Radar

Cobertura del observatorio por sector y jurisdicción

Sector Unión Europea España Portugal Francia Italia Alemania
Unión Europea · Transversal
  • NIS2 · Directiva UE Directiva marco de ciberseguridad de la UE: obliga a las entidades esenciales e importantes de los sectores de sus anexos a gestionar riesgos y notificar incidentes significativos.
  • RED · Reglamento Delegado UE Ciberseguridad de los equipos radioeléctricos: obliga a quien fabrica o vende equipo conectado a internet a protegerlo contra el daño a la red, la fuga de datos y el fraude.
  • RGPD · Reglamento UE Reglamento europeo de protección de datos: obliga a cualquier organización que trate datos personales a protegerlos con medidas técnicas y organizativas y a notificar las brechas de seguridad.
  • CSA · Reglamento UE Marco europeo de certificación de la ciberseguridad: crea los esquemas y sus tres niveles de garantía. Certificarse es voluntario, pero obliga desde que uno se certifica.
  • CER · Directiva UE Directiva europea de resiliencia de las entidades críticas: obliga a las designadas por el Estado a evaluar riesgos y protegerse frente a amenazas físicas; es el complemento no digital de NIS2.
  • AI Act · Reglamento UE Reglamento europeo de inteligencia artificial: clasifica los sistemas de IA por riesgo y gradúa las obligaciones según el papel frente al sistema, incluidos los modelos de propósito general.
  • CRA · Reglamento UE Reglamento europeo de ciberseguridad del producto: obliga a fabricantes e importadores de productos con elementos digitales a diseñarlos seguros y gestionar sus vulnerabilidades.
Unión Europea · Financiero
  • DORA · Reglamento UE Regulación de ciberresiliencia del sector financiero europeo: obliga a las entidades financieras a gestionar el riesgo tecnológico, notificar incidentes graves y vigilar a sus proveedores TIC.
  • PSD2 y RTS de autenticación reforzada · Reglamento Delegado (UE) 2018/389 Autenticación reforzada de clientes en pagos, con relevo previsto en el paquete PSD3. En seguimiento, sin verificar.
  • Pagos inmediatos · Reglamento (UE) 2024/886 Verificación del beneficiario en transferencias inmediatas. En seguimiento, sin verificar.
Unión Europea · Servicios de confianza
  • eIDAS · Reglamento UE Reglamento europeo de identidad digital: obliga a los prestadores de servicios de confianza (firma, sello, certificados) a operar bajo supervisión y crea la cartera europea de identidad.
Unión Europea · Energía
  • NCCS · Reglamento Delegado UE Regulación de ciberseguridad del sector eléctrico europeo: obliga a los actores cuya actividad afecta a los flujos transfronterizos de electricidad a evaluar riesgos y aplicar controles comunes.
  • Gas e hidrógeno · habilitación del Reglamento (UE) 2024/1789 Base jurídica de un código de red ciber equivalente al eléctrico; el acto delegado no está adoptado. En seguimiento.
Unión Europea · Farmacéutico
  • NCF · Directrices UE Directrices europeas de correcta fabricación de medicamentos: obligan a los laboratorios a validar y controlar los sistemas informatizados que sostienen la calidad del producto.
Unión Europea · Transporte
