{"id":16688,"date":"2021-01-28T10:49:56","date_gmt":"2021-01-28T10:49:56","guid":{"rendered":"https:\/\/normativamunicipal.com\/?p=16688"},"modified":"2026-09-30T09:24:21","modified_gmt":"2026-09-30T09:24:21","slug":"seguridad-informatica-3","status":"publish","type":"post","link":"https:\/\/normativamunicipal.com\/?p=16688","title":{"rendered":"SEGURIDAD INFORMATICA"},"content":{"rendered":"<p><strong>Real Decreto 43\/2021, de 26 de enero, por el que se desarrolla el Real Decreto-ley 12\/2018, de 7 de septiembre, de seguridad de las redes y sistemas de informaci\u00f3n.<\/strong><\/p>\n<p><!--more--><br \/>\nBOE de 28 de enero de 2021<br \/>\nTEXTO ORIGINAL<br \/>\nEn el \u00e1mbito europeo, con el objetivo de dar una respuesta efectiva a los problemas de seguridad de las redes y sistemas de informaci\u00f3n, se aprob\u00f3 la Directiva (UE) 2016\/1148 del Parlamento Europeo y del Consejo, de 6 de julio de 2016, relativa a las medidas destinadas a garantizar un elevado nivel com\u00fan de seguridad de las redes y sistemas de informaci\u00f3n en la Uni\u00f3n, conocida como la Directiva NIS (Security of Network and Information Systems). Esta norma parte de un enfoque global de la seguridad de las redes y sistemas de informaci\u00f3n en la Uni\u00f3n Europea, integrando requisitos m\u00ednimos comunes en materia de desarrollo de capacidades y planificaci\u00f3n, intercambio de informaci\u00f3n, cooperaci\u00f3n y requisitos comunes de seguridad para los operadores de servicios esenciales y los proveedores de servicios digitales.<br \/>\nLa transposici\u00f3n de la citada Directiva NIS al ordenamiento jur\u00eddico espa\u00f1ol se llev\u00f3 a cabo mediante el Real Decreto-ley 12\/2018, de 7 de septiembre, de seguridad de las redes y sistemas de informaci\u00f3n. Esta norma legal regula la seguridad de las redes y sistemas de informaci\u00f3n utilizados para la provisi\u00f3n de los servicios esenciales y los servicios digitales, estableciendo mecanismos que, con una perspectiva integral, permiten mejorar la protecci\u00f3n frente a las amenazas que afectan a las redes y sistemas de informaci\u00f3n, y fijando un marco institucional de cooperaci\u00f3n que facilita la coordinaci\u00f3n de las actuaciones realizadas en esta materia tanto a nivel nacional como con los pa\u00edses de nuestro entorno, en particular, dentro de la Uni\u00f3n Europea.<br \/>\nEl Real Decreto-ley 12\/2018, de 7 de septiembre, habilita al Gobierno, en su disposici\u00f3n final tercera, para su desarrollo reglamentario. Con esa cobertura legal, y en cumplimiento del citado mandato y lo previsto en sus art\u00edculos 9.1 a), 11.1 a), 11.2, 16.2, 16.3, 19.1 y 19.5, este real decreto tiene por finalidad desarrollar el Real Decreto-ley 12\/2018, de 7 de septiembre, en lo relativo al marco estrat\u00e9gico e institucional de seguridad de las redes y sistemas de informaci\u00f3n al cumplimiento de las obligaciones de seguridad de los operadores de servicios esenciales y de los proveedores de servicios digitales y a la gesti\u00f3n de incidentes de seguridad.<br \/>\nEl real decreto, en su art\u00edculo 3, pormenoriza la designaci\u00f3n de autoridades competentes en materia de seguridad de las redes y sistemas de informaci\u00f3n prevista en el art\u00edculo 9.1.a) 2.\u00ba del Real Decreto-ley 12\/2018, de 7 de septiembre. Es oportuno mencionar, en relaci\u00f3n con la seguridad en el sector de la alimentaci\u00f3n, la participaci\u00f3n de la Agencia Espa\u00f1ola de Seguridad Alimentaria y Nutrici\u00f3n, dependiente del Ministerio de Consumo. Adicionalmente, y de conformidad con el art\u00edculo 11 del Real Decreto-ley 12\/2018, de 7 de septiembre, el real decreto desarrolla los supuestos de cooperaci\u00f3n y coordinaci\u00f3n entre los equipos de respuesta a incidentes de seguridad inform\u00e1tica (CSIRT) de referencia, y de estos con las autoridades competentes, que se instrumentan a trav\u00e9s de la Plataforma Nacional de Notificaci\u00f3n y Seguimiento de Ciberincidentes (art\u00edculo 4).<br \/>\nCon relaci\u00f3n a la figura del punto de contacto \u00fanico (art\u00edculo 5) que consagra la Directiva (UE) 2016\/1148 del Parlamento Europeo y del Consejo, de 6 de julio de 2016, se desarrollan sus funciones de enlace para garantizar la cooperaci\u00f3n transfronteriza con las autoridades competentes de otros Estados miembros de la Uni\u00f3n Europea, as\u00ed como con el grupo de cooperaci\u00f3n y la red de CSIRT.<br \/>\nPor otra parte, el art\u00edculo 6 de este real decreto desarrolla las previsiones del art\u00edculo 16.2 del Real Decreto-ley 12\/2018, de 7 de septiembre, sobre las medidas necesarias para el cumplimiento de las obligaciones de seguridad por parte de los operadores de servicios esenciales, que habr\u00e1n de concretarse en una declaraci\u00f3n de aplicabilidad de medidas de seguridad suscrita por el responsable de seguridad de la informaci\u00f3n del operador, cuyas funciones tambi\u00e9n se desarrollan en el art\u00edculo 7 de este real decreto. El plazo para la designaci\u00f3n del responsable de la seguridad se establece en cumplimiento de la habilitaci\u00f3n recogida en el art\u00edculo 16.3 del Real Decreto-ley 12\/2018, de 7 de septiembre.<br \/>\nPor lo que se refiere a la notificaci\u00f3n de incidentes, el real decreto, en sus art\u00edculos 8 y 9, desarrolla las obligaciones de notificaci\u00f3n por parte de los operadores de servicios esenciales de los incidentes que puedan tener efectos perturbadores significativos en dichos servicios, as\u00ed como de los incidentes que puedan afectar a las redes y sistemas de informaci\u00f3n empleados para la prestaci\u00f3n de los servicios esenciales aun cuando no hayan tenido un efecto adverso real sobre aquellos, por referencia a los niveles de impacto y peligrosidad, seg\u00fan sea el caso, previstos en la Instrucci\u00f3n nacional de notificaci\u00f3n y gesti\u00f3n de ciberincidentes que se contiene en el anexo.<br \/>\nEl procedimiento de notificaci\u00f3n de incidentes se articula a trav\u00e9s de la Plataforma Nacional de Notificaci\u00f3n y Seguimiento de Ciberincidentes (art\u00edculos 10 y 11), a fin de permitir el intercambio de informaci\u00f3n entre los operadores de servicios esenciales y proveedores de servicios digitales, las autoridades competentes y los CSIRT de referencia, garantizando la confidencialidad, integridad y disponibilidad de la informaci\u00f3n (art\u00edculos 12 a 14).<br \/>\nPor \u00faltimo, en materia de supervisi\u00f3n de requisitos de seguridad, el real decreto desarrolla en su art\u00edculo 15 la obligaci\u00f3n de colaboraci\u00f3n de los operadores de servicios esenciales y los proveedores de servicios digitales con las autoridades competentes, que podr\u00e1n requerir, asimismo, la colaboraci\u00f3n de los CSIRT de referencia para el ejercicio de su funci\u00f3n de supervisi\u00f3n.<br \/>\nEn las disposiciones adicionales de este real decreto se recoge, entre otras materias, el r\u00e9gimen jur\u00eddico aplicable al Banco de Espa\u00f1a teniendo en cuenta su especial configuraci\u00f3n jur\u00eddica como entidad de Derecho p\u00fablico con personalidad jur\u00eddica propia y plena capacidad p\u00fablica y privada, que en el desarrollo de su actividad y para el cumplimiento de sus fines act\u00faa con autonom\u00eda respecto a la Administraci\u00f3n General del Estado, y como parte integrante del Sistema Europeo de Bancos Centrales (SEBC) y del Mecanismo \u00danico de Supervisi\u00f3n (MUS). Esta especial configuraci\u00f3n jur\u00eddica supone que el marco de seguridad de las redes y sistemas de informaci\u00f3n resulte de aplicaci\u00f3n en la medida en que no interfiera con la naturaleza, funciones e independencia del Banco de Espa\u00f1a.<br \/>\nEste real decreto se adec\u00faa a los principios de buena regulaci\u00f3n establecidos en el art\u00edculo 129 de la Ley 39\/2015, de 1 de octubre, del Procedimiento Administrativo Com\u00fan de las Administraciones P\u00fablicas. Responde, en primer lugar, a los principios de necesidad y eficacia, en tanto que la norma es necesaria para llevar a cabo el desarrollo reglamentario del Real Decreto-ley 12\/2018, de 7 de septiembre, que transpone la Directiva (UE) 2016\/1148 del Parlamento Europeo y del Consejo, de 6 de julio de 2016 y, en concreto, para establecer el marco estrat\u00e9gico e institucional de seguridad de las redes y sistemas de informaci\u00f3n, las obligaciones de seguridad y la gesti\u00f3n de incidentes, siendo el instrumento m\u00e1s id\u00f3neo para la consecuci\u00f3n de este objetivo. En segundo t\u00e9rmino, la norma cumple con el principio de proporcionalidad, al no existir otras medidas menos gravosas para los operadores de servicios esenciales y proveedores de servicios digitales destinadas a cumplir la obligaci\u00f3n de adoptar medidas t\u00e9cnicas y de organizaci\u00f3n para gestionar los riesgos para la seguridad de sus redes y sistemas de informaci\u00f3n, as\u00ed como de notificar los incidentes que tengan efectos perturbadores significativos en los servicios que prestan. Asimismo, este real decreto cumple con el principio de seguridad jur\u00eddica, resultando el proyecto conforme a la directiva europea de la que trae causa, as\u00ed como con la Ley 8\/2011, de 28 de abril, por la que se establecen medidas para la protecci\u00f3n de las infraestructuras cr\u00edticas y su normativa de desarrollo, la Ley 36\/2015, de 28 de septiembre, de Seguridad Nacional, y la normativa comunitaria y nacional en materia de protecci\u00f3n de datos. Se ha cumplido igualmente con el principio de transparencia, al haber sometido el proyecto de real decreto al tr\u00e1mite de audiencia, defini\u00e9ndose claramente los objetivos de la iniciativa normativa y su justificaci\u00f3n. Por \u00faltimo, este real decreto resulta conforme con el principio de eficiencia, dado que no se establecen cargas adicionales a las contempladas en el real decreto-ley que desarrolla.<br \/>\nEn la elaboraci\u00f3n de este real decreto se ha solicitado informe de todos los departamentos ministeriales, as\u00ed como de la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos, de la Comisi\u00f3n Nacional de los Mercados y de la Competencia, de la Comisi\u00f3n Nacional del Mercado de Valores, del Consejo de Seguridad Nuclear, y del Banco de Espa\u00f1a. Adicionalmente, se ha solicitado informe a todas las comunidades aut\u00f3nomas y se ha dado audiencia a las organizaciones representativas de los sectores afectados.<br \/>\nEn su virtud, a propuesta conjunta de la Vicepresidenta Tercera del Gobierno y Ministra de Asuntos Econ\u00f3micos y Transformaci\u00f3n Digital, de la Ministra de Defensa, del Ministro del Interior y de la Vicepresidenta Primera del Gobierno y Ministra de la Presidencia, Relaciones con las Cortes y Memoria Democr\u00e1tica, con la aprobaci\u00f3n previa de la Ministra de Pol\u00edtica Territorial y Funci\u00f3n P\u00fablica, de acuerdo con el Consejo de Estado, y previa deliberaci\u00f3n del Consejo de Ministros en su reuni\u00f3n del d\u00eda 26 de enero de 2021,<br \/>\nDISPONGO:<br \/>\nCAP\u00cdTULO I<br \/>\nDisposiciones generales<br \/>\nArt\u00edculo 1. Objeto.<br \/>\nEste real decreto tiene por objeto desarrollar el Real Decreto-ley 12\/2018, de 7 de septiembre, de seguridad de las redes y sistemas de informaci\u00f3n, en lo relativo al marco estrat\u00e9gico e institucional de seguridad de las redes y sistemas de informaci\u00f3n, la supervisi\u00f3n del cumplimiento de las obligaciones de seguridad de los operadores de servicios esenciales y de los proveedores de servicios digitales, y la gesti\u00f3n de incidentes de seguridad.<br \/>\nArt\u00edculo 2. \u00c1mbito de aplicaci\u00f3n.<br \/>\n1. De conformidad con el art\u00edculo 2 del Real Decreto-ley 12\/2018, de 7 de septiembre, este real decreto se aplicar\u00e1 a la prestaci\u00f3n de:<br \/>\na) Los servicios esenciales dependientes de las redes y sistemas de informaci\u00f3n comprendidos en los sectores estrat\u00e9gicos definidos en el anexo de la Ley 8\/2011, de 28 de abril, por la que se establecen medidas para la protecci\u00f3n de las infraestructuras cr\u00edticas.<br \/>\nb) Los servicios digitales que sean mercados en l\u00ednea, motores de b\u00fasqueda en l\u00ednea y servicios de computaci\u00f3n en nube.<br \/>\n2. Estar\u00e1n sometidos a este real decreto:<br \/>\na) Los operadores de servicios esenciales establecidos en Espa\u00f1a. Se entender\u00e1 que un operador de servicios esenciales est\u00e1 establecido en Espa\u00f1a cuando su residencia o domicilio social se encuentren en territorio espa\u00f1ol, siempre que estos coincidan con el lugar en que est\u00e9 efectivamente centralizada la gesti\u00f3n administrativa y la direcci\u00f3n de sus negocios o actividades.<br \/>\nAs\u00ed mismo, este real decreto ser\u00e1 de aplicaci\u00f3n a los servicios esenciales que los operadores residentes o domiciliados en otro Estado ofrezcan a trav\u00e9s de un establecimiento permanente situado en Espa\u00f1a.<br \/>\nDe conformidad con lo previsto en el apartado 1 del art\u00edculo 6 del Real Decreto-ley 12\/2018, la identificaci\u00f3n de los servicios esenciales y de los operadores que los presten se efectuar\u00e1 por los \u00f3rganos y procedimientos previstos por la Ley 8\/2011, de 28 de abril, por la que se establecen medidas para la protecci\u00f3n de las infraestructuras cr\u00edticas, y su normativa de desarrollo, en particular el Real Decreto 704\/2011, de 20 de mayo, por el que se aprueba el Reglamento de protecci\u00f3n de las infraestructuras cr\u00edticas.<br \/>\nb) Los proveedores de servicios digitales que tengan su sede social en Espa\u00f1a y que constituya su establecimiento principal en la Uni\u00f3n Europea, as\u00ed como los que, no estando establecidos en la Uni\u00f3n Europea, designen en Espa\u00f1a a su representante en la Uni\u00f3n para el cumplimiento de la Directiva (UE) 2016\/1148 del Parlamento Europeo y del Consejo, de 6 de julio de 2016, relativa a las medidas destinadas a garantizar un elevado nivel com\u00fan de seguridad de las redes y sistemas de informaci\u00f3n en la Uni\u00f3n.<br \/>\n3. Este real decreto no se aplicar\u00e1 a:<br \/>\na) Los operadores de redes y servicios de comunicaciones electr\u00f3nicas y los prestadores de servicios electr\u00f3nicos de confianza que no sean designados como operadores cr\u00edticos en virtud de la Ley 8\/2011, de 28 de abril.<br \/>\nb) Los proveedores de servicios digitales cuando se trate de microempresas o peque\u00f1as empresas, de acuerdo con las definiciones recogidas en la Recomendaci\u00f3n 2003\/361\/CE de la Comisi\u00f3n, de 6 de mayo de 2003, sobre la definici\u00f3n de microempresas, peque\u00f1as y medianas empresas.