Real Decreto 443/2024, de 30 de abril, por el que se aprueba el Esquema Nacional de Seguridad de redes y servicios 5G
También conocida como: RD 443/2024, RD 443/24Esta norma establece las reglas de seguridad que deben cumplir las redes 5G en España para proteger tus datos y garantizar conexiones más seguras.
Los resúmenes de esta página están escritos en lenguaje sencillo y generados con IA a partir del texto oficial. No son asesoramiento jurídico: lo que vale es el texto publicado en el BOE. Cómo los hacemos.
El texto completo y oficial de la ley, tal como lo publica el Boletín Oficial del Estado (BOE).
Qué ha cambiado
Esta ley no tiene modificaciones registradas desde su publicación.
Artículo por artículo
Qué dice cada artículo, en lenguaje sencillo (51 artículos con resumen).Pulsa en un artículo para leer su texto oficial en el BOE.
Artículo único — Aprobación del Esquema Nacional de Seguridad de las redes y servicios 5G
El Real Decreto 443/2024, de 30 de abril, aprueba el Esquema Nacional de Seguridad de las redes y servicios 5G. Este esquema se inserta directamente en el texto de la norma como anexo o contenido principal.
Disposición adicional primera — Revisión del Esquema Nacional de Seguridad de las redes y servicios 5G
El Gobierno revisará el Esquema Nacional de Seguridad 5G cada cuatro años o cuando las circunstancias lo aconsejen, a propuesta del Ministerio competente y previo informe del Consejo de Seguridad Nacional.
Disposición adicional segunda — Aplicación del Real Decreto-ley 7/2022, de 29 de marzo, y el Esquema Nacional de Seguridad de las redes y servicios 5G a las sucesivas generaciones de comunicaciones electrónicas
El Real Decreto-ley 7/2022 y el Esquema Nacional de Seguridad 5G se aplican a generaciones posteriores a la quinta generación, mientras no exista norma específica para las mismas.
Disposición adicional tercera — El Centro de Operaciones de Seguridad 5G de referencia en el marco del Plan de Recuperación, Transformación y Resiliencia
El Centro de Operaciones de Seguridad 5G de referencia contribuye a los hitos CID# 243 y 244 de la inversión 6 (C15.I6) del Plan de Recuperación.
Disposición final primera — Título competencial
El Estado tiene competencia exclusiva en telecomunicaciones y seguridad pública para dictar este real decreto, según la Constitución.
Disposición final segunda — Aplicación supletoria de la normativa sobre seguridad e integridad de las redes de comunicaciones electrónicas
Se aplica supletoriamente la Ley 11/2022 de Telecomunicaciones. Si esta no regula algo, se aplica el Real Decreto-ley 12/2018 y la Ley 8/2011 sobre infraestructuras críticas.
Disposición final tercera — Habilitación para el desarrollo reglamentario y modificación de anexos
El Ministerio para la Transformación Digital y de la Función Pública puede desarrollar instrucciones técnicas y modificar los anexos del esquema por evolución tecnológica.
Disposición final cuarta — Entrada en vigor
El Real Decreto 443/2024 y el Esquema Nacional de Seguridad de redes y servicios 5G entran en vigor el día siguiente al de su publicación en el Boletín Oficial del Estado.
Artículo 1 — Esquema Nacional de Seguridad de las redes y servicios 5G
Se aprueba el ENS5G, desarrollando el Real Decreto-ley 7/2022 sobre seguridad de redes 5G, aplicando su capítulo IV.
Artículo 2 — Objetivos
El ENS5G busca reforzar la seguridad nacional, garantizar el funcionamiento seguro de redes 5G, tratar la seguridad integralmente, reforzar instalación y operación, impulsar seguridad del ecosistema, promover mercado diversificado, fortalecer industria I+D+i y fomentar formación en ciberseguridad
Artículo 3 — Definiciones
El ENS5G utiliza definiciones del Real Decreto-ley 7/2022, la Ley 11/2022 y la Directiva 2018/1972. La Seguridad Integral incluye elementos humanos, materiales, técnicos, jurídicos y organizativos.
