Saltar al contenido
← Volver
En vigorReal Decreto

Real Decreto 43/2021, de 26 de enero, por el que se desarrolla el Real Decreto-ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información

También conocida como: RD 43/2021, RD 43/21
Ver en BOE
28 de enero de 2021·Ministerio de la Presidencia, Relaciones con las Cortes y Memoria Democrática·BOE-A-2021-1192
Resumen en lenguaje sencillo

Esta norma establece cómo deben protegerse las redes y sistemas digitales de servicios esenciales como la luz, el agua, la banca o el transporte.

Los resúmenes de esta página están escritos en lenguaje sencillo y generados con IA a partir del texto oficial. No son asesoramiento jurídico: lo que vale es el texto publicado en el BOE. Cómo los hacemos.

El texto completo y oficial de la ley, tal como lo publica el Boletín Oficial del Estado (BOE).

25
Artículos
1
Versiones
15
Categorías

Qué ha cambiado

Esta ley no tiene modificaciones registradas desde su publicación.

Artículo por artículo

Qué dice cada artículo, en lenguaje sencillo (25 artículos con resumen).Pulsa en un artículo para leer su texto oficial en el BOE.

  1. Artículo 1 — Objeto

    Este real decreto desarrolla el Real Decreto-ley 12/2018 sobre seguridad de redes y sistemas de información, regulando el marco estratégico, la supervisión de operadores esenciales y proveedores digitales, y la gestión de incidentes.

  2. Artículo 2 — Ámbito de aplicación

    Se aplica a servicios esenciales y digitales clave. Excluye microempresas y operadores de comunicaciones no críticos. Prevalece normativa sectorial equivalente.

  3. Artículo 3 — Autoridades competentes

    Las autoridades competentes en seguridad de redes son las del art. 9.1 del RDL 12/2018. Para operadores esenciales no críticos, se asignan ministerios específicos por sector: transporte, energía, TIC, financiero, espacio, química, investigación, salud, agua, alimentación y nuclear.

  4. Artículo 4 — Cooperación y coordinación de los CSIRT de referencia

    La cooperación entre CSIRT se realiza mediante la Plataforma Nacional de Notificación. Se definen operadores con incidencia en Defensa Nacional. El CCN-CERT coordina incidentes graves. Se requiere información sobre clasificación, plan de acción e impacto transfronterizo.

  5. Artículo 5 — Punto de contacto único

    El Consejo de Seguridad Nacional actúa como punto de contacto único para cooperación transfronteriza. Transmite listas de operadores, incidentes y recibe informes anuales. Coordina coherencia en requisitos de seguridad y obligaciones entre autoridades competentes.

  6. Artículo 6 — Medidas para el cumplimiento de las obligaciones de seguridad

    Operadores deben adoptar medidas de seguridad y aprobar políticas que incluyan gestión de riesgos, terceros, catálogo de medidas, personal, adquisición, detección de incidentes, recuperación, mejora, interconexión y registro. Se formaliza en Declaración de Aplicabilidad, revisable cada 3 años.

  7. Artículo 7 — Responsable de la seguridad de la información

    Operadores designan responsable de seguridad en 3 meses, comunicándolo en 1 mes. Sus funciones incluyen elaborar políticas, supervisar aplicación, elaborar declaración de aplicabilidad, capacitar, notificar incidentes y recibir instrucciones. Debe tener conocimientos especializados, recursos e indep

  8. Artículo 8 — Gestión de incidentes de seguridad

    Operadores y proveedores digitales gestionan incidentes. Deben actuar si los detectan o el CSIRT/autoridad lo indica. Pueden pedir ayuda voluntaria al CSIRT, atendiendo sus indicaciones para resolver el incidente.

  9. Artículo 9 — Obligaciones de notificación de incidentes de los operadores de servicios esenciales

    Operadores notifican a la autoridad vía CSIRT incidentes críticos, muy altos, altos o de peligrosidad similar. Las autoridades pueden establecer umbrales distintos. La notificación es independiente de la AEPD.

  10. Artículo 10 — Procedimientos de notificación de incidentes

    Los CSIRT intercambian información con autoridades. Los operadores esenciales notifican a través de su responsable de seguridad, coordinándose con el Responsable de Seguridad y Enlace si aplica. Hay notificación inicial, intermedia y final con umbrales temporales del anexo. Se informan efectos trans

  11. Artículo 11 — Plataforma Nacional de Notificación y Seguimiento de Ciberincidentes

    El CCN-CERT, INCIBE-CERT y ESPDEF-CERT ponen a disposición la Plataforma Nacional de Notificación y Seguimiento de Ciberincidentes. Permite intercambio seguro entre operadores, autoridades y CSIRT, garantizando disponibilidad y confidencialidad. Incluye canales para autoridades y capacidades como

  12. Artículo 12 — Información sobre incidentes

    Los CSIRT y autoridades informan a operadores y proveedores sobre incidentes para su gestión y prevención. Se protege la confidencialidad y los intereses comerciales de los afectados.