<br \/>\n4. De conformidad con el art\u00edculo 18 del Real Decreto-ley 12\/2018, de 7 de septiembre, cuando una normativa nacional o comunitaria establezca para un sector obligaciones de seguridad de las redes y sistemas de informaci\u00f3n o de notificaci\u00f3n de incidentes que tengan efectos, al menos, equivalentes a los de las obligaciones previstas en el Real Decreto-ley 12\/2018, de 7 de septiembre, prevalecer\u00e1n aquellos requisitos y los mecanismos de supervisi\u00f3n correspondientes.<br \/>\nCAP\u00cdTULO II<br \/>\nMarco estrat\u00e9gico e institucional<br \/>\nArt\u00edculo 3. Autoridades competentes.<br \/>\nLas autoridades competentes en materia de seguridad de las redes y sistemas de informaci\u00f3n ser\u00e1n, con car\u00e1cter general, las establecidas en el art\u00edculo 9.1 del Real Decreto-ley 12\/2018, de 7 de septiembre. En particular, son autoridades competentes para los operadores de servicios esenciales que no sean operadores cr\u00edticos de acuerdo con la Ley 8\/2011, de 28 de abril, y que no est\u00e9n incluidos en el \u00e1mbito de aplicaci\u00f3n de la Ley 40\/2015, de 1 de octubre, de R\u00e9gimen Jur\u00eddico del Sector P\u00fablico, las siguientes:<br \/>\na) Respecto al sector del transporte: el Ministerio de Transportes, Movilidad y Agenda Urbana, a trav\u00e9s de la Secretar\u00eda de Estado de Transportes, Movilidad y Agenda Urbana.<br \/>\nb) Respecto al sector de la energ\u00eda: el Ministerio para la Transici\u00f3n Ecol\u00f3gica y el Reto Demogr\u00e1fico, a trav\u00e9s de la Secretar\u00eda de Estado de Energ\u00eda.<br \/>\nc) Respecto al sector de las tecnolog\u00edas de la informaci\u00f3n y las telecomunicaciones: el Ministerio de Asuntos Econ\u00f3micos y Transformaci\u00f3n Digital, a trav\u00e9s de la Secretar\u00eda de Estado de Digitalizaci\u00f3n e Inteligencia Artificial y la Secretar\u00eda de Estado de Telecomunicaciones e Infraestructuras Digitales.<br \/>\nd) Respecto al sector del sistema financiero:<br \/>\n1.\u00ba El Ministerio de Asuntos Econ\u00f3micos y Transformaci\u00f3n Digital, a trav\u00e9s de la Secretar\u00eda de Estado de Econom\u00eda y Apoyo a la Empresa, en el \u00e1mbito de los seguros y fondos de pensiones.<br \/>\n2.\u00ba El Banco de Espa\u00f1a, para las entidades de cr\u00e9dito.<br \/>\n3.\u00ba La Comisi\u00f3n Nacional del Mercado de Valores, para las entidades que prestan servicios de inversi\u00f3n y las sociedades gestoras de instituciones de inversi\u00f3n colectiva.<br \/>\ne) Respecto al sector del espacio: el Ministerio de Defensa, a trav\u00e9s de la Secretar\u00eda de Estado de Defensa.<br \/>\nf) Respecto al sector de la industria qu\u00edmica: el Ministerio de Interior, a trav\u00e9s de la Secretar\u00eda de Estado de Seguridad.<br \/>\ng) Respecto al sector de las instalaciones de investigaci\u00f3n: el Ministerio de Ciencia e Innovaci\u00f3n, a trav\u00e9s de la Secretar\u00eda General de Investigaci\u00f3n.<br \/>\nh) Respecto al sector de la salud: el Ministerio de Sanidad, a trav\u00e9s de la Secretar\u00eda de Estado de Sanidad.<br \/>\ni) Respecto al sector del agua: el Ministerio para la Transici\u00f3n Ecol\u00f3gica y el Reto Demogr\u00e1fico, a trav\u00e9s de la Secretar\u00eda de Estado de Medio Ambiente.<br \/>\nj) Respecto al sector de la alimentaci\u00f3n:<br \/>\n1.\u00ba El Ministerio de Agricultura, Pesca y Alimentaci\u00f3n, a trav\u00e9s de la Secretar\u00eda General de Agricultura y Alimentaci\u00f3n.<br \/>\n2.\u00ba El Ministerio de Sanidad, a trav\u00e9s de la Secretar\u00eda de Estado de Sanidad.<br \/>\n3.\u00ba El Ministerio de Industria, Comercio y Turismo, a trav\u00e9s de la Secretar\u00eda de Estado de Comercio.<br \/>\n4.\u00ba El Ministerio de Consumo, a trav\u00e9s de la Agencia Espa\u00f1ola de Seguridad Alimentaria y Nutrici\u00f3n (AESAN).<br \/>\nk) Respecto al sector de la industria nuclear:<br \/>\n1.\u00ba El Ministerio para la Transici\u00f3n Ecol\u00f3gica y el Reto Demogr\u00e1fico, a trav\u00e9s de la Secretar\u00eda de Estado de Energ\u00eda.<br \/>\n2.\u00ba El Consejo de Seguridad Nuclear.<br \/>\nArt\u00edculo 4. Cooperaci\u00f3n y coordinaci\u00f3n de los CSIRT de referencia.<br \/>\n1. La cooperaci\u00f3n entre los CSIRT de referencia, y entre estos y las autoridades competentes, se instrumentar\u00e1 a trav\u00e9s de la Plataforma Nacional de Notificaci\u00f3n y Seguimiento de Ciberincidentes regulada en el art\u00edculo 11.<br \/>\n2. A efectos de la cooperaci\u00f3n prevista en el art\u00edculo 11.1.a) 3.\u00ba del Real Decreto-ley 12\/2018, de 7 de septiembre, se entender\u00e1 que son operadores con incidencia en la Defensa Nacional aquellos proveedores de servicios esenciales b\u00e1sicos para el funcionamiento del Ministerio de Defensa o para la operatividad de las Fuerzas Armadas que se establezcan, a propuesta del Ministerio de Defensa, por la Comisi\u00f3n Nacional para la Protecci\u00f3n de las Infraestructuras Cr\u00edticas.<br \/>\nLa designaci\u00f3n como operador con incidencia en la Defensa Nacional se llevar\u00e1 a cabo de conformidad con lo previsto en el Reglamento de protecci\u00f3n de las infraestructuras cr\u00edticas, aprobado por el Real Decreto 704\/2011, de 20 de mayo. As\u00ed mismo, los CSIRT de referencia ser\u00e1n informados de la identidad de los operadores de servicios esenciales de su comunidad que sean designados operadores con incidencia en la Defensa Nacional.<br \/>\nEl Ministerio de Defensa comunicar\u00e1 oportunamente a la Comisi\u00f3n Nacional para la Protecci\u00f3n de las Infraestructuras Cr\u00edticas las actualizaciones derivadas de cambios de operadores en la provisi\u00f3n de estos servicios, que activar\u00e1n las correspondientes notificaciones de alta o baja como operadores con incidencia en la Defensa Nacional tanto a los propios operadores como a sus CSIRT de referencia.<br \/>\nCuando un operador con incidencia en la Defensa Nacional sufra un incidente deber\u00e1 analizar si, por su alcance, este pudiera tener impacto en el funcionamiento del Ministerio de Defensa o en la operatividad de las Fuerzas Armadas. En el caso de que as\u00ed fuera, lo pondr\u00e1 de inmediato en conocimiento de su CSIRT de referencia, quien informar\u00e1 al ESPDEF-CERT del Mando Conjunto del Ciberespacio a trav\u00e9s de los canales establecidos. En estos casos, el ESPDEF-CERT del Mando Conjunto del Ciberespacio deber\u00e1 ser oportunamente informado de la evoluci\u00f3n de la gesti\u00f3n del incidente.<br \/>\n3. Los supuestos de especial gravedad a los que se refiere el art\u00edculo 11.2 p\u00e1rrafo primero del Real Decreto-ley 12\/2018, de 7 de septiembre, en los que el CCN-CERT ejercer\u00e1 la coordinaci\u00f3n nacional de la respuesta t\u00e9cnica de los CSIRT, ser\u00e1n todos aquellos que, atendiendo a la naturaleza de las notificaciones inicial o sucesivas del incidente recibidas por el CSIRT de referencia, posean un impacto o nivel de peligrosidad muy alta o cr\u00edtica de acuerdo con lo establecido en el anexo, y exijan un nivel de coordinaci\u00f3n t\u00e9cnica con los otros CSIRT de referencia superior al necesario en situaciones ordinarias.<br \/>\nEl Consejo Nacional de Ciberseguridad ser\u00e1 inmediatamente informado y podr\u00e1 desactivar la coordinaci\u00f3n prevista en este art\u00edculo, que \u00fanicamente podr\u00e1 producirse cuando haya cesado la situaci\u00f3n prevista en el p\u00e1rrafo anterior y que no afectar\u00e1 al proceso de notificaci\u00f3n de incidentes regulados en los art\u00edculos 11, 19.1 y 19.2 del Real Decreto-ley 12\/2018, de 7 de septiembre.<br \/>\n4. El CCN-CERT, en el caso previsto en el apartado anterior, y la Oficina de Coordinaci\u00f3n de Ciberseguridad del Ministerio del Interior (OCC), en los supuestos previstos en el art\u00edculo 11.2 p\u00e1rrafo segundo del Real Decreto-ley 12\/2018, de 7 de septiembre, requerir\u00e1n al CSIRT de referencia, tras la primera notificaci\u00f3n del incidente, al menos la siguiente informaci\u00f3n:<br \/>\na) Confirmaci\u00f3n de que son correctos los datos asignados al incidente, en particular verificando, si existe esta informaci\u00f3n, la validez de:<br \/>\n1.\u00ba La clasificaci\u00f3n del incidente.<br \/>\n2.\u00ba La peligrosidad del incidente.<br \/>\n3.\u00ba El impacto del incidente.<br \/>\nb) Plan de acci\u00f3n del CSIRT para abordar la resoluci\u00f3n t\u00e9cnica del incidente, si procede.<br \/>\nc) Cualquier informaci\u00f3n que permita determinar el posible impacto transfronterizo del incidente.<br \/>\nSiempre que sea posible se emplear\u00e1 la Plataforma Nacional de Notificaci\u00f3n y Seguimiento de Ciberincidentes para las comunicaciones consideradas en este apartado.<br \/>\nArt\u00edculo 5. Punto de contacto \u00fanico.<br \/>\n1. En su funci\u00f3n de enlace para garantizar la cooperaci\u00f3n transfronteriza de las autoridades competentes designadas conforme al art\u00edculo 9 del Real Decreto-ley 12\/2018, de 7 de septiembre, con las autoridades competentes de otros Estados miembros de la Uni\u00f3n Europea, as\u00ed como con el grupo de cooperaci\u00f3n contemplado en el art\u00edculo 11 de la Directiva (UE) 2016\/1148 del Parlamento Europeo y del Consejo, de 6 de julio de 2016, y la red de CSIRT, el Consejo de Seguridad Nacional, a trav\u00e9s del Departamento de Seguridad Nacional:<br \/>\na) Comunicar\u00e1 a la Comisi\u00f3n Europea la lista de los operadores de servicios esenciales nacionales establecidos para cada sector y subsector a los que se refiere el art\u00edculo 6 del Real Decreto-ley 12\/2018, de 7 de septiembre e informar\u00e1 a los puntos de contacto \u00fanico de otros Estados sobre la intenci\u00f3n de identificaci\u00f3n de un operador de servicios esenciales de otro Estado miembro que ofrezca servicios en Espa\u00f1a.<br \/>\nb) Transmitir\u00e1 a los puntos de contacto de otros Estados miembros de la Uni\u00f3n Europea afectados la informaci\u00f3n sobre incidentes con impacto transfronterizo que le transmitan las autoridades competentes o CSIRT de referencia, seg\u00fan lo establecido en el art\u00edculo 25 del Real Decreto-ley 12\/2018, de 7 de septiembre.<br \/>\nc) Remitir\u00e1 a los CSIRT de referencia y a las autoridades competentes nacionales la correspondiente informaci\u00f3n sobre incidentes que puedan tener efectos perturbadores en los servicios esenciales que reciba de los puntos de contacto de los correspondientes Estados miembros, para que adopten las medidas oportunas en el ejercicio de sus funciones respectivas.<br \/>\nd) Dictar\u00e1 las instrucciones pertinentes a las autoridades competentes para que elaboren, anualmente, el informe al que se refiere el art\u00edculo 27.1 del Real Decreto-ley 12\/2018, de 7 de septiembre, sobre el tipo y n\u00famero de incidentes comunicados, sus efectos en los servicios prestados o en otros servicios y su car\u00e1cter nacional o transfronterizo dentro de la Uni\u00f3n Europea, teniendo en cuenta las indicaciones del grupo de cooperaci\u00f3n respecto al formato y contenido de la informaci\u00f3n a transmitir.<br \/>\ne) Recabar\u00e1 de las autoridades competentes el informe anual al que se refiere la letra anterior, y elaborar\u00e1 un informe anual resumido sobre las notificaciones recibidas, que remitir\u00e1 al grupo de cooperaci\u00f3n antes del 15 de febrero de cada a\u00f1o y, posteriormente, a las autoridades competentes y a los CSIRT de referencia, para su conocimiento.<br \/>\n2. Adicionalmente a las funciones de enlace previstas en el apartado anterior, y de conformidad con lo previsto en el art\u00edculo 9.2 del Real Decreto-ley 12\/2018, de 7 de septiembre, el Consejo de Seguridad Nacional, a trav\u00e9s de su comit\u00e9 especializado en materia de ciberseguridad, garantizar\u00e1 la coordinaci\u00f3n de las actuaciones de las autoridades competentes mediante:<br \/>\na) El fomento de la coherencia entre los requisitos de seguridad espec\u00edficos que en su caso adopten las autoridades competentes, conforme a lo previsto en el art\u00edculo 6.6 de este real decreto.<br \/>\nb) El fomento de la coherencia entre las obligaciones espec\u00edficas que en su caso establezcan las autoridades competentes, conforme a lo previsto en el art\u00edculo 8.3 de este real decreto.<br \/>\nc) El impulso de la coordinaci\u00f3n de las disposiciones y actuaciones de las autoridades competentes y las actuaciones de los CSIRT de referencia con las disposiciones y actuaciones en materia de seguridad de la informaci\u00f3n de las autoridades de protecci\u00f3n de datos y de seguridad p\u00fablica.<br \/>\n3. Del mismo modo, el Consejo de Seguridad Nacional ejercer\u00e1 las funciones de coordinaci\u00f3n previstas en el apartado 2 anterior en los supuestos contemplados en el art\u00edculo 18 del Real Decreto-ley 12\/2018, de 7 de septiembre.<br \/>\nCAP\u00cdTULO III<br \/>\nRequisitos de seguridad<br \/>\nArt\u00edculo 6. Medidas para el cumplimiento de las obligaciones de seguridad.<br \/>\n1. Los operadores de servicios esenciales y los proveedores de servicios digitales deber\u00e1n adoptar las medidas t\u00e9cnicas y de organizaci\u00f3n adecuadas y proporcionadas para gestionar los riesgos que afecten a la seguridad de las redes y sistemas de informaci\u00f3n utilizados para la prestaci\u00f3n de sus servicios, tanto si se trata de redes y sistemas propios, como de proveedores externos.<br \/>\n2. En el caso de los operadores de servicios esenciales, deber\u00e1n aprobar unas pol\u00edticas de seguridad de las redes y sistemas de informaci\u00f3n, atendiendo a los principios de seguridad integral, gesti\u00f3n de riesgos, prevenci\u00f3n, respuesta y recuperaci\u00f3n, l\u00edneas de defensa, reevaluaci\u00f3n peri\u00f3dica y segregaci\u00f3n de tareas.<br \/>\nDichas pol\u00edticas considerar\u00e1n, como m\u00ednimo, los siguientes aspectos:<br \/>\na) An\u00e1lisis y gesti\u00f3n de riesgos.<br \/>\nb) Gesti\u00f3n de riesgos de terceros o proveedores.<br \/>\nc) Cat\u00e1logo de medidas de seguridad, organizativas, tecnol\u00f3gicas y f\u00edsicas.<br \/>\nd) Gesti\u00f3n del personal y profesionalidad.<br \/>\ne) Adquisici\u00f3n de productos o servicios de seguridad.<br \/>\nf) Detecci\u00f3n y gesti\u00f3n de incidentes.<br \/>\ng) Planes de recuperaci\u00f3n y aseguramiento de la continuidad de las operaciones.<br \/>\nh) Mejora continua.<br \/>\ni) Interconexi\u00f3n de sistemas.<br \/>\nj) Registro de la actividad de los usuarios.<br \/>\n3. Las medidas de seguridad que se adopten por los operadores de servicios esenciales deber\u00e1n tener en cuenta, en particular, la dependencia de las redes y sistemas de informaci\u00f3n y la continuidad de servicios o suministros contratados por el operador, as\u00ed como las interacciones que presenten con redes y sistemas de informaci\u00f3n de terceros.