  • ETI CCS · Reglamento de ejecución UE Especificación técnica de la señalización ferroviaria europea: obliga a quien fabrica, integra o explota el control-mando a cumplir requisitos que incluyen las claves criptográficas de ERTMS.
  • Automoción · UNECE R155/R156 vía Reglamento (UE) 2019/2144 Sistema de gestión de ciberseguridad obligatorio para homologar vehículos. En seguimiento, sin verificar.
  • Aviación · Part-IS, Reglamentos (UE) 2022/1645 y 2023/203 Régimen de seguridad de la información del sector aéreo, aplicación 2025-2026. En seguimiento, sin verificar.
  • Marítimo · gestión del riesgo cibernético en el Código IGS Resolución OMI MSC.428(98) vía Reglamento (CE) 336/2006. En seguimiento, sin verificar.
Unión Europea · Salud
  • EHDS · Reglamento (UE) 2025/327 Espacio Europeo de Datos Sanitarios. En seguimiento, sin verificar.
  • Producto sanitario · MDR e IVDR, Reglamentos (UE) 2017/745 y 2017/746 Requisitos de seguridad informática del Anexo I. En seguimiento, sin verificar.
Unión Europea · Industria manufacturera
  • Reglamento de Máquinas · Reglamento (UE) 2023/1230 Protección del sistema de control y componentes de seguridad con IA; aplicable desde enero de 2027. En seguimiento, sin verificar.
Unión Europea · Espacio
  • EU Space Act · COM(2025) 335 Propuesta en tramitación (procedimiento 2025/0335(COD)). En seguimiento, sin verificar.
España · Transversal
  • RDL 12/2018 · Real decreto-ley Transposición española de la primera directiva NIS: obliga a los operadores de servicios esenciales designados y a los proveedores de servicios digitales a gestionar riesgos y notificar incidentes.
  • Ley PIC · Ley Ley española de protección de infraestructuras críticas: obliga a los operadores críticos designados a planificar la seguridad de sus servicios esenciales bajo la supervisión del CNPIC.
  • Entidades Críticas · Proyecto de ley Proyecto de ley que incorpora la Directiva CER al Derecho español: identifica entidades críticas, les exige plan de resiliencia y notificar incidentes, y derogaría la Ley PIC. En enmiendas.
  • LCGC · Anteproyecto de ley Anteproyecto de la transposición española de NIS2: designaría autoridades y crearía el Centro Nacional de Ciberseguridad. El texto no es público; sigue en tramitación ministerial.
España · Financiero
  • RDL 8/2023, art. 4 · infraestructura de pagos Extiende el capítulo II de DORA a operadores y procesadores de pagos no financieros, con el Banco de España supervisando (verificado en el BOE).
España · Telecomunicaciones
España · Sector público
España · Servicios de confianza
  • Ley 6/2020, de servicios electrónicos de confianza El complemento nacional de eIDAS. En seguimiento, sin verificar.
España · Hostelería y turismo
  • RD 933/2021 · Real decreto Norma española de registro de viajeros: obliga a hospedajes y alquiler de vehículos a registrar los datos de sus clientes y comunicarlos por vía telemática al Ministerio del Interior.
España · Farmacéutico
  • RD 824/2010 · laboratorios farmacéuticos El anclaje nacional de las NCF, citado en la ficha; sin ficha propia.
España · Nuclear
  • RD 1308/2011, protección física (modificado por RD 1086/2015) Plan de ciberseguridad dentro de la protección física de instalaciones nucleares. En seguimiento, sin verificar.
Ficha de sector