  13. Artículo 13 — Actuaciones ante incidentes con carácter presuntamente delictivo

    La OCC comunica al Ministerio Fiscal y Policía Judicial los incidentes con carácter delictivo. Puede requerir información a operadores o CSIRT para la investigación.

  14. Artículo 14 — Consulta con otras autoridades

    Las consultas sobre seguridad pública y ciudadana se realizan a través de la OCC. Las relativas a otras materias se hacen directamente con las autoridades competentes.

  15. Artículo 15 — Supervisión del cumplimiento de obligaciones de seguridad y de notificación de incidentes

    Las autoridades supervisan el cumplimiento de seguridad. Los operadores colaboran facilitando información e inspecciones. La certificación acredita el cumplimiento. Los CSIRT asesoran técnicamente.

  16. Disposición adicional primera — Designación del responsable de la seguridad de la información por los operadores de servicios esenciales designados

    Los operadores de servicios esenciales designados deben comunicar a la autoridad competente la identidad del responsable de seguridad de la información en un plazo de tres meses desde la entrada en vigor del real decreto.

  17. Disposición adicional segunda — Orientaciones para la gestión de incidentes y cumplimiento de las obligaciones de notificación

    El Consejo de Seguridad Nacional, a propuesta de su comité especializado, puede aprobar orientaciones sobre la Instrucción Nacional de Notificación y la Guía Nacional, incluyendo directrices para cumplir obligaciones de notificación.

  18. Disposición adicional tercera — Régimen específico del Banco de España

    El real decreto se entiende sin perjuicio de las competencias del Banco de España, BCE y SEBC. En lo no previsto en su normativa específica y siendo compatible, se aplica este real decreto al Banco de España.

  19. Disposición adicional cuarta — Supuesto de dependencia de proveedores externos

    Si un proveedor externo depende de la Ley 34/2002, su CERT competente es el CCN-CERT si está en el ámbito de la Ley 40/2015, o el INCIBE-CERT en el resto de casos.

  20. Disposición adicional quinta — Tratamientos de datos de carácter personal

    El tratamiento de datos personales se rige por el Reglamento (UE) 2016/679, la Ley Orgánica 3/2018 y la normativa específica de protección de datos aplicable.

  21. Disposición adicional sexta — Información sobre incidentes en el sistema financiero

    Los CSIRT informan a la Secretaría de Estado de Economía sobre incidentes con impacto crítico, muy alto o alto en el sistema financiero, según el anexo del real decreto.

  22. Disposición transitoria única — Desempeño transitorio de funciones en el sector energético

    La Oficina de Coordinación de Ciberseguridad asumirá temporalmente las funciones energéticas hasta que el departamento competente cuente con recursos formados, en un plazo máximo de 12 meses.

  23. Disposición final primera — Título competencial

    Este real decreto se basa en la competencia exclusiva del Estado en telecomunicaciones y seguridad pública, según los artículos 149.1.21.ª y 29.ª de la Constitución.

  24. Disposición final segunda — Habilitación para el desarrollo normativo y aplicación

    Se faculta a los Ministros de Asuntos Económicos, Interior, Defensa y otros organismos del artículo 3 para dictar las disposiciones necesarias para el desarrollo de este real decreto.

  25. Disposición final tercera — Entrada en vigor

    El Real Decreto 43/2021, de 26 de enero, que desarrolla el Real Decreto-ley 12/2018 sobre seguridad de redes y sistemas de información, entra en vigor el día siguiente al de su publicación en el Boletín Oficial del Estado.

Información general

Tipo de ley
Real Decreto
Vigencia
En vigor
Publicación
28 de enero de 2021
Departamento
Ministerio de la Presidencia, Relaciones con las Cortes y Memoria Democrática

Leyes en las que se basa

  • Ley 8/2011, de 28 de abril BOE-A-2011-7630
  • el Real Decreto-ley 12/2018, de 7 de septiembre BOE-A-2018-12257
  • Directiva 2016/1148, de 6 de julio de 2016 DOUE-L-2016-81297
ataques informáticosciberseguridadprotección de datosprotección de redesseguridad digitalseguridad en internetservicios esenciales