci\u00f3n o de notificaci\u00f3n de incidentes que tengan efectos, al menos, equivalentes a los de las obligaciones previstas en este real decreto-ley, prevalecer\u00e1n aquellos requisitos y los mecanismos de supervisi\u00f3n correspondientes.<br \/>\nEllo no afectar\u00e1 al deber de cooperaci\u00f3n entre autoridades competentes, a la coordinaci\u00f3n ejercida por el Consejo de Seguridad Nacional ni, en la medida en que no sea incompatible con la legislaci\u00f3n sectorial, a la aplicaci\u00f3n del t\u00edtulo V sobre notificaci\u00f3n de incidentes.<br \/>\nT\u00cdTULO V<br \/>\nNotificaci\u00f3n de incidentes<br \/>\nArt\u00edculo 19. Obligaci\u00f3n de notificar.<br \/>\n1. Los operadores de servicios esenciales notificar\u00e1n a la autoridad competente, a trav\u00e9s del CSIRT de referencia, los incidentes que puedan tener efectos perturbadores significativos en dichos servicios.<br \/>\nLas notificaciones podr\u00e1n referirse tambi\u00e9n, conforme se determine reglamentariamente, a los sucesos o incidencias que puedan afectar a las redes y sistemas de informaci\u00f3n empleados para la prestaci\u00f3n de los servicios esenciales, pero que a\u00fan no hayan tenido un efecto adverso real sobre aqu\u00e9llos.<br \/>\n2. As\u00ed mismo, los proveedores de servicios digitales notificar\u00e1n a la autoridad competente, a trav\u00e9s del CSIRT de referencia, los incidentes que tengan efectos perturbadores significativos en dichos servicios.<br \/>\nLa obligaci\u00f3n de la notificaci\u00f3n del incidente \u00fanicamente se aplicar\u00e1 cuando el proveedor de servicios digitales tenga acceso a la informaci\u00f3n necesaria para valorar el impacto de un incidente.<br \/>\n3. Las notificaciones tanto de operadores de servicios esenciales como de proveedores de servicios digitales se referir\u00e1n a los incidentes que afecten a las redes y sistemas de informaci\u00f3n empleados en la prestaci\u00f3n de los servicios indicados, tanto si se trata de redes y servicios propios como si lo son de proveedores externos, incluso si \u00e9stos son proveedores de servicios digitales sometidos a este real decreto-ley.<br \/>\n4. Las autoridades competentes y los CSIRT de referencia utilizar\u00e1n una plataforma com\u00fan para facilitar y automatizar los procesos de notificaci\u00f3n, comunicaci\u00f3n e informaci\u00f3n sobre incidentes.<br \/>\n5. El desarrollo reglamentario de este real decreto-ley prever\u00e1 las medidas necesarias para el cumplimiento de lo preceptuado en este art\u00edculo por parte de los operadores de servicios esenciales. Las autoridades competentes podr\u00e1n establecer, mediante Orden ministerial, obligaciones espec\u00edficas de notificaci\u00f3n por los operadores de servicios esenciales. As\u00ed mismo, podr\u00e1n dictar instrucciones t\u00e9cnicas y gu\u00edas orientativas para detallar el contenido de dichas \u00f3rdenes.<br \/>\nAl elaborar las disposiciones reglamentarias, instrucciones y gu\u00edas, se tendr\u00e1n en cuenta las obligaciones sectoriales, las directrices relevantes que se adopten en el grupo de cooperaci\u00f3n y los requisitos en materia de notificaci\u00f3n de incidentes a los que estuviera sometido el operador en virtud de otras normas, como la Ley 8\/2011, de 28 de abril, y el Esquema Nacional de Seguridad, aprobado por el Real Decreto 3\/2010, de 8 de enero.<br \/>\n6. La obligaci\u00f3n de notificaci\u00f3n de incidentes prevista en los apartados anteriores no obsta al cumplimiento de los deberes legales de denuncia de aquellos hechos que revistan caracteres de delito ante las autoridades competentes, de acuerdo con lo dispuesto en los art\u00edculos 259 y siguientes de la Ley de Enjuiciamiento Criminal y teniendo en cuenta lo previsto en el art\u00edculo 14.3 de este real decreto-ley.<br \/>\nArt\u00edculo 20. Protecci\u00f3n del notificante.<br \/>\n1. Las notificaciones consideradas en este t\u00edtulo no sujetar\u00e1n a la entidad que las efect\u00fae a una mayor responsabilidad.<br \/>\n2. Los empleados y el personal que, por cualquier tipo de relaci\u00f3n laboral o mercantil, participen en la prestaci\u00f3n de los servicios esenciales o digitales, que informen sobre incidentes no podr\u00e1n sufrir consecuencias adversas en su puesto de trabajo o con la empresa, salvo en los supuestos en que se acredite mala fe en su actuaci\u00f3n.<br \/>\nSe entender\u00e1n nulas y sin efecto legal las decisiones del empleador tomadas en perjuicio o detrimento de los derechos laborales de los trabajadores que hayan actuado conforme a este apartado.<br \/>\nArt\u00edculo 21. Factores para determinar la importancia de los efectos de un incidente.<br \/>\n1. A los efectos de las notificaciones a las que se refiere el art\u00edculo 19.1, primer p\u00e1rrafo, la importancia de un incidente se determinar\u00e1 teniendo en cuenta, como m\u00ednimo, los siguientes factores:<br \/>\na) El n\u00famero de usuarios afectados por la perturbaci\u00f3n del servicio esencial.<br \/>\nb) La duraci\u00f3n del incidente.<br \/>\nc) La extensi\u00f3n o \u00e1reas geogr\u00e1ficas afectadas por el incidente.<br \/>\nd) El grado de perturbaci\u00f3n del funcionamiento del servicio.<br \/>\ne) El alcance del impacto en actividades econ\u00f3micas y sociales cruciales.<br \/>\nf) La importancia de los sistemas afectados o de la informaci\u00f3n afectada por el incidente para la prestaci\u00f3n del servicio esencial.