Transversal

Engloba a todos los sectores de forma transversal: son las normas cuyo ámbito no se decide por la actividad a la que se dedica una organización, sino por lo que hace o por lo que produce: tratar datos personales, poner en el mercado un producto conectado, desarrollar o desplegar un sistema de inteligencia artificial, certificar la ciberseguridad de un servicio. Una empresa de cualquier sector carga además con estas: son el suelo común, y en la mayoría de los casos son las primeras que le llegan, antes que cualquier régimen sectorial.

Ficha de sector

Financiero

Banca, pagos, mercados de valores, seguros, gestión de activos y previsión social, más la infraestructura que sostiene las operaciones: depositarios centrales de valores, entidades de contrapartida central, centros de negociación y registros de operaciones. La delimitación no se hace por actividad económica en abstracto, sino por tipo de entidad regulada, y arrastra consigo a un actor que no es financiero: los proveedores terceros de servicios de tecnología de los que esas entidades dependen.

  • Entidad de crédito con banca minorista y de empresas Depósitos, crédito y canal digital, con la operativa de pagos conectada a las infraestructuras del sistema.
  • Entidad de pago o de dinero electrónico Incluidos los proveedores de servicios de información sobre cuentas y los emisores de instrumentos de pago.
  • Empresa de servicios de inversión, centro de negociación o depositario central de valores
  • Empresa de seguros o de reaseguros, y sus intermediarios
  • Proveedor tercero de servicios de tecnología a entidades financieras Nube, procesamiento de datos, software de negocio o servicios gestionados contratados por la entidad.
Ficha de sector

Telecomunicaciones

Quien suministra redes públicas de comunicaciones electrónicas y quien presta servicios de comunicaciones disponibles al público: acceso a internet, comunicaciones interpersonales, transporte de señales, servicios entre máquinas y radiodifusión. Son dos puertas independientes y no hace falta cruzar las dos. Alrededor del operador, el régimen de seguridad 5G añade a quien le suministra equipo, programa o servicio auxiliar, y a quien monta su propia red privada con espectro otorgado, aunque su negocio sea otro.

  • Operador de red pública fija o móvil Responde además de la integridad de la red para asegurar la continuidad del servicio.
  • Prestador de servicios de comunicaciones electrónicas al público Acceso a internet, voz, transporte de señales y servicios entre máquinas.
  • Proveedor de comunicaciones interpersonales independientes de la numeración Mensajería y llamadas por internet, exentas de notificar al Registro de operadores y alcanzadas por el deber de seguridad.
  • Suministrador de equipo, programa o servicio auxiliar de red 5G
  • Usuario corporativo con red privada 5G y espectro otorgado Entra por el espectro, no por el sector: puede ser una industria, un puerto o un hospital.
Ficha de sector

Sector público

La Administración en todos sus niveles y el resto del sector público institucional, más un conjunto de empresas privadas que entran sin ser sector público: las que prestan servicios o proveen soluciones a una entidad pública en virtud de un contrato. Ese es el punto que más se desconoce de este sector, porque el disparador para la empresa no es su sector ni su tamaño, es tener el contrato. Detrás del contratista, su propia cadena de suministro queda alcanzada de forma modulada.

  • Entidad del sector público estatal, autonómico o local
  • Empresa proveedora de servicios o soluciones al sector público Desarrollo y mantenimiento de aplicaciones, alojamiento, soporte, tratamiento de expedientes o cualquier prestación contratada para el ejercicio de competencias públicas.
  • Proveedor situado en la cadena de suministro de ese contratista Alcanzado en la medida que sea necesario según el análisis de riesgos.
  • Entidad pública que despliega o explota redes o servicios 5G
Ficha de sector

Servicios de confianza

Quien presta los servicios que sostienen la validez jurídica de lo electrónico: firma y sello electrónicos, sellos de tiempo, certificados de autenticación de sitios web, entrega electrónica certificada, archivo y libros registro electrónicos. Se define por la actividad, no por el sector del cliente. Con la identidad digital europea se le suman dos figuras nuevas, quien provee la cartera y quien se apoya en ella para prestar un servicio, y una tercera al margen: los proveedores de navegadores.

  • Prestador cualificado de servicios de confianza Ha pasado verificación previa y figura en la lista de confianza, con auditoría cada veinticuatro meses a su costa.
  • Prestador no cualificado de servicios de confianza El grupo más numeroso y el menos consciente de estarlo: sin verificación previa ni lista pública.
  • Proveedor de cartera europea de identidad digital El propio Estado, una entidad con mandato estatal o una entidad independiente reconocida.
  • Parte usuaria de la cartera Cualquiera que quiera apoyarse en ella para prestar un servicio público o privado, con registro previo obligatorio.
  • Proveedor de navegador web Alcanzado cuando adopta medidas cautelares frente a un certificado cualificado de autenticación de sitio web.
Ficha de sector

Energía

La cadena eléctrica completa, de la generación al suministro, con los gestores de red de transporte y de distribución en el centro, y a su alrededor los actores de mercado que mueven la electricidad: operadores designados para el mercado eléctrico, mercados organizados y sujetos de liquidación responsables del balance. La delimitación es más amplia de lo que sugiere el nombre, porque incluye a los operadores de puntos de recarga y a los proveedores de tecnología críticos para esa cadena, y el sector abarca también el gas y el hidrógeno.

