1. Puntos principales de aplicación para un correcto cumplimiento normativo
El cumplimiento normativo, conocido habitualmente como Compliance, comprende el conjunto de políticas, procedimientos, controles y mecanismos que una organización establece para asegurar que sus actuaciones se ajustan a las leyes, reglamentos, normas, compromisos contractuales y principios éticos que le resultan aplicables.
El Compliance no consiste únicamente en «cumplir la ley». Incluye también la creación de una estructura organizativa capaz de prevenir incumplimientos, detectarlos, reaccionar ante ellos y mejorar continuamente.
Puede representarse mediante el siguiente ciclo:
Identificación de obligaciones
↓
Análisis de riesgos
↓
Diseño de controles
↓
Implantación
↓
Formación y concienciación
↓
Supervisión
↓
Detección de incumplimientos
↓
Medidas correctoras
↓
Mejora continua
En una organización pueden coexistir diferentes ámbitos de cumplimiento:
- Protección de datos.
- Ciberseguridad.
- Prevención del blanqueo de capitales.
- Derecho laboral.
- Derecho medioambiental.
- Competencia.
- Fiscalidad.
- Contratación.
- Responsabilidad penal.
- Prevención de la corrupción.
- Propiedad intelectual.
- Regulaciones sectoriales.
Introducción al cumplimiento normativo (Compliance: objetivo, definición y conceptos principales)
El objetivo principal del Compliance es conseguir que la organización pueda desarrollar su actividad de acuerdo con las obligaciones que le resultan aplicables y pueda demostrar que dispone de mecanismos adecuados para prevenir y gestionar los riesgos de incumplimiento.
Concepto de Compliance
Puede definirse como un sistema organizado de políticas, procedimientos, controles y responsabilidades destinado a identificar las obligaciones aplicables a una organización y gestionar los riesgos derivados de su incumplimiento.
Por tanto, el Compliance tiene una dimensión:
- Jurídica.
- Organizativa.
- Técnica.
- Ética.
- Operativa.
Compliance preventivo
Busca evitar que se produzca el incumplimiento.
Ejemplos:
- Políticas internas.
- Formación.
- Controles de acceso.
- Procedimientos de aprobación.
- Segregación de funciones.
Compliance detectivo
Busca identificar incumplimientos que ya se han producido o que están produciéndose.
Ejemplos:
- Auditorías.
- Monitorización.
- Canal interno de información.
- Revisiones de operaciones.
- Controles automatizados.
Compliance correctivo
Se ocupa de reaccionar cuando se detecta un incumplimiento.
Puede incluir:
- Investigación.
- Medidas disciplinarias.
- Corrección del procedimiento.
- Comunicación a las autoridades cuando corresponda.
- Reparación del daño.
- Revisión de controles.
Cultura de cumplimiento
El Compliance no debe limitarse a crear documentos. La organización debe desarrollar una cultura en la que directivos y empleados comprendan que el cumplimiento forma parte de sus responsabilidades.
Principios del buen gobierno y ética empresarial
El buen gobierno corporativo comprende las estructuras y mecanismos mediante los cuales una organización es dirigida, controlada y supervisada.
Entre sus principios pueden incluirse:
Transparencia
La organización debe proporcionar información adecuada, clara y verificable a quienes tengan derecho a conocerla.
Responsabilidad
Los órganos directivos deben asumir responsabilidades sobre las decisiones adoptadas.
Integridad
Las actuaciones deben desarrollarse de forma honesta y coherente con las normas y políticas internas.
Rendición de cuentas
Debe ser posible determinar quién adopta una decisión y quién supervisa su ejecución.
Independencia
Las funciones de control deben disponer de un grado adecuado de independencia respecto de las actividades que supervisan.
Gestión de conflictos de interés
Deben identificarse situaciones en las que los intereses personales puedan interferir con los intereses de la organización.
Por ejemplo:
Un responsable de compras participa en la selección de una empresa propiedad de un familiar.
La situación debería declararse y gestionarse mediante los procedimientos internos correspondientes.
Ética empresarial
La ética empresarial va más allá del cumplimiento mínimo de la ley.
Puede incluir:
- Honestidad.