<br \/>\ng) El da\u00f1o a la reputaci\u00f3n.<br \/>\n2. En las notificaciones a las que se refiere el art\u00edculo 19.2, la importancia de un incidente se determinar\u00e1 conforme a lo que establezcan los actos de ejecuci\u00f3n previstos en los apartados 8 y 9 del art\u00edculo 16 de la Directiva (UE) 2016\/1148 del Parlamento Europeo y del Consejo, de 6 de julio de 2016.<br \/>\nArt\u00edculo 22. Notificaci\u00f3n inicial, notificaciones intermedias y notificaci\u00f3n final.<br \/>\n1. Los operadores de servicios esenciales deber\u00e1n realizar una primera notificaci\u00f3n de los incidentes a los que se refiere el art\u00edculo 19.1 sin dilaci\u00f3n indebida.<br \/>\nLa notificaci\u00f3n incluir\u00e1, entre otros datos, informaci\u00f3n que permita determinar cualquier efecto transfronterizo del incidente.<br \/>\n2. Los operadores de servicios esenciales efectuar\u00e1n las notificaciones intermedias que sean precisas para actualizar la informaci\u00f3n incorporada a la notificaci\u00f3n inicial e informar sobre la evoluci\u00f3n del incidente, mientras \u00e9ste no est\u00e9 resuelto.<br \/>\n3. Los operadores de servicios esenciales enviar\u00e1n una notificaci\u00f3n final del incidente tras su resoluci\u00f3n.<br \/>\nUn incidente se considerar\u00e1 resuelto cuando se hayan restablecido las redes y sistemas de informaci\u00f3n afectados y el servicio opere con normalidad.<br \/>\nArt\u00edculo 23. Flexibilidad en la observancia de los plazos para la notificaci\u00f3n.<br \/>\nLos operadores de servicios esenciales y los proveedores de servicios digitales podr\u00e1n omitir, en las comunicaciones que realicen sobre los incidentes que les afecten, la informaci\u00f3n de la que a\u00fan no dispongan relativa a su repercusi\u00f3n sobre servicios esenciales u otros servicios que dependan de ellos para su prestaci\u00f3n, u otra informaci\u00f3n de la que no dispongan. Tan pronto como conozcan dicha informaci\u00f3n deber\u00e1n remitirla a la autoridad competente.<br \/>\nSi, transcurrido un tiempo prudencial desde la notificaci\u00f3n inicial del incidente, el operador de servicios esenciales o el proveedor de servicios digitales no hubiera podido reunir la informaci\u00f3n pertinente, enviar\u00e1 a la autoridad competente, sin demora, un informe justificativo de las actuaciones realizadas para reunir la informaci\u00f3n y de los motivos por los que no ha sido posible obtenerla.<br \/>\nArt\u00edculo 24. Incidentes que afecten a servicios digitales.<br \/>\nLos operadores de servicios esenciales y los proveedores de servicios digitales sometidos a este real decreto-ley, as\u00ed como cualquier otra parte interesada, que tengan noticia de incidentes que afecten de modo significativo a servicios digitales ofrecidos en Espa\u00f1a por proveedores establecidos en otros Estados miembros de la Uni\u00f3n Europea, podr\u00e1n notificarlo a la autoridad competente aportando la informaci\u00f3n pertinente, al objeto de facilitar la cooperaci\u00f3n con el Estado miembro en el que estuviese establecido el citado proveedor.<br \/>\nDel mismo modo, si tienen noticia de que dichos proveedores han incumplido los requisitos de seguridad o de notificaci\u00f3n de incidentes ocurridos en Espa\u00f1a que les son aplicables, podr\u00e1n notificarlo a la autoridad competente aportando la informaci\u00f3n pertinente.<br \/>\nArt\u00edculo 25. Tramitaci\u00f3n de incidentes con impacto transfronterizo.<br \/>\n1. Cuando las autoridades competentes o los CSIRT de referencia tengan noticia de incidentes que pueden afectar a otros Estados miembros de la Uni\u00f3n Europea, informar\u00e1n a trav\u00e9s del punto de contacto \u00fanico a los Estados miembros afectados, precisando si el incidente puede tener efectos perturbadores significativos para los servicios esenciales prestados en dichos Estados.<br \/>\n2. Cuando a trav\u00e9s de dicho punto de contacto se reciba informaci\u00f3n sobre incidentes notificados en otros pa\u00edses de la Uni\u00f3n Europea que puedan tener efectos perturbadores significativos para los servicios esenciales prestados en Espa\u00f1a, se remitir\u00e1 la informaci\u00f3n relevante a la autoridad competente y al CSIRT de referencia, para que adopten las medidas pertinentes en el ejercicio de sus funciones respectivas.<br \/>\n3. Las actuaciones consideradas en los apartados anteriores se entienden sin perjuicio de los intercambios de informaci\u00f3n que las autoridades competentes o los CSIRT de referencia puedan realizar de modo directo con sus hom\u00f3logos de otros Estados miembros de la Uni\u00f3n Europea en relaci\u00f3n con aquellos incidentes que puedan resultar de inter\u00e9s mutuo.<br \/>\nArt\u00edculo 26. Informaci\u00f3n al p\u00fablico.<br \/>\n1. La autoridad competente podr\u00e1 exigir a los operadores de servicios esenciales o a los proveedores de servicios digitales que informen al p\u00fablico o a terceros potencialmente interesados sobre los incidentes cuando su conocimiento sea necesario para evitar nuevos incidentes o gestionar uno que ya se haya producido, o cuando la divulgaci\u00f3n de un incidente redunde en beneficio del inter\u00e9s p\u00fablico.<br \/>\n2. La autoridad competente tambi\u00e9n podr\u00e1 decidir informar de modo directo al p\u00fablico o a terceros sobre el incidente.