  • Empresa eléctrica de generación, transporte, distribución o suministro
  • Gestor de red de transporte o de distribución Tiene además tareas nominales propias en el código de red, al margen de su posible designación.
  • Operador de mercado eléctrico o mercado organizado Incluidos los sujetos de liquidación responsables del balance.
  • Operador de puntos de recarga de vehículo eléctrico
  • Proveedor de servicios de tecnología críticos o de seguridad gestionada para el sector
Ficha de sector

Hostelería y turismo

Cualquiera que aloje personas a cambio de precio, sea cual sea el formato del alojamiento, y las empresas de alquiler de vehículos a motor sin conductor. Incluye además a quien solo pone en contacto a las partes: plataformas de intermediación por internet y operadores turísticos, que entran aunque no presten el servicio subyacente. Es un sector intensivo en datos personales: identidad, estancias y pagos de los huéspedes.

  • Cadena hotelera con reservas y datos de pago
  • Establecimiento de hospedaje pequeño Hostal, pensión, casa de huéspedes, turismo rural, camping, apartamento o bungalow turístico.
  • Empresa de alquiler de vehículos a motor sin conductor Cualquiera que sea la modalidad o el modelo de organización.
  • Plataforma digital de intermediación de alojamiento o alquiler
  • Operador turístico que intermedia entre el establecimiento y el consumidor
Ficha de sector

Farmacéutico

La fabricación industrial de medicamentos y de los principios activos que los componen, no la asistencia sanitaria, que se trata aparte, en salud. Entra quien es titular de una autorización de laboratorio fabricante o importador, y con él los fabricantes e importadores de principios activos usados como materia prima. La fabricación funciona por autorización e inspección, y los sistemas informatizados que sostienen la actividad regulada forman parte de lo inspeccionado.

  • Laboratorio farmacéutico fabricante de medicamentos
  • Laboratorio importador de medicamentos
  • Fabricante o importador de principios activos como materia prima
  • Proveedor de sistemas informatizados o servicios de tecnología al laboratorio No es destinatario de la guía, pero queda alcanzado por el acuerdo formal que el fabricante debe firmar y por el deber de tener su sistema de calidad y sus auditorías disponibles para los inspectores.
Ficha de sector

Transporte

Los cuatro modos, aéreo, ferroviario, por carretera y marítimo, con el transporte público incluido. Cubre a quien explota la red y los vehículos, a quien gestiona la infraestructura, y también a quien construye y certifica el equipo que va dentro: en ferroviario, el régimen europeo de control-mando y señalización obliga por producto y por red, así que alcanza a fabricantes, integradores y organismos de evaluación de la conformidad además de a administradores de infraestructura y empresas ferroviarias.

  • Administrador de infraestructura ferroviaria Gestiona la red y sus subsistemas de control-mando en tierra, y registra las correcciones aplicables a los equipos embarcados.
  • Empresa ferroviaria que opera trenes Determina qué correcciones de errores necesita cada vehículo y las aplica a bordo en plazo.
  • Fabricante o integrador de equipos de control-mando y señalización
  • Gestor de aeropuerto o de infraestructura portuaria
  • Operador de transporte por carretera o de sistemas inteligentes de transporte
Ficha de sector

Salud

La asistencia sanitaria y lo que la sostiene: hospitales y centros asistenciales, laboratorios de diagnóstico, distribución de medicamentos y productos sanitarios, y los fabricantes del software clínico con el que todo eso funciona. Queda fuera la fabricación industrial de medicamentos, que se trata aparte.

  • Hospital o centro asistencial, público o privado
  • Laboratorio de diagnóstico clínico
  • Distribuidor mayorista de medicamentos o productos sanitarios
  • Fabricante de sistemas de historia clínica electrónica o de software clínico
  • Fabricante de producto sanitario con componente digital
Ficha de sector

Agua

Dos actividades que las normas europeas tratan por separado: el suministro de agua potable, desde la captación hasta la distribución, y la recogida y depuración de aguas residuales. En España casi siempre las presta la misma organización, una concesionaria del ciclo urbano o una empresa municipal, de modo que una misma entidad puede quedar dentro por dos puertas distintas. Es un entorno de mucha tecnología de operación, con estaciones de bombeo, plantas de tratamiento y telecontrol repartido por el territorio.

