Saltar al contenido
← Volver
En vigorDecreto urgente

Real Decreto-ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información

También conocida como: RDL 12/2018, RDL 12/18
Ver en BOE
8 de septiembre de 2018·30 de marzo de 2022·Jefatura del Estado·BOE-A-2018-12257
Resumen en lenguaje sencillo

Esta ley establece normas para proteger las redes y sistemas digitales frente a ciberataques, garantizando servicios esenciales más seguros.

Los resúmenes de esta página están escritos en lenguaje sencillo y generados con IA a partir del texto oficial. No son asesoramiento jurídico: lo que vale es el texto publicado en el BOE. Cómo los hacemos.

El texto completo y oficial de la ley, tal como lo publica el Boletín Oficial del Estado (BOE).

50
Artículos
3
Versiones
12
Categorías

Qué ha cambiado

2 modificaciones desde su publicación, de la más reciente a la más antigua.

Artículo por artículo

Qué dice cada artículo, en lenguaje sencillo (50 artículos con resumen).Pulsa en un artículo para leer su texto oficial en el BOE.

  1. Artículo 1 — Objeto

    Regula la seguridad de redes y sistemas para servicios esenciales y digitales, estableciendo notificación de incidentes y marco institucional de coordinación.

  2. Artículo 2 — Ámbito de aplicación

    Aplica a servicios esenciales y digitales (marketplaces, buscadores, nube). Excluye operadores de telecomunicaciones no críticos y pymes/microempresas de proveedores digitales.

  3. Artículo 3 — Definiciones

    Define redes, seguridad, servicios esenciales, operadores, riesgos, incidentes, IXP, DNS, proveedores de nube, mercados en línea y motores de búsqueda.

  4. Artículo 4 — Directrices y orientaciones comunitarias

    Se aplican teniendo en cuenta la Directiva (UE) 2016/1148, sus actos de ejecución, recomendaciones del grupo de cooperación y buenas prácticas del grupo y la red de CSIRT.

  5. Artículo 5 — Salvaguarda de funciones estatales esenciales

    La ley no afecta acciones para salvaguardar seguridad nacional, funciones esenciales, información clasificada, orden público o persecución de delitos.

  6. Artículo 6 — Identificación de servicios esenciales y de operadores de servicios esenciales

    Se identifican servicios y operadores esenciales según Ley 8/2011, actualizándose bienalmente. Se consideran impacto, disponibilidad, usuarios y cuota de mercado.

  7. Artículo 7 — Comunicación de actividad por los proveedores de servicios digitales

    Los proveedores de servicios digitales deben comunicar su actividad a la autoridad competente en 3 meses desde el inicio, solo para su conocimiento.

  8. Artículo 8 — Marco estratégico de seguridad de las redes y sistemas de información

    La Estrategia de Ciberseguridad Nacional enmarca la seguridad de redes. El Consejo de Seguridad Nacional impulsará su revisión conforme a la Ley 36/2015.

  9. Artículo 9 — Autoridades competentes

    Autoridades: CNPIC (críticos), sectoriales (no críticos), Ministerio Economía (digitales), Defensa (no críticos Ley 40/2015). El Consejo de Seguridad Nacional coordina.

  10. Artículo 10 — Funciones de las autoridades competentes

    Autoridades supervisan cumplimiento, coordinan con CSIRT, reciben notificaciones, informan punto único y público si necesario, cooperan con otras autoridades y ejercen potestad sancionadora.

  11. Artículo 11 — Equipos de respuesta a incidentes de seguridad informática de referencia

    CSIRTs referencia: CCN-CERT (sector público Ley 40/2015), INCIBE-CERT (resto), ESPDEF-CERT (Defensa). CCN coordina respuesta técnica sector público. INCIBE-CERT atiende ciudadanos y privados.