<br \/>\nEn estos casos la autoridad competente consultar\u00e1 y se coordinar\u00e1 con el operador de servicios esenciales o el proveedor de servicios digitales antes de informar al p\u00fablico.<br \/>\nArt\u00edculo 27. Informaci\u00f3n anual al punto de contacto \u00fanico y al grupo de cooperaci\u00f3n.<br \/>\n1. Las autoridades competentes transmitir\u00e1n al punto de contacto \u00fanico un informe anual sobre el n\u00famero y tipo de incidentes comunicados, sus efectos en los servicios prestados o en otros servicios y su car\u00e1cter nacional o transfronterizo dentro de la Uni\u00f3n Europea.<br \/>\nLas autoridades competentes elaborar\u00e1n el informe siguiendo las instrucciones que dicte el punto de contacto \u00fanico teniendo en cuenta las indicaciones del grupo de cooperaci\u00f3n respecto al formato y contenido de la informaci\u00f3n a transmitir.<br \/>\n2. El punto de contacto \u00fanico remitir\u00e1 al grupo de cooperaci\u00f3n antes del 9 de agosto de cada a\u00f1o un informe anual resumido sobre las notificaciones recibidas, y lo remitir\u00e1 ulteriormente a las autoridades competentes y a los CSIRT de referencia, para su conocimiento.<br \/>\nArt\u00edculo 28. Obligaci\u00f3n de resolver los incidentes, de informaci\u00f3n y de colaboraci\u00f3n mutua.<br \/>\n1. Los operadores de servicios esenciales y los proveedores de servicios digitales tienen la obligaci\u00f3n de resolver los incidentes de seguridad que les afecten, y de solicitar ayuda especializada, incluida la del CSIRT de referencia, cuando no puedan resolver por s\u00ed mismos los incidentes.<br \/>\nEn tales casos deber\u00e1n atender a las indicaciones que reciban del CSIRT de referencia para resolver el incidente, mitigar sus efectos y reponer los sistemas afectados.<br \/>\n2. Los operadores de servicios esenciales y los proveedores de servicios digitales han de suministrar al CSIRT de referencia y a la autoridad competente toda la informaci\u00f3n que se les requiera para el desempe\u00f1o de las funciones que les encomienda el presente real decreto-ley.<br \/>\nEn particular, podr\u00e1 requerirse informaci\u00f3n adicional a los operadores de servicios esenciales y a los proveedores de servicios digitales para analizar la naturaleza, causas y efectos de los incidentes notificados, y para elaborar estad\u00edsticas y reunir los datos necesarios para elaborar los informes anuales considerados en el art\u00edculo 27.<br \/>\nCuando las circunstancias lo permitan, la autoridad competente o el CSIRT de referencia proporcionar\u00e1n a los operadores de servicios esenciales o a los proveedores de servicios digitales afectados por incidentes la informaci\u00f3n derivada de su seguimiento que pueda serles relevante, en particular, para resolver el incidente.<br \/>\nArt\u00edculo 29. Cooperaci\u00f3n en lo relativo a los incidentes que afecten a datos personales.<br \/>\nLas autoridades competentes y los CSIRT de referencia cooperar\u00e1n estrechamente con la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos para hacer frente a los incidentes que den lugar a violaciones de datos personales.<br \/>\nLas autoridades competentes y los CSIRT de referencia comunicar\u00e1n sin dilaci\u00f3n a la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos los incidentes que puedan suponer una vulneraci\u00f3n de datos personales y la mantendr\u00e1n informada sobre la evoluci\u00f3n de tales incidentes.<br \/>\nArt\u00edculo 30. Autorizaci\u00f3n para la cesi\u00f3n de datos personales.<br \/>\nSi la notificaci\u00f3n de incidentes o su gesti\u00f3n, an\u00e1lisis o resoluci\u00f3n requiriera comunicar datos personales, su tratamiento se restringir\u00e1 a los que sean estrictamente adecuados, pertinentes y limitados a lo necesario en relaci\u00f3n con la finalidad, de las indicadas, que se persiga en cada caso.<br \/>\nSu cesi\u00f3n para estos fines se entender\u00e1 autorizada en los siguientes casos:<br \/>\na) De los operadores de servicios esenciales y los proveedores de servicios digitales a las autoridades competentes, a trav\u00e9s de los CSIRT de referencia.<br \/>\nb) Entre los CSIRT de referencia y las autoridades competentes, y viceversa.<br \/>\nc) Entre los CSIRT de referencia, y entre \u00e9stos y los CSIRT designados en otros Estados miembros de la Uni\u00f3n Europea.<br \/>\nd) Entre los CSIRT de referencia y otros CSIRT nacionales o internacionales.<br \/>\ne) Entre el punto de contacto \u00fanico y los puntos de contacto \u00fanicos de otros Estados miembros de la Uni\u00f3n Europea.<br \/>\nArt\u00edculo 31. Notificaciones voluntarias.<br \/>\n1. Los operadores de servicios esenciales y los proveedores de servicios digitales podr\u00e1n notificar los incidentes para los que no se establezca una obligaci\u00f3n de notificaci\u00f3n.<br \/>\nAs\u00ed mismo, las entidades que presten servicios esenciales y no hayan sido identificadas como operadores de servicios esenciales y que no sean proveedores de servicios digitales podr\u00e1n notificar los incidentes que afecten a dichos servicios.<br \/>\nEstas notificaciones obligan a la entidad que las efect\u00fae a resolver el incidente de acuerdo con lo establecido en el art\u00edculo 28.<br \/>\n2. Las notificaciones a las que se refiere el apartado anterior se regir\u00e1n por lo dispuesto en este t\u00edtulo, y se informar\u00e1 sobre ellas al punto de contacto \u00fanico en el informe anual previsto en el art\u00edculo 27.1.