This document is an excerpt from the EUR-Lex website
Document 32016L1148
Ciberseguridad de las redes y sistemas de información
Directiva (UE) 2016/1148 sobre ciberseguridad de las redes y sistemas de información
Esta propone una amplia serie de medidas para aumentar el nivel de seguridad de las redes y sistemas de información (ciberseguridad*) a fin de proteger los servicios esenciales para la economía y la sociedad de la Unión Europea (UE). Tiene por objeto garantizar que los países de la UE estén bien preparados y dispuestos para gestionar y reaccionar a los ciberataques mediante:
Asimismo, establece una cooperación en la UE tanto en el plano estratégico como técnico.
Por último, impone a los proveedores de servicios esenciales y a los proveedores de servicios digitales la obligación de adoptar las medidas de seguridad adecuadas y notificar los incidentes graves a las autoridades nacionales competentes.
Mejora de las capacidades nacionales de ciberseguridad
Los países de la UE deben:
Los países de la UE también deben adoptar una estrategia nacional de ciberseguridad para las redes y sistemas de información*, que aborde las siguientes cuestiones:
Las autoridades nacionales competentes supervisan la aplicación de la Directiva de las siguientes maneras:
Los CSIRT son responsables de:
Requisitos en materia de seguridad y notificación
La Directiva pretende fomentar una cultura de gestión de riesgos. Las empresas que operan en sectores clave deben evaluar los riesgos que corren y adoptar medidas para garantizar la ciberseguridad. Estas empresas deben notificar a las autoridades competentes o a los CSIRT todo incidente pertinente, como la piratería o el robo de datos, que comprometa seriamente la ciberseguridad y tenga un efecto perturbador significativo en la continuidad de servicios fundamentales y en el suministro de productos.
Para determinar los incidentes que deben ser notificados por los operadores de servicios esenciales*, los países de la UE deberían tener en cuenta la duración del incidente y la extensión geográfica, además de otros factores, como el número de usuarios que dependen de ese servicio.
Los principales proveedores de servicios digitales (motores de búsqueda, servicios de computación en nube y mercados digitales) también tendrán que cumplir con los requisitos de seguridad y notificación.
Mejora de la cooperación en la UE
La Directiva establece un Grupo de cooperación cuyas funciones incluyen:
Asimismo, también establece una red de CSIRT, que está formada por representantes de los CSIRT de los países de la UE y por el Equipo de respuestas a emergencias informáticas de la UE (CERT-UE). Sus funciones son:
Sanciones
Los países de la UE deben aplicar sanciones efectivas, proporcionadas y disuasorias a fin de garantizar que se apliquen las disposiciones de esta Directiva.
Está en vigor desde el 8 de agosto de 2016. Los países de la UE deben incorporarla a sus legislaciones nacionales a más tardar el 9 de mayo de 2018, y deben designar a los operadores de servicios esenciales a más tardar el 9 de noviembre de 2018.
Directiva (UE) 2016/1148 del Parlamento Europeo y del Consejo, de 6 de julio de 2016, relativa a las medidas destinadas a garantizar un elevado nivel común de seguridad de las redes y sistemas de información en la Unión (DO L 194 de 19.7.2016, pp. 1-30)
Reglamento de Ejecución (UE) 2018/151 de la Comisión, de 30 de enero de 2018, por el que se establecen normas para la aplicación de la Directiva (UE) 2016/1148 del Parlamento Europeo y del Consejo en lo que respecta a la especificación de los elementos que han de tener en cuenta los proveedores de servicios digitales para gestionar los riesgos existentes para la seguridad de las redes y sistemas de información, así como de los parámetros para determinar si un incidente tiene un impacto significativo (DO L 26 de 31.1.2018, pp. 48-51)
Decisión de Ejecución (UE) 2017/179 de la Comisión, de 1 de febrero de 2017, por la que se establecen las disposiciones de procedimiento necesarias para el funcionamiento del Grupo de cooperación a que se refiere el artículo 11, apartado 5, de la Directiva (UE) 2016/1148 del Parlamento Europeo y del Consejo, relativa a las medidas destinadas a garantizar un elevado nivel común de seguridad de las redes y sistemas de información en la Unión (DO L 28 de 2.2.2017, pp. 73-77)
Comunicación de la Comisión al Parlamento Europeo y al Consejo: Aprovechar al máximo la SRI — hacia la aplicación efectiva de la Directiva (UE) 2016/1148 relativa a las medidas destinadas a garantizar un elevado nivel común de seguridad de las redes y sistemas de información en la Unión [COM(2017) 476 final 2 de 4.10.2017]
Recomendación (UE) 2017/1584 de la Comisión, de 13 de septiembre de 2017, sobre la respuesta coordinada a los incidentes y crisis de seguridad a gran escala (DO L 239 de 19.9.2017, pp. 36-58)
Comunicación conjunta al Parlamento Europeo y al Consejo — Resiliencia, disuasión y defensa: fortalecer la ciberseguridad de la UE [JOIN(2017) 450 final de 13.9.2017]
Documento de trabajo de los servicios de la Comisión: Evaluación de la estrategia de ciberseguridad de la UE de 2013 [SWD(2017) 295 final de 13.9.2017]
Reglamento (UE) n.o 910/2014 del Parlamento Europeo y del Consejo, de 23 de julio de 2014, relativo a la identificación electrónica y los servicios de confianza para las transacciones electrónicas en el mercado interior y por el que se deroga la Directiva 1999/93/CE (DO L 257 de 28.8.2014, pp. 73-114)
Las sucesivas modificaciones y correcciones del Reglamento (UE) n.o 910/2014 se han incorporado al documento original. Esta versión consolidada solo tiene valor documental.
Decisión 2013/488/UE del Consejo, de 23 de septiembre de 2013, sobre las normas de seguridad para la protección de la información clasificada de la UE (DO L 274 de 15.10.2013, pp. 1-50)
Véase la versión consolidada.
Directiva 2013/40/UE del Parlamento Europeo y del Consejo, de 12 de agosto de 2013, relativa a los ataques contra los sistemas de información y por la que se sustituye la Decisión marco 2005/222/JAI del Consejo (DO L 218 de 14.08.2013, pp. 8-14)
Reglamento (UE) n.o 526/2013 del Parlamento Europeo y del Consejo, de 21 de mayo de 2013, relativo a la Agencia de Seguridad de las Redes de la Información de la Unión Europea (ENISA) y por el que se deroga el Reglamento (CE) n.o 460/2004 (DO L 165 de 18.6.2013, pp. 41-58)
Comunicación conjunta al Parlamento Europeo, al Consejo, al Comité Económico y Social Europeo y al Comité de las Regiones - Estrategia de ciberseguridad de la Unión Europea: Un ciberespacio abierto, protegido y seguro [JOIN(2013) 1 final de 7.2.2013]
última actualización 01.03.2018