- Integridad.
- Respeto.
- Igualdad.
- Confidencialidad.
- Responsabilidad social.
- Rechazo de la corrupción.
- Uso responsable de la información.
Relaciones con terceras partes dentro del Compliance
Una organización no solamente debe gestionar sus propios riesgos. También debe prestar atención a las personas y empresas con las que mantiene relaciones.
Entre las terceras partes se encuentran:
- Proveedores.
- Clientes.
- Distribuidores.
- Socios comerciales.
- Consultores.
- Subcontratistas.
- Agentes.
- Partners tecnológicos.
Riesgo de terceros
Una empresa puede tener procedimientos internos adecuados y, aun así, verse afectada por el comportamiento de un proveedor.
Por ejemplo:
Empresa
↓
Proveedor tecnológico
↓
Acceso a información
↓
Incumplimiento
↓
Riesgo para la empresa
Por ello puede realizarse un proceso de due diligence.
Due diligence de terceros
Puede analizar:
- Identidad.
- Titularidad.
- Actividad.
- Países donde opera.
- Antecedentes.
- Riesgos regulatorios.
- Medidas de seguridad.
- Protección de datos.
- Riesgo de corrupción.
- Solvencia.
Contratos
Los contratos pueden establecer:
- Obligaciones de cumplimiento.
- Confidencialidad.
- Protección de datos.
- Seguridad.
- Notificación de incidentes.
- Derecho de auditoría.
- Subcontratación.
- Conservación y eliminación de información.
2. Diseño de sistemas de cumplimiento normativo
Un sistema de Compliance debe diseñarse teniendo en cuenta las características concretas de la organización.
No existe un único modelo válido para todas las empresas.
Deben considerarse:
- Tamaño.
- Sector.
- Países en los que opera.
- Número de empleados.
- Información que trata.
- Servicios que presta.
- Riesgos jurídicos.
- Riesgos tecnológicos.
- Relaciones con terceros.
Sistemas de Gestión de Compliance
Un Sistema de Gestión de Compliance es una estructura organizada para gestionar las obligaciones y riesgos de incumplimiento.
Puede contener:
Política de Compliance
↓
Identificación de obligaciones
↓
Evaluación de riesgos
↓
Controles
↓
Formación
↓
Canales de comunicación
↓
Monitorización
↓
Auditoría
↓
Mejora continua
Elementos habituales
Política de cumplimiento
Documento que establece el compromiso de la organización.
Código ético
Establece principios de comportamiento.
Mapa de riesgos
Identifica los riesgos de incumplimiento.
Controles
Medidas destinadas a prevenir o detectar los riesgos.
Responsabilidades
Determina quién es responsable de cada actividad.
Formación
Permite que los empleados conozcan sus obligaciones.
Canal de información
Permite comunicar posibles incumplimientos.
Auditoría
Comprueba si los controles funcionan correctamente.
Entorno regulatorio de aplicación
Una organización debe identificar todas las normas que afectan a su actividad.
Puede existir normativa:
- Internacional.
- Europea.
- Estatal.
- Autonómica.
- Local.
- Sectorial.
También deben considerarse:
- Reglamentos.
- Normas técnicas.
- Contratos.
- Políticas internas.
- Requisitos de clientes.
Por ejemplo, una empresa tecnológica española que presta servicios cloud puede estar sometida simultáneamente a obligaciones relacionadas con:
Protección de datos
+
Ciberseguridad
+
Contratación
+
Propiedad intelectual
+
Legislación laboral
+
Normativa sectorial
Inventario normativo
Una buena práctica consiste en mantener un registro:
| Norma | Ámbito | Aplicación | Responsable | Estado |
|---|---|---|---|---|
| RGPD | Protección de datos | Sí | DPO | Cumple |
| LOPDGDD | España | Sí | DPO | Cumple |
| ISO 27001 | Seguridad | Voluntaria/contractual | CISO | En implantación |
| Normativa sectorial | Sector | Sí | Legal | Pendiente |
El inventario debe mantenerse actualizado.
Análisis y gestión de riesgos, mapas de riesgos
La gestión de riesgos permite determinar qué acontecimientos podrían impedir que la organización cumpla sus objetivos o sus obligaciones.