<br \/>\n3. Las notificaciones obligatorias gozar\u00e1n de prioridad sobre las voluntarias a los efectos de su gesti\u00f3n por los CSIRT y por las autoridades competentes.<br \/>\nT\u00cdTULO VI<br \/>\nSupervisi\u00f3n<br \/>\nArt\u00edculo 32. Supervisi\u00f3n de los operadores de servicios esenciales.<br \/>\n1. Las autoridades competentes podr\u00e1n requerir a los operadores de servicios esenciales para que les proporcionen toda la informaci\u00f3n necesaria para evaluar la seguridad de las redes y sistemas de informaci\u00f3n, incluida la documentaci\u00f3n sobre pol\u00edticas de seguridad.<br \/>\nPodr\u00e1n requerirles informaci\u00f3n sobre la aplicaci\u00f3n efectiva de su pol\u00edtica de seguridad, as\u00ed como auditar o exigir al operador que someta la seguridad de sus redes y sistemas de informaci\u00f3n a una auditor\u00eda por una entidad externa, solvente e independiente.<br \/>\n2. A la vista de la informaci\u00f3n recabada, la autoridad competente podr\u00e1 requerir al operador que subsane las deficiencias detectadas e indicarle c\u00f3mo debe hacerlo.<br \/>\nArt\u00edculo 33. Supervisi\u00f3n de los proveedores de servicios digitales.<br \/>\n1. La autoridad competente para la supervisi\u00f3n de los servicios digitales s\u00f3lo inspeccionar\u00e1 el cumplimiento de las obligaciones derivadas de este real decreto-ley cuando tenga noticia de alg\u00fan incumplimiento, incluyendo por petici\u00f3n razonada de otros \u00f3rganos o denuncia.<br \/>\nEn tal caso, la autoridad competente podr\u00e1 requerir al proveedor de servicios digitales para que le proporcione toda la informaci\u00f3n necesaria para evaluar la seguridad de sus redes y sistemas de informaci\u00f3n, incluida la documentaci\u00f3n sobre pol\u00edticas de seguridad, y para que subsane las deficiencias detectadas.<br \/>\n2. Cuando la autoridad competente tenga noticia de incidentes que perturben de modo significativo a servicios digitales ofrecidos en otros Estados miembros por proveedores establecidos en Espa\u00f1a, adoptar\u00e1 las medidas de supervisi\u00f3n pertinentes.<br \/>\nA estos efectos, tendr\u00e1 especialmente en cuenta la informaci\u00f3n facilitada por las autoridades competentes de otros Estados miembros.<br \/>\nArt\u00edculo 34. Cooperaci\u00f3n transfronteriza.<br \/>\n1. La supervisi\u00f3n se llevar\u00e1 a cabo, cuando proceda, en cooperaci\u00f3n con las autoridades competentes de los Estados miembros en los que se ubiquen las redes y sistemas de informaci\u00f3n empleados para la prestaci\u00f3n del servicio, o en que est\u00e9 establecido el operador de servicios esenciales, el proveedor de servicios digitales o su representante.<br \/>\n2. Las autoridades competentes colaborar\u00e1n con las autoridades competentes de otros Estados miembros cuando \u00e9stas requieran su cooperaci\u00f3n en la supervisi\u00f3n y adopci\u00f3n de medidas por operadores de servicios esenciales y proveedores de servicios digitales en relaci\u00f3n con las redes y sistemas de informaci\u00f3n ubicados en Espa\u00f1a, as\u00ed como respecto a los proveedores de servicios digitales establecidos en Espa\u00f1a o cuyo representante en la Uni\u00f3n Europea tenga su residencia o domicilio social en Espa\u00f1a.<br \/>\nT\u00cdTULO VII<br \/>\nR\u00e9gimen sancionador<br \/>\nArt\u00edculo 35. Responsables.<br \/>\nSer\u00e1n responsables los operadores de servicios esenciales y los proveedores de servicios digitales comprendidos en el \u00e1mbito de aplicaci\u00f3n de este real decreto-ley.<br \/>\nArt\u00edculo 36. Infracciones.<br \/>\n1. Las infracciones de los preceptos de este real decreto-ley se clasifican en muy graves, graves y leves.<br \/>\n2. Son infracciones muy graves:<br \/>\na) La falta de adopci\u00f3n de medidas para subsanar las deficiencias detectadas, de acuerdo con lo dispuesto en los art\u00edculos 32.2 o 33.1, cuando \u00e9stas le hayan hecho vulnerable a un incidente con efectos perturbadores significativos en el servicio y el operador de servicios esenciales o el proveedor de servicios digitales no hubiera atendido los requerimientos dictados por la autoridad competente con anterioridad a la producci\u00f3n del incidente.<br \/>\nb) El incumplimiento reiterado de la obligaci\u00f3n de notificar incidentes con efectos perturbadores significativos en el servicio. Se considerar\u00e1 que es reiterado a partir del segundo incumplimiento.<br \/>\nc) No tomar las medidas necesarias para resolver los incidentes con arreglo a lo dispuesto en el art\u00edculo 28.1 cuando \u00e9stos tengan un efecto perturbador significativo en la prestaci\u00f3n servicios esenciales o de servicios digitales en Espa\u00f1a o en otros Estados miembros.<br \/>\n3. Son infracciones graves:<br \/>\na) El incumplimiento de las disposiciones reglamentarias o de las instrucciones t\u00e9cnicas de seguridad dictadas por la autoridad competente referidas a las precauciones m\u00ednimas que los operadores de servicios esenciales han de adoptar para garantizar la seguridad de las redes y sistemas de informaci\u00f3n.<br \/>\nb) La falta de adopci\u00f3n de medidas para subsanar las deficiencias detectadas en respuesta a un requerimiento dictado de acuerdo con los art\u00edculos 32.2 o 33.1, cuando ese sea el tercer requerimiento desatendido que se dicta en los cinco \u00faltimos a\u00f1os.