Skip to content
World Watch/Spain/Ciberseguridad

Ciberseguridad · Spain

Ciberseguridad — Spain (2026)

Ley generalÍndice de países 96 · A+

España ya cuenta con un marco jurídico integral y horizontal en materia de ciberseguridad: el RDL 12/2018 (que transpone la Directiva NIS de 2016), junto con el RD 43/2021, el Esquema de Seguridad Nacional del sector público (RD 311/2022) y una transposición parcial de la NIS2 mediante el RDL 7/2025. La transposición completa de la NIS2, el proyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad aprobado por el Consejo de Ministros el 14 de enero de 2025, sigue pendiente de aprobación parlamentaria en 2026, y la Comisión Europea emitió un dictamen motivado contra España en mayo de 2025 por no haber cumplido el plazo del 17 de octubre de 2024. Las obligaciones de notificación obligatoria de incidentes y de notificación de violaciones ya se aplican en virtud de los instrumentos vigentes.

Marco principalReal Decreto-ley 12/2018 (por el que se transpone la Directiva NIS) y su Real Decreto de aplicación 43/2021, además del Esquema Nacional de Seguridad (Real Decreto 311/2022) para el sector público; transposición parcial de la NIS2 mediante el Real Decreto-ley 7/2025. Autoridades competentes: INCIBE-CERT (sector privado), CCN-CERT (sector público/Centro Nacional de Criptología, CNI) y ESPDEF-CERT (defensa). El texto completo de la ley NIS2 (Ley de Coordinación y Gobernanza de la Ciberseguridad) se encuentra aún en trámite legislativo.

Puntos clave

Ley general vigente (NIS1)

El RDL 12/2018 transpone la Directiva de la UE 2016/1148 (NIS) y, junto con el Real Decreto de aplicación 43/2021, regula la seguridad de las redes y los sistemas de información de los operadores de servicios esenciales y los proveedores de servicios digitales en todos los sectores, establece el marco estratégico e institucional y otorga facultades de inspección.

Régimen de seguridad social del sector público (ENS)

La RD 311/2022 regula el Esquema Nacional de Seguridad, estableciendo medidas de seguridad y capacidades de gestión de incidentes para el sector público y sus proveedores de tecnología, con el CCN-CERT como coordinador técnico central.

Transposición parcial de la NIS2 en vigor

El Real Decreto-ley 7/2025 transpone parcialmente la Directiva NIS2; sus obligaciones son exigibles desde su entrada en vigor, a la espera de que se apruebe la ley de transposición completa.

La ley NIS2 completa sigue pendiente

El Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad, aprobado por el Consejo de Ministros el 14 de enero de 2025 (por el que se crea un Centro Nacional de Ciberseguridad y se establecen normas de gestión y rendición de cuentas), sigue tramitándose en el Parlamento y aún no se ha publicado en el BOE.

Obligaciones en materia de notificación de incidentes

Los operadores de servicios esenciales y los proveedores de servicios digitales deben notificar los incidentes que tengan efectos perturbadores significativos; en virtud de la ENS, las entidades del sector público informan al CCN-CERT y las entidades privadas colaboradoras comunican sus respuestas a los incidentes al INCIBE-CERT.

Presión de la UE por incumplimiento

España no cumplió el plazo del 17 de octubre de 2024 fijado para la NIS2; la Comisión Europea envió un dictamen motivado el 7 de mayo de 2025 (junto con otros 18 Estados miembros), lo que supone un paso hacia la remisión del asunto al Tribunal de Justicia de la UE, con posibles sanciones económicas.

Lee el perfil completo, el mapa y la cronología en inglés

Esta página es una traducción facilitada a título informativo; la versión en inglés es la que tiene carácter oficial y no constituye asesoramiento jurídico.