El proceso puede dividirse en:
Identificación
↓
Análisis
↓
Valoración
↓
Tratamiento
↓
Seguimiento
Identificación
Se determinan los riesgos existentes.
Ejemplo:
Acceso no autorizado a información personal.
Probabilidad
Se estima la posibilidad de que ocurra.
Puede utilizarse:
- Baja.
- Media.
- Alta.
Impacto
Se analiza la consecuencia.
Puede afectar a:
- Economía.
- Operaciones.
- Reputación.
- Información.
- Cumplimiento legal.
Riesgo
Una representación simplificada es:
Riesgo = Probabilidad × Impacto
Por ejemplo:
| Riesgo | Probabilidad | Impacto | Prioridad |
|---|---|---|---|
| Fuga de datos | Alta | Alto | Alta |
| Incumplimiento contractual | Media | Medio | Media |
| Error documental | Baja | Bajo | Baja |
Mapa de riesgos
Un mapa permite representar visualmente los riesgos:
Impacto
Alto │ R1 R4
│
Medio │ R2
│
Bajo │ R5
└────────────────────
Baja Media Alta
Probabilidad
Tratamiento del riesgo
Una vez identificado, puede optarse por:
- Evitarlo.
- Reducirlo.
- Transferirlo.
- Aceptarlo.
Por ejemplo, contratar un seguro puede transferir determinadas consecuencias económicas, pero no elimina necesariamente el riesgo ni las obligaciones de cumplimiento.
Documentación del sistema de cumplimiento normativo diseñado
El sistema debe quedar documentado.
Puede incluir:
- Política de Compliance.
- Código ético.
- Mapa de riesgos.
- Matriz de controles.
- Procedimientos.
- Responsables.
- Plan de formación.
- Canal de información.
- Procedimiento de investigación.
- Procedimiento disciplinario.
- Plan de auditoría.
- Registro de incidencias.
- Evidencias de cumplimiento.
Matriz de riesgos y controles
Un ejemplo:
| Riesgo | Control | Responsable | Frecuencia | Evidencia |
|---|---|---|---|---|
| Acceso no autorizado | MFA | TI | Permanente | Logs |
| Corrupción | Política anticorrupción | Compliance | Anual | Formación |
| Fuga de datos | Cifrado | Seguridad | Permanente | Configuración |
| Incumplimiento RGPD | Registro de tratamientos | DPO | Periódica | Registro |
La documentación permite demostrar que el sistema no es meramente teórico.
3. Legislación para el cumplimiento de la responsabilidad penal
La responsabilidad penal de las personas jurídicas es uno de los ámbitos fundamentales del Compliance en España.
El Código Penal establece en su artículo 31 bis determinados supuestos en los que las personas jurídicas pueden responder penalmente por delitos cometidos en su nombre o por su cuenta y beneficio, en las condiciones previstas legalmente.
Por ello, las organizaciones pueden implantar sistemas de Compliance penal destinados a prevenir, detectar y gestionar riesgos delictivos.
Riesgos penales que afectan a la organización
No todas las organizaciones tienen los mismos riesgos penales.
Dependerán de:
- Sector.
- Actividad.
- Países.
- Estructura.
- Relaciones comerciales.
- Procesos internos.
- Tipo de información.
- Forma de contratación.
Entre los riesgos que pueden estudiarse se encuentran:
- Corrupción.
- Cohecho.
- Tráfico de influencias.
- Estafa.
- Delitos contra la Hacienda Pública.
- Blanqueo de capitales.
- Delitos contra el medio ambiente.
- Delitos informáticos.
- Revelación de secretos.
- Delitos contra la propiedad intelectual.
- Delitos contra los derechos de los trabajadores.
La identificación debe realizarse de forma específica para cada organización.
Sistemas de gestión de Compliance penal
Un sistema de Compliance penal debe orientarse a:
- Identificar riesgos.
- Analizarlos.
- Establecer controles.
- Asignar responsables.
- Formar a los empleados.
- Detectar incumplimientos.
- Investigar.
- Aplicar medidas correctoras.
- Revisar periódicamente el sistema.