<br \/>\nc) El incumplimiento de la obligaci\u00f3n de notificar incidentes con efectos perturbadores significativos en el servicio.<br \/>\nd) La demostraci\u00f3n de una notoria falta de inter\u00e9s en la resoluci\u00f3n de incidentes con efectos perturbadores significativos notificados cuando d\u00e9 lugar a una mayor degradaci\u00f3n del servicio.<br \/>\ne) Proporcionar informaci\u00f3n falsa o enga\u00f1osa al p\u00fablico sobre los est\u00e1ndares que cumple o las certificaciones de seguridad que mantiene en vigor.<br \/>\nf) Poner obst\u00e1culos a la realizaci\u00f3n de auditor\u00edas por la autoridad competente.<br \/>\n4. Son infracciones leves:<br \/>\na) El incumplimiento de las disposiciones reglamentarias o de las instrucciones t\u00e9cnicas de seguridad dictadas por la autoridad competente al amparo de este real decreto-ley, cuando no suponga una infracci\u00f3n grave.<br \/>\nb) La falta de adopci\u00f3n de medidas para corregir las deficiencias detectadas en respuesta a un requerimiento de subsanaci\u00f3n dictado de acuerdo con los art\u00edculos 32.2 o 33.1.<br \/>\nc) No facilitar la informaci\u00f3n que sea requerida por las autoridades competentes sobre sus pol\u00edticas de seguridad, o proporcionar informaci\u00f3n incompleta o tard\u00eda sin justificaci\u00f3n.<br \/>\nd) No someterse a una auditor\u00eda de seguridad seg\u00fan lo ordenado por la autoridad competente.<br \/>\ne) No proporcionar al CSIRT de referencia o a la autoridad competente la informaci\u00f3n que soliciten en virtud del art\u00edculo 28.2.<br \/>\nf) La falta de notificaci\u00f3n de los sucesos o incidencias para los que, aunque no hayan tenido un efecto adverso real sobre los servicios, exista obligaci\u00f3n de notificaci\u00f3n en virtud del p\u00e1rrafo segundo del art\u00edculo 19.2.<br \/>\ng) No completar la informaci\u00f3n que debe reunir la notificaci\u00f3n de incidentes teniendo en cuenta lo dispuesto en el art\u00edculo 23, o no remitir el informe justificativo sobre la imposibilidad de reunir la informaci\u00f3n previsto en dicho art\u00edculo.<br \/>\nh) No seguir las indicaciones que reciba del CSIRT de referencia para resolver un incidente, de acuerdo con el art\u00edculo 28.<br \/>\nArt\u00edculo 37. Sanciones.<br \/>\n1. Por la comisi\u00f3n de las infracciones recogidas en el art\u00edculo anterior, se impondr\u00e1n las siguientes sanciones:<br \/>\na) Por la comisi\u00f3n de infracciones muy graves, multa de 500.001 hasta 1.000.000 euros.<br \/>\nb) Por la comisi\u00f3n de infracciones graves, multa de 100.001 hasta 500.000 euros.<br \/>\nc) Por la comisi\u00f3n de infracciones leves, amonestaci\u00f3n o multa hasta 100.000 euros.<br \/>\n2. Las sanciones firmes en v\u00eda administrativa por infracciones muy graves y graves podr\u00e1n ser publicadas, a costa del sancionado, en el \u00abBolet\u00edn Oficial del Estado\u00bb y en el sitio de Internet de la autoridad competente, en atenci\u00f3n a los hechos concurrentes y de conformidad con el art\u00edculo siguiente.<br \/>\nArt\u00edculo 38. Graduaci\u00f3n de la cuant\u00eda de las sanciones.<br \/>\nEl \u00f3rgano sancionador establecer\u00e1 la sanci\u00f3n teniendo en cuenta los siguientes criterios:<br \/>\na) El grado de culpabilidad o la existencia de intencionalidad.<br \/>\nb) La continuidad o persistencia en la conducta infractora.<br \/>\nc) La naturaleza y cuant\u00eda de los perjuicios causados.<br \/>\nd) La reincidencia, por comisi\u00f3n en el \u00faltimo a\u00f1o de m\u00e1s de una infracci\u00f3n de la misma naturaleza, cuando as\u00ed haya sido declarado por resoluci\u00f3n firme en v\u00eda administrativa.<br \/>\ne) El n\u00famero de usuarios afectados.<br \/>\nf) El volumen de facturaci\u00f3n del responsable.<br \/>\ng) La utilizaci\u00f3n por el responsable de programas de recompensa por el descubrimiento de vulnerabilidades en sus redes y sistemas de informaci\u00f3n.<br \/>\nh) Las acciones realizadas por el responsable para paliar los efectos o consecuencias de la infracci\u00f3n.<br \/>\nArt\u00edculo 39. Proporcionalidad de sanciones.<br \/>\n1. El \u00f3rgano sancionador podr\u00e1 establecer la cuant\u00eda de la sanci\u00f3n aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate, en los siguientes supuestos:<br \/>\na) Cuando se aprecie una cualificada disminuci\u00f3n de la culpabilidad del imputado como consecuencia de la concurrencia significativa de varios de los criterios enunciados en el art\u00edculo 38.<br \/>\nb) Cuando la entidad infractora haya regularizado la situaci\u00f3n irregular de forma diligente.<br \/>\nc) Cuando el infractor haya reconocido espont\u00e1neamente su culpabilidad.<br \/>\n2. Los \u00f3rganos con competencia sancionadora, atendida la naturaleza de los hechos y la concurrencia significativa de los criterios establecidos en el apartado anterior, podr\u00e1n no acordar el inicio del procedimiento sancionador y, en su lugar, apercibir al sujeto responsable a fin de que, en el plazo que el \u00f3rgano sancionador determine, acredite la adopci\u00f3n de las medidas correctoras que, en cada caso, resulten pertinentes, siempre que concurran los siguientes presupuestos:<br \/>\na) Que los hechos fuesen constitutivos de infracci\u00f3n leve o grave conforme a lo dispuesto en este real decreto-ley.