<br \/>\n4. La relaci\u00f3n de medidas adoptadas se formalizar\u00e1 en un documento denominado Declaraci\u00f3n de Aplicabilidad de medidas de seguridad, que ser\u00e1 suscrito por el responsable de seguridad de la informaci\u00f3n designado conforme a lo previsto en el art\u00edculo siguiente y que se incluir\u00e1 en la pol\u00edtica de seguridad que apruebe la Direcci\u00f3n de la organizaci\u00f3n. Dicho documento, que deber\u00e1 remitirse a la autoridad competente respectiva en el plazo de seis meses desde la designaci\u00f3n del operador como operador de servicios esenciales, deber\u00e1 revisarse, al menos, cada tres a\u00f1os. Tanto la Declaraci\u00f3n de Aplicabilidad de medidas de seguridad inicial, como sus sucesivas revisiones ser\u00e1n objeto de supervisi\u00f3n por la autoridad competente respectiva, seg\u00fan se prev\u00e9 en el art\u00edculo 14 de este real decreto.<br \/>\n5. Las medidas a las que se refieren los apartados anteriores tomar\u00e1n como referencia las recogidas en el anexo II del Real Decreto 3\/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el \u00e1mbito de la Administraci\u00f3n Electr\u00f3nica, en la medida en que sean aplicables, y se basar\u00e1n, cuando sea posible, en otros esquemas nacionales de seguridad existentes.<br \/>\nSin perjuicio de lo anterior, podr\u00e1n tenerse en cuenta otros est\u00e1ndares reconocidos internacionalmente.<br \/>\n6. Las medidas adoptadas podr\u00e1n ser complementadas con otras, atendiendo a necesidades espec\u00edficas, entre ellas, la posibilidad de exigir un documento de aplicabilidad de los sistemas afectados por esta normativa, en aquellos operadores con entornos de sistemas de informaci\u00f3n especialmente complejos. En particular, se complementar\u00e1n con las que, en su caso, establezcan con car\u00e1cter espec\u00edfico las autoridades competentes, de conformidad con lo previsto en el art\u00edculo 16.4 y el art\u00edculo 32.2 del Real Decreto-ley 12\/2018, de 7 de septiembre.<br \/>\n7. En la elaboraci\u00f3n de las pol\u00edticas de seguridad de las redes y sistemas de informaci\u00f3n se tendr\u00e1n en cuenta los riesgos que se derivan del tratamiento de los datos personales, de acuerdo con el art\u00edculo 24 del Reglamento (UE) 2016\/679, del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protecci\u00f3n de las personas f\u00edsicas en lo que respecta al tratamiento de datos personales y a la libre circulaci\u00f3n de estos datos y por el que se deroga la Directiva 95\/46\/CE (en adelante, Reglamento general de protecci\u00f3n de datos). En caso de que el an\u00e1lisis de gesti\u00f3n de riesgos de acuerdo con el Reglamento general de protecci\u00f3n de datos exija medidas adicionales a implantar respecto de las previstas en el Real Decreto 3\/2010, de 8 de enero, se adoptar\u00e1n las medidas de acuerdo con el art\u00edculo 24.1 del Reglamento general de protecci\u00f3n de datos.<br \/>\nArt\u00edculo 7. Responsable de la seguridad de la informaci\u00f3n.<br \/>\n1. Los operadores de servicios esenciales designar\u00e1n una persona, unidad u \u00f3rgano colegiado, responsable de la seguridad de la informaci\u00f3n que ejercer\u00e1 las funciones de punto de contacto y coordinaci\u00f3n t\u00e9cnica con la autoridad competente y CSIRT de referencia que le corresponda de conformidad con lo previsto en el apartado tercero. En el supuesto de que el responsable de seguridad de la informaci\u00f3n sea una unidad u \u00f3rgano colegiado, se deber\u00e1 designar una persona f\u00edsica representante, as\u00ed como un sustituto de este que asumir\u00e1 sus funciones en casos de ausencia, vacante o enfermedad. El plazo para llevar a cabo dicha designaci\u00f3n ser\u00e1 de tres meses desde su designaci\u00f3n como operador de servicios esenciales.<br \/>\n2. Los operadores de servicios esenciales comunicar\u00e1n a la autoridad competente respectiva la designaci\u00f3n del responsable de la seguridad de la informaci\u00f3n dentro del plazo establecido en el apartado anterior, as\u00ed como los nombramientos y ceses que afecten a la designaci\u00f3n del responsable de la seguridad de la informaci\u00f3n en el plazo de un mes desde que aquellos se produzcan.<br \/>\n3. El responsable de la seguridad de la informaci\u00f3n actuar\u00e1 como punto de contacto con la autoridad competente en materia de supervisi\u00f3n de los requisitos de seguridad de las redes y sistemas de informaci\u00f3n, y como punto de contacto especializado para la coordinaci\u00f3n de la gesti\u00f3n de los incidentes con el CSIRT de referencia. Se desarrollar\u00e1n bajo su responsabilidad, entre otras, las siguientes funciones:<br \/>\na) Elaborar y proponer para aprobaci\u00f3n por la organizaci\u00f3n, de conformidad con lo establecido en el art\u00edculo 6.2 de este real decreto, las pol\u00edticas de seguridad, que incluir\u00e1n las medidas t\u00e9cnicas y organizativas, adecuadas y proporcionadas, para gestionar los riesgos que se planteen para la seguridad de las redes y sistemas de informaci\u00f3n utilizados y para prevenir y reducir al m\u00ednimo los efectos de los ciberincidentes que afecten a la organizaci\u00f3n y los servicios, de conformidad con lo dispuesto en el art\u00edculo 6.<br \/>\nb) Supervisar y desarrollar la aplicaci\u00f3n de las pol\u00edticas de seguridad, normativas y procedimientos derivados de la organizaci\u00f3n, supervisar su efectividad y llevar a cabo controles peri\u00f3dicos de seguridad.<br \/>\nc) Elaborar el documento de Declaraci\u00f3n de Aplicabilidad de medidas de seguridad considerado en el art\u00edculo 6.3 p\u00e1rrafo segundo de este real decreto.<br \/>\nd) Actuar como capacitador de buenas pr\u00e1cticas en seguridad de las redes y sistemas de informaci\u00f3n, tanto en aspectos f\u00edsicos como l\u00f3gicos.<br \/>\ne) Remitir a la autoridad competente, a trav\u00e9s del CSIRT de referencia y sin dilaci\u00f3n indebida, las notificaciones de incidentes que tengan efectos perturbadores en la prestaci\u00f3n de los servicios a los que se refiere el art\u00edculo 19.1 del Real Decreto-ley 12\/2018, de 7 de septiembre.<br \/>\nf) Recibir, interpretar y supervisar la aplicaci\u00f3n de las instrucciones y gu\u00edas emanadas de la autoridad competente, tanto para la operativa habitual como para la subsanaci\u00f3n de las deficiencias observadas.<br \/>\ng) Recopilar, preparar y suministrar informaci\u00f3n o documentaci\u00f3n a la autoridad competente o el CSIRT de referencia, a su solicitud o por propia iniciativa.<br \/>\nEl responsable de la seguridad de la informaci\u00f3n, para desarrollar estas funciones, se podr\u00e1 apoyar en servicios prestados por terceros.<br \/>\n4. Los operadores de servicios esenciales garantizar\u00e1n que el responsable de la seguridad de la informaci\u00f3n cumpla con los siguientes requisitos:<br \/>\na) Contar con personal con conocimientos especializados y experiencia en materia de ciberseguridad, desde los puntos de vista organizativo, t\u00e9cnico y jur\u00eddico, adecuados al desempe\u00f1o de las funciones indicadas en el apartado anterior.<br \/>\nb) Contar con los recursos necesarios para el desarrollo de dichas funciones.<br \/>\nc) Ostentar una posici\u00f3n en la organizaci\u00f3n que facilite el desarrollo de sus funciones, participando de forma adecuada y en tiempo oportuno en todas las cuestiones relativas a la seguridad, y manteniendo una comunicaci\u00f3n real y efectiva con la alta direcci\u00f3n.<br \/>\nd) Mantener la debida independencia respecto de los responsables de las redes y los sistemas de informaci\u00f3n.<br \/>\n5. Siempre que concurran los requisitos de conocimiento, experiencia, independencia y, en su caso, titulaci\u00f3n, las funciones y responsabilidades encomendadas al responsable de la seguridad de la informaci\u00f3n podr\u00e1n compatibilizarse con las se\u00f1aladas para el Responsable de Seguridad y Enlace y el Responsable de Seguridad del Esquema Nacional de Seguridad, de conformidad con lo dispuesto en la normativa aplicable a estas figuras.<br \/>\nCAP\u00cdTULO IV<br \/>\nGesti\u00f3n de incidentes de seguridad<br \/>\nArt\u00edculo 8. Gesti\u00f3n de incidentes de seguridad.<br \/>\n1. Los operadores de servicios esenciales y los proveedores de servicios digitales deber\u00e1n gestionar y resolver los incidentes de seguridad que afecten a las redes y sistemas de informaci\u00f3n utilizados para la prestaci\u00f3n de sus servicios. En el caso de redes y sistemas que no sean propios los operadores deber\u00e1n tomar las medidas necesarias para garantizar que dichas acciones se lleven a cabo por los proveedores externos.<br \/>\nEsta obligaci\u00f3n alcanza tanto a los incidentes detectados por el propio operador o proveedor como a los que les se\u00f1alen el CSIRT de referencia o la autoridad competente, cuando tengan conocimiento de alguna circunstancia que haga sospechar de la existencia de un incidente.<br \/>\n2. Sin perjuicio de lo previsto en el art\u00edculo 28.1 del Real Decreto-ley 12\/2018, de 7 de septiembre, los operadores de servicios esenciales y los proveedores de servicios digitales podr\u00e1n solicitar voluntariamente ayuda especializada del CSIRT de referencia para la gesti\u00f3n de los incidentes, debiendo en tales casos atender a las indicaciones que reciban de este para resolver el incidente, mitigar sus efectos y reponer los sistemas afectados.<br \/>\n3. En la resoluci\u00f3n de los incidentes, los operadores de servicios esenciales aplicar\u00e1n los aspectos pertinentes de la pol\u00edtica de gesti\u00f3n de la seguridad de las redes y sistemas de informaci\u00f3n a la que se refiere el art\u00edculo 6, as\u00ed como las obligaciones espec\u00edficas que en su caso establezcan las autoridades competentes.<br \/>\nArt\u00edculo 9. Obligaciones de notificaci\u00f3n de incidentes de los operadores de servicios esenciales.<br \/>\n1. Los operadores de servicios esenciales notificar\u00e1n a la autoridad competente respectiva, a trav\u00e9s del CSIRT de referencia, los incidentes que puedan tener efectos perturbadores significativos en dichos servicios, consider\u00e1ndose a tal efecto los incidentes con un nivel de impacto cr\u00edtico, muy alto o alto, seg\u00fan el detalle que se especifica en el apartado 4 de la Instrucci\u00f3n nacional de notificaci\u00f3n y gesti\u00f3n de ciberincidentes, que se contiene en el anexo de este real decreto.<br \/>\nAsimismo, notificar\u00e1n los sucesos o incidencias que, por su nivel de peligrosidad, puedan afectar a las redes y sistemas de informaci\u00f3n empleados para la prestaci\u00f3n de los servicios esenciales, aun cuando no hayan tenido todav\u00eda un efecto adverso real sobre aquellos. A estos efectos, se considerar\u00e1n los incidentes con un nivel de peligrosidad cr\u00edtico, muy alto o alto, seg\u00fan el detalle que se especifica en el apartado 3 de la citada Instrucci\u00f3n.<br \/>\n2. Sin perjuicio de lo anterior, las autoridades competentes podr\u00e1n establecer, de conformidad con el art\u00edculo 19.5 del Real Decreto-ley 12\/2018, de 7 de septiembre, obligaciones espec\u00edficas de notificaci\u00f3n que contemplen niveles diferentes a los previstos en la Instrucci\u00f3n nacional de notificaci\u00f3n y gesti\u00f3n de ciberincidentes, as\u00ed como factores y umbrales sectoriales espec\u00edficos, aplicables a los operadores sometidos a su supervisi\u00f3n.<br \/>\n3. La notificaci\u00f3n de un ciberincidente conforme a este real decreto no excluye ni sustituye la notificaci\u00f3n que de los mismos hechos deba realizarse a otros organismos conforme a su normativa espec\u00edfica.<br \/>\nEn particular, las obligaciones de notificaci\u00f3n previstas en los apartados anteriores son independientes de las que deban realizarse a la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos conforme a lo previsto en el art\u00edculo 33 del Reglamento general de protecci\u00f3n de datos, sin perjuicio de la cooperaci\u00f3n entre autoridades prevista en el art\u00edculo 29 del Real Decreto-ley 12\/2018, y la posibilidad de acceso por parte de la citada agencia a la plataforma com\u00fan de notificaci\u00f3n de incidentes prevista en su disposici\u00f3n adicional tercera.<br \/>\nA estos efectos, las notificaciones previstas en los apartados 1 y 2 de este art\u00edculo incluir\u00e1n la informaci\u00f3n que, para los casos de violaci\u00f3n de la seguridad de los datos personales, se contenga en los formularios aprobados por la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos.<br \/>\nArt\u00edculo 10. Procedimientos de notificaci\u00f3n de incidentes.<br \/>\n1. Los CSIRT de referencia garantizar\u00e1n un intercambio fluido de informaci\u00f3n con las autoridades competentes que correspondan, asegurando el adecuado seguimiento durante la gesti\u00f3n de los incidentes, as\u00ed como el acceso a la informaci\u00f3n empleada en las distintas fases que componen la gesti\u00f3n de incidentes.<br \/>\n2. Los operadores de servicios esenciales realizar\u00e1n las notificaciones a trav\u00e9s del responsable de la seguridad de la informaci\u00f3n designado.<br \/>\nEn el caso de que un operador de servicios esenciales re\u00fana los criterios previstos en el art\u00edculo 6.2 del Real Decreto-ley 12\/2018, de 7 de septiembre, sobre seguridad de las redes y sistemas de informaci\u00f3n, el responsable de la seguridad de la informaci\u00f3n se coordinar\u00e1 a estos efectos con el Responsable de Seguridad y Enlace previsto en el art\u00edculo 16 de la Ley 8\/2011, de 28 de abril, por la que se establecen medidas para la protecci\u00f3n de las infraestructuras cr\u00edticas.<br \/>\n3. Los operadores de servicios esenciales deber\u00e1n realizar una primera notificaci\u00f3n tan pronto como dispongan de informaci\u00f3n para determinar que se dan las circunstancias para la notificaci\u00f3n, atendiendo a los factores y umbrales correspondientes.<br \/>\nSe efectuar\u00e1n las notificaciones intermedias que sean precisas para actualizar o completar la informaci\u00f3n incorporada a la notificaci\u00f3n inicial, e informar sobre la evoluci\u00f3n del incidente, mientras este no est\u00e9 resuelto, y se realizar\u00e1 una notificaci\u00f3n final del incidente tras su resoluci\u00f3n, informando del detalle de la evoluci\u00f3n del suceso, la valoraci\u00f3n de la probabilidad de su repetici\u00f3n, y las medidas correctoras que eventualmente tenga previsto adoptar el operador. Los umbrales temporales exigidos para dichas notificaciones ser\u00e1n los recogidos en el anexo de este real decreto.