Modelo de prevención de delitos
Puede incluir:
Mapa de riesgos penales
↓
Controles preventivos
↓
Formación
↓
Canal de información
↓
Monitorización
↓
Investigación
↓
Medidas correctoras
↓
Revisión
Canal interno de información
En España, la Ley 2/2023 regula la protección de las personas que informen sobre determinadas infracciones y establece un marco para los sistemas internos de información. Entre sus objetivos se encuentra fortalecer la cultura de información y las infraestructuras de integridad de las organizaciones.
Sistemas de gestión anticorrupción
La corrupción puede generar importantes riesgos jurídicos, económicos y reputacionales.
Un programa anticorrupción puede incluir:
- Política anticorrupción.
- Código ético.
- Control de regalos.
- Control de conflictos de interés.
- Control de donaciones.
- Procedimientos de contratación.
- Due diligence de terceros.
- Formación.
- Canal de información.
- Investigación de irregularidades.
- Auditorías.
Ejemplo
Un empleado recibe una invitación de un proveedor para asistir a un evento de lujo.
La política interna puede establecer:
¿Existe relación con una decisión comercial?
↓
Sí
↓
¿Supera el límite establecido?
↓
Sí
↓
Autorización / rechazo
La finalidad es reducir situaciones que puedan generar conflictos de interés o riesgos de corrupción.
4. Legislación y jurisprudencia en materia de protección de datos
La protección de datos constituye uno de los pilares del cumplimiento normativo en organizaciones que tratan información personal.
En España, el marco principal está formado por:
- Reglamento (UE) 2016/679 (RGPD).
- Ley Orgánica 3/2018 (LOPDGDD).
- Normativa sectorial aplicable.
- Jurisprudencia.
- Criterios y guías de las autoridades de protección de datos.
La LOPDGDD adapta el ordenamiento español al RGPD y completa sus disposiciones.
Principios de protección de datos
El artículo 5 del RGPD establece los principios relativos al tratamiento.
Entre ellos:
Licitud, lealtad y transparencia
Los datos deben tratarse de forma lícita, leal y transparente.
Limitación de la finalidad
Los datos deben recogerse para fines determinados, explícitos y legítimos.
Minimización de datos
Solo deben tratarse los datos adecuados, pertinentes y limitados a lo necesario.
Exactitud
Los datos deben mantenerse correctos y actualizados cuando sea necesario.
Limitación del plazo de conservación
Los datos no deben conservarse durante más tiempo del necesario, salvo excepciones legalmente previstas.
Integridad y confidencialidad
Deben aplicarse medidas adecuadas para proteger los datos frente a:
- Acceso no autorizado.
- Pérdida.
- Destrucción.
- Alteración.
Responsabilidad proactiva
El responsable debe ser capaz de demostrar el cumplimiento.
Los principios anteriores aparecen recogidos en el artículo 5 del RGPD. Eur-Lex
Novedades del Reglamento General de Protección de Datos RGPD de la Unión Europea
El RGPD supuso un cambio importante respecto al modelo anterior de protección de datos.
Entre sus elementos fundamentales se encuentran:
Responsabilidad proactiva
No basta con cumplir; la organización debe poder demostrar que cumple.
Enfoque basado en riesgos
Las medidas deben guardar relación con los riesgos derivados del tratamiento.
Privacidad desde el diseño y por defecto
La protección debe incorporarse desde el diseño de los tratamientos.
Evaluaciones de impacto
Determinados tratamientos requieren una Evaluación de Impacto relativa a la Protección de Datos (EIPD).
Delegado de Protección de Datos
Determinadas organizaciones y tratamientos requieren designar un DPO.
Notificación de brechas
Las organizaciones deben disponer de procedimientos para gestionar las violaciones de seguridad de datos personales.
Mayores obligaciones para encargados
Los encargados del tratamiento tienen obligaciones específicas.
Régimen sancionador
El RGPD establece un régimen de sanciones que puede alcanzar importes elevados en los supuestos previstos por el Reglamento.
Privacidad por Diseño y por Defecto
La Privacidad desde el Diseño implica considerar la protección de datos desde las primeras fases de creación de un producto, servicio o proceso.