<br \/>\nb) Que el \u00f3rgano competente no hubiese sancionado o apercibido al infractor en los dos a\u00f1os previos como consecuencia de la comisi\u00f3n de infracciones previstas en este real decreto-ley.<br \/>\nSi el apercibimiento no fuera atendido en el plazo que el \u00f3rgano sancionador hubiera determinado, proceder\u00e1 la apertura del correspondiente procedimiento sancionador por dicho incumplimiento.<br \/>\n3. No podr\u00e1n ser objeto de apercibimiento las infracciones leves descritas en el art\u00edculo 36.4 c), d) y e) y la infracci\u00f3n grave prevista en el art\u00edculo 36.3 e).<br \/>\nArt\u00edculo 40. Infracciones de las Administraciones p\u00fablicas.<br \/>\n1. Cuando las infracciones a que se refiere el art\u00edculo 36 fuesen cometidas por \u00f3rganos o entidades de las Administraciones P\u00fablicas, el \u00f3rgano sancionador dictar\u00e1 una resoluci\u00f3n estableciendo las medidas que procede adoptar para que cesen o se corrijan los efectos de la infracci\u00f3n. Esta resoluci\u00f3n se notificar\u00e1 al \u00f3rgano o entidad infractora y a los afectados, si los hubiera.<br \/>\nAdem\u00e1s de lo anterior, el \u00f3rgano sancionador podr\u00e1 proponer tambi\u00e9n la iniciaci\u00f3n de actuaciones disciplinarias, si procedieran.<br \/>\n2. Se deber\u00e1n comunicar al \u00f3rgano sancionador las resoluciones que recaigan en relaci\u00f3n con las medidas y actuaciones a que se refiere el apartado anterior.<br \/>\nArt\u00edculo 41. Competencia sancionadora.<br \/>\n1. La imposici\u00f3n de sanciones corresponder\u00e1, en el caso de infracciones muy graves, al Ministro competente en virtud de lo dispuesto en el art\u00edculo 9, y en el caso de infracciones graves y leves al \u00f3rgano de la autoridad competente que se determine mediante el reglamento de desarrollo de este real decreto-ley.<br \/>\n2. La potestad sancionadora se ejercer\u00e1 con arreglo a los principios y al procedimiento previstos en las Leyes 39\/2015, de 1 de octubre, del Procedimiento Administrativo Com\u00fan de las Administraciones P\u00fablicas, y 40\/2015, de 1 de octubre, de R\u00e9gimen Jur\u00eddico del Sector P\u00fablico.<br \/>\n3. El ejercicio de la potestad sancionadora se sujetar\u00e1 al procedimiento aplicable, con car\u00e1cter general, a la actuaci\u00f3n de las Administraciones p\u00fablicas. No obstante, el plazo m\u00e1ximo de duraci\u00f3n del procedimiento ser\u00e1 de un a\u00f1o y el plazo de alegaciones no tendr\u00e1 una duraci\u00f3n inferior a un mes.<br \/>\nArt\u00edculo 42. Concurrencia de infracciones.<br \/>\n1. No proceder\u00e1 la imposici\u00f3n de sanciones seg\u00fan lo previsto en este real decreto-ley cuando los hechos constitutivos de infracci\u00f3n lo sean tambi\u00e9n de otra tipificada en la normativa sectorial a la que est\u00e9 sujeto el prestador del servicio y exista identidad del bien jur\u00eddico protegido.<br \/>\n2. Cuando, como consecuencia de una actuaci\u00f3n sancionadora, se tuviera conocimiento de hechos que pudieran ser constitutivos de infracciones tipificadas en otras leyes, se dar\u00e1 cuenta de los mismos a los \u00f3rganos u organismos competentes para su supervisi\u00f3n y sanci\u00f3n.<br \/>\nDisposici\u00f3n adicional primera. Relaci\u00f3n inicial de servicios esenciales y operadores de servicios esenciales.<br \/>\nLa Comisi\u00f3n Nacional para la Protecci\u00f3n de las Infraestructuras Cr\u00edticas aprobar\u00e1 una primera lista de servicios esenciales dentro de los sectores incluidos en el \u00e1mbito de aplicaci\u00f3n de este real decreto-ley e identificar\u00e1 a los operadores que los presten que deban sujetarse a este real decreto-ley en el siguiente orden:<br \/>\na) Antes del 9 de noviembre de 2018: los servicios esenciales y los operadores correspondientes a los sectores estrat\u00e9gicos energ\u00eda, transporte, salud, sistema financiero, agua, e infraestructuras digitales.<br \/>\nb) Antes del 9 de noviembre de 2019: los servicios esenciales y los operadores correspondientes al resto de los sectores estrat\u00e9gicos recogidos en el anexo de la Ley 8\/2011, de 28 de abril.<br \/>\nDisposici\u00f3n adicional segunda. Comunicaciones electr\u00f3nicas y servicios de confianza.<br \/>\nLa aplicaci\u00f3n de este real decreto-ley a los operadores de redes y servicios de comunicaciones electr\u00f3nicas y de servicios electr\u00f3nicos de confianza que sean designados como operadores cr\u00edticos en virtud de la Ley 8\/2011, de 28 de abril, no obstar\u00e1 a la aplicaci\u00f3n de su normativa espec\u00edfica en materia de seguridad.<br \/>\nEl Ministerio de Econom\u00eda y Empresa, como \u00f3rgano competente para la aplicaci\u00f3n de dicha normativa, y el Ministerio del Interior actuar\u00e1n de manera coordinada en el establecimiento de obligaciones que recaigan sobre los operadores cr\u00edticos. As\u00ed mismo, mantendr\u00e1n un intercambio fluido de informaci\u00f3n sobre incidentes que les afecten.<br \/>\nDisposici\u00f3n adicional tercera. Notificaci\u00f3n de violaciones de seguridad de los datos personales a trav\u00e9s de la plataforma com\u00fan prevista en este real decreto-ley.