  12. Artículo 12 — Requisitos y funciones de los CSIRT de referencia

    Los CSIRT deben garantizar disponibilidad, instalaciones seguras, continuidad con personal e infraestructura redundante, y cooperación internacional. Sus funciones incluyen supervisar incidentes nacionales, difundir alertas, responder, analizar riesgos y participar en la red CSIRT, fomentando lacoop

  13. Artículo 13 — Punto de contacto único

    El Consejo de Seguridad Nacional, a través del Departamento de Seguridad Nacional, actúa como punto de contacto único para garantizar la cooperación transfronteriza con autoridades de la UE, el grupo de cooperación y la red de CSIRT.

  14. Artículo 14 — Cooperación con otras autoridades con competencias en seguridad de la información y con las autoridades sectoriales

    Las autoridades y CSIRT consultan con órganos de seguridad nacional, pública y protección de datos, y colaboran con autoridades sectoriales. Si hay delito, se notifica al Ministerio Fiscal a través de la Oficina de Coordinación Cibernética del Ministerio del Interior.

  15. Artículo 15 — Confidencialidad de la información sensible

    Autoridades, CSIRT y punto de contacto único preservan la confidencialidad de la información sensible de operadores esenciales y proveedores digitales. El intercambio se limita a lo pertinente y proporcionado para la finalidad del mismo.

  16. Artículo 16 — Obligaciones de seguridad de los operadores de servicios esenciales y de los proveedores de servicios digitales

    Operadores esenciales y proveedores digitales deben adoptar medidas técnicas y organizativas proporcionadas para gestionar riesgos, prevenir incidentes y designar un responsable de seguridad. Los proveedores digitales consideran seguridad de sistemas, gestión de incidentes, continuidad, auditorías y

  17. Artículo 17 — Normas técnicas

    Las autoridades promueven normas técnicas de seguridad bajo el Reglamento UE 1025/2012. Si faltan, se aplican normas internacionales o europeas pertinentes.

  18. Artículo 18 — Sectores con normativa específica equivalente

    Prevalece normativa sectorial equivalente en seguridad o notificación. No afecta cooperación, coordinación del Consejo de Seguridad Nacional ni título V sobre notificación.

  19. Artículo 19 — Obligación de notificar

    Operadores esenciales y proveedores digitales notifican incidentes significativos vía CSIRT. Se usa plataforma común. No exime denuncias penales (Ley Enjuiciamiento Criminal).

  20. Artículo 20 — Protección del notificante

    Las notificaciones no generan mayor responsabilidad. Los empleados que informen no sufrirán consecuencias adversas salvo mala fe acreditada; las decisiones perjudiciales son nulas.

  21. Artículo 21 — Factores para determinar la importancia de los efectos de un incidente

    La importancia del incidente se evalúa considerando: número de usuarios afectados, duración, extensión geográfica, grado de perturbación del servicio, impacto en actividades cruciales, importancia de los sistemas afectados y daño a la reputación.

  22. Artículo 22 — Notificación inicial, notificaciones intermedias y notificación final

    Los operadores deben notificar sin demora, enviar actualizaciones intermedias mientras persista el incidente y una notificación final tras su resolución, entendida como el restablecimiento normal de redes y servicios.

  23. Artículo 23 — Flexibilidad en la observancia de los plazos para la notificación

    Los operadores pueden omitir datos no disponibles en la notificación inicial. Deben remitirlos al conocerlos. Si no se obtienen en tiempo prudencial, se envía informe justificativo sin demora.

  24. Artículo 24 — Incidentes que afecten a servicios digitales

    Se puede notificar a la autoridad competente sobre incidentes significativos en servicios digitales de proveedores de la UE establecidos en otros Estados miembros, o por incumplimiento de requisitos de seguridad.

  25. Artículo 25 — Tramitación de incidentes con impacto transfronterizo

    Los incidentes con impacto en otros Estados miembros se informan vía punto de contacto único. La información recibida de la UE se remite a la autoridad competente y CSIRT de referencia para medidas pertinentes.