<br \/>\n4. Las notificaciones incluir\u00e1n, en cuanto est\u00e9 disponible, la informaci\u00f3n que permita determinar cualquier efecto transfronterizo del incidente.<br \/>\n5. Lo establecido en los apartados anteriores ser\u00e1 de aplicaci\u00f3n a los proveedores de servicios digitales en tanto que no se regule de modo diferente en los actos de ejecuci\u00f3n previstos en el art\u00edculo 16.9 de la Directiva (UE) 2016\/1148 del Parlamento Europeo y del Consejo, de 6 de julio de 2016, relativa a las medidas destinadas a garantizar un elevado nivel com\u00fan de seguridad de las redes y sistemas de informaci\u00f3n en la Uni\u00f3n.<br \/>\n6. El CSIRT de referencia, en colaboraci\u00f3n con la autoridad competente, valorar\u00e1 con prontitud dicha informaci\u00f3n con vistas a determinar si el incidente puede tener efectos perturbadores significativos para los servicios esenciales prestados en otros Estados miembros de la Uni\u00f3n Europea, informando en tal caso a trav\u00e9s del punto de contacto \u00fanico a los Estados miembros afectados.<br \/>\nAsimismo, la autoridad competente valorar\u00e1, conjuntamente con el correspondiente CSIRT de referencia, la informaci\u00f3n sobre incidentes con posibles impactos transfronterizos que reciba de otros Estados miembros, y se lo indicar\u00e1 y transmitir\u00e1 la informaci\u00f3n relevante a los operadores de servicios esenciales que puedan verse afectados.<br \/>\nArt\u00edculo 11. Plataforma Nacional de Notificaci\u00f3n y Seguimiento de Ciberincidentes.<br \/>\n1. El CCN-CERT en colaboraci\u00f3n con el INCIBE-CERT y el ESPDEF-CERT del Mando Conjunto del Ciberespacio pondr\u00e1 a disposici\u00f3n de todos los actores involucrados la Plataforma Nacional de Notificaci\u00f3n y Seguimiento de Ciberincidentes a la que se refiere el art\u00edculo 19.4 del Real Decreto-ley 12\/2018, de 7 de septiembre.<br \/>\n2. La plataforma permitir\u00e1 el intercambio de informaci\u00f3n y el seguimiento de incidentes entre los operadores de servicios esenciales o proveedores de servicios digitales, las autoridades competentes y los CSIRT de referencia de manera segura y confiable, sin perjuicio de los requisitos espec\u00edficos que apliquen en materia de protecci\u00f3n de datos de car\u00e1cter personal.<br \/>\n3. Esta plataforma deber\u00e1 garantizar asimismo la disponibilidad, autenticidad, integridad y confidencialidad de la informaci\u00f3n, as\u00ed como podr\u00e1 emplearse tambi\u00e9n para dar cumplimiento a la exigencia de notificaci\u00f3n derivada de regulaciones sectoriales, de acuerdo con el art\u00edculo 19.5 del Real Decreto-ley 12\/2018, de 7 de septiembre.<br \/>\n4. La plataforma dispondr\u00e1 asimismo de diversos canales de comunicaci\u00f3n para su uso por parte de las autoridades competentes y los CSIRT de referencia. La plataforma garantizar\u00e1 el acceso de las autoridades competentes a toda la informaci\u00f3n relativa a la notificaci\u00f3n y estado de situaci\u00f3n de los incidentes de su \u00e1mbito de competencia que les permita efectuar en todo momento el necesario seguimiento y control de su estado de situaci\u00f3n. Igualmente, las autoridades competentes tendr\u00e1n acceso a trav\u00e9s de la plataforma a datos estad\u00edsticos, en particular a los necesarios para generar los informes a los que hace menci\u00f3n el art\u00edculo 5.<br \/>\n5. Asimismo, la plataforma implementar\u00e1 el procedimiento de notificaci\u00f3n y gesti\u00f3n de incidentes, que estar\u00e1 disponible durante todas las horas del d\u00eda y todos los d\u00edas del a\u00f1o, y dispondr\u00e1 como m\u00ednimo de las siguientes capacidades:<br \/>\na) Capacidad de gesti\u00f3n de ciberincidentes, con incorporaci\u00f3n de taxonom\u00eda, criticidad y notificaciones a terceros, seg\u00fan lo establecido en el anexo.<br \/>\nb) Capacidad de intercambio de informaci\u00f3n sobre ciberamenazas.<br \/>\nc) Capacidad de an\u00e1lisis de muestras.<br \/>\nd) Capacidad de registro y notificaci\u00f3n de vulnerabilidades.<br \/>\ne) Capacidad de comunicaciones seguras entre los actores involucrados en diferentes formatos y plataformas.<br \/>\nf) Capacidad de intercambio masivo de datos.<br \/>\ng) Generaci\u00f3n de estad\u00edsticas e informes agregados.<br \/>\nArt\u00edculo 12. Informaci\u00f3n sobre incidentes.<br \/>\n1. Cuando las circunstancias lo permitan, los CSIRT de referencia proporcionar\u00e1n a los operadores de servicios esenciales y a los proveedores de servicios digitales notificantes la informaci\u00f3n pertinente con respecto al seguimiento de la notificaci\u00f3n de un incidente, en particular aquella que pueda facilitar la gesti\u00f3n eficaz del incidente.<br \/>\n2. Asimismo, las autoridades competentes y los CSIRT de referencia proporcionar\u00e1n a los operadores de servicios esenciales y a los proveedores de servicios digitales que pudieran verse afectados por dichos incidentes la informaci\u00f3n que pudiera serles relevante para prevenir y en su caso resolver el incidente.<br \/>\n3. Al proporcionar la informaci\u00f3n a la que se refieren los apartados anteriores, las autoridades competentes y los CSIRT de referencia velar\u00e1n por los intereses comerciales de los operadores de servicios esenciales y proveedores de servicios digitales, preservando la confidencialidad de la informaci\u00f3n que recaben de estos, de conformidad con lo establecido en el art\u00edculo 15 del Real Decreto-ley 12\/2018, de 7 de septiembre.<br \/>\nArt\u00edculo 13. Actuaciones ante incidentes con car\u00e1cter presuntamente delictivo.<br \/>\nEn cumplimiento de lo dispuesto en el art\u00edculo 262 de la Ley de Enjuiciamiento Criminal, la OCC comunicar\u00e1 a la mayor brevedad posible al Ministerio Fiscal y, en su caso, a las Unidades org\u00e1nicas de Polic\u00eda Judicial competentes, aquellos incidentes de seguridad que le sean notificados y que revistan car\u00e1cter presuntamente delictivo, trasladando al tiempo la informaci\u00f3n que posea en relaci\u00f3n con ello. A dicho fin podr\u00e1 requerir de los operadores afectados o de los CSIRT de referencia cuanta informaci\u00f3n relacionada con el incidente se estime necesaria.<br \/>\nArt\u00edculo 14. Consulta con otras autoridades.<br \/>\n1. Las consultas con otras autoridades con competencia en materia de seguridad p\u00fablica y seguridad ciudadana, previstas en el art\u00edculo 14.1 del Real Decreto-ley 12\/2018, de 7 de septiembre, se realizar\u00e1n a trav\u00e9s de la OCC.<br \/>\n2. Las consultas relativas al resto de materias previstas en el citado art\u00edculo 14 se realizar\u00e1n directamente a las autoridades competentes correspondientes.<br \/>\nCAP\u00cdTULO V<br \/>\nSupervisi\u00f3n<br \/>\nArt\u00edculo 15. Supervisi\u00f3n del cumplimiento de obligaciones de seguridad y de notificaci\u00f3n de incidentes.<br \/>\n1. Las autoridades competentes supervisar\u00e1n en su \u00e1mbito de actuaci\u00f3n el cumplimiento de las obligaciones de seguridad y de notificaci\u00f3n de incidentes que sean de aplicaci\u00f3n a los operadores de servicios esenciales y a los proveedores de servicios digitales de conformidad con el Real Decreto-ley 12\/2018, de 7 de septiembre, y este real decreto.<br \/>\n2. Los operadores de servicios esenciales y los proveedores de servicios digitales colaborar\u00e1n con la autoridad competente en dicha supervisi\u00f3n, facilitando las actuaciones de inspecci\u00f3n, proporcionando toda la informaci\u00f3n que a tal efecto se les requiera, y aplicando las instrucciones dictadas, en su caso, para la subsanaci\u00f3n de las deficiencias observadas.<br \/>\n3. El cumplimiento de las obligaciones de seguridad en las redes y sistemas de informaci\u00f3n podr\u00e1 ser acreditado mediante la certificaci\u00f3n en un esquema de seguridad que, previa consulta al CSIRT de referencia, sea reconocido por la autoridad competente.<br \/>\n4. Las autoridades competentes podr\u00e1n realizar las actuaciones inspectoras que sean precisas para el ejercicio de su funci\u00f3n de control. En particular, las actuaciones de inspecci\u00f3n de las autoridades competentes, que podr\u00e1n ser apoyadas por los CSIRT de referencia, tendr\u00e1n por objeto:<br \/>\na) Controlar el cumplimiento de las normas e instrucciones t\u00e9cnicas que, en su caso, resulten aplicables a los operadores sujetos a su supervisi\u00f3n.<br \/>\nb) Verificar el cumplimiento de las funciones del responsable de seguridad de la informaci\u00f3n designado por los operadores de servicios esenciales, seg\u00fan lo previsto en el art\u00edculo 7.3 de este real decreto.<br \/>\nc) Realizar las comprobaciones, inspecciones, pruebas y revisiones necesarias para verificar el cumplimiento de las medidas de seguridad previstas en el art\u00edculo 6, en particular, la pol\u00edtica de seguridad de los operadores de servicios esenciales y la Declaraci\u00f3n de aplicabilidad de medidas de seguridad.<br \/>\nDe conformidad con lo previsto en el art\u00edculo 32.1 del Real Decreto-ley 12\/2018, de 7 de septiembre, cuando el volumen o complejidad de las actuaciones de inspecci\u00f3n que deban desarrollarse as\u00ed lo aconseje, las autoridades competentes podr\u00e1n requerir al operador de servicios esenciales la remisi\u00f3n de un informe de auditor\u00eda, elaborado por una entidad externa, solvente e independiente, sobre la seguridad de sus redes y sistemas de informaci\u00f3n.<br \/>\n5. Los CSIRT de referencia colaborar\u00e1n con las autoridades competentes, cuando estas se lo requieran, en el ejercicio de las funciones a las que se refiere el apartado anterior. En particular, facilitar\u00e1n asesoramiento t\u00e9cnico sobre la idoneidad de las medidas de seguridad adoptadas por los operadores de servicios esenciales y los proveedores de servicios digitales en virtud del art\u00edculo 6 de este real decreto.<br \/>\nAsimismo, cuando se trate de operadores con incidencia en la Defensa Nacional a que se refiere el art\u00edculo 4.2 de este real decreto, el ESPDEF-CERT del Mando Conjunto del Ciberespacio podr\u00e1 colaborar en la supervisi\u00f3n con la autoridad competente.<br \/>\n6. En el caso de los proveedores de servicios digitales la supervisi\u00f3n se llevar\u00e1 a cabo de manera coordinada con las autoridades competentes correspondientes de los Estados miembros de la Uni\u00f3n Europea donde dichos proveedores presten servicios o tengan su establecimiento principal en la Uni\u00f3n.<br \/>\nDisposici\u00f3n adicional primera. Designaci\u00f3n del responsable de la seguridad de la informaci\u00f3n por los operadores de servicios esenciales designados.<br \/>\nLos operadores de servicios esenciales designados conforme a lo previsto en la disposici\u00f3n adicional primera del Real Decreto-ley 12\/2018, de 7 de septiembre, deber\u00e1n comunicar a la autoridad competente respectiva la identidad del responsable de la seguridad de la informaci\u00f3n en el plazo de tres meses desde la entrada en vigor de este real decreto.<br \/>\nDisposici\u00f3n adicional segunda. Orientaciones para la gesti\u00f3n de incidentes y cumplimiento de las obligaciones de notificaci\u00f3n.<br \/>\nEl Consejo de Seguridad Nacional, a propuesta de su comit\u00e9 especializado en materia de ciberseguridad, y articuladas sus funciones como punto de contacto \u00fanico a trav\u00e9s del Departamento de Seguridad Nacional, podr\u00e1 aprobar orientaciones en relaci\u00f3n con la Instrucci\u00f3n Nacional de Notificaci\u00f3n y Gesti\u00f3n de Incidentes recogida en el anexo, as\u00ed como para la actualizaci\u00f3n de la Gu\u00eda Nacional de Notificaci\u00f3n y Gesti\u00f3n de Ciberincidentes, que incluyan directrices y recomendaciones para el cumplimiento de las obligaciones de notificaci\u00f3n previstas en este real decreto, as\u00ed como en el Real Decreto-ley 12\/2018, de 7 de septiembre, con objeto de mejorar la coordinaci\u00f3n y optimizar los recursos dedicados a la gesti\u00f3n de los incidentes que afecten a la seguridad de las redes y sistemas de informaci\u00f3n.<br \/>\nDisposici\u00f3n adicional tercera. R\u00e9gimen espec\u00edfico del Banco de Espa\u00f1a.<br \/>\nLas disposiciones del presente real decreto se entender\u00e1n sin perjuicio de las competencias y funciones atribuidas al Banco de Espa\u00f1a, al Banco Central Europeo y al Sistema Europeo de Bancos Centrales, de conformidad con el Tratado de Funcionamiento de la Uni\u00f3n Europea, los Estatutos del Sistema Europeo de Bancos Centrales y del Banco Central Europeo, Reglamento (UE) n.\u00ba 1024\/2013 del Consejo, de 15 de octubre de 2013, que encomienda al Banco Central Europeo tareas espec\u00edficas respecto de pol\u00edticas relacionadas con la supervisi\u00f3n prudencial de las entidades de cr\u00e9dito, y la Ley 13\/1994, de 1 de junio, de Autonom\u00eda del Banco de Espa\u00f1a.<br \/>\nEn lo no previsto en su normativa espec\u00edfica, y en cuanto sea compatible con su naturaleza, funciones e independencia, ser\u00e1 de aplicaci\u00f3n al Banco de Espa\u00f1a lo previsto en este real decreto.<br \/>\nDisposici\u00f3n adicional cuarta. Supuesto de dependencia de proveedores externos.<br \/>\nEn referencia al art\u00edculo 19.3 del Real Decreto-ley 12\/2018, de 7 de septiembre, cuando los operadores de servicios esenciales o proveedores de servicios digitales dependan de proveedores externos a los que les sea de aplicaci\u00f3n la disposici\u00f3n adicional novena de la Ley 34\/2002, de 11 de julio, de servicios de la sociedad de la informaci\u00f3n y de comercio electr\u00f3nico, el Equipo de Respuesta ante Emergencias Inform\u00e1ticas (CERT) competente del proveedor externo se corresponder\u00e1 con:<br \/>\na) El CCN-CERT, del Centro Criptol\u00f3gico Nacional, cuando el proveedor est\u00e9 incluido en el \u00e1mbito subjetivo de aplicaci\u00f3n de la Ley 40\/2015, de 1 de octubre.<br \/>\nb) El INCIBE-CERT, del Instituto Nacional de Ciberseguridad de Espa\u00f1a, en el resto de los casos.<br \/>\nDisposici\u00f3n adicional quinta. Tratamientos de datos de car\u00e1cter personal.<br \/>\nLos tratamientos de datos de car\u00e1cter personal de las personas f\u00edsicas se realizar\u00e1n con estricta sujeci\u00f3n a lo dispuesto en el Reglamento (UE) 2016\/679 del Parlamento Europeo y el Consejo, de 27 de abril de 2016, relativo a la protecci\u00f3n de las personas f\u00edsicas en lo que respecta al tratamiento de sus datos personales y a su libre circulaci\u00f3n; en la Ley Org\u00e1nica 3\/2018, de 5 de diciembre, de Protecci\u00f3n de Datos Personales y garant\u00eda de los derechos digitales, y, en su caso, en la normativa sobre protecci\u00f3n de datos personales especial o espec\u00edfica que resulte de aplicaci\u00f3n.