Artículo 4 — Ámbito de aplicación
El ENS5G aplica a operadores, suministradores y usuarios corporativos 5G, y a Administraciones públicas, excepto en defensa nacional y seguridad pública.
Artículo 5 — Red 5G
La red 5G integra núcleo, transporte, acceso, control, computación en borde e interconexión. Incluye activos con criticidad alta, media o baja según análisis de riesgos detallado en el anexo II.
Artículo 6 — Elementos críticos de una red 5G
Los elementos críticos de la red 5G (núcleo, control, acceso) deben ubicarse en España. Excepcionalmente, pueden estar fuera si el Ministerio puede inspeccionarlos. El Consejo de Ministros puede exigir su reubicación en España en plazo no inferior a un año si afectan a la seguridad.
Artículo 7 — Tratamiento integral de la seguridad
La seguridad 5G es integral (humana, técnica, jurídica). Los obligados analizan riesgos y vulnerabilidades. Los operadores recaban medidas a suministradores (confidencial). El Ministerio puede requerir información en 15 días hábiles.
Artículo 8 — Gestión de la seguridad basada en los riesgos
La gestión de riesgos es continua y actualizada. Busca mantener un entorno controlado, minimizando riesgos mediante medidas equilibradas y proporcionadas a la naturaleza de la red y los servicios 5G.
Artículo 9 — Prevención, detección, respuesta y conservación
La seguridad 5G incluye prevención, detección y respuesta para minimizar vulnerabilidades. Se garantiza la conservación de datos en soporte electrónico. Las medidas buscan evitar o mitigar ciberincidentes.
Artículo 10 — Existencia de líneas de defensa
Las redes 5G deben tener líneas de defensa (medidas organizativas, físicas y lógicas) para reaccionar ante incidentes y minimizar su impacto.
Artículo 11 — Vigilancia continua y reevaluación periódica
Se exige vigilancia continua para detectar anomalías y reevaluación periódica de medidas de seguridad para adaptarlas a la evolución de riesgos.
Artículo 12 — Sistemas, redes y servicios 5G que traten datos personales
Los sistemas 5G con datos personales aplican el RGPD, la LOPDGDD y criterios de la AEPD y autoridades autonómicas, sin perjuicio de este real decreto.
Artículo 13 — Análisis de riesgos a nivel nacional
El análisis de riesgos nacional (anexo II) considera: riesgos generales, vulnerabilidades de la cadena de suministro, dependencia de suministradores, eficacia de medidas y jerarquía de riesgos.
Artículo 14 — Gestión de riesgos a nivel nacional
Los sujetos obligados deben seguir los criterios del anexo III para mitigar riesgos, considerando el análisis nacional y la eficacia de las medidas previas aplicadas.
Artículo 15 — Declaración de suministradores 5G de alto riesgo y de riesgo medio
El Gobierno califica suministradores 5G de alto riesgo por riesgos técnicos o externos. El procedimiento lo inicia el Ministerio de Transformación Digital, consulta a varios órganos y da plazo de 15 días a afectados. La decisión final, en 6 meses, fija plazos de sustitución de equipos (mín. 1 año) y
Artículo 16 — Determinación de ubicaciones en las que no se podrá instalar equipos de suministradores calificados de alto riesgo
El Consejo de Seguridad Nacional determina ubicaciones sensibles (nucleares, defensa) donde no se instalan equipos de alto riesgo. Los operadores 5G necesitan autorización previa para instalar/modificar estaciones en estas zonas, con plazo de 3 meses. Las excepciones son mantenimiento y ampliaciones
Artículo 17 — Diversificación en la cadena de suministro
Los operadores 5G deben diversificar proveedores: mínimo dos suministradores diferentes en la red de acceso. En el núcleo puede haber uno único. Si una fusión reduce los proveedores a uno, se notifica al Ministerio. El Ministerio puede modificar la estrategia si hay riesgos, tras audiencia de 15
Artículo 18 — Análisis de riesgos por los operadores 5G
Los operadores 5G deben analizar riesgos (vulnerabilidades, proveedores, resiliencia) cada dos años o ante cambios significativos, remitiendo el informe al Ministerio antes del 1 de octubre de 2024.