  • Concesionaria del ciclo urbano del agua Abastecimiento y saneamiento en un municipio o mancomunidad, a menudo con contrato con la entidad local.
  • Operador de red de abastecimiento y distribución de agua potable
  • Gestor de red de saneamiento y estación depuradora
  • Operador de planta de tratamiento y potabilización
Ficha de sector

Infraestructura digital

La capa sobre la que corre todo lo demás: computación en nube, centros de datos, redes de distribución de contenidos, sistema de nombres de dominio y registro de nombres. Es el sector donde el tamaño deja de ser el filtro habitual: varios de estos actores quedan sujetos sin umbral, sea cual sea su dimensión.

  • Proveedor de servicios de computación en nube
  • Operador de centro de datos
  • Proveedor de red de distribución de contenidos
  • Proveedor de servicios de sistema de nombres de dominio
  • Registro de nombres de dominio de primer nivel o entidad de registro
Ficha de sector

Servicios TIC gestionados

Quien opera tecnología por cuenta de otro: administración de sistemas y redes, puesto de trabajo, soporte, y la variante de seguridad, que va desde la vigilancia continua hasta la respuesta a incidentes. Es un sector peculiar porque su cliente suele ser una entidad de otro sector, y por esa vía recibe obligaciones dos veces: las suyas como entidad sujeta y las que le trasladan por contrato los regímenes de cadena de suministro de sus clientes.

  • Proveedor de servicios de tecnología gestionados Administración de infraestructura, redes, puesto de trabajo o aplicaciones por cuenta del cliente.
  • Proveedor de servicios de seguridad gestionados Vigilancia, detección y respuesta operadas desde fuera de la organización cliente.
  • Proveedor tercero de servicios de tecnología a entidades financieras
  • Integrador que asume la operación de sistemas industriales de un cliente
Ficha de sector

Alimentación

La producción, la transformación y la distribución de alimentos, tratadas como una sola cadena. En la delimitación europea de resiliencia el acento está en la escala: lo que se protege es la distribución a gran escala, no el pequeño comercio. Es un sector que llega tarde a la regulación de ciberseguridad y donde el tamaño de la empresa marca la entrada.

  • Empresa de producción y transformación de alimentos Planta con control de procesos industriales y trazabilidad de lote.
  • Distribuidora mayorista de alimentos
  • Cadena de distribución minorista con logística y almacenes propios
  • Operador logístico de cadena de frío
Ficha de sector

Química

La fabricación de productos químicos y su distribución y almacenamiento, incluida la manipulación y el transporte de mercancías peligrosas. Lo que sitúa al sector en los mapas de resiliencia no es la continuidad del suministro, sino el daño potencial de lo que maneja, y esa es también la razón de que su normativa histórica sea de accidentes graves y no de ciberseguridad.

  • Fabricante de productos químicos Planta con control de procesos industriales y sistemas instrumentados de seguridad.
  • Empresa de distribución y almacenamiento de productos químicos
  • Empresa de transporte de mercancías químicas peligrosas
  • Laboratorio que manipula materiales peligrosos
Ficha de sector

Industria manufacturera

La fabricación sin sector propio: maquinaria, equipos eléctricos y electrónicos, componentes, bienes de equipo. Aquí las obligaciones llegan por dos caminos distintos que conviene no confundir. Uno mira a la empresa como operador, por su sector y su tamaño. El otro mira al producto que sale de la planta, y ese no depende del sector en absoluto: si lo que se fabrica se conecta, el fabricante carga con requisitos de ciberseguridad de producto.