<br \/>\nDisposici\u00f3n adicional sexta. Informaci\u00f3n sobre incidentes en el sistema financiero.<br \/>\nLos CSIRT de referencia informar\u00e1n al titular de la Secretar\u00eda de Estado de Econom\u00eda y Apoyo a la Empresa, a trav\u00e9s de la Secretar\u00eda General del Tesoro y Financiaci\u00f3n Internacional, de los incidentes que puedan tener efectos perturbadores significativos en los servicios esenciales del sistema financiero. A estos efectos, se entender\u00e1 que tienen efectos perturbadores significativos cuando su umbral o nivel de impacto sea cr\u00edtico, muy alto o alto, seg\u00fan lo se\u00f1alado en el anexo de este real decreto.<br \/>\nDisposici\u00f3n transitoria \u00fanica. Desempe\u00f1o transitorio de funciones en el sector energ\u00e9tico.<br \/>\nLa Secretar\u00eda de Estado de Seguridad del Ministerio del Interior, a trav\u00e9s de la Oficina de Coordinaci\u00f3n de Ciberseguridad (OCC), desempe\u00f1ar\u00e1 temporalmente las funciones atribuidas por este real decreto al departamento ministerial con competencias en materia de energ\u00eda, hasta que este disponga de los recursos humanos necesarios con la formaci\u00f3n adecuada para ejercer estas competencias de forma efectiva seg\u00fan lo previsto en el art\u00edculo 3 y, en todo caso, en un plazo m\u00e1ximo de 12 meses.<br \/>\nDisposici\u00f3n final primera. T\u00edtulo competencial.<br \/>\nEste real decreto se dicta al amparo de lo previsto en el art\u00edculo 149.1.21.\u00aa y 29.\u00aa de la Constituci\u00f3n, que atribuye al Estado competencia exclusiva en materia de r\u00e9gimen general de telecomunicaciones y seguridad p\u00fablica, respectivamente.<br \/>\nDisposici\u00f3n final segunda. Habilitaci\u00f3n para el desarrollo normativo y aplicaci\u00f3n.<br \/>\nSe faculta a los titulares de los Ministerios de Asuntos Econ\u00f3micos y Transformaci\u00f3n Digital, Interior y Defensa, as\u00ed como a los titulares de los Ministerios y organismos relacionados en el art\u00edculo 3, para dictar conjunta o separadamente, seg\u00fan las materias de que se trate, y en el \u00e1mbito de sus respectivas competencias, las disposiciones que exijan el desarrollo y aplicaci\u00f3n de este real decreto.<br \/>\nDisposici\u00f3n final tercera. Entrada en vigor.<br \/>\nEl presente real decreto entrar\u00e1 en vigor el d\u00eda siguiente al de su publicaci\u00f3n en el \u00abBolet\u00edn Oficial del Estado\u00bb.<br \/>\nDado en Madrid, el 26 de enero de 2021.<br \/>\nFELIPE R.<br \/>\nLa Vicepresidenta Primera del Gobierno y Ministra de la Presidencia, Relaciones con las Cortes y Memoria Democr\u00e1tica,<br \/>\nCARMEN CALVO POYATO<br \/>\nANEXO<br \/>\nInstrucci\u00f3n nacional de notificaci\u00f3n y gesti\u00f3n de ciberincidentes<br \/>\n1. Obligatoriedad de notificaci\u00f3n<br \/>\nLos incidentes se asociar\u00e1n a uno de los niveles de peligrosidad e impacto establecidos en esta instrucci\u00f3n, teniendo en cuenta la obligatoriedad de notificaci\u00f3n de todos aquellos que se categoricen con un nivel CR\u00cdTICO, MUY ALTO o ALTO para todos aquellos sujetos obligados a los que les sea aplicable esta \u00abInstrucci\u00f3n nacional de notificaci\u00f3n y gesti\u00f3n de ciberincidentes\u00bb. En ese caso, los sujetos obligados deber\u00e1n comunicar, en tiempo y forma, los incidentes que registren en sus redes y sistemas de informaci\u00f3n y que est\u00e9n obligados a notificar por superar los umbrales de impacto o peligrosidad establecidos en esta instrucci\u00f3n.<br \/>\nPara la notificaci\u00f3n de los incidentes de ciberseguridad se utilizar\u00e1 como criterio de referencia el nivel de peligrosidad que se asigne a un incidente, sin perjuicio de que a lo largo del desarrollo, mitigaci\u00f3n o resoluci\u00f3n del mismo, se categorice con un determinado nivel de impacto que haga aconsejable la comunicaci\u00f3n del incidente a la autoridad competente o CSIRT de referencia.<br \/>\nEn todo caso, cuando un determinado suceso pueda asociarse a m\u00e1s de un tipo de incidente debido a sus caracter\u00edsticas potenciales, este se asociar\u00e1 a aquel que tenga un nivel de peligrosidad superior de acuerdo a los criterios expuestos en esta Instrucci\u00f3n.<br \/>\n2. Clasificaci\u00f3n\/taxonom\u00eda de los ciberincidentes<br \/>\nLa siguiente Clasificaci\u00f3n\/Taxonom\u00eda de los ciberincidentes est\u00e1 alineada con la taxonom\u00eda aprobada por la Agencia de la Uni\u00f3n Europea para la Ciberseguridad (ENISA).<br \/>\nEsta Clasificaci\u00f3n\/Taxonom\u00eda de los ciberincidentes se emplear\u00e1 para la asignaci\u00f3n de una clasificaci\u00f3n espec\u00edfica a un incidente registrado en las redes y sistemas de informaci\u00f3n cuando se realice la comunicaci\u00f3n a la autoridad competente o CSIRT de referencia.<br \/>\nTabla 1. Clasificaci\u00f3n\/Taxonom\u00eda de los ciberincidentes<br \/>\nClasificaci\u00f3n Tipo de incidente Descripci\u00f3n y ejemplos pr\u00e1cticos<br \/>\nContenido abusivo. Spam. Correo electr\u00f3nico masivo no solicitado. El receptor del contenido no ha otorgado autorizaci\u00f3n v\u00e1lida para recibir un mensaje colectivo.<br \/>\nDelitos de odio, contra la libertad o el honor. Contenido difamatorio o discriminatorio.<br \/>\nEj.: ciberacoso, racismo, amenazas a una persona o dirigidas contra colectivos.<br \/>\nPornograf\u00eda infantil, contenido sexual o violento inadecuado. Material que represente de manera visual contenido relacionado con pornograf\u00eda infantil, apolog\u00eda de la violencia, etc.<br \/>\nContenido da\u00f1ino. Sistema infectado. Sistema infectado con malware. Ej.: sistema, computadora o tel\u00e9fono m\u00f3vil infectado con un rootkit.<br \/>\nServidor C&amp;C (Mando y Control). Conexi\u00f3n con servidor de Mando y Control (C&amp;C) mediante malware o sistemas infectados.<br \/>\nDistribuci\u00f3n de malware. Recurso usado para distribuci\u00f3n de malware. Ej.: recurso de una organizaci\u00f3n empleado para distribuir malware.<br \/>\nConfiguraci\u00f3n de malware. Recurso que aloje ficheros de configuraci\u00f3n de malware Ej.: ataque de webinjects para troyano.<br \/>\nObtenci\u00f3n de informaci\u00f3n. Escaneo de redes (scanning). Env\u00edo de peticiones a un sistema para descubrir posibles debilidades. Se incluyen tambi\u00e9n procesos de comprobaci\u00f3n o testeo para recopilar informaci\u00f3n de alojamientos, servicios y cuentas. Ej.: peticiones DNS, ICMP, SMTP, escaneo de puertos.<br \/>\nAn\u00e1lisis de paquetes (sniffing). Observaci\u00f3n y grabaci\u00f3n del tr\u00e1fico de redes.<br \/>\nIngenier\u00eda social. Recopilaci\u00f3n de informaci\u00f3n personal sin el uso de la tecnolog\u00eda. Ej.: mentiras, trucos, sobornos, amenazas.<br \/>\nIntento de intrusi\u00f3n. Explotaci\u00f3n de vulnerabilidades conocidas. Intento de compromiso de un sistema o de interrupci\u00f3n de un servicio mediante la explotaci\u00f3n de vulnerabilidades con un identificador estandarizado (v\u00e9ase CVE). Ej.: desbordamiento de buffer, puertas traseras, cross site scripting (XSS).<br \/>\nIntento de acceso con vulneraci\u00f3n de credenciales. M\u00faltiples intentos de vulnerar credenciales. Ej.: intentos de ruptura de contrase\u00f1as, ataque por fuerza bruta.<br \/>\nAtaque desconocido. Ataque empleando exploit desconocido.<br \/>\nIntrusi\u00f3n. Compromiso de cuenta con privilegios. Compromiso de un sistema en el que el atacante ha adquirido privilegios.<br \/>\nCompromiso de cuenta sin privilegios. Compromiso de un sistema empleando cuentas sin privilegios.<br \/>\nCompromiso de aplicaciones. Compromiso de una aplicaci\u00f3n mediante la explotaci\u00f3n de vulnerabilidades de software. Ej.: inyecci\u00f3n SQL.<br \/>\nRobo. Intrusi\u00f3n f\u00edsica. Ej.: acceso no autorizado a Centro de Proceso de Datos.<br \/>\nDisponibilidad. DoS (Denegaci\u00f3n de servicio). Ataque de denegaci\u00f3n de servicio. Ej.: env\u00edo de peticiones a una aplicaci\u00f3n web que provoca la interrupci\u00f3n o ralentizaci\u00f3n en la prestaci\u00f3n del servicio.<br \/>\nDDoS (Denegaci\u00f3n distribuida de servicio). Ataque de denegaci\u00f3n distribuida de servicio. Ej.: inundaci\u00f3n de paquetes SYN, ataques de reflexi\u00f3n y amplificaci\u00f3n utilizando servicios basados en UDP.<br \/>\nMala configuraci\u00f3n. Configuraci\u00f3n incorrecta del software que provoca problemas de disponibilidad en el servicio. Ej.: Servidor DNS con el KSK de la zona ra\u00edz de DNSSEC obsoleto.<br \/>\nSabotaje. Sabotaje f\u00edsico. Ej.: cortes de cableados de equipos o incendios provocados.<br \/>\nInterrupciones. Interrupciones por causas ajenas. Ej.: desastre natural.<br \/>\nCompromiso de la informaci\u00f3n. Acceso no autorizado a informaci\u00f3n. Acceso no autorizado a informaci\u00f3n. Ej.: robo de credenciales de acceso mediante interceptaci\u00f3n de tr\u00e1fico o mediante el acceso a documentos f\u00edsicos.<br \/>\nModificaci\u00f3n no autorizada de informaci\u00f3n. Modificaci\u00f3n no autorizada de informaci\u00f3n. Ej.: modificaci\u00f3n por un atacante empleando credenciales sustra\u00eddas de un sistema o aplicaci\u00f3n o encriptado de datos mediante ransomware.<br \/>\nP\u00e9rdida de datos. P\u00e9rdida de informaci\u00f3n Ej.: p\u00e9rdida por fallo de disco duro o robo f\u00edsico.<br \/>\nFraude. Uso no autorizado de recursos. Uso de recursos para prop\u00f3sitos inadecuados, incluyendo acciones con \u00e1nimo de lucro. Ej.: uso de correo electr\u00f3nico para participar en estafas piramidales.<br \/>\nDerechos de autor. Ofrecimiento o instalaci\u00f3n de software carente de licencia u otro material protegido por derechos de autor. Ej.: Warez.<br \/>\nSuplantaci\u00f3n. Tipo de ataque en el que una entidad suplanta a otra para obtener beneficios ileg\u00edtimos.<br \/>\nPhishing. Suplantaci\u00f3n de otra entidad con la finalidad de convencer al usuario para que revele sus credenciales privadas.<br \/>\nVulnerabilidad. Criptograf\u00eda d\u00e9bil. Servicios accesibles p\u00fablicamente que puedan presentar criptograf\u00eda d\u00e9bil. Ej.: servidores web susceptibles de ataques POODLE\/FREAK.<br \/>\nAmplificador DDoS. Servicios accesibles p\u00fablicamente que puedan ser empleados para la reflexi\u00f3n o amplificaci\u00f3n de ataques DDoS. Ej.: DNS open-resolvers o Servidores NTP con monitorizaci\u00f3n monlist.<br \/>\nServicios con acceso potencial no deseado. Ej.: Telnet, RDP o VNC.<br \/>\nRevelaci\u00f3n de informaci\u00f3n. Acceso p\u00fablico a servicios en los que potencialmente pueda relevarse informaci\u00f3n sensible. Ej.: SNMP o Redis.<br \/>\nSistema vulnerable. Sistema vulnerable. Ej.: mala configuraci\u00f3n de proxy en cliente (WPAD), versiones desfasadas de sistema.<br \/>\nOtros. Otros. Todo aquel incidente que no tenga cabida en ninguna categor\u00eda anterior.<br \/>\nAPT. Ataques dirigidos contra organizaciones concretas, sustentados en mecanismos muy sofisticados de ocultaci\u00f3n, anonimato y persistencia. Esta amenaza habitualmente emplea t\u00e9cnicas de ingenier\u00eda social para conseguir sus objetivos junto con el uso de procedimientos de ataque conocidos o genuinos.<br \/>\n3. Nivel de peligrosidad del ciberincidente<br \/>\nEl indicador de peligrosidad determina la potencial amenaza que supondr\u00eda la materializaci\u00f3n de un incidente en los sistemas de informaci\u00f3n o comunicaci\u00f3n del ente afectado, as\u00ed como para los servicios prestados o la continuidad de negocio en caso de haberla. Este indicador se fundamenta en las caracter\u00edsticas intr\u00ednsecas a la tipolog\u00eda de amenaza y su comportamiento.<br \/>\nLos incidentes se asociar\u00e1n a alguno de los siguientes niveles de peligrosidad: CR\u00cdTICO, MUY ALTO, ALTO, MEDIO, BAJO.<br \/>\nNivel cr\u00edtico:<br \/>\n\u2013 APT.<br \/>\nNivel muy alto:<br \/>\n\u2013 Distribuci\u00f3n de malware.<br \/>\n\u2013 Configuraci\u00f3n de malware.<br \/>\n\u2013 Robo.<br \/>\n\u2013 Sabotaje.<br \/>\n\u2013 Interrupciones.<br \/>\nNivel alto:<br \/>\n\u2013 Pornograf\u00eda infantil, contenido sexual o violento inadecuado.<br \/>\n\u2013 Sistema infectado.<br \/>\n\u2013 Servidor C&amp;C (Mando y Control).<br \/>\n\u2013 Compromiso de aplicaciones.<br \/>\n\u2013 Compromiso de cuentas con privilegios.<br \/>\n\u2013 Ataque desconocido.<br \/>\n\u2013 DoS (Denegaci\u00f3n de servicio).<br \/>\n\u2013 DDoS (Denegaci\u00f3n distribuida de servicio).<br \/>\n\u2013 Acceso no autorizado a informaci\u00f3n.<br \/>\n\u2013 Modificaci\u00f3n no autorizada de informaci\u00f3n.<br \/>\n\u2013 P\u00e9rdida de datos.<br \/>\n\u2013 Phishing.<br \/>\nNivel medio:<br \/>\n\u2013 Discurso de odio.<br \/>\n\u2013 Ingenier\u00eda social.<br \/>\n\u2013 Explotaci\u00f3n de vulnerabilidades conocidas.<br \/>\n\u2013 Intento de acceso con vulneraci\u00f3n de credenciales.<br \/>\n\u2013 Compromiso de cuentas sin privilegios.<br \/>\n\u2013 Desconfiguraci\u00f3n.<br \/>\n\u2013 Uso no autorizado de recursos.<br \/>\n\u2013 Derechos de autor.<br \/>\n\u2013 Suplantaci\u00f3n.<br \/>\n\u2013 Criptograf\u00eda d\u00e9bil.<br \/>\n\u2013 Amplificador DDoS.<br \/>\n\u2013 Servicios con acceso potencial no deseado.<br \/>\n\u2013 Revelaci\u00f3n de informaci\u00f3n.<br \/>\n\u2013 Sistema vulnerable.<br \/>\nNivel bajo:<br \/>\n\u2013 Spam.<br \/>\n\u2013 Escaneo de redes (scanning).<br \/>\n\u2013 An\u00e1lisis de paquetes (sniffing).<br \/>\n\u2013 Otros.<br \/>\n4. Nivel de impacto del ciberincidente<br \/>\nEl indicador de impacto de un ciberincidente se determinar\u00e1 evaluando las consecuencias que tal ciberincidente ha tenido en las funciones y actividades de la organizaci\u00f3n afectada, en sus activos o en los individuos afectados. De acuerdo a ello, se tienen en cuenta aspectos como las consecuencias potenciales o materializadas que provoca una determinada amenaza en un sistema de informaci\u00f3n y\/o comunicaci\u00f3n, as\u00ed como en la propia entidad afectada (organismos p\u00fablicos o privados, y particulares).<br \/>\nLos criterios empleados para la determinaci\u00f3n del nivel de impacto asociado a un ciberincidente atienden a los siguientes par\u00e1metros:<br \/>\n\u2013 Impacto en la Seguridad Nacional o en la seguridad ciudadana.<br \/>\n\u2013 Efectos en la prestaci\u00f3n de un servicio esencial o en una infraestructura cr\u00edtica.<br \/>\n\u2013 Tipolog\u00eda de la informaci\u00f3n o sistemas afectados.<br \/>\n\u2013 Grado de afectaci\u00f3n a las instalaciones de la organizaci\u00f3n.<br \/>\n\u2013 Posible interrupci\u00f3n en la prestaci\u00f3n del servicio normal de la organizaci\u00f3n.<br \/>\n\u2013 Tiempo y costes propios y ajenos hasta la recuperaci\u00f3n del normal funcionamiento de las instalaciones.<br \/>\n\u2013 P\u00e9rdidas econ\u00f3micas.