Real Decreto-ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información
También conocida como: RDL 12/2018, RDL 12/18Esta ley establece normas para proteger las redes y sistemas digitales frente a ciberataques, garantizando servicios esenciales más seguros.
Los resúmenes de esta página están escritos en lenguaje sencillo y generados con IA a partir del texto oficial. No son asesoramiento jurídico: lo que vale es el texto publicado en el BOE. Cómo los hacemos.
El texto completo y oficial de la ley, tal como lo publica el Boletín Oficial del Estado (BOE).
Qué ha cambiado
2 modificaciones desde su publicación, de la más reciente a la más antigua.
- 30 de marzo de 2022Reforma BOE-A-2022-4972Ver qué cambió →
- 5 de noviembre de 2019Reforma BOE-A-2019-15790Ver qué cambió →
- 8 de septiembre de 2018Versión original BOE-A-2018-12257
Artículo por artículo
Qué dice cada artículo, en lenguaje sencillo (50 artículos con resumen).Pulsa en un artículo para leer su texto oficial en el BOE.
Artículo 1 — Objeto
Regula la seguridad de redes y sistemas para servicios esenciales y digitales, estableciendo notificación de incidentes y marco institucional de coordinación.
Artículo 2 — Ámbito de aplicación
Aplica a servicios esenciales y digitales (marketplaces, buscadores, nube). Excluye operadores de telecomunicaciones no críticos y pymes/microempresas de proveedores digitales.
Artículo 3 — Definiciones
Define redes, seguridad, servicios esenciales, operadores, riesgos, incidentes, IXP, DNS, proveedores de nube, mercados en línea y motores de búsqueda.
Artículo 4 — Directrices y orientaciones comunitarias
Se aplican teniendo en cuenta la Directiva (UE) 2016/1148, sus actos de ejecución, recomendaciones del grupo de cooperación y buenas prácticas del grupo y la red de CSIRT.
Artículo 5 — Salvaguarda de funciones estatales esenciales
La ley no afecta acciones para salvaguardar seguridad nacional, funciones esenciales, información clasificada, orden público o persecución de delitos.
Artículo 6 — Identificación de servicios esenciales y de operadores de servicios esenciales
Se identifican servicios y operadores esenciales según Ley 8/2011, actualizándose bienalmente. Se consideran impacto, disponibilidad, usuarios y cuota de mercado.
Artículo 7 — Comunicación de actividad por los proveedores de servicios digitales
Los proveedores de servicios digitales deben comunicar su actividad a la autoridad competente en 3 meses desde el inicio, solo para su conocimiento.
Artículo 8 — Marco estratégico de seguridad de las redes y sistemas de información
La Estrategia de Ciberseguridad Nacional enmarca la seguridad de redes. El Consejo de Seguridad Nacional impulsará su revisión conforme a la Ley 36/2015.
Artículo 9 — Autoridades competentes
Autoridades: CNPIC (críticos), sectoriales (no críticos), Ministerio Economía (digitales), Defensa (no críticos Ley 40/2015). El Consejo de Seguridad Nacional coordina.
Artículo 10 — Funciones de las autoridades competentes
Autoridades supervisan cumplimiento, coordinan con CSIRT, reciben notificaciones, informan punto único y público si necesario, cooperan con otras autoridades y ejercen potestad sancionadora.
Artículo 11 — Equipos de respuesta a incidentes de seguridad informática de referencia
CSIRTs referencia: CCN-CERT (sector público Ley 40/2015), INCIBE-CERT (resto), ESPDEF-CERT (Defensa). CCN coordina respuesta técnica sector público. INCIBE-CERT atiende ciudadanos y privados.
Artículo 12 — Requisitos y funciones de los CSIRT de referencia
Los CSIRT deben garantizar disponibilidad, instalaciones seguras, continuidad con personal e infraestructura redundante, y cooperación internacional. Sus funciones incluyen supervisar incidentes nacionales, difundir alertas, responder, analizar riesgos y participar en la red CSIRT, fomentando lacoop
Artículo 13 — Punto de contacto único
El Consejo de Seguridad Nacional, a través del Departamento de Seguridad Nacional, actúa como punto de contacto único para garantizar la cooperación transfronteriza con autoridades de la UE, el grupo de cooperación y la red de CSIRT.
Artículo 14 — Cooperación con otras autoridades con competencias en seguridad de la información y con las autoridades sectoriales
Las autoridades y CSIRT consultan con órganos de seguridad nacional, pública y protección de datos, y colaboran con autoridades sectoriales. Si hay delito, se notifica al Ministerio Fiscal a través de la Oficina de Coordinación Cibernética del Ministerio del Interior.
Artículo 15 — Confidencialidad de la información sensible
Autoridades, CSIRT y punto de contacto único preservan la confidencialidad de la información sensible de operadores esenciales y proveedores digitales. El intercambio se limita a lo pertinente y proporcionado para la finalidad del mismo.
