
En un entorno cada vez más regulado, la seguridad bajo normativa se ha convertido en un aspecto estratégico para cualquier empresa del sector. Con la llegada de nuevas directivas y normativas como NIS2 (sobre ciberseguridad), la CER (Protección y Resiliencia de Entidades Críticas) o el esquema de certificación LINCE, el cumplimiento normativo ya no es una opción: es una exigencia real con impacto directo en operaciones, contratos y oportunidades de negocio.
¿Qué sabemos hasta ahora?
- NIS2 ya está en vigor, pero su trasposición en España se encuentra aún en fase de anteproyecto. Es la nueva versión de la directiva europea de ciberseguridad que amplía su alcance a más sectores (incluyendo el tecnológico) y refuerza los requisitos de seguridad para entidades críticas. Obliga a implementar medidas de gestión de riesgos, notificación de incidentes en 24 horas y posibles sanciones por incumplimiento. Los proveedores de servicios digitales pueden verse afectados si prestan servicios esenciales a clientes regulados
- La normativa CER complementa a la NIS2 al centrarse en la resiliencia física y operativa de entidades críticas (energía, transporte, salud, etc.). Acaba de publicarse la propuesta de su anteproyecto de Ley, que confirma la inclusión de sectores como la seguridad privada entre los estratégicos. Obliga a las entidades críticas a evaluar todo tipo de riesgos, implementar Planes de Resiliencia controlar el acceso de personal sensible y notificar en 24 horas de cualquier incidente. Incluye un régimen sancionador para su incumplimiento.
- El esquema LINCE ya es un requisito común en licitaciones públicas y proyectos con alta sensibilidad. Su objetivo: certificar la confianza de productos y servicios de seguridad TIC, para su uso en sistemas de organismos sujetos al ENS, con un reconocimiento oficial del Centro Criptológico Nacional (CCN).
¿A quién afecta realmente?
No solo a grandes compañías o infraestructuras críticas. NIS2, por ejemplo, se aplicará a muchas medianas empresas de sectores como la energía, transporte, sanidad, tecnología, gestión de agua, servicios digitales o servicios en la nube. También a sus proveedores. Es decir, si formas parte de la cadena, te afecta directa o indirectamente.
¿Qué implicación supone ignorar estas normativas?
Además de arriesgarse a sanciones económicas importantes, ignorarlas implica asumir riesgos operativos y reputacionales. Si no te adaptas, podrías quedar fuera de ciertos contratos, perder clientes clave o estar expuesto a sanciones y, naturalmente, a ciberataques. Cumplir no es solo una obligación, es una forma de proteger tu negocio y una estrategia de posicionamiento en el mercado.
Cuadro comparativo
| Aspecto | NIS2 |
CER (Ley de Protección y Resiliencia)
|
LINCE (Esquema de Evaluación CCN) |
| ¿Qué es? |
Directiva europea y futura ley española sobre ciberseguridad para sectores esenciales y críticos
|
Directiva europea y futura ley española sobre protección y resiliencia de entidades críticas | Esquema nacional de certificación de productos TIC. |
| Objetivo principal |
Reforzar la ciberseguridad de organizaciones esenciales y digitalmente dependientes |
Asegurar la continuidad de servicios esenciales en sectores estratégicos | Validar la seguridad de productos TIC de forma ágil y accesible |
| ¿A quién afecta? | Empresas y operadores esenciales de sectores como energía, salud, transporte, digital... | Entidades críticas públicas y privadas (ej. agua, energía, transporte, seguridad privada...) |
Fabricantes de productos TIC (y de productos de seguridad física, recientemente), integradores y usuarios institucionales y sujetos a ENS. |
| Obligaciones clave | Gestión de riesgos, ciberseguridad, notificación de incidentes, gobernanza, cadena de suministro | Evaluación de riesgos, Planes de resiliencia, control de personal, notificación de incidentes, esquemas de certificación, colaboración institucional |
Evaluación técnica, documentación, mejora continua, uso de laboratorios acreditados. Los sistemas de información de categoría bajo o medio según ENS obligados a usar productos certificados LINCE |
| Nivel de aplicación | Organizacional (políticas, procesos, gobernanza), operativo y técnico (medidas, notificaciones) |
Estratégico y estructural (planes nacionales y sectoriales), organizacional (evaluaciones de riesgos y planes) operativo y técnico (medidas, notificaciones) |
Técnico (seguridad del producto y su entorno) |
| Sanciones o consecuencias |
Multas (hasta 10 M€ o el 2% del volumen global de negocio), pérdida reputacional |
Multas (hasta 10 M€ o el 2% del volumen global de negocio), pérdida reputacional | No hay sanciones, pero la falta de certificación puede impedir participar en proyectos clave |
| Relación entre ellas | Norma marco de ciberseguridad a nivel europeo | Complementa a NIS2 con un enfoque más físico y operativo sobre entidades críticas |
Complementa a ambas como herramienta técnica para cumplir requisitos de seguridad |
| Estado actual en España |
Anteproyecto de Ley (enero 2025), pero en proceso de transposición en España (plazo: octubre 2024) |
Anteproyecto de Ley (mayo 2025), pero en proceso de transposición en España (plazo: octubre 2024) | Activo y en expansión, promovido por el CCN |
Esta guía práctica te ayudará a entender lo esencial de cada normativa, identificar si te afecta y dar los primeros pasos para prepararte, con un enfoque claro y útil. Descárgate la guía aquí.