<br \/>\n\u2013 Extensi\u00f3n geogr\u00e1fica afectada.<br \/>\n\u2013 Da\u00f1os reputacionales asociados.<br \/>\nLos incidentes se asociar\u00e1n a alguno de los siguientes niveles de impacto: CR\u00cdTICO, MUY ALTO, ALTO, MEDIO, BAJO, SIN IMPACTO.<br \/>\nNivel cr\u00edtico:<br \/>\n\u2013 Afecta apreciablemente a la Seguridad Nacional.<br \/>\n\u2013 Afecta a la seguridad ciudadana, con potencial peligro para la vida de las personas.<br \/>\n\u2013 Afecta a una infraestructura cr\u00edtica.<br \/>\n\u2013 Afecta a sistemas clasificados SECRETO.<br \/>\n\u2013 Afecta a m\u00e1s del 90 % de los sistemas de la organizaci\u00f3n.<br \/>\n\u2013 Interrupci\u00f3n en la prestaci\u00f3n del servicio superior a 24 horas y superior al 50 % de los usuarios.<br \/>\n\u2013 El ciberincidente precisa para resolverse m\u00e1s de 100 Jornadas-Persona.<br \/>\n\u2013 Impacto econ\u00f3mico superior al 0,1 % del Producto Interior Bruto (PIB) actual.<br \/>\n\u2013 Extensi\u00f3n geogr\u00e1fica supranacional.<br \/>\n\u2013 Da\u00f1os reputacionales muy elevados y cobertura continua en medios de comunicaci\u00f3n internacionales.<br \/>\nNivel muy alto:<br \/>\n\u2013 Afecta a la seguridad ciudadana con potencial peligro para bienes materiales.<br \/>\n\u2013 Afecta apreciablemente a actividades oficiales o misiones en el extranjero.<br \/>\n\u2013 Afecta a un servicio esencial.<br \/>\n\u2013 Afecta a sistemas clasificados RESERVADO.<br \/>\n\u2013 Afecta a m\u00e1s del 75 % de los sistemas de la organizaci\u00f3n.<br \/>\n\u2013 Interrupci\u00f3n en la prestaci\u00f3n del servicio superior a 8 horas y superior al 35 % de los usuarios.<br \/>\n\u2013 El ciberincidente precisa para resolverse entre 30 y 100 Jornadas-Persona.<br \/>\n\u2013 Impacto econ\u00f3mico entre el 0,07 % y el 0,1 % del PIB actual.<br \/>\n\u2013 Extensi\u00f3n geogr\u00e1fica superior a 4 Comunidades Aut\u00f3nomas (CC.AA.) o un territorio de Inter\u00e9s Singular (TIS, se considera como tal a las ciudades de Ceuta y Melilla y a cada una de las islas que forman los archipi\u00e9lagos de las islas Baleares y las islas Canarias).<br \/>\n\u2013 Da\u00f1os reputacionales a la imagen del pa\u00eds (marca Espa\u00f1a).<br \/>\n\u2013 Da\u00f1os reputacionales elevados y cobertura continua en medios de comunicaci\u00f3n nacionales.<br \/>\nNivel alto:<br \/>\n\u2013 Afecta a m\u00e1s del 50 % de los sistemas de la organizaci\u00f3n.<br \/>\n\u2013 Interrupci\u00f3n en la prestaci\u00f3n del servicio superior a 1 hora y superior al 10 % de usuarios.<br \/>\n\u2013 El ciberincidente precisa para resolverse entre 5 y 30 Jornadas-Persona.<br \/>\n\u2013 Impacto econ\u00f3mico entre el 0,03 % y el 0,07 % del PIB actual.<br \/>\n\u2013 Extensi\u00f3n geogr\u00e1fica superior a 3 CC.AA.<br \/>\n\u2013 Da\u00f1os reputacionales de dif\u00edcil reparaci\u00f3n, con eco medi\u00e1tico (amplia cobertura en los medios de comunicaci\u00f3n) y afectando a la reputaci\u00f3n de terceros.<br \/>\nNivel medio:<br \/>\n\u2013 Afecta a m\u00e1s del 20 % de los sistemas de la organizaci\u00f3n.<br \/>\n\u2013 Interrupci\u00f3n en la presentaci\u00f3n del servicio superior al 5 % de usuarios.<br \/>\n\u2013 El ciberincidente precisa para resolverse entre 1 y 5 Jornadas-Persona.<br \/>\n\u2013 Impacto econ\u00f3mico entre el 0,001 % y el 0,03 % del PIB actual.<br \/>\n\u2013 Extensi\u00f3n geogr\u00e1fica superior a 2 CC.AA.<br \/>\n\u2013 Da\u00f1os reputacionales apreciables, con eco medi\u00e1tico (amplia cobertura en los medios de comunicaci\u00f3n).<br \/>\nNivel bajo:<br \/>\n\u2013 Afecta a los sistemas de la organizaci\u00f3n.<br \/>\n\u2013 Interrupci\u00f3n de la prestaci\u00f3n de un servicio.<br \/>\n\u2013 El ciberincidente precisa para resolverse menos de 1 Jornada-Persona.<br \/>\n\u2013 Impacto econ\u00f3mico entre el 0,0001 % y el 0,001 % del PIB actual.<br \/>\n\u2013 Extensi\u00f3n geogr\u00e1fica superior a 1 CC.AA.<br \/>\n\u2013 Da\u00f1os reputacionales puntuales, sin eco medi\u00e1tico.<br \/>\nSin impacto:<br \/>\n\u2013 No hay ning\u00fan impacto apreciable.<br \/>\n5. Informaci\u00f3n a notificar a la autoridad competente en caso de incidente<br \/>\nEl sujeto obligado comunicar\u00e1, en la notificaci\u00f3n inicial, todos aquellos campos acerca de los que tenga conocimiento en ese momento de acuerdo a la siguiente tabla, siendo posteriormente preceptiva la cumplimentaci\u00f3n de todos los campos de la tabla en la notificaci\u00f3n final del incidente.<br \/>\nTabla 2. Informaci\u00f3n a notificar a la autoridad competente en caso de incidente<br \/>\nQu\u00e9 notificar Descripci\u00f3n<br \/>\nAsunto. Frase que describa de forma general el incidente. Este campo lo heredar\u00e1n todas las notificaciones asociadas al incidente.<br \/>\nOSE\/PSD. Denominaci\u00f3n del operador de servicios esenciales o proveedor de servicios digitales que notifica.<br \/>\nSector estrat\u00e9gico. Energ\u00eda, transporte, financiero, etc.<br \/>\nFecha y hora del incidente. Indicar con la mayor precisi\u00f3n posible cu\u00e1ndo ha ocurrido el ciberincidente.<br \/>\nFecha y hora de detecci\u00f3n del incidente. Indicar con la mayor precisi\u00f3n posible cu\u00e1ndo se ha detectado el ciberincidente.<br \/>\nDescripci\u00f3n. Describir con detalle lo sucedido.<br \/>\nRecursos tecnol\u00f3gicos afectados. Indicar la informaci\u00f3n t\u00e9cnica sobre el n\u00famero y tipo de activos afectados por el ciberincidente, incluyendo direcciones IP, sistemas operativos, aplicaciones, versiones\u2026.<br \/>\nOrigen del incidente. Indicar la causa del incidente si se conoce. Apertura de un fichero sospechoso, conexi\u00f3n de un dispositivo USB, acceso a una p\u00e1gina web maliciosa, etc.<br \/>\nTaxonom\u00eda (clasificaci\u00f3n). Posible clasificaci\u00f3n y tipo de ciberincidente en funci\u00f3n de la taxonom\u00eda descrita.<br \/>\nNivel de peligrosidad. Especificar el nivel de peligrosidad asignado a la amenaza.<br \/>\nNivel de impacto. Especificar el nivel de impacto asignado al incidente.<br \/>\nImpacto transfronterizo. Indicar si el incidente tiene impacto transfronterizo en alg\u00fan Estado miembro de la Uni\u00f3n Europea.<br \/>\nPlan de acci\u00f3n y contramedidas. Actuaciones realizadas hasta el momento en relaci\u00f3n al ciberincidente. Indicar el Plan de acci\u00f3n seguido junto con las contramedidas implantadas.<br \/>\nAfectaci\u00f3n. Indicar si el afectado es una empresa o un particular, y las afectaciones seg\u00fan el nivel de impacto asignado.<br \/>\nMedios necesarios para la resoluci\u00f3n (J-P). Capacidad empleada en la resoluci\u00f3n del incidente en Jornadas-Persona.<br \/>\nImpacto econ\u00f3mico estimado (Si se conoce). Costes asociados al incidente, tanto de car\u00e1cter directo como indirecto.<br \/>\nExtensi\u00f3n geogr\u00e1fica (Si se conoce). Local, auton\u00f3mico, nacional, supranacional, etc.<br \/>\nDa\u00f1os reputacionales (Si se conocen). Afectaci\u00f3n a la imagen corporativa del operador.<br \/>\nAdjuntos. Indicar la relaci\u00f3n de documentos adjuntos que se aportan para ayudar a conocer la causa del problema o a su resoluci\u00f3n (capturas de pantalla, ficheros de registro de informaci\u00f3n, correos electr\u00f3nicos, etc.).<br \/>\nRegulaci\u00f3n afectada. ENS \/ RGPD \/ NIS \/ PIC \/ Otros.<br \/>\nSe requiere actuaci\u00f3n de FFCCSE. Si \/ No.<br \/>\n6. Ventana temporal de reporte<br \/>\nTodos aquellos sujetos obligados que se vean afectados por un incidente de obligada notificaci\u00f3n a la autoridad competente, a trav\u00e9s del CSIRT de referencia, remitir\u00e1n, en tiempo y forma, aquellas notificaciones inicial, intermedia y final requeridas de acuerdo a la siguiente ventana temporal de reporte.<br \/>\n\u2013 La notificaci\u00f3n inicial es una comunicaci\u00f3n consistente en poner en conocimiento y alertar de la existencia de un incidente.<br \/>\n\u2013 La notificaci\u00f3n intermedia es una comunicaci\u00f3n mediante la que se actualizar\u00e1n los datos disponibles en ese momento relativos al incidente comunicado.<br \/>\n\u2013 La notificaci\u00f3n final es una comunicaci\u00f3n final mediante la que se ampl\u00edan y confirman los datos definitivos relativos al incidente comunicado.<br \/>\nNo obstante lo anterior, se aportar\u00e1n todas aquellas notificaciones adicionales intermedias o posteriores que se consideren necesarias.<br \/>\nTabla 3. Ventana temporal de reporte<br \/>\nNivel de peligrosidad o impacto Notificaci\u00f3n inicial Notificaci\u00f3n intermedia Notificaci\u00f3n final<br \/>\nCR\u00cdTICO. Inmediata. 24\/48 horas. 20 d\u00edas.<br \/>\nMUY ALTO. Inmediata. 72 horas. 40 d\u00edas.<br \/>\nALTO. Inmediata. \u2013 \u2013<br \/>\nMEDIO. \u2013 \u2013 \u2013<br \/>\nBAJO. \u2013 \u2013 \u2013<br \/>\nLos tiempos reflejados en la tabla 3 para la \u00abnotificaci\u00f3n intermedia\u00bb y la \u00abnotificaci\u00f3n final\u00bb tienen como referencia el momento de remisi\u00f3n de la \u00abnotificaci\u00f3n inicial\u00bb. La \u00abnotificaci\u00f3n inicial\u00bb tiene como referencia de tiempo el momento de tener conocimiento del incidente.<br \/>\n7. Definiciones y conceptos<br \/>\nLa descripci\u00f3n de las conductas aqu\u00ed incluidas tiene car\u00e1cter t\u00e9cnico y se entiende a los meros efectos de la notificaci\u00f3n y gesti\u00f3n de ciberincidentes. Como tal, es independiente tanto de la calificaci\u00f3n de los hechos, como de la aplicaci\u00f3n por parte de la autoridad judicial de los tipos penales establecidos en la Ley Org\u00e1nica 10\/1995, de 23 de noviembre, del C\u00f3digo Penal.<br \/>\nContenido abusivo:<br \/>\n\u2013 Correo masivo no solicitado (spam): correo electr\u00f3nico no solicitado que se env\u00eda a un gran n\u00famero de usuarios, o bien una alta tasa de correos electr\u00f3nicos enviados a un mismo usuario en un corto espacio de tiempo.<br \/>\n\u2013 Acoso: referido a acoso virtual o ciberacoso, se trata del uso de medios de comunicaci\u00f3n digitales para acosar a una persona, o grupo de personas, mediante ataques personales, divulgaci\u00f3n de informaci\u00f3n privada o \u00edntima, o falsa.<br \/>\n\u2013 Extorsi\u00f3n: obligar a una persona o mercantil, mediante el empleo de violencia o intimidaci\u00f3n, a realizar u omitir actos con la intenci\u00f3n de producir un perjuicio a esta, o bien con \u00e1nimo de lucro de la que lo provoca.<br \/>\n\u2013 Mensajes ofensivos: comunicaciones no esperadas o deseadas, as\u00ed como acciones o expresiones que lesionan la dignidad de otra persona, menoscabando su fama o atentando contra su propia estimaci\u00f3n.<br \/>\n\u2013 Delito: cualquier acci\u00f3n tipificada como delito de acuerdo a lo establecido en la Ley Org\u00e1nica 10\/1995, de 23 de noviembre, del C\u00f3digo Penal.<br \/>\n\u2013 Pederastia: cualquier comportamiento relacionado con los descritos en el t\u00edtulo VIII la Ley Org\u00e1nica 10\/1995, de 23 de noviembre, del C\u00f3digo Penal, relativos a la captaci\u00f3n o utilizaci\u00f3n de menores de edad o personas con discapacidad necesitadas de especial protecci\u00f3n en actos que atenten contra su indemnidad o libertad sexual.<br \/>\n\u2013 Racismo: cualquier infracci\u00f3n penal, incluyendo infracciones contra las personas o las propiedades, donde la v\u00edctima, el local o el objetivo de la infracci\u00f3n se elija por su real o percibida, conexi\u00f3n, simpat\u00eda, filiaci\u00f3n, apoyo o pertenencia a un grupo social, raza, religi\u00f3n o condici\u00f3n sexual.<br \/>\n\u2013 Apolog\u00eda de la violencia: exposici\u00f3n, ante una concurrencia de personas o por cualquier medio de difusi\u00f3n, de ideas o doctrinas que ensalcen el crimen o enaltezcan a su autor.<br \/>\nContenido da\u00f1ino:<br \/>\n\u2013 Malware (c\u00f3digo da\u00f1ino): palabra que deriva de los t\u00e9rminos malicious y software. Cualquier pieza de software que lleve a cabo acciones como extracci\u00f3n de datos u otro tipo de alteraci\u00f3n de un sistema puede categorizarse como malware. As\u00ed pues malware es un t\u00e9rmino que engloba varios tipos de programas da\u00f1inos.<br \/>\n\u2013 Virus: tipo de malware cuyo principal objetivo es modificar o alterar el comportamiento de un sistema inform\u00e1tico sin el permiso o consentimiento del usuario. Se propaga mediante la ejecuci\u00f3n en el sistema de software, archivos o documentos con carga da\u00f1ina, adquiriendo la capacidad de replicarse de un sistema a otro. Los m\u00e9todos m\u00e1s comunes de infecci\u00f3n se dan a trav\u00e9s de dispositivos extra\u00edbles, descargas de Internet y archivos adjuntos en correos electr\u00f3nicos. No obstante tambi\u00e9n puede hacerlo a trav\u00e9s de scripts, documentos, y vulnerabilidades XSS presentes en la web. Es rese\u00f1able que un virus requiere la acci\u00f3n humana para su propagaci\u00f3n a diferencia de otro malware, v\u00e9ase Gusano.<br \/>\n\u2013 Gusano: programa malicioso que tiene como caracter\u00edstica principal su alto grado de dispersabilidad. Su fin es replicarse a nuevos sistemas para infectarlos y seguir replic\u00e1ndose a otros equipos inform\u00e1ticos, aprovech\u00e1ndose de todo tipo de medios como el correo electr\u00f3nico, IRC, FTP, correo electr\u00f3nico, P2P y otros protocolos espec\u00edficos o ampliamente utilizados.<br \/>\n\u2013 Troyano: tipo de malware que se enmascara como software leg\u00edtimo con la finalidad de convencer a la v\u00edctima para que instale la pieza en su sistema. Una vez instalado, el software da\u00f1ino tiene la capacidad de desarrollar actividad perjudicial en segundo plano. Un troyano no depende una acci\u00f3n humana y no tiene la capacidad de replicarse, no obstante puede tener gran capacidad da\u00f1ina en un sistema a modo de troyanos o explotando vulnerabilidades de software.<br \/>\n\u2013 Programa esp\u00eda (spyware): tipo de malware que esp\u00eda las actividades de un usuario sin su conocimiento o consentimiento. Estas actividades pueden incluir keyloggers, monitorizaciones, recolecci\u00f3n de datos as\u00ed como robo de datos. Los spyware se pueden difundir como un troyano o mediante explotaci\u00f3n de software.<br \/>\n\u2013 Rootkit: conjunto de software da\u00f1ino que permite el acceso privilegiado a \u00e1reas de una m\u00e1quina, mientras que al mismo tiempo se oculta su presencia mediante la corrupci\u00f3n del Sistema Operativo u otras aplicaciones. Denotar que por maquina se entiende todo el espectro de sistemas IT, desde smartphones hasta ICS. El prop\u00f3sito por tanto de un rootkit es enmascarar eficazmente payloads y permitir su existencia en el sistema.