  26. Artículo 26 — Información al público

    La autoridad competente puede exigir a operadores informar al público para evitar nuevos incidentes o por interés público, o informar directamente. En ambos casos, se coordina con el operador antes de la divulgación.

  27. Artículo 27 — Información anual al punto de contacto único y al grupo de cooperación

    Las autoridades competentes envían informe anual al punto de contacto único sobre incidentes. Este remite un resumen al grupo de cooperación antes del 9 de agosto de cada año.

  28. Artículo 28 — Obligación de resolver los incidentes, de información y de colaboración mutua

    Operadores y proveedores deben resolver incidentes y pedir ayuda al CSIRT si no pueden solos. Deben facilitar información requerida y seguir indicaciones para mitigar efectos.

  29. Artículo 29 — Cooperación en lo relativo a los incidentes que afecten a datos personales

    Autoridades y CSIRT cooperan con la Agencia Española de Protección de Datos en incidentes con vulneración de datos personales, comunicándolos sin dilación.

  30. Artículo 30 — Autorización para la cesión de datos personales

    La cesión de datos personales en incidentes se autoriza entre operadores y autoridades vía CSIRT, entre CSIRT de referencia y competentes, entre CSIRT de referencia y otros nacionales/internacionales, y entre puntos de contacto únicos.

  31. Artículo 31 — Notificaciones voluntarias

    Los operadores pueden notificar incidentes no obligatorios, debiendo resolverlos. Estas notificaciones se informan en el informe anual. Las notificaciones obligatorias tienen prioridad sobre las voluntarias en su gestión.

  32. Artículo 32 — Supervisión de los operadores de servicios esenciales

    Las autoridades pueden requerir información y auditar la seguridad de los operadores de servicios esenciales. Según la información, pueden exigir la subsanación de deficiencias indicando cómo hacerlo.

  33. Artículo 33 — Supervisión de los proveedores de servicios digitales

    La autoridad supervisa proveedores digitales solo ante incumplimientos. Puede exigir información y exigir subsanar deficiencias. Notifica incidentes que afecten a otros Estados miembros, considerando información de sus autoridades.

  34. Artículo 34 — Cooperación transfronteriza

    La supervisión se realiza cooperando con autoridades de otros Estados miembros donde estén ubicadas las redes o establecidos los operadores. Colaboran en supervisión y adopción de medidas transfronterizas.

  35. Artículo 35 — Responsables

    Serán responsables los operadores de servicios esenciales y los proveedores de servicios digitales comprendidos en el ámbito de aplicación de este real decreto-ley.

  36. Artículo 36 — Infracciones

    Infracciones: muy graves (no subsanar, reiterar notificaciones, no resolver incidentes graves); graves (no cumplir instrucciones, no subsanar 3º requerimiento en 5 años, no notificar, obstaculizar auditorías); leves (incumplimientos menores, no facilitar info, no someterse a auditoría).

  37. Artículo 37 — Sanciones

    Sanciones: muy graves (500.001-1.000.000 €); graves (100.001-500.000 €); leves (amonestación o hasta 100.000 €). Las sanciones firmes por infracciones muy graves y graves pueden publicarse en el BOE y web de la autoridad.

  38. Artículo 38 — Graduación de la cuantía de las sanciones

    El órgano sancionador gradúa la sanción considerando: culpabilidad, continuidad, perjuicios, reincidencia, usuarios afectados, facturación, programas de recompensa y acciones para paliar efectos.

  39. Artículo 39 — Proporcionalidad de sanciones

    Se puede reducir la sanción por baja culpabilidad, regularización o reconocimiento. También se permite apercibir en lugar de sancionar para infracciones leves/graves, salvo excepciones. El incumplimiento del apercibimiento inicia el procedimiento.

