Real Decreto 43/2021, de 26 de enero, por el que se desarrolla el Real Decreto-ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información
También conocida como: RD 43/2021, RD 43/21Esta norma establece cómo deben protegerse las redes y sistemas digitales de servicios esenciales como la luz, el agua, la banca o el transporte.
Los resúmenes de esta página están escritos en lenguaje sencillo y generados con IA a partir del texto oficial. No son asesoramiento jurídico: lo que vale es el texto publicado en el BOE. Cómo los hacemos.
El texto completo y oficial de la ley, tal como lo publica el Boletín Oficial del Estado (BOE).
Qué ha cambiado
Esta ley no tiene modificaciones registradas desde su publicación.
Artículo por artículo
Qué dice cada artículo, en lenguaje sencillo (25 artículos con resumen).Pulsa en un artículo para leer su texto oficial en el BOE.
Artículo 1 — Objeto
Este real decreto desarrolla el Real Decreto-ley 12/2018 sobre seguridad de redes y sistemas de información, regulando el marco estratégico, la supervisión de operadores esenciales y proveedores digitales, y la gestión de incidentes.
Artículo 2 — Ámbito de aplicación
Se aplica a servicios esenciales y digitales clave. Excluye microempresas y operadores de comunicaciones no críticos. Prevalece normativa sectorial equivalente.
Artículo 3 — Autoridades competentes
Las autoridades competentes en seguridad de redes son las del art. 9.1 del RDL 12/2018. Para operadores esenciales no críticos, se asignan ministerios específicos por sector: transporte, energía, TIC, financiero, espacio, química, investigación, salud, agua, alimentación y nuclear.
Artículo 4 — Cooperación y coordinación de los CSIRT de referencia
La cooperación entre CSIRT se realiza mediante la Plataforma Nacional de Notificación. Se definen operadores con incidencia en Defensa Nacional. El CCN-CERT coordina incidentes graves. Se requiere información sobre clasificación, plan de acción e impacto transfronterizo.
Artículo 5 — Punto de contacto único
El Consejo de Seguridad Nacional actúa como punto de contacto único para cooperación transfronteriza. Transmite listas de operadores, incidentes y recibe informes anuales. Coordina coherencia en requisitos de seguridad y obligaciones entre autoridades competentes.
Artículo 6 — Medidas para el cumplimiento de las obligaciones de seguridad
Operadores deben adoptar medidas de seguridad y aprobar políticas que incluyan gestión de riesgos, terceros, catálogo de medidas, personal, adquisición, detección de incidentes, recuperación, mejora, interconexión y registro. Se formaliza en Declaración de Aplicabilidad, revisable cada 3 años.
Artículo 7 — Responsable de la seguridad de la información
Operadores designan responsable de seguridad en 3 meses, comunicándolo en 1 mes. Sus funciones incluyen elaborar políticas, supervisar aplicación, elaborar declaración de aplicabilidad, capacitar, notificar incidentes y recibir instrucciones. Debe tener conocimientos especializados, recursos e indep
Artículo 8 — Gestión de incidentes de seguridad
Operadores y proveedores digitales gestionan incidentes. Deben actuar si los detectan o el CSIRT/autoridad lo indica. Pueden pedir ayuda voluntaria al CSIRT, atendiendo sus indicaciones para resolver el incidente.
Artículo 9 — Obligaciones de notificación de incidentes de los operadores de servicios esenciales
Operadores notifican a la autoridad vía CSIRT incidentes críticos, muy altos, altos o de peligrosidad similar. Las autoridades pueden establecer umbrales distintos. La notificación es independiente de la AEPD.
Artículo 10 — Procedimientos de notificación de incidentes
Los CSIRT intercambian información con autoridades. Los operadores esenciales notifican a través de su responsable de seguridad, coordinándose con el Responsable de Seguridad y Enlace si aplica. Hay notificación inicial, intermedia y final con umbrales temporales del anexo. Se informan efectos trans
Artículo 11 — Plataforma Nacional de Notificación y Seguimiento de Ciberincidentes
El CCN-CERT, INCIBE-CERT y ESPDEF-CERT ponen a disposición la Plataforma Nacional de Notificación y Seguimiento de Ciberincidentes. Permite intercambio seguro entre operadores, autoridades y CSIRT, garantizando disponibilidad y confidencialidad. Incluye canales para autoridades y capacidades como
Artículo 12 — Información sobre incidentes
Los CSIRT y autoridades informan a operadores y proveedores sobre incidentes para su gestión y prevención. Se protege la confidencialidad y los intereses comerciales de los afectados.