Artículo 19 — Análisis de riesgos por los suministradores 5G
Los suministradores 5G deben analizar riesgos de sus equipos. Los de alto/medio riesgo deben remitir el análisis al Ministerio en 6 meses desde la calificación y renovarlo cada dos años.
Artículo 20 — Análisis de riesgos por los usuarios corporativos 5G
Los usuarios corporativos 5G con derechos de uso deben analizar riesgos de sus redes y servicios, detectando vulnerabilidades. Deben aportar este análisis al Ministerio para la Transformación Digital y de la Función Pública cuando sean requeridos.
Artículo 21 — Confidencialidad de la información sobre análisis de riesgos
El Ministerio puede requerir información sobre análisis de riesgos. Los sujetos obligados deben proporcionarla en 15 días hábiles. El incumplimiento pasado un mes se califica como infracción grave. La información se mantiene confidencial.
Artículo 22 — Medidas comunes para la gestión de seguridad
Las medidas de seguridad incluyen políticas, análisis de riesgos, gestión de incidentes, continuidad, cadena de suministro, criptografía, seguridad física y evaluaciones periódicas. Los sujetos obligados deben adoptar medidas técnicas y de organización adecuadas.
Artículo 23 — Gestión de seguridad por los operadores 5G
Los operadores 5G deben garantizar seguridad, integridad y continuidad. Obligaciones: planes contingencia, control acceso, credenciales, productos certificados (GSMA/NESAS), auditorías cada 2 años y gestión riesgos. Elementos críticos: diversificación cadena suministro, prohibición alto riesgo, ubic
Artículo 24 — Gestión de seguridad por los suministradores 5G
Los suministradores 5G deben garantizar seguridad, cumplir normas ISO 27001, certificaciones NESAS/SCAS y auditorías bienales. Deben informar al Ministerio sobre riesgos, especialmente si son de alto o medio riesgo, en plazos de 6 meses o cada 2 años.
Artículo 25 — Gestión de seguridad por los usuarios corporativos 5G
Los usuarios corporativos 5G deben garantizar la seguridad de sus redes y servicios. Deben aportar al Ministerio una descripción de las medidas técnicas y organizativas para gestionar riesgos, cuando sean requeridos.
Artículo 26 — Gestión de seguridad por las Administraciones públicas
Las Administraciones públicas deben adoptar medidas de seguridad para redes 5G. Por seguridad nacional, no podrán usar equipos de suministradores de alto o medio riesgo.
Artículo 27 — Gestión de seguridad por los Centros de Operaciones de Seguridad 5G
Los Centros de Operaciones de Seguridad 5G adoptan medidas para gestionar riesgos e incidentes. Sus elementos incluyen políticas de seguridad, gestión de incidentes, continuidad, cadena de suministro, ciberhigiene, criptografía, autenticación y monitorización.
Artículo 28 — Prestación de servicios de respuesta a incidentes de seguridad
INCIBE-CERT atiende incidentes de seguridad en operadores privados. CCN-CERT atiende a entidades del Sector Público. ESPDEF-CERT coopera en casos de Defensa Nacional. La coordinación sigue el Real Decreto-ley 12/2018. Una orden ministerial establece protocolos de actuación y comunicación
Artículo 29 — Condiciones de cumplimiento de las obligaciones
Para cumplir las obligaciones anteriores, los sujetos obligados deben aplicar lo establecido en el Real Decreto-ley 7/2022, en este esquema y en los actos de ejecución de ambas disposiciones
Artículo 30 — Confidencialidad de la información sobre gestión de riesgos
El Ministerio puede solicitar información sobre riesgos. Los sujetos obligados deben responder en 15 días hábiles. El incumplimiento tras un mes se califica como infracción grave. La información se mantiene confidencial y solo se usa para fines del ENS5G.