  40. Artículo 40 — Infracciones de las Administraciones públicas

    Si una Administración comete infracción, el órgano sancionador dicta resolución para cesar efectos, notificándola a la entidad y afectados. También puede proponer actuaciones disciplinarias.

  41. Artículo 41 — Competencia sancionadora

    Las sanciones muy graves las impone el Ministro; las graves y leves, el órgano reglamentario. El procedimiento dura máximo un año y las alegaciones mínimo un mes.

  42. Artículo 42 — Concurrencia de infracciones

    No se sanciona si los hechos constituyen otra infracción en normativa sectorial con identidad del bien jurídico protegido. Se comunican hechos a otros órganos competentes.

  43. Disposición adicional primera — Relación inicial de servicios esenciales y operadores de servicios esenciales

    La CNPIC aprueba lista de servicios esenciales: antes 9 nov 2018 (energía, transporte, salud, financiero, agua, digitales) y antes 9 nov 2019 (resto sectores Ley 8/2011).

  44. Disposición adicional segunda — Comunicaciones electrónicas y servicios de confianza

    A operadores críticos de comunicaciones y confianza les aplica normativa específica de seguridad. Economía y Interior actúan coordinados e intercambian información.

  45. Disposición adicional tercera — Notificación de violaciones de seguridad de los datos personales a través de la plataforma común prevista en este real decreto-ley

    La plataforma común de este real decreto-ley permite notificar vulneraciones de seguridad de datos personales según el Reglamento (UE) 2016/679, en los términos que acuerden la Agencia Española de Protección de Datos y los gestores de la plataforma.

  46. Disposición adicional cuarta — Proveedores de servicios digitales ya existentes

    Los proveedores de servicios digitales existentes deben comunicar su actividad a la Secretaría de Estado para el Avance Digital del Ministerio de Economía y Empresa en un plazo de tres meses desde la entrada en vigor del real decreto-ley.

  47. Disposición final primera — Título competencial

    Este real decreto-ley se dicta basándose en las competencias exclusivas del Estado en régimen general de telecomunicaciones y seguridad pública, según los artículos 149.1.21.ª y 29.ª de la Constitución.

  48. Disposición final segunda — Incorporación del Derecho de la Unión Europea

    Este real decreto-ley incorpora al ordenamiento interno la Directiva (UE) 2016/1148, relativa a medidas para garantizar un elevado nivel común de seguridad de las redes y sistemas de información en la Unión.

  49. Disposición final tercera — Habilitación para el desarrollo reglamentario

    Se habilita al Gobierno para desarrollar reglamentariamente este real decreto-ley, sin perjuicio de la competencia de los Ministros para fijar obligaciones específicas mediante Orden Ministerial en los supuestos previstos.

  50. Disposición final cuarta — Entrada en vigor

    El Real Decreto-ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información, entra en vigor el día siguiente al de su publicación en el Boletín Oficial del Estado.

Información general

Tipo de ley
Decreto urgente
Vigencia
En vigor
Publicación
8 de septiembre de 2018
Departamento
Jefatura del Estado

Notas oficiales

Entrada en vigor: el 9 de septiembre de 2018.

Leyes en las que se basa

  • Ley 8/2011, de 28 de abril BOE-A-2011-7630
  • la Directiva 2016/1148, de 6 de julio de 2016 DOUE-L-2016-81297

Leyes que la modifican

  • por Resolución de 20 de septiembre de 2018 BOE-A-2018-13182
  • el art. 11, por Real Decreto-ley 14/2019, de 31 de octubre BOE-A-2019-15790
  • sobre obligaciones de seguridad para los operadores de servicios digitales y gestión de incidentes de seguridad: Real Decreto 43/2021, de 26 de enero BOE-A-2021-1192
  • los arts. 9 y 16, por Real Decreto-ley 6/2022, de 29 de marzo BOE-A-2022-4972
ciberataquesprotección de datosprotección de redesseguridad de empresasseguridad en internetseguridad informáticaservicios digitales