<br \/>\nLa plataforma com\u00fan para la notificaci\u00f3n de incidentes prevista en este real decreto-ley podr\u00e1 ser empleada para la notificaci\u00f3n de vulneraciones de la seguridad de datos personales seg\u00fan el Reglamento (UE) 2016\/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protecci\u00f3n de las personas f\u00edsicas en lo que respecta al tratamiento de datos personales y a la libre circulaci\u00f3n de estos datos y por el que se deroga la Directiva 95\/46\/CE, en los t\u00e9rminos que acuerden la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos y los \u00f3rganos que gestionen dicha plataforma.<br \/>\nDisposici\u00f3n adicional cuarta. Proveedores de servicios digitales ya existentes.<br \/>\nLos proveedores de servicios digitales que ya vinieran prestando servicios deber\u00e1n comunicar su actividad a la Secretar\u00eda de Estado para el Avance Digital del Ministerio de Econom\u00eda y Empresa, en el plazo de tres meses desde la entrada en vigor de este real decreto-ley.<br \/>\nDisposici\u00f3n final primera. T\u00edtulo competencial.<br \/>\nEste real decreto-ley se dicta en virtud de las competencias exclusivas atribuidas al Estado en materia de r\u00e9gimen general de telecomunicaciones y seguridad p\u00fablica, por el art\u00edculo 149.1.21.\u00aa y 29.\u00aa de la Constituci\u00f3n.<br \/>\nDisposici\u00f3n final segunda. Incorporaci\u00f3n del Derecho de la Uni\u00f3n Europea.<br \/>\nEste real decreto-ley incorpora al ordenamiento jur\u00eddico interno la Directiva (UE) 2016\/1148 del Parlamento Europeo y del Consejo, de 6 de julio de 2016, relativa a las medidas destinadas a garantizar un elevado nivel com\u00fan de seguridad de las redes y sistemas de informaci\u00f3n en la Uni\u00f3n.<br \/>\nDisposici\u00f3n final tercera. Habilitaci\u00f3n para el desarrollo reglamentario.<br \/>\nSe habilita al Gobierno para desarrollar reglamentariamente lo previsto en este real decreto-ley sin perjuicio de la competencia de los Ministros para fijar las obligaciones espec\u00edficas mediante Orden Ministerial en los supuestos previstos en el articulado de esta norma.<br \/>\nDisposici\u00f3n final cuarta. Entrada en vigor.<br \/>\nEl presente real decreto-ley entrar\u00e1 en vigor el d\u00eda siguiente al de su publicaci\u00f3n en el \u00abBolet\u00edn Oficial del Estado\u00bb.<br \/>\nDado en Madrid, el 7 de septiembre de 2018.<br \/>\nFELIPE R.<br \/>\nEl Presidente del Gobierno,<br \/>\nPEDRO S\u00c1NCHEZ P\u00c9REZ-CASTEJ\u00d3N<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Real Decreto-ley 12\/2018, de 7 de septiembre, de seguridad de las redes y sistemas de informaci\u00f3n.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[4,2812],"tags":[1512],"class_list":["post-13372","post","type-post","status-publish","format-standard","hentry","category-novedades-normativas","category-presupuestos","tag-seguridad-informatica"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.6 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Seguridad inform\u00e1tica - Normativa Municipal<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/normativamunicipal.com\/?p=13372\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Seguridad inform\u00e1tica - Normativa Municipal\" \/>\n<meta property=\"og:description\" content=\"Real Decreto-ley 12\/2018, de 7 de septiembre, de seguridad de las redes y sistemas de informaci\u00f3n.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/normativamunicipal.com\/?p=13372\" \/>\n<meta property=\"og:site_name\" content=\"Normativa Municipal\" \/>\n<meta property=\"article:published_time\" content=\"2020-12-23T12:46:53+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2020-12-24T10:40:57+00:00\" \/>\n<meta name=\"author\" content=\"admin\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"admin\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data2\" content=\"60 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=13372#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=13372\"},\"author\":{\"name\":\"admin\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/person\\\/2ba8b54e5483d680f2bb3b418ba80ba4\"},\"headline\":\"Seguridad inform\u00e1tica\",\"datePublished\":\"2020-12-23T12:46:53+00:00\",\"dateModified\":\"2020-12-24T10:40:57+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=13372\"},\"wordCount\":12088,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#organization\"},\"keywords\":[\"Seguridad inform\u00e1tica\"],\"articleSection\":[\"Novedades Normativas\",\"Presupuestos\"],\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/normativamunicipal.com\\\/?p=13372#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=13372\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=13372\",\"name\":\"Seguridad inform\u00e1tica - Normativa Municipal\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#website\"},\"datePublished\":\"2020-12-23T12:46:53+00:00\",\"dateModified\":\"2020-12-24T10:40:57+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=13372#breadcrumb\"},\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/normativamunicipal.com\\\/?p=13372\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=13372#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Portada\",\"item\":\"https:\\\/\\\/normativamunicipal.