Artículo 16 — Obligaciones de seguridad de los operadores de servicios esenciales y de los proveedores de servicios digitales
Operadores esenciales y proveedores digitales deben adoptar medidas técnicas y organizativas proporcionadas para gestionar riesgos, prevenir incidentes y designar un responsable de seguridad. Los proveedores digitales consideran seguridad de sistemas, gestión de incidentes, continuidad, auditorías y
Artículo 17 — Normas técnicas
Las autoridades promueven normas técnicas de seguridad bajo el Reglamento UE 1025/2012. Si faltan, se aplican normas internacionales o europeas pertinentes.
Artículo 18 — Sectores con normativa específica equivalente
Prevalece normativa sectorial equivalente en seguridad o notificación. No afecta cooperación, coordinación del Consejo de Seguridad Nacional ni título V sobre notificación.
Artículo 19 — Obligación de notificar
Operadores esenciales y proveedores digitales notifican incidentes significativos vía CSIRT. Se usa plataforma común. No exime denuncias penales (Ley Enjuiciamiento Criminal).
Artículo 20 — Protección del notificante
Las notificaciones no generan mayor responsabilidad. Los empleados que informen no sufrirán consecuencias adversas salvo mala fe acreditada; las decisiones perjudiciales son nulas.
Artículo 21 — Factores para determinar la importancia de los efectos de un incidente
La importancia del incidente se evalúa considerando: número de usuarios afectados, duración, extensión geográfica, grado de perturbación del servicio, impacto en actividades cruciales, importancia de los sistemas afectados y daño a la reputación.
Artículo 22 — Notificación inicial, notificaciones intermedias y notificación final
Los operadores deben notificar sin demora, enviar actualizaciones intermedias mientras persista el incidente y una notificación final tras su resolución, entendida como el restablecimiento normal de redes y servicios.
Artículo 23 — Flexibilidad en la observancia de los plazos para la notificación
Los operadores pueden omitir datos no disponibles en la notificación inicial. Deben remitirlos al conocerlos. Si no se obtienen en tiempo prudencial, se envía informe justificativo sin demora.
Artículo 24 — Incidentes que afecten a servicios digitales
Se puede notificar a la autoridad competente sobre incidentes significativos en servicios digitales de proveedores de la UE establecidos en otros Estados miembros, o por incumplimiento de requisitos de seguridad.
Artículo 25 — Tramitación de incidentes con impacto transfronterizo
Los incidentes con impacto en otros Estados miembros se informan vía punto de contacto único. La información recibida de la UE se remite a la autoridad competente y CSIRT de referencia para medidas pertinentes.
Artículo 26 — Información al público
La autoridad competente puede exigir a operadores informar al público para evitar nuevos incidentes o por interés público, o informar directamente. En ambos casos, se coordina con el operador antes de la divulgación.
Artículo 27 — Información anual al punto de contacto único y al grupo de cooperación
Las autoridades competentes envían informe anual al punto de contacto único sobre incidentes. Este remite un resumen al grupo de cooperación antes del 9 de agosto de cada año.
Artículo 28 — Obligación de resolver los incidentes, de información y de colaboración mutua
Operadores y proveedores deben resolver incidentes y pedir ayuda al CSIRT si no pueden solos. Deben facilitar información requerida y seguir indicaciones para mitigar efectos.
Artículo 29 — Cooperación en lo relativo a los incidentes que afecten a datos personales
Autoridades y CSIRT cooperan con la Agencia Española de Protección de Datos en incidentes con vulneración de datos personales, comunicándolos sin dilación.
Artículo 30 — Autorización para la cesión de datos personales
La cesión de datos personales en incidentes se autoriza entre operadores y autoridades vía CSIRT, entre CSIRT de referencia y competentes, entre CSIRT de referencia y otros nacionales/internacionales, y entre puntos de contacto únicos.
Artículo 31 — Notificaciones voluntarias
Los operadores pueden notificar incidentes no obligatorios, debiendo resolverlos. Estas notificaciones se informan en el informe anual. Las notificaciones obligatorias tienen prioridad sobre las voluntarias en su gestión.
Artículo 32 — Supervisión de los operadores de servicios esenciales
Las autoridades pueden requerir información y auditar la seguridad de los operadores de servicios esenciales. Según la información, pueden exigir la subsanación de deficiencias indicando cómo hacerlo.
Artículo 33 — Supervisión de los proveedores de servicios digitales
La autoridad supervisa proveedores digitales solo ante incumplimientos. Puede exigir información y exigir subsanar deficiencias. Notifica incidentes que afecten a otros Estados miembros, considerando información de sus autoridades.
Artículo 34 — Cooperación transfronteriza
La supervisión se realiza cooperando con autoridades de otros Estados miembros donde estén ubicadas las redes o establecidos los operadores. Colaboran en supervisión y adopción de medidas transfronterizas.
Artículo 35 — Responsables
Serán responsables los operadores de servicios esenciales y los proveedores de servicios digitales comprendidos en el ámbito de aplicación de este real decreto-ley.