Por ejemplo, si se desarrolla una aplicación educativa, la protección de datos debe considerarse desde el diseño de:
- Base de datos.
- Formularios.
- Autenticación.
- Almacenamiento.
- Logs.
- Permisos.
- Eliminación de información.
Privacidad por defecto
La configuración inicial debe proporcionar un nivel adecuado de protección sin exigir que el usuario tenga que realizar configuraciones complejas.
Por ejemplo:
Si una aplicación no necesita la ubicación del usuario para prestar el servicio, la geolocalización debería estar desactivada por defecto.
Análisis de Impacto en Privacidad (PIA), y medidas de seguridad
La Evaluación de Impacto relativa a la Protección de Datos (EIPD) permite analizar tratamientos que pueden implicar un alto riesgo para los derechos y libertades de las personas.
El proceso puede representarse:
Descripción del tratamiento
↓
Identificación de riesgos
↓
Evaluación de necesidad y proporcionalidad
↓
Medidas de protección
↓
Riesgo residual
↓
Seguimiento
Elementos
Debe analizarse:
- Qué datos se tratan.
- Para qué.
- Quién los trata.
- Quién puede acceder.
- Durante cuánto tiempo.
- Dónde se almacenan.
- Qué amenazas existen.
- Qué impacto tendría una brecha.
Medidas de seguridad
Pueden incluir:
- Cifrado.
- Seudonimización.
- Control de acceso.
- MFA.
- Copias de seguridad.
- Segmentación.
- Registro de actividad.
- Gestión de vulnerabilidades.
- Formación.
- Procedimientos de incidentes.
Delegado de Protección de Datos (DPO)
El Delegado de Protección de Datos (DPO) es una figura especializada encargada de determinadas funciones relacionadas con la protección de datos.
Entre sus funciones se encuentran:
- Informar y asesorar.
- Supervisar el cumplimiento.
- Asesorar sobre EIPD.
- Cooperar con la autoridad de control.
- Actuar como punto de contacto.
El DPO debe disponer de independencia suficiente para desempeñar sus funciones.
No debe confundirse con:
- Responsable de seguridad.
- Responsable de sistemas.
- CISO.
- Responsable jurídico.
Aunque puede existir coordinación entre estas funciones.
5. Normativa vigente de ciberseguridad de ámbito nacional e internacional
La ciberseguridad se encuentra regulada mediante un conjunto amplio de normas.
Podemos distinguir:
Internacional
↓
Unión Europea
↓
España
↓
Sector específico
↓
Normativa interna
Además, existen estándares internacionales que, aunque no son leyes por sí mismos, pueden utilizarse como marcos de referencia o formar parte de obligaciones contractuales.
Normas nacionales, europeas e internacionales
Ámbito nacional
En España pueden encontrarse, entre otras:
- RGPD, como norma directamente aplicable en la UE.
- LOPDGDD.
- ENS.
- Normativa de seguridad de redes y sistemas.
- Legislación sobre infraestructuras críticas.
- Normativa sobre administración electrónica.
- Legislación sectorial.
Ámbito europeo
Entre las normas relevantes se encuentran:
- RGPD.
- Directiva NIS2.
- Reglamento DORA para determinados sectores financieros.
- Reglamento de Inteligencia Artificial.
- Reglamento eIDAS.
- Legislación europea sobre resiliencia y ciberseguridad.
La Directiva NIS2 establece medidas destinadas a alcanzar un nivel elevado común de ciberseguridad en la Unión Europea e incluye obligaciones sobre gestión de riesgos, notificación, autoridades competentes y CSIRT. Eur-Lex
Ámbito internacional
Pueden utilizarse:
- ISO/IEC 27001.
- ISO 22301.
- ISO 37301.
- ISO 37001.
- NIST Cybersecurity Framework.
- CIS Controls.
Debe diferenciarse entre normativa jurídicamente obligatoria y estándares o marcos de buenas prácticas.
Sistema de Gestión de Seguridad de la Información (estándares internacionales) (ISO 27.001)
La ISO/IEC 27001:2022 establece requisitos para un Sistema de Gestión de Seguridad de la Información (SGSI). ISO la identifica como una norma internacional de requisitos para establecer, implantar, mantener y mejorar continuamente un SGSI. ISO
El SGSI se basa en una gestión sistemática de los riesgos de seguridad de la información.
