Escalapol
Entrar

Ciencias Jurídicas · Tema 15 de 45

Tema 15. Protección de infraestructuras críticas y ciberseguridad

Epígrafe oficial (Anexo I, BOE-A-2026-15055)Medidas para la Protección de Infraestructuras Críticas. El Catálogo Nacional de Infraestructuras Críticas. El Sistema de Protección de Infraestructuras Críticas. Ciberseguridad.
Test del tema Modo examen Supuestos prácticos
Cae de media 1.3 preguntas de 100 en los últimos exámenes

Lo imprescindible

  • ★Escalera de conceptos de la Ley 8/2011: servicio esencial → infraestructura estratégica (sobre la que descansa el servicio) → infraestructura crítica (indispensable y sin soluciones alternativas) → crítica europea (su caída afectaría gravemente al menos a dos Estados miembros).
  • ★El Catálogo Nacional de Infraestructuras Estratégicas depende del Ministerio del Interior a través de la Secretaría de Estado de Seguridad, está calificado como SECRETO (Acuerdo del Consejo de Ministros de 2 de noviembre de 2007) y se actualiza anualmente; las altas, bajas, modificaciones y la determinación de la criticidad las hace el CNPIC.
  • ★Nueve agentes del Sistema PIC (art. 5.2): SES, CNPIC, ministerios y organismos del anexo, CCAA y Ciudades Autónomas, Delegaciones del Gobierno, Corporaciones Locales, Comisión Nacional, Grupo de Trabajo Interdepartamental y operadores críticos.
  • ★Cinco planes: Nacional (SES; revisión 5 años), Estratégicos Sectoriales (los elabora el Grupo de Trabajo y los aprueba la Comisión), de Seguridad del Operador (6 meses desde la designación), de Protección Específicos (4 meses desde la aprobación del PSO) y de Apoyo Operativo (los hace el cuerpo policial, 4 meses desde el PPE). Todos salvo el Nacional se revisan cada 2 años.
  • ★La Comisión Nacional (presidida por el Secretario de Estado de Seguridad) aprueba los Planes Estratégicos Sectoriales y designa a los operadores críticos a propuesta del Grupo de Trabajo (presidido por el Director del CNPIC).
  • ★Estrategia Nacional de Ciberseguridad 2019: aprobada por el Consejo de Seguridad Nacional el 12 de abril de 2019; 4 principios rectores (unidad de acción, anticipación, eficiencia, resiliencia), 1 objetivo general, 5 objetivos específicos y 7 líneas de acción.

Lección

1. Origen, objeto y estructura de la Ley 8/2011

La Ley 8/2011, de 28 de abril, establece medidas para la protección de las infraestructuras críticas y traspone la Directiva 2008/114/CE del Consejo, de 8 de diciembre, sobre identificación y designación de Infraestructuras Críticas Europeas. Entró en vigor al día siguiente de su publicación en el BOE y se dicta al amparo del art. 149.1.29.ª CE (seguridad pública).

Antecedentes que cita el preámbulo: el primer Plan Nacional de Protección de las Infraestructuras Críticas de 7 de mayo de 2007 (aprobado por la Secretaría de Estado de Seguridad), el primer Catálogo Nacional de Infraestructuras Estratégicas y el Acuerdo del Consejo de Ministros de 2 de noviembre de 2007. En Europa, tras los atentados de Madrid, el Consejo Europeo de junio de 2004 pidió una estrategia global; en diciembre de 2004 el Consejo aprobó el PEPIC y la red de alertas CIWIN.

La ley tiene 18 artículos en 3 títulos (I: definiciones, ámbito y objeto; II: órganos del Sistema; III: instrumentos de planificación y comunicación), 4 disposiciones adicionales y 5 finales. Se le dio rango de ley por criterio del Consejo de Estado, para cubrir obligaciones que exigen cobertura legal.

Objeto (art. 1): establecer estrategias y estructuras para dirigir y coordinar a las Administraciones Públicas en la protección de infraestructuras críticas, previa identificación y designación de las mismas, para mejorar la prevención, preparación y respuesta frente a atentados terroristas u otras amenazas. Protege frente a ataques deliberados de todo tipo, físicos y cibernéticos.

El reglamento de desarrollo es el Real Decreto 704/2011, de 20 de mayo (36 artículos en 4 títulos). La ley habilitaba al Gobierno a dictarlo en seis meses; el anexo de sectores se modifica por real decreto a propuesta del Ministro del Interior y del departamento competente.

preámbulo y art. 1 Ley 8/2011 · Ley 8/2011, de 28 de abril disposiciones finales · Ley 8/2011, de 28 de abril

2. Definiciones clave (art. 2 Ley 8/2011)

Servicio esencial: el necesario para las funciones sociales básicas, la salud, la seguridad, el bienestar social y económico de los ciudadanos o el eficaz funcionamiento de las Instituciones del Estado y las AAPP.

Sector estratégico: cada área diferenciada de la actividad laboral, económica y productiva que proporciona un servicio esencial o garantiza la autoridad del Estado o la seguridad del país (se fijan en el anexo). Subsector: los ámbitos en que se dividen, según el documento técnico que aprueba el CNPIC.

Infraestructuras estratégicas: instalaciones, redes, sistemas y equipos físicos y de tecnología de la información sobre las que descansa el funcionamiento de los servicios esenciales.