Artículo 13 — Actuaciones ante incidentes con carácter presuntamente delictivo
La OCC comunica al Ministerio Fiscal y Policía Judicial los incidentes con carácter delictivo. Puede requerir información a operadores o CSIRT para la investigación.
Artículo 14 — Consulta con otras autoridades
Las consultas sobre seguridad pública y ciudadana se realizan a través de la OCC. Las relativas a otras materias se hacen directamente con las autoridades competentes.
Artículo 15 — Supervisión del cumplimiento de obligaciones de seguridad y de notificación de incidentes
Las autoridades supervisan el cumplimiento de seguridad. Los operadores colaboran facilitando información e inspecciones. La certificación acredita el cumplimiento. Los CSIRT asesoran técnicamente.
Disposición adicional primera — Designación del responsable de la seguridad de la información por los operadores de servicios esenciales designados
Los operadores de servicios esenciales designados deben comunicar a la autoridad competente la identidad del responsable de seguridad de la información en un plazo de tres meses desde la entrada en vigor del real decreto.
Disposición adicional segunda — Orientaciones para la gestión de incidentes y cumplimiento de las obligaciones de notificación
El Consejo de Seguridad Nacional, a propuesta de su comité especializado, puede aprobar orientaciones sobre la Instrucción Nacional de Notificación y la Guía Nacional, incluyendo directrices para cumplir obligaciones de notificación.
Disposición adicional tercera — Régimen específico del Banco de España
El real decreto se entiende sin perjuicio de las competencias del Banco de España, BCE y SEBC. En lo no previsto en su normativa específica y siendo compatible, se aplica este real decreto al Banco de España.
Disposición adicional cuarta — Supuesto de dependencia de proveedores externos
Si un proveedor externo depende de la Ley 34/2002, su CERT competente es el CCN-CERT si está en el ámbito de la Ley 40/2015, o el INCIBE-CERT en el resto de casos.
Disposición adicional quinta — Tratamientos de datos de carácter personal
El tratamiento de datos personales se rige por el Reglamento (UE) 2016/679, la Ley Orgánica 3/2018 y la normativa específica de protección de datos aplicable.
Disposición adicional sexta — Información sobre incidentes en el sistema financiero
Los CSIRT informan a la Secretaría de Estado de Economía sobre incidentes con impacto crítico, muy alto o alto en el sistema financiero, según el anexo del real decreto.
Disposición transitoria única — Desempeño transitorio de funciones en el sector energético
La Oficina de Coordinación de Ciberseguridad asumirá temporalmente las funciones energéticas hasta que el departamento competente cuente con recursos formados, en un plazo máximo de 12 meses.
Disposición final primera — Título competencial
Este real decreto se basa en la competencia exclusiva del Estado en telecomunicaciones y seguridad pública, según los artículos 149.1.21.ª y 29.ª de la Constitución.
Disposición final segunda — Habilitación para el desarrollo normativo y aplicación
Se faculta a los Ministros de Asuntos Económicos, Interior, Defensa y otros organismos del artículo 3 para dictar las disposiciones necesarias para el desarrollo de este real decreto.
Disposición final tercera — Entrada en vigor
El Real Decreto 43/2021, de 26 de enero, que desarrolla el Real Decreto-ley 12/2018 sobre seguridad de redes y sistemas de información, entra en vigor el día siguiente al de su publicación en el Boletín Oficial del Estado.
Información general
Temas
Leyes en las que se basa
- Ley 8/2011, de 28 de abril BOE-A-2011-7630
- el Real Decreto-ley 12/2018, de 7 de septiembre BOE-A-2018-12257
- Directiva 2016/1148, de 6 de julio de 2016 DOUE-L-2016-81297
¿Quieres saber cuándo cambia esta ley?
Cada cambio queda registrado en nuestro repositorio público. Síguelo con cualquier lector de noticias, sin darnos ningún dato: canal de cambios de esta ley · historial en GitHub.