  • Fabricante de maquinaria industrial o bienes de equipo
  • Fabricante de equipos electrónicos y componentes
  • Planta con control de procesos industriales y automatización
  • Fabricante de producto conectado destinado al mercado de consumo
Ficha de sector

Postal y mensajería

Los operadores postales y las empresas de mensajería y paquetería, con la red de clasificación, transporte y reparto que sostienen. La actividad depende de sistemas de seguimiento, direcciones y pagos contra reembolso, de modo que el dato personal está en el centro del negocio. Es un sector de regulación reciente, sin norma sectorial que traduzca las obligaciones generales a su operativa.

  • Operador postal con obligaciones de servicio universal
  • Empresa de mensajería y paquetería urgente
  • Empresa de reparto de última milla
  • Operador logístico con red propia de clasificación y distribución
Ficha de sector

Gestión de residuos

La recogida, el transporte, el tratamiento, la valorización y la eliminación de residuos, con las plantas y los vertederos donde eso ocurre. Buena parte de la actividad se presta por contrato con una entidad local, y ese vínculo público marca al sector tanto como su propia operativa. Es un sector nuevo en la regulación de ciberseguridad, sin normativa propia previa.

  • Empresa de recogida y transporte de residuos
  • Operador de planta de tratamiento, valorización o vertedero
  • Gestor de residuos peligrosos
  • Concesionaria municipal del servicio de limpieza y recogida
Ficha de sector

Proveedores digitales

Los servicios digitales que se prestan al público y median entre terceros: mercados en línea, motores de búsqueda y plataformas de redes sociales. No es la capa de infraestructura, que tiene sector propio, sino lo que se construye encima. La delimitación es tasada, se define por el tipo de servicio, y en el régimen español vigente es todavía más estrecha que en el europeo.

  • Mercado en línea que intermedia entre vendedores y compradores
  • Motor de búsqueda en línea
  • Plataforma de servicios de red social
Ficha de sector

Investigación

Las organizaciones cuya actividad principal es la investigación: centros públicos y privados, instalaciones científicas singulares, y los laboratorios que manejan materiales peligrosos. Lo que se protege aquí no es la continuidad de un suministro sino el conocimiento y el material que la organización custodia, y esa diferencia explica que las normas que la alcanzan sean de resiliencia general y no de ciberseguridad técnica.

  • Centro de investigación público o privado
  • Instalación científico-técnica singular
  • Laboratorio que manipula materiales peligrosos
  • Organización que ejecuta investigación por contrato para terceros
Ficha de sector

Nuclear

Las instalaciones y actividades del ciclo nuclear: centrales en explotación, fabricación y almacenamiento de combustible, gestión de residuos radiactivos y el transporte de material nuclear. Es el sector con el regulador propio más fuerte, y eso cambia la mecánica: donde otros sectores se autoevalúan, aquí la seguridad se somete a aprobación previa de la autoridad competente.

  • Titular de central nuclear en explotación
  • Instalación de fabricación o almacenamiento de combustible nuclear
  • Gestor de residuos radiactivos
  • Empresa de transporte de material nuclear
Ficha de sector

Espacio

Los operadores de infraestructura terrestre que sostienen servicios espaciales: estaciones de seguimiento, telemetría y control, centros de operaciones de constelaciones y proveedores de servicios de navegación, posicionamiento y observación de la Tierra. Lo regulado es el segmento terreno, en manos de Estados o de empresas privadas, y no las infraestructuras de la propia Unión, que quedan expresamente fuera del régimen de entidades críticas.

  • Operador de infraestructura terrestre de servicios espaciales Estaciones de seguimiento, telemetría y control, y centros de operaciones.
  • Operador de satélites de comunicaciones o de observación
  • Proveedor de servicios de navegación y posicionamiento
  • Empresa de integración y explotación de segmento terreno
Estado de cobertura

Cubierto

Todas las normas conocidas de ese cruce están incorporadas, cada una con su ficha y su fecha de verificación.

Estado de cobertura

En curso

Hay normas incorporadas y otras ya identificadas que todavía no tienen ficha.

Estado de cobertura

En el radar

Se han identificado normas relevantes para ese cruce, pero ninguna está incorporada todavía.

Estado de cobertura

No iniciado

No hay ninguna norma identificada para ese cruce, o esa jurisdicción todavía no se ha empezado a trabajar.