Infraestructuras críticas: las estratégicas cuyo funcionamiento es indispensable y no permite soluciones alternativas, de modo que su perturbación o destrucción tendría un grave impacto sobre los servicios esenciales. Críticas europeas: situadas en un Estado miembro y cuya perturbación afectaría gravemente al menos a dos Estados miembros.

Zona crítica: zona geográfica continua con varias infraestructuras críticas de operadores diferentes e interdependientes, declarada por la autoridad competente.

Criterios horizontales de criticidad (cuatro): número de personas afectadas (víctimas mortales, heridos graves, salud pública), impacto económico, impacto medioambiental e impacto público y social.

Otras definiciones: análisis de riesgos, interdependencias (efectos en otras instalaciones o servicios, en el propio sector y en otros, de ámbito local, autonómico, nacional o internacional), protección de IC (asegurar funcionalidad, continuidad e integridad), información sensible, operadores críticos (responsables de las inversiones o del funcionamiento diario de una IC), nivel de seguridad (lo activa el Ministerio del Interior según el Plan Nacional) y Catálogo.

art. 2 Ley 8/2011 · Ley 8/2011, de 28 de abril

3. Ámbito de aplicación y sectores estratégicos

Se aplica a las infraestructuras críticas ubicadas en territorio nacional vinculadas a los sectores estratégicos del anexo.

Excluidas: las infraestructuras dependientes del Ministerio de Defensa y de las Fuerzas y Cuerpos de Seguridad, que se rigen por su propia normativa.

Se aplica sin perjuicio de la misión del CNI, de la legislación nuclear (Ley 25/1964 y Ley 15/1980 del Consejo de Seguridad Nuclear) y del Programa Nacional de Seguridad de la Aviación Civil (Ley 21/2003).

El anexo recoge 12 sectores estratégicos: Administración, Espacio, Industria nuclear, Industria química, Instalaciones de investigación, Agua, Energía, Salud, Tecnologías de la Información y las Comunicaciones (TIC), Transporte, Alimentación y Sistema financiero y tributario. Por cada sector se designa al menos un ministerio u organismo del Sistema, y uno puede tener competencias en dos o más sectores.

art. 3 Ley 8/2011 · Ley 8/2011, de 28 de abril anexo · Ley 8/2011, de 28 de abril

4. El Catálogo Nacional de Infraestructuras Estratégicas

Es el registro de carácter administrativo con información completa, actualizada y contrastada de todas las infraestructuras estratégicas del territorio nacional, incluidas las críticas y las críticas europeas que afecten a España (art. 3 RD 704/2011).

Responsable: el Ministerio del Interior a través de la Secretaría de Estado de Seguridad, que también clasifica una infraestructura como estratégica, crítica o crítica europea y la incluye por vez primera en el Catálogo, tras comprobar que cumple uno o varios criterios horizontales.

El CNPIC realiza las altas, bajas y modificaciones, determina la criticidad y lleva a cabo el proceso de identificación de una infraestructura como crítica.

Contenido: descripción, ubicación, titularidad y administración, servicios, medios de contacto, nivel de seguridad que precisan e información de las FCS. Se nutre de lo que aportan al CNPIC los operadores y demás agentes.

Calificación: SECRETO, conferida por Acuerdo del Consejo de Ministros de 2 de noviembre de 2007; alcanza también a equipos, aplicaciones y sistemas de comunicaciones y al nivel de habilitación de quien accede.

Actualización: anual como mínimo; los operadores comunican las modificaciones relevantes y el CNPIC las valida antes de incorporarlas. Si una infraestructura es crítica europea, el CNPIC notifica su identidad a los demás Estados miembros afectados.

arts. 3-4 RD 704/2011 · Real Decreto 704/2011, de 20 de mayo arts. 4.3-5 RD 704/2011 · Real Decreto 704/2011, de 20 de mayo

5. El Sistema PIC: agentes, SES y CNPIC

El Sistema se compone de instituciones, órganos y empresas públicos y privados con responsabilidades en los servicios esenciales o en la seguridad de los ciudadanos. Nueve agentes (art. 5.2): SES, CNPIC, ministerios y organismos del anexo, CCAA y Ciudades Autónomas, Delegaciones del Gobierno, Corporaciones Locales (a través de la asociación de EELL de mayor implantación), Comisión Nacional, Grupo de Trabajo Interdepartamental y operadores críticos.

La Secretaría de Estado de Seguridad es el órgano superior del Ministerio del Interior responsable del Sistema. Diseña y dirige la estrategia nacional PIC; aprueba el Plan Nacional (y declara los niveles de seguridad), los PSO, los PPE y los PAO; aprueba la declaración de zona crítica previo informe del CNPIC; responde de las obligaciones de la Directiva 2008/114/CE.

El CNPIC es el órgano ministerial de impulso, coordinación y supervisión, dependiente orgánicamente de la SES. Asiste al Secretario de Estado, ejecuta y actualiza el Plan Nacional, determina la criticidad, mantiene el Catálogo, fija los contenidos mínimos de PSO, PPE y PAO, evalúa los PSO, analiza los PPE, valida los PAO, remite información al Centro Nacional de Coordinación Antiterrorista y es el Punto Nacional de Contacto con la Comisión Europea.

Los ministerios y organismos del Sistema impulsan las políticas de seguridad en su sector, participan en los Planes Estratégicos Sectoriales a través del Grupo de Trabajo, verifican su cumplimiento, colaboran en la designación de operadores y custodian la información sensible