<br \/>\n\u2013 Dialer: tipolog\u00eda de malware que se instala en una m\u00e1quina y, de forma autom\u00e1tica y sin consentimiento del usuario, realiza marcaciones telef\u00f3nicas a n\u00famero de tarificaci\u00f3n especial. Estas acciones conllevan costes econ\u00f3micos en la v\u00edctima al repercutir el importe de la comunicaci\u00f3n.<br \/>\n\u2013 Ransomware: se engloba bajo este ep\u00edgrafe a aquel malware que infecta una m\u00e1quina, de modo que el usuario es incapaz de acceder a los datos almacenados en el sistema. Normalmente la v\u00edctima recibe posteriormente alg\u00fan tipo de comunicaci\u00f3n en la que se le coacciona para que se pague una recompensa que permita acceder al sistema y los archivos bloqueados.<br \/>\n\u2013 Bot da\u00f1ino: una botnet es el nombre que se emplea para designar a un conjunto de m\u00e1quinas controladas remotamente con finalidad generalmente maliciosa. Un bot es una pieza de software maliciosa que recibe \u00f3rdenes de un atacante principal que controla remotamente la m\u00e1quina. Los servidores C&amp;C habilitan al atacante para controlar los bots y que ejecuten las \u00f3rdenes dictadas remotamente.<br \/>\n\u2013 RAT: del ingl\u00e9s Remote Access Tool, se trata de una funcionalidad espec\u00edfica de control remoto de un sistema de informaci\u00f3n, que incorporan determinadas familias o muestras de software da\u00f1ino (malware).<br \/>\n\u2013 C&amp;C: del ingl\u00e9s Command and Control, se refiere a paneles de mando y control (tambi\u00e9n referenciados como C2), por el cual atacantes cibern\u00e9ticos controlan determinados equipos zombie infectados con muestras de la misma familia de software da\u00f1ino. El panel de comando y control act\u00faa como punto de referencia, control y gesti\u00f3n de los equipos infectados.<br \/>\n\u2013 Conexi\u00f3n sospechosa: todo intercambio de informaci\u00f3n a nivel de red local o p\u00fablica, cuyo origen o destino no est\u00e9 plenamente identificado, as\u00ed como la legitimidad de los mismos.<br \/>\nObtenci\u00f3n de informaci\u00f3n:<br \/>\n\u2013 Escaneo de puertos (Scanning): an\u00e1lisis local o remoto mediante software, del estado de los puertos de una m\u00e1quina conectada a una red. La finalidad de esta acci\u00f3n es la de obtener informaci\u00f3n relativa a la identificaci\u00f3n de los servicios activos y las posibles vulnerabilidades que puedan existir en la red.<br \/>\n\u2013 Escaneo de red (Scanning): an\u00e1lisis local o remoto mediante software, del estado de una red. La finalidad de esta acci\u00f3n es la de obtener informaci\u00f3n relativa a la identificaci\u00f3n de los servicios activos y las posibles vulnerabilidades que puedan existir en la red.<br \/>\n\u2013 Escaneo de tecnolog\u00edas: an\u00e1lisis local o remoto mediante software, de las tecnolog\u00edas presentes o disponibles en una red determinada o un sistema de informaci\u00f3n concreto, mediante el cual se obtienen las referencias del hardware\/software presente, as\u00ed como su versi\u00f3n, y potenciales vulnerabilidades.<br \/>\n\u2013 Transferencia de zona DNS (AXFR IXFR): transacci\u00f3n de los servidores DNS utilizada para la replicaci\u00f3n de las bases de datos entre un servidor primario y los secundarios. Estas transacciones pueden ser completas (AXFR) o incrementales (IXFR).<br \/>\n\u2013 An\u00e1lisis de paquetes (Sniffing): an\u00e1lisis mediante software del tr\u00e1fico de una red con la finalidad de capturar informaci\u00f3n. El tr\u00e1fico que viaje no cifrado podr\u00e1 ser capturado y le\u00eddo por un atacante.<br \/>\n\u2013 Ingenier\u00eda social: t\u00e9cnicas que buscan la revelaci\u00f3n de informaci\u00f3n sensible de un objetivo, generalmente mediante el uso de m\u00e9todos persuasivos y con ausencia de voluntad o conocimiento de la v\u00edctima.<br \/>\n\u2013 Phishing: estafa cometida a trav\u00e9s de medios telem\u00e1ticos mediante la cual el estafador intenta conseguir, de usuarios leg\u00edtimos, informaci\u00f3n confidencial (contrase\u00f1as, datos bancarios, etc.) de forma fraudulenta empleando m\u00e9todos de ingenier\u00eda social.<br \/>\n\u2013 Spear Phishing: variante del phishing mediante la que el atacante focaliza su actuaci\u00f3n sobre un objetivo concreto.<br \/>\nIntrusiones:<br \/>\n\u2013 Explotaci\u00f3n: cualquier pr\u00e1ctica mediante la cual un atacante cibern\u00e9tico vulnera un sistema de informaci\u00f3n y\/o comunicaci\u00f3n, con fines il\u00edcitos o para los cuales no est\u00e1 debidamente autorizado.<br \/>\n\u2013 Inyecci\u00f3n SQL: tipo de explotaci\u00f3n, consistente en la introducci\u00f3n de cadenas mal formadas de SQL, o cadenas que el receptor no espera o controla debidamente; las cuales provocan resultados no esperados en la aplicaci\u00f3n o programa objetivo, y por la cual el atacante produce efectos inesperados y para los que no est\u00e1 autorizado en el sistema objetivo.<br \/>\n\u2013 Cross Site Scripting XSS (Directo o Indirecto): ataque que trata de explotar una vulnerabilidad presente en aplicaciones web, por la cual un atacante inyecta sentencias mal formadas o cadenas que el receptor no espera o controla debidamente.<br \/>\n\u2013 Cross Site Request Forgery (CSFR): falsificaci\u00f3n de petici\u00f3n en sitios cruzados. Es un tipo de exploit da\u00f1ino de un sitio web en el que comandos no autorizados son transmitidos por un usuario en el cual el sitio web conf\u00eda. Esta vulnerabilidad es conocida tambi\u00e9n por otros nombres como XSRF, enlace hostil, ataque de un clic, cabalgamiento de sesi\u00f3n, y ataque autom\u00e1tico. Al contrario que en los ataques XSS, los cuales explotan la confianza que un usuario tiene en un sitio en particular, el Cross Site Request Forgery explota la confianza que un sitio tiene en un usuario en particular.<br \/>\n\u2013 Defacement: tipolog\u00eda de ataque a sitios web en el que se implementa un cambio en la apariencia visual de la p\u00e1gina. Para ello suelen emplearse t\u00e9cnicas como inyecciones SQL o alg\u00fan tipo de vulnerabilidad existente en la p\u00e1gina o en el servidor.<br \/>\n\u2013 Inclusi\u00f3n de ficheros (RFI y LFI): vulnerabilidad que permite a un atacante mostrar o ejecutar archivos remotos alojados en otros servidores a causa de una mala programaci\u00f3n de la p\u00e1gina que contiene funciones de inclusi\u00f3n de archivos. La inclusi\u00f3n local de archivos (LFI) es similar a la vulnerabilidad de Inclusi\u00f3n de archivos remotos, excepto que en lugar de incluir archivos remotos solo se pueden incluir archivos locales, es decir, archivos en el servidor actual para su ejecuci\u00f3n.<br \/>\n\u2013 Evasi\u00f3n de sistemas de control: proceso por el cual una muestra de software da\u00f1ino, o un conjunto de acciones orquestadas por un atacante cibern\u00e9tico, consiguen vulnerar o esquivar los sistemas o pol\u00edticas de seguridad establecidas por un determinado sistema de informaci\u00f3n y comunicaci\u00f3n.<br \/>\n\u2013 Pharming: ataque inform\u00e1tico que aprovecha vulnerabilidades de los servidores DNS (Domain Name System). Al tratar de acceder el usuario al sitio web, el navegador redirigir\u00e1 autom\u00e1ticamente al usuario a una direcci\u00f3n IP donde se aloja una web maliciosa que suplanta la aut\u00e9ntica, y en la que el atacante podr\u00e1 obtener informaci\u00f3n sensible de los usuarios.<br \/>\n\u2013 Ataque por fuerza bruta: proceso por el cual un atacante trata de vulnerar un sistema de validaci\u00f3n por credenciales de acceso, contrase\u00f1a o similar, mediante el empleo de todas las combinaciones posibles, con el fin de acceder a sistemas de informaci\u00f3n y\/o comunicaci\u00f3n para los cuales no tiene privilegios o autorizaci\u00f3n.<br \/>\n\u2013 Ataque por diccionario: proceso por el cual un atacante trata de vulnerar un sistema de validaci\u00f3n por credenciales de acceso, contrase\u00f1a o similar, mediante el empleo de un diccionario previamente generado con determinadas combinaciones de caracteres, con el fin de acceder a sistemas de informaci\u00f3n y\/o comunicaci\u00f3n para los cuales no tiene privilegios o autorizaci\u00f3n.<br \/>\n\u2013 Robo de credenciales de acceso: acceso o sustracci\u00f3n no autorizada a credenciales de acceso a sistemas de informaci\u00f3n y\/o comunicaci\u00f3n.<br \/>\nDisponibilidad:<br \/>\n\u2013 DoS (Denial of Service) o ataque de denegaci\u00f3n de servicio: conjunto de t\u00e9cnicas que tienen por objetivo dejar un servidor inoperativo. Mediante este tipo de ataques se busca sobrecargar un servidor y de esta forma impedir que los usuarios leg\u00edtimos puedan utilizar los servicios por prestados por \u00e9l. El ataque consiste en saturar con peticiones de servicio al servidor, hasta que este no puede atenderlas, provocando su colapso.<br \/>\n\u2013 DDoS (Distributed Denial of Service) o denegaci\u00f3n distribuida de servicio: variante de DoS en el que la remisi\u00f3n de peticiones se lleva a cabo de forma coordinada desde varios puntos hacia un mismo destino. Para ello se emplean redes de bots, generalmente sin el conocimiento de los usuarios.<br \/>\n\u2013 Mala configuraci\u00f3n: fallo de configuraci\u00f3n en el software que est\u00e1 directamente asociado con una p\u00e9rdida de disponibilidad de un servicio.<br \/>\n\u2013 Sabotaje\/Terrorismo\/Vandalismo: ataques implementados con el objetivo de provocar la interrupci\u00f3n o degradaci\u00f3n de la prestaci\u00f3n de un servicio, provocando da\u00f1os relevantes en la continuidad del servicio de una instituci\u00f3n o da\u00f1os reputacionales relevantes cometidos con prop\u00f3sitos ideol\u00f3gicos, pol\u00edticos o religiosos.<br \/>\n\u2013 Disrupci\u00f3n sin intenci\u00f3n da\u00f1ina: acciones que pueden provocar la interrupci\u00f3n o degradaci\u00f3n de la prestaci\u00f3n de un servicio, provocando da\u00f1os relevantes en la continuidad del servicio de una instituci\u00f3n o da\u00f1os reputaciones relevantes.<br \/>\n\u2013 Inundaci\u00f3n SYN o UDP: procedimientos usados para la realizaci\u00f3n de ataque DoS o DDoS consistente en iniciar una gran cantidad de sesiones impidiendo al servidor atender las peticiones licitas.<br \/>\n\u2013 DNS Open-Resolver: servidor DNS capaz resolver consultas DNS recursivas procedentes de cualquier origen de Internet. Este tipo de servidores suele emplearse por usuarios malintencionados para la realizaci\u00f3n de ataques DDoS.<br \/>\nCompromiso de la informaci\u00f3n:<br \/>\n\u2013 Acceso no autorizado a la informaci\u00f3n o ciberespionaje: proceso por el cual un usuario no autorizado accede a consultar contenido para el cual no est\u00e1 autorizado.<br \/>\n\u2013 Modificaci\u00f3n no autorizada de informaci\u00f3n: proceso por el cual un usuario no autorizado accede a modificar contenido para el cual no est\u00e1 autorizado.<br \/>\n\u2013 Borrado no autorizado de informaci\u00f3n: proceso por el cual un usuario no autorizado accede a borrar contenido para el cual no est\u00e1 autorizado.<br \/>\n\u2013 Exfiltraci\u00f3n de informaci\u00f3n: proceso por el cual un usuario difunde informaci\u00f3n en canales o fuentes en las cuales no est\u00e1 prevista o autorizada la compartici\u00f3n de esa informaci\u00f3n.<br \/>\n\u2013 Acceso no autorizado a sistemas: proceso por el cual un usuario accede sin vulnerar ning\u00fan servicio, sistema o red, a sistemas de informaci\u00f3n y\/o comunicaci\u00f3n para los cuales no est\u00e1 debidamente autorizado, o no tiene autorizaci\u00f3n t\u00e1cita o manifiesta.<br \/>\n\u2013 Ataque POODLE \/ Ataque FREAK: proceso por el que se consigue que un servidor haga uso de un protocolo de comunicaciones no seguro, que originalmente no estaba previsto, con el objetivo de poder exfiltrar informaci\u00f3n.<br \/>\nFraude:<br \/>\n\u2013 Uso no autorizado de recursos: empleo de tecnolog\u00edas y\/o servicios por usuarios que no est\u00e1n debidamente autorizados por la Direcci\u00f3n o negociado competente.<br \/>\n\u2013 Suplantaci\u00f3n de identidad: actividad maliciosa en la que un atacante se hace pasar por otra persona para cometer alg\u00fan tipo de fraude o acoso.<br \/>\n\u2013 Derechos de propiedad intelectual: la propiedad intelectual es el conjunto de derechos que corresponden a los autores y a otros titulares (artistas, productores, organismos de radiodifusi\u00f3n\u2026) respecto de las obras y prestaciones fruto de su creaci\u00f3n.<br \/>\n\u2013 Otros fraudes: enga\u00f1o econ\u00f3mico con la intenci\u00f3n de conseguir un beneficio, y con el cual alguien resulta perjudicado.<br \/>\nVulnerabilidades:<br \/>\n\u2013 Tecnolog\u00eda vulnerable: conocimiento por parte de los administradores de tecnolog\u00edas, servicios o redes, de vulnerabilidades presentes en estas.<br \/>\n\u2013 Pol\u00edtica de seguridad precaria: pol\u00edtica de seguridad de la organizaci\u00f3n deficiente, mediante la cual existe la posibilidad de que durante un espacio de tiempo determinado, atacantes cibern\u00e9ticos realizaron accesos no autorizados a sistemas de informaci\u00f3n, no pudiendo determinar fehacientemente este extremo.<br \/>\nOtros:<br \/>\n\u2013 Ciberterrorismo: delitos inform\u00e1ticos previstos en los art\u00edculo 197 bis y ter y 264 a 264 quater de la Ley Org\u00e1nica 10\/1995, de 23 de noviembre, del C\u00f3digo Penal cuando dichos delitos se cometan con las finalidades previstas en el art\u00edculo 573.1 del mismo texto. Estas finalidades son:<br \/>\n\u2022 Subvertir el orden constitucional, o suprimir o desestabilizar gravemente el funcionamiento de las instituciones pol\u00edticas o de las estructuras econ\u00f3micas o sociales del Estado, u obligar a los poderes p\u00fablicos a realizar un acto o a abstenerse de hacerlo.<br \/>\n\u2022 Alterar gravemente la paz p\u00fablica.<br \/>\n\u2022 Desestabilizar gravemente el funcionamiento de una organizaci\u00f3n internacional.<br \/>\n\u2022 Provocar un estado de terror en la poblaci\u00f3n o en una parte de ella.<br \/>\n\u2013 Da\u00f1os inform\u00e1ticos PIC: delitos inform\u00e1ticos previstos en los art\u00edculos 264.2 3.\u00ba y 4.\u00ba de la Ley Org\u00e1nica 10\/1995, de 23 de noviembre, del C\u00f3digo Penal, relacionadas con el borrado, da\u00f1ado, alteraci\u00f3n, supresi\u00f3n, o inaccesibilidad de datos, programas inform\u00e1ticos o documentos electr\u00f3nicos de una Infraestructura Cr\u00edtica. As\u00ed como conductas graves relacionadas con los t\u00e9rminos anteriores que afecten a la prestaci\u00f3n de un servicio esencial.<br \/>\n\u2013 APT (Advanced Persistent Threat o Amenaza Persistente Avanzada)\/AVT (Advanced Volatility Threat): ataques dirigidos contra organizaciones concretas, sustentados en mecanismos muy sofisticados de ocultaci\u00f3n, anonimato y persistencia. Esta amenaza habitualmente emplea t\u00e9cnicas de ingenier\u00eda social para conseguir sus objetivos junto con el uso de procedimientos de ataque conocidos o genuinos.