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Seguridad inform\u00e1tica\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#website\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/\",\"name\":\"Normativa Municipal\",\"description\":\"Comentarios doctrinales\",\"publisher\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/normativamunicipal.com\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"es\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#organization\",\"name\":\"Normativa Municipal\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/wp-content\\\/uploads\\\/2026\\\/02\\\/logo-municipal-2-light-2.png\",\"contentUrl\":\"https:\\\/\\\/normativamunicipal.com\\\/wp-content\\\/uploads\\\/2026\\\/02\\\/logo-municipal-2-light-2.png\",\"width\":1970,\"height\":221,\"caption\":\"Normativa Municipal\"},\"image\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/logo\\\/image\\\/\"}},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/person\\\/2ba8b54e5483d680f2bb3b418ba80ba4\",\"name\":\"admin\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g\",\"caption\":\"admin\"},\"sameAs\":[\"https:\\\/\\\/normativamunicipal.com\"],\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/?author=1\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Seguridad inform\u00e1tica - Normativa Municipal","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/normativamunicipal.com\/?p=13372","og_locale":"es_ES","og_type":"article","og_title":"Seguridad inform\u00e1tica - Normativa Municipal","og_description":"Real Decreto-ley 12\/2018, de 7 de septiembre, de seguridad de las redes y sistemas de informaci\u00f3n.","og_url":"https:\/\/normativamunicipal.com\/?p=13372","og_site_name":"Normativa Municipal","article_published_time":"2020-12-23T12:46:53+00:00","article_modified_time":"2020-12-24T10:40:57+00:00","author":"admin","twitter_card":"summary_large_image","twitter_misc":{"Escrito por":"admin","Tiempo de lectura":"60 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/normativamunicipal.com\/?p=13372#article","isPartOf":{"@id":"https:\/\/normativamunicipal.com\/?p=13372"},"author":{"name":"admin","@id":"https:\/\/normativamunicipal.com\/#\/schema\/person\/2ba8b54e5483d680f2bb3b418ba80ba4"},"headline":"Seguridad inform\u00e1tica","datePublished":"2020-12-23T12:46:53+00:00","dateModified":"2020-12-24T10:40:57+00:00","mainEntityOfPage":{"@id":"https:\/\/normativamunicipal.com\/?p=13372"},"wordCount":12088,"commentCount":0,"publisher":{"@id":"https:\/\/normativamunicipal.com\/#organization"},"keywords":["Seguridad inform\u00e1tica"],"articleSection":["Novedades Normativas","Presupuestos"],"inLanguage":"es","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/normativamunicipal.com\/?p=13372#respond"]}]},{"@type":"WebPage","@id":"https:\/\/normativamunicipal.com\/?p=13372","url":"https:\/\/normativamunicipal.com\/?p=13372","name":"Seguridad inform\u00e1tica - Normativa Municipal","isPartOf":{"@id":"https:\/\/normativamunicipal.com\/#website"},"datePublished":"2020-12-23T12:46:53+00:00","dateModified":"2020-12-24T10:40:57+00:00","breadcrumb":{"@id":"https:\/\/normativamunicipal.com\/?p=13372#breadcrumb"},"inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/normativamunicipal.com\/?p=13372"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/normativamunicipal.com\/?p=13372#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Portada","item":"https:\/\/normativamunicipal.com\/"},{"@type":"ListItem","position":2,"name":"Seguridad inform\u00e1tica"}]},{"@type":"WebSite","@id":"https:\/\/normativamunicipal.com\/#website","url":"https:\/\/normativamunicipal.com\/","name":"Normativa Municipal","description":"Comentarios doctrinales","publisher":{"@id":"https:\/\/normativamunicipal.com\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/normativamunicipal.com\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"es"},{"@type":"Organization","@id":"https:\/\/normativamunicipal.com\/#organization","name":"Normativa Municipal","url":"https:\/\/normativamunicipal.com\/","logo":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/normativamunicipal.com\/#\/schema\/logo\/image\/","url":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2026\/02\/logo-municipal-2-light-2.png","contentUrl":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2026\/02\/logo-municipal-2-light-2.png","width":1970,"height":221,"caption":"Normativa Municipal"},"image":{"@id":"https:\/\/normativamunicipal.com\/#\/schema\/logo\/image\/"}},{"@type":"Person","@id":"https:\/\/normativamunicipal.com\/#\/schema\/person\/2ba8b54e5483d680f2bb3b418ba80ba4","name":"admin","image":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/secure.gravatar.com\/avatar\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/3e14bec6642dd7dc0c0b739f1cdad9ad44d26b9c3d68d0f3f7a2a173854103af?s=96&d=mm&r=g","caption":"admin"},"sameAs":["https:\/\/normativamunicipal.com"],"url":"https:\/\/normativamunicipal.com\/?author=1"}]}},"_links":{"self":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts\/13372","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=13372"}],"version-history":[{"count":1,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts\/13372\/revisions"}],"predecessor-version":[{"id":15590,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts\/13372\/revisions\/15590"}],"wp:attachment":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=13372"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=13372"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=13372"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}