Artículo 31 — Deber de colaboración en la modificación y ejecución del ENS5G
Sujetos obligados, Administraciones públicas, fabricantes, importadores, distribuidores y comercializadores de equipos 5G deben colaborar y remitir la información requerida para la modificación y ejecución del ENS5G.
Artículo 32 — Certificación de equipos, productos y servicios 5G
El uso de equipos o servicios 5G por sujetos obligados puede requerir certificación previa según el Reglamento (UE) 2019/881 (ENISA) o esquemas europeos/internacionales, mediante orden del Ministerio para la Transformación Digital.
Artículo 33 — Procedimientos de determinación de la conformidad con el Esquema Nacional de Seguridad 5G
Los sujetos obligados deben someterse a auditoría de certificación de conformidad con el ENS5G, que puede coincidir con la auditoría de seguridad de los artículos 23 y 24. Deben publicar sus certificaciones en sus portales web según la Instrucción Técnica de Seguridad.
Artículo 34 — Cumplimiento de la normativa sobre inversiones extranjeras y sobre competencia
El cumplimiento del esquema no exime de aplicar normas sobre control de inversiones extranjeras directas ni defensa de la competencia.
Artículo 35 — Equipos terminales
La comercialización de equipos 5G exige cumplir requisitos de seguridad digital, protección de datos, privacidad y lucha contra el fraude.
Artículo 36 — Cooperación internacional
El Gobierno y el Ministerio cooperan con la UE y otros Estados en seguridad 5G, compartiendo información preservando la confidencialidad.
Artículo 37 — I+D+i en ciberseguridad 5G
El Ministerio impulsa I+D+i en ciberseguridad 5G mediante investigación, ayudas, colaboración público-privada, apoyo a startups, formación y estándares.
Artículo 38 — Impulso a la interoperabilidad
El Ministerio impulsa la interoperabilidad de equipos 5G mediante normativas claras, estándares abiertos, colaboración público-privada y promoviendo la interoperabilidad en la contratación pública.
Artículo 39 — Competencia para la aplicación del ENS5G
El Ministerio para la Transformación Digital aplica el ENS5G, apoyado por el Centro de Operaciones de Seguridad 5G. Para incidentes, coopera con INCIBE-CERT, CCN-CERT y ESPDEF-CERT, coordinándose con otros órganos de ciberseguridad.
Artículo 40 — Facultades del Ministerio para la Transformación Digital y de la Función Pública para la aplicación del ENS5G
El Ministerio para la Transformación Digital puede desarrollar el ENS5G, autorizar estaciones radioeléctricas, requerir información en 15 días hábiles, realizar auditorías, inspecciones, conceder ayudas, fomentar I+D y crear laboratorios de seguridad 5G.
Artículo 41 — Centro de Operaciones de Seguridad 5G de referencia
Se crea el Centro de Operaciones de Seguridad 5G de referencia para apoyar al Ministerio. Sus funciones incluyen apoyo operativo, prevención de amenazas, formación, asesoramiento, gestión de crisis, certificaciones, I+D y difusión de buenas prácticas en ciberseguridad 5G.
Artículo 42 — Facultades de inspección
El Ministerio para la Transformación Digital y de la Función Pública ejerce todas las potestades inspectoresas sobre el ENS5G y su normativa, conforme a la Ley General de Telecomunicaciones.
Artículo 43 — Régimen sancionador
Se aplica el régimen sancionador de los artículos 30 y 31 del Real Decreto-ley 7/2022, de 29 de marzo, a las infracciones relacionadas con la seguridad de redes y servicios 5G.
Información general
Temas
Leyes en las que se basa
- el art. 21 y la disposición final 3 del Real Decreto-ley 7/2022, de 29 de marzo BOE-A-2022-4973
- Recomendación (UE) 2019/534, de 26 de marzo DOUE-L-2019-80513
¿Quieres saber cuándo cambia esta ley?
Cada cambio queda registrado en nuestro repositorio público. Síguelo con cualquier lector de noticias, sin darnos ningún dato: canal de cambios de esta ley · historial en GitHub.