Puede representarse:
Activos
↓
Amenazas
↓
Vulnerabilidades
↓
Riesgos
↓
Controles
↓
Seguimiento
↓
Mejora continua
Elementos del SGSI
- Política de seguridad.
- Alcance.
- Análisis de riesgos.
- Tratamiento de riesgos.
- Controles.
- Responsabilidades.
- Formación.
- Auditorías.
- Revisión por la dirección.
- Mejora continua.
Ejemplo
Una empresa identifica:
Riesgo: pérdida de información por ransomware.
Puede establecer controles como:
- Copias de seguridad.
- Segmentación.
- EDR.
- MFA.
- Formación.
- Gestión de vulnerabilidades.
- Plan de recuperación.
La ISO/IEC 27001 no consiste simplemente en instalar herramientas de seguridad. Es un sistema de gestión que integra aspectos organizativos, técnicos y humanos.
Acceso electrónico de los ciudadanos a los Servicios Públicos
La administración electrónica permite que los ciudadanos puedan realizar trámites mediante medios electrónicos.
En España, la Ley 39/2015, del Procedimiento Administrativo Común de las Administraciones Públicas, regula aspectos esenciales de las relaciones electrónicas con las Administraciones Públicas. Su artículo 14 establece el derecho y, en determinados casos, la obligación de relacionarse electrónicamente con las Administraciones.
Entre los elementos relacionados con la administración electrónica se encuentran:
- Identificación electrónica.
- Firma electrónica.
- Registro electrónico.
- Notificaciones.
- Expedientes electrónicos.
- Interoperabilidad.
- Seguridad.
- Protección de datos.
Las personas jurídicas, por ejemplo, están obligadas a relacionarse electrónicamente con las Administraciones Públicas en los términos establecidos por la Ley 39/2015.
La seguridad de estos servicios requiere garantizar:
- Confidencialidad.
- Integridad.
- Disponibilidad.
- Autenticidad.
- Trazabilidad.
6. Esquema Nacional de Seguridad (ENS)
El Esquema Nacional de Seguridad (ENS) está regulado actualmente por el Real Decreto 311/2022, de 3 de mayo. El texto consolidado disponible en el BOE incorpora su última actualización publicada en noviembre de 2024.
El ENS establece principios básicos y requisitos mínimos destinados a proteger la información y los servicios utilizados por medios electrónicos dentro de su ámbito de aplicación. Entre sus objetivos se encuentran garantizar dimensiones como:
- Confidencialidad.
- Integridad.
- Disponibilidad.
- Autenticidad.
- Trazabilidad.
- Acceso.
- Conservación.
Principios básicos del ENS
El artículo 5 recoge, entre otros:
- Seguridad como proceso integral.
- Gestión de la seguridad basada en riesgos.
- Prevención, detección, respuesta y conservación.
- Existencia de líneas de defensa.
- Vigilancia continua.
- Reevaluación periódica.
- Diferenciación de responsabilidades.
Seguridad como proceso integral
La seguridad no debe entenderse como una actuación puntual.
El ENS considera elementos:
- Humanos.
- Técnicos.
- Materiales.
- Jurídicos.
- Organizativos.
Además, presta atención a la concienciación de las personas que intervienen en los sistemas.
Gestión basada en riesgos
El análisis y la gestión de riesgos constituyen una actividad continua.
Identificación
↓
Valoración
↓
Tratamiento
↓
Monitorización
↓
Reevaluación
Líneas de defensa
La protección debe establecer diferentes capas.
Por ejemplo:
Usuario
↓
MFA
↓
Endpoint
↓
Firewall
↓
Segmentación
↓
SIEM
↓
SOC
Categorías de seguridad
El ENS establece categorías de seguridad para los sistemas de información:
- Básica.
- Media.
- Alta.
La categoría se determina atendiendo al impacto que tendría un incidente sobre las dimensiones de seguridad correspondientes.
Medidas de seguridad
El ENS organiza las medidas en tres grandes grupos:
- Marco organizativo.
- Marco operacional.