<br \/>\n\u2013 Dominios DGA: procedimiento para generar de forma din\u00e1mica dominios donde se alojar\u00e1n los servidores de Comando y Control, t\u00e9cnica usada en redes Botnet para dificultar su detenci\u00f3n.<br \/>\n\u2013 Criptograf\u00eda: t\u00e9cnica que consiste en cifrar un mensaje, conocido como texto en claro, convirti\u00e9ndolo en un mensaje cifrado o criptograma, que resulta ilegible para todo aquel que no conozca la clave mediante la cual ha sido cifrado.<br \/>\n\u2013 Proxy: ordenador, generalmente un servidor, intermedio usado en las comunicaciones entre otros dos equipos, siendo normalmente usado de manera trasparente para el usuario.<br \/>\nGeneral:<br \/>\n\u2013 Ciberseguridad: la capacidad de las redes y sistemas de informaci\u00f3n de resistir, con un nivel determinado de fiabilidad, toda acci\u00f3n que comprometa la disponibilidad, autenticidad, integridad o confidencialidad de los datos almacenados, transmitidos o tratados, o los servicios correspondientes ofrecidos por tales redes y sistemas de informaci\u00f3n o accesibles a trav\u00e9s de ellos.<br \/>\n\u2013 Ciberespacio: espacio virtual que engloba todos los sistemas TIC. El ciberespacio se apoya en la disponibilidad de Internet como red de redes, enriquecida con otras redes de transporte de datos.<br \/>\n\u2013 Redes y sistemas de informaci\u00f3n: se entiende por este concepto uno de los tres siguientes puntos:<br \/>\n\u2022 Las redes de comunicaciones electr\u00f3nicas, tal y como vienen definidas en el n\u00famero 31 del anexo II de la Ley 9\/2014, de 9 de mayo, General de Telecomunicaciones.<br \/>\n\u2022 Todo dispositivo o grupo de dispositivos interconectados o relacionados entre s\u00ed en el que uno o varios de ellos realizan, mediante un programa, el tratamiento autom\u00e1tico de datos digitales.<br \/>\n\u2022 Los datos digitales almacenados, tratados, recuperados o transmitidos mediante elementos contemplados anteriormente para su funcionamiento, utilizaci\u00f3n, protecci\u00f3n y mantenimiento.<br \/>\n\u2013 Seguridad en redes y sistemas de informaci\u00f3n: la capacidad de las redes y sistemas de informaci\u00f3n de resistir, con un nivel determinado de fiabilidad, toda acci\u00f3n que comprometa la disponibilidad, autenticidad, integridad o confidencialidad de los datos almacenados, transmitidos o tratados, o los servicios correspondientes ofrecidos por tales redes y sistemas de informaci\u00f3n o accesibles a trav\u00e9s de ellos.<br \/>\n\u2013 Operador de servicios esenciales: entidad p\u00fablica o privada que se identifique considerando los factores establecidos en el art\u00edculo 6 del Real Decreto-ley 12\/2018, de 7 de septiembre, que preste dichos servicios en alguno de los sectores estrat\u00e9gicos definidos en el anexo de la Ley 8\/2011, de 28 de abril.<br \/>\n\u2013 Servicio digital: servicio de la sociedad de la informaci\u00f3n entendido en el sentido recogido en la letra a) del anexo de la Ley 34\/2002, de 11 de julio, de servicios de la sociedad de la informaci\u00f3n y de comercio electr\u00f3nico.<br \/>\n\u2013 Proveedor de servicios digitales: persona jur\u00eddica que presta un servicio digital.<br \/>\n\u2013 Ciberincidente: todo hecho que tenga efectos adversos reales en la seguridad de las redes y sistemas de informaci\u00f3n.<br \/>\n\u2013 Gesti\u00f3n de ciberincidentes: todos los procedimientos seguidos para detectar, analizar y limitar un incidente y responder ante este.<br \/>\n\u2013 Ciberamenaza: amenaza a los sistemas y servicios presentes en el ciberespacio o alcanzables a trav\u00e9s de este.<br \/>\n\u2013 Taxonom\u00eda: clasificaci\u00f3n u ordenaci\u00f3n en grupos de objetos o sujetos que poseen unas caracter\u00edsticas comunes.<br \/>\n\u2013 RGPD: Reglamento General de Protecci\u00f3n de Datos, Reglamento (UE) 2016\/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protecci\u00f3n de las personas f\u00edsicas en lo que respecta al tratamiento de datos personales y a la libre circulaci\u00f3n de estos datos y por el que se deroga la Directiva 95\/46\/CE.<br \/>\n\u2013 OpenPGP: est\u00e1ndar basado en el programa PGP, del ingl\u00e9s Pretty Good Privacy, cuya finalidad es proteger la informaci\u00f3n mediante el uso de criptograf\u00eda de clave p\u00fablica, as\u00ed como facilitar la autenticaci\u00f3n de documentos gracias a firmas digitales.<br \/>\n\u2013 Webinject: herramienta gratuita y de c\u00f3digo abierto dise\u00f1ada principalmente para automatizar la prueba de las aplicaciones y servicios web.<br \/>\n\u2013 Telnet: protocolo de red que permite acceder a otra m\u00e1quina para manejarla remotamente como si estuvi\u00e9ramos sentados delante de ella.<br \/>\n\u2013 RDP (Remote Desktop Protocol): protocolo propietario que permite la comunicaci\u00f3n en la ejecuci\u00f3n de una aplicaci\u00f3n entre un terminal y un servidor.<br \/>\n\u2013 VNC (Virtual Network Computing): programa de software libre basado en una estructura cliente-servidor que permite observar remotamente las acciones del ordenador servidor a trav\u00e9s de un ordenador cliente.<br \/>\n\u2013 SNMP (Simple Network Management Protocol): protocolo de red utilizado para el intercambio de mensajes para la administraci\u00f3n de dispositivos en red.<br \/>\n\u2013 Redis: motor de base de datos en memoria, basado en el almacenamiento en tablas de hashes.<br \/>\n\u2013 ICMP (Internet Control Message Protocol): protocolo de control de mensajes de Internet.<br \/>\n\u2013 Copia de seguridad limpia: punto de restauraci\u00f3n de un sistema de la que se tiene la seguridad de no estar comprometida.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Real Decreto 43\/2021, de 26 de enero, por el que se desarrolla el Real Decreto-ley 12\/2018, de 7 de septiembre, de seguridad de las redes y sistemas de informaci\u00f3n.<\/p>\n","protected":false},"author":3,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[4,2930],"tags":[1512],"class_list":["post-16688","post","type-post","status-publish","format-standard","hentry","category-novedades-normativas","category-procedimiento-administrativo","tag-seguridad-informatica"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.6 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>SEGURIDAD INFORMATICA - Normativa Municipal<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/normativamunicipal.com\/?p=16688\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"SEGURIDAD INFORMATICA - Normativa Municipal\" \/>\n<meta property=\"og:description\" content=\"Real Decreto 43\/2021, de 26 de enero, por el que se desarrolla el Real Decreto-ley 12\/2018, de 7 de septiembre, de seguridad de las redes y sistemas de informaci\u00f3n.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/normativamunicipal.com\/?p=16688\" \/>\n<meta property=\"og:site_name\" content=\"Normativa Municipal\" \/>\n<meta property=\"article:published_time\" content=\"2021-01-28T10:49:56+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-09-30T09:24:21+00:00\" \/>\n<meta name=\"author\" content=\"DAPP Editorial\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"DAPP Editorial\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data2\" content=\"64 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=16688#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=16688\"},\"author\":{\"name\":\"DAPP Editorial\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/person\\\/9cfbdc1d1f03a8acfccf2b03e4df3211\"},\"headline\":\"SEGURIDAD INFORMATICA\",\"datePublished\":\"2021-01-28T10:49:56+00:00\",\"dateModified\":\"2026-09-30T09:24:21+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=16688\"},\"wordCount\":15547,\"publisher\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#organization\"},\"keywords\":[\"Seguridad inform\u00e1tica\"],\"articleSection\":[\"Novedades Normativas\",\"Procedimiento administrativo\"],\"inLanguage\":\"es\"},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=16688\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=16688\",\"name\":\"SEGURIDAD INFORMATICA - Normativa Municipal\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#website\"},\"datePublished\":\"2021-01-28T10:49:56+00:00\",\"dateModified\":\"2026-09-30T09:24:21+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=16688#breadcrumb\"},\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/normativamunicipal.com\\\/?p=16688\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/?p=16688#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Portada\",\"item\":\"https:\\\/\\\/normativamunicipal.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"SEGURIDAD INFORMATICA\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#website\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/\",\"name\":\"Normativa Municipal\",\"description\":\"Comentarios doctrinales\",\"publisher\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/normativamunicipal.com\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"es\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#organization\",\"name\":\"Normativa Municipal\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/wp-content\\\/uploads\\\/2026\\\/02\\\/logo-municipal-2-light-2.png\",\"contentUrl\":\"https:\\\/\\\/normativamunicipal.com\\\/wp-content\\\/uploads\\\/2026\\\/02\\\/logo-municipal-2-light-2.png\",\"width\":1970,\"height\":221,\"caption\":\"Normativa Municipal\"},\"image\":{\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/logo\\\/image\\\/\"}},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/normativamunicipal.com\\\/#\\\/schema\\\/person\\\/9cfbdc1d1f03a8acfccf2b03e4df3211\",\"name\":\"DAPP Editorial\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/dc228c6eb293dd24da0a37410afef02fceeb3d3404900d1b14baa456bc3b9748?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/dc228c6eb293dd24da0a37410afef02fceeb3d3404900d1b14baa456bc3b9748?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/dc228c6eb293dd24da0a37410afef02fceeb3d3404900d1b14baa456bc3b9748?s=96&d=mm&r=g\",\"caption\":\"DAPP Editorial\"},\"url\":\"https:\\\/\\\/normativamunicipal.com\\\/?author=3\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"SEGURIDAD INFORMATICA - Normativa Municipal","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/normativamunicipal.com\/?p=16688","og_locale":"es_ES","og_type":"article","og_title":"SEGURIDAD INFORMATICA - Normativa Municipal","og_description":"Real Decreto 43\/2021, de 26 de enero, por el que se desarrolla el Real Decreto-ley 12\/2018, de 7 de septiembre, de seguridad de las redes y sistemas de informaci\u00f3n.","og_url":"https:\/\/normativamunicipal.com\/?p=16688","og_site_name":"Normativa Municipal","article_published_time":"2021-01-28T10:49:56+00:00","article_modified_time":"2026-09-30T09:24:21+00:00","author":"DAPP Editorial","twitter_card":"summary_large_image","twitter_misc":{"Escrito por":"DAPP Editorial","Tiempo de lectura":"64 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/normativamunicipal.com\/?p=16688#article","isPartOf":{"@id":"https:\/\/normativamunicipal.com\/?p=16688"},"author":{"name":"DAPP Editorial","@id":"https:\/\/normativamunicipal.com\/#\/schema\/person\/9cfbdc1d1f03a8acfccf2b03e4df3211"},"headline":"SEGURIDAD INFORMATICA","datePublished":"2021-01-28T10:49:56+00:00","dateModified":"2026-09-30T09:24:21+00:00","mainEntityOfPage":{"@id":"https:\/\/normativamunicipal.com\/?p=16688"},"wordCount":15547,"publisher":{"@id":"https:\/\/normativamunicipal.com\/#organization"},"keywords":["Seguridad inform\u00e1tica"],"articleSection":["Novedades Normativas","Procedimiento administrativo"],"inLanguage":"es"},{"@type":"WebPage","@id":"https:\/\/normativamunicipal.com\/?p=16688","url":"https:\/\/normativamunicipal.com\/?p=16688","name":"SEGURIDAD INFORMATICA - Normativa Municipal","isPartOf":{"@id":"https:\/\/normativamunicipal.com\/#website"},"datePublished":"2021-01-28T10:49:56+00:00","dateModified":"2026-09-30T09:24:21+00:00","breadcrumb":{"@id":"https:\/\/normativamunicipal.com\/?p=16688#breadcrumb"},"inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/normativamunicipal.com\/?p=16688"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/normativamunicipal.com\/?p=16688#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Portada","item":"https:\/\/normativamunicipal.com\/"},{"@type":"ListItem","position":2,"name":"SEGURIDAD INFORMATICA"}]},{"@type":"WebSite","@id":"https:\/\/normativamunicipal.com\/#website","url":"https:\/\/normativamunicipal.com\/","name":"Normativa Municipal","description":"Comentarios doctrinales","publisher":{"@id":"https:\/\/normativamunicipal.com\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/normativamunicipal.com\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"es"},{"@type":"Organization","@id":"https:\/\/normativamunicipal.com\/#organization","name":"Normativa Municipal","url":"https:\/\/normativamunicipal.com\/","logo":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/normativamunicipal.com\/#\/schema\/logo\/image\/","url":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2026\/02\/logo-municipal-2-light-2.png","contentUrl":"https:\/\/normativamunicipal.com\/wp-content\/uploads\/2026\/02\/logo-municipal-2-light-2.png","width":1970,"height":221,"caption":"Normativa Municipal"},"image":{"@id":"https:\/\/normativamunicipal.com\/#\/schema\/logo\/image\/"}},{"@type":"Person","@id":"https:\/\/normativamunicipal.com\/#\/schema\/person\/9cfbdc1d1f03a8acfccf2b03e4df3211","name":"DAPP Editorial","image":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/secure.gravatar.com\/avatar\/dc228c6eb293dd24da0a37410afef02fceeb3d3404900d1b14baa456bc3b9748?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/dc228c6eb293dd24da0a37410afef02fceeb3d3404900d1b14baa456bc3b9748?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/dc228c6eb293dd24da0a37410afef02fceeb3d3404900d1b14baa456bc3b9748?s=96&d=mm&r=g","caption":"DAPP Editorial"},"url":"https:\/\/normativamunicipal.com\/?author=3"}]}},"_links":{"self":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts\/16688","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=16688"}],"version-history":[{"count":1,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts\/16688\/revisions"}],"predecessor-version":[{"id":16689,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=\/wp\/v2\/posts\/16688\/revisions\/16689"}],"wp:attachment":[{"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=16688"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=16688"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/normativamunicipal.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=16688"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}