Artículo 36 — Infracciones
Infracciones: muy graves (no subsanar, reiterar notificaciones, no resolver incidentes graves); graves (no cumplir instrucciones, no subsanar 3º requerimiento en 5 años, no notificar, obstaculizar auditorías); leves (incumplimientos menores, no facilitar info, no someterse a auditoría).
Artículo 37 — Sanciones
Sanciones: muy graves (500.001-1.000.000 €); graves (100.001-500.000 €); leves (amonestación o hasta 100.000 €). Las sanciones firmes por infracciones muy graves y graves pueden publicarse en el BOE y web de la autoridad.
Artículo 38 — Graduación de la cuantía de las sanciones
El órgano sancionador gradúa la sanción considerando: culpabilidad, continuidad, perjuicios, reincidencia, usuarios afectados, facturación, programas de recompensa y acciones para paliar efectos.
Artículo 39 — Proporcionalidad de sanciones
Se puede reducir la sanción por baja culpabilidad, regularización o reconocimiento. También se permite apercibir en lugar de sancionar para infracciones leves/graves, salvo excepciones. El incumplimiento del apercibimiento inicia el procedimiento.
Artículo 40 — Infracciones de las Administraciones públicas
Si una Administración comete infracción, el órgano sancionador dicta resolución para cesar efectos, notificándola a la entidad y afectados. También puede proponer actuaciones disciplinarias.
Artículo 41 — Competencia sancionadora
Las sanciones muy graves las impone el Ministro; las graves y leves, el órgano reglamentario. El procedimiento dura máximo un año y las alegaciones mínimo un mes.
Artículo 42 — Concurrencia de infracciones
No se sanciona si los hechos constituyen otra infracción en normativa sectorial con identidad del bien jurídico protegido. Se comunican hechos a otros órganos competentes.
Disposición adicional primera — Relación inicial de servicios esenciales y operadores de servicios esenciales
La CNPIC aprueba lista de servicios esenciales: antes 9 nov 2018 (energía, transporte, salud, financiero, agua, digitales) y antes 9 nov 2019 (resto sectores Ley 8/2011).
Disposición adicional segunda — Comunicaciones electrónicas y servicios de confianza
A operadores críticos de comunicaciones y confianza les aplica normativa específica de seguridad. Economía y Interior actúan coordinados e intercambian información.
Disposición adicional tercera — Notificación de violaciones de seguridad de los datos personales a través de la plataforma común prevista en este real decreto-ley
La plataforma común de este real decreto-ley permite notificar vulneraciones de seguridad de datos personales según el Reglamento (UE) 2016/679, en los términos que acuerden la Agencia Española de Protección de Datos y los gestores de la plataforma.
Disposición adicional cuarta — Proveedores de servicios digitales ya existentes
Los proveedores de servicios digitales existentes deben comunicar su actividad a la Secretaría de Estado para el Avance Digital del Ministerio de Economía y Empresa en un plazo de tres meses desde la entrada en vigor del real decreto-ley.
Disposición final primera — Título competencial
Este real decreto-ley se dicta basándose en las competencias exclusivas del Estado en régimen general de telecomunicaciones y seguridad pública, según los artículos 149.1.21.ª y 29.ª de la Constitución.
Disposición final segunda — Incorporación del Derecho de la Unión Europea
Este real decreto-ley incorpora al ordenamiento interno la Directiva (UE) 2016/1148, relativa a medidas para garantizar un elevado nivel común de seguridad de las redes y sistemas de información en la Unión.
Disposición final tercera — Habilitación para el desarrollo reglamentario
Se habilita al Gobierno para desarrollar reglamentariamente este real decreto-ley, sin perjuicio de la competencia de los Ministros para fijar obligaciones específicas mediante Orden Ministerial en los supuestos previstos.
Disposición final cuarta — Entrada en vigor
El Real Decreto-ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información, entra en vigor el día siguiente al de su publicación en el Boletín Oficial del Estado.
Información general
Temas
Notas oficiales
Entrada en vigor: el 9 de septiembre de 2018.
Leyes en las que se basa
- Ley 8/2011, de 28 de abril BOE-A-2011-7630
- la Directiva 2016/1148, de 6 de julio de 2016 DOUE-L-2016-81297
Leyes que la modifican
- por Resolución de 20 de septiembre de 2018 BOE-A-2018-13182
- el art. 11, por Real Decreto-ley 14/2019, de 31 de octubre BOE-A-2019-15790
- sobre obligaciones de seguridad para los operadores de servicios digitales y gestión de incidentes de seguridad: Real Decreto 43/2021, de 26 de enero BOE-A-2021-1192
- los arts. 9 y 16, por Real Decreto-ley 6/2022, de 29 de marzo BOE-A-2022-4972
¿Quieres saber cuándo cambia esta ley?
Cada cambio queda registrado en nuestro repositorio público. Síguelo con cualquier lector de noticias, sin darnos ningún dato: canal de cambios de esta ley · historial en GitHub.