- Medidas de protección.
Control de accesos
El ENS exige que el acceso a los sistemas esté limitado a usuarios, procesos, dispositivos u otros sistemas debidamente autorizados y exclusivamente para las funciones permitidas.
Planes de Continuidad de Negocio (estándares internacionales) (ISO 22.301)
La continuidad de negocio busca que una organización pueda mantener sus actividades esenciales o recuperarlas en un plazo aceptable después de una interrupción.
La referencia internacional es ISO 22301:2019, estándar de sistemas de gestión de continuidad de negocio. ISO señala que proporciona un marco para planificar, establecer, implementar, operar, supervisar, revisar, mantener y mejorar continuamente un sistema de gestión de continuidad. ISO
Objetivos
Un plan de continuidad debe responder a preguntas como:
- ¿Qué servicios son críticos?
- ¿Qué ocurre si dejan de funcionar?
- ¿Cuánto tiempo puede estar interrumpido cada servicio?
- ¿Qué información necesitamos recuperar?
- ¿Qué recursos necesitamos?
- ¿Quién toma decisiones?
Análisis de impacto en el negocio
El BIA (Business Impact Analysis) identifica las consecuencias de una interrupción.
Puede analizar:
- Servicios críticos.
- Procesos.
- Dependencias.
- Recursos.
- Personal.
- Sistemas.
- Proveedores.
RTO
Recovery Time Objective.
Es el tiempo objetivo establecido para recuperar un servicio.
Ejemplo:
El servicio de autenticación debe recuperarse en un máximo de 4 horas.
RPO
Recovery Point Objective.
Determina la cantidad máxima de información que la organización está dispuesta a perder en términos temporales.
Ejemplo:
RPO = 30 minutos.
Significa que el diseño de recuperación pretende limitar la pérdida de datos a ese intervalo.
Estrategias de continuidad
Pueden incluir:
- Redundancia.
- Copias de seguridad.
- Centros alternativos.
- Sistemas de recuperación.
- Teletrabajo.
- Proveedores alternativos.
- Infraestructura cloud.
Pruebas
Los planes deben probarse mediante:
- Simulacros.
- Pruebas técnicas.
- Ejercicios de recuperación.
- Pruebas de restauración de copias.
Una copia de seguridad que nunca se ha restaurado correctamente no debería considerarse suficiente como garantía de recuperación.
Nota de actualización: a fecha de 2026, ISO 22301:2019 continúa siendo la edición publicada, mientras que una nueva edición se encuentra en desarrollo. ISO
Directiva NIS (Security Network and Information System)
La primera Directiva NIS fue la Directiva (UE) 2016/1148, destinada a establecer un nivel elevado común de seguridad de las redes y sistemas de información.
En la actualidad, el marco europeo ha evolucionado hacia la Directiva NIS2, Directiva (UE) 2022/2555, que sustituyó a la NIS original. La NIS2 amplía el enfoque y establece obligaciones relativas a gestión de riesgos, notificación de incidentes, cooperación y supervisión. Eur-Lex
Objetivos
La NIS2 pretende reforzar la ciberseguridad en la Unión Europea mediante:
- Gestión de riesgos.
- Medidas de seguridad.
- Notificación de incidentes.
- Cooperación.
- Supervisión.
- Gestión de crisis.
- Responsabilidades organizativas.
Gestión de riesgos
Las entidades dentro de su ámbito deben adoptar medidas adecuadas para gestionar los riesgos de ciberseguridad.
Pueden incluir:
- Análisis de riesgos.
- Gestión de incidentes.
- Continuidad.
- Gestión de crisis.
- Seguridad de proveedores.
- Desarrollo seguro.
- Cifrado.
- Control de accesos.
- Formación.
Notificación de incidentes
Las organizaciones incluidas en el ámbito de aplicación deben disponer de procedimientos para identificar y comunicar determinados incidentes conforme a las obligaciones aplicables.
Cadena de suministro
NIS2 presta atención a los riesgos asociados a proveedores y prestadores de servicios.
Esto conecta directamente con el concepto de gestión de riesgos de terceros estudiado en Compliance.
Legislación sobre la protección de infraestructuras críticas
Las infraestructuras críticas son aquellas infraestructuras cuya interrupción o destrucción puede producir impactos especialmente graves sobre servicios esenciales.
Entre los sectores considerados dentro del sistema español se encuentran ámbitos como:
- Energía.
- Transporte.
- Agua.
- Salud.
- Tecnologías de la información y las comunicaciones.
- Sistema financiero.
- Alimentación.
- Industria nuclear.
- Administración.
La protección debe contemplar tanto:
- Seguridad física.
- Seguridad lógica.
- Continuidad.
- Gestión de riesgos.
- Respuesta ante incidentes.
La existencia de interdependencias entre infraestructuras es especialmente relevante.
Por ejemplo:
Energía
↓
Centro de datos
↓
Telecomunicaciones
↓
Servicios públicos
Una interrupción en una infraestructura puede producir efectos sobre otras.
Ley PIC (Protección de infraestructuras críticas)
En España, la norma fundamental es la Ley 8/2011, de 28 de abril, por la que se establecen medidas para la protección de las infraestructuras críticas. El texto consolidado del BOE recoge como última actualización publicada la de julio de 2022.
Esta ley establece un sistema destinado a proteger las infraestructuras críticas frente a amenazas que puedan afectar a servicios esenciales.
La normativa se desarrolla mediante el Real Decreto 704/2011, que aprueba el Reglamento de protección de las infraestructuras críticas.
Elementos principales
La protección se articula mediante diferentes actores y documentos.
Entre ellos pueden encontrarse:
- Sistema Nacional de Protección de Infraestructuras Críticas.
- Centro Nacional de Protección de Infraestructuras Críticas y Ciberseguridad.
- Operadores críticos.
- Planes de Seguridad del Operador.
- Planes de Protección Específicos.
- Medidas de seguridad.
- Coordinación con las autoridades.
Operadores críticos
Son las entidades responsables de determinadas infraestructuras consideradas críticas conforme al procedimiento establecido por la normativa.
Deben adoptar medidas destinadas a reducir los riesgos que puedan afectar a la prestación de los servicios esenciales.
Plan de Seguridad del Operador
Establece las políticas generales de seguridad que debe aplicar el operador.
Plan de Protección Específico
Se centra en una infraestructura concreta y establece las medidas destinadas a protegerla.
Relación con la ciberseguridad
La protección de infraestructuras críticas ya no puede plantearse exclusivamente desde la seguridad física.
Una infraestructura moderna puede depender de:
Infraestructura física
+
Sistemas industriales
+
Redes
+
Software
+
Telecomunicaciones
+
Servicios cloud
+
Personal
Por ello, una alteración de los sistemas informáticos puede afectar a la prestación de servicios esenciales.
Relación entre Compliance, protección de datos y ciberseguridad
Los diferentes bloques estudiados no deben entenderse como sistemas aislados.
Una organización puede integrar todos ellos:
GOBIERNO
│
▼
COMPLIANCE
│
┌──────────┼──────────┐
▼ ▼ ▼
Protección Ciber- Compliance
de datos seguridad penal
│ │ │
└──────────┼──────────┘
▼
GESTIÓN DE RIESGOS
│
┌──────────┼──────────┐
▼ ▼ ▼
ISO 27001 ENS NIS2
│ │ │
└──────────┼──────────┘
▼
CONTINUIDAD
ISO 22301
│
▼
RESILIENCIA
Por ejemplo, una organización que sufre un ransomware puede tener simultáneamente:
- Un incidente de ciberseguridad.
- Un problema de continuidad de negocio.
- Un riesgo de protección de datos.
- Un posible incumplimiento contractual.
- Una obligación de notificación.
- Un riesgo regulatorio.
- Un riesgo reputacional.
Por ello, la gestión moderna de la seguridad debe conectar cumplimiento, gestión de riesgos, protección de datos, ciberseguridad, continuidad y gobierno corporativo.
La finalidad de todo el sistema es pasar de una seguridad basada exclusivamente en herramientas a un modelo en el que la organización pueda identificar sus obligaciones, conocer sus riesgos, establecer controles, demostrar el cumplimiento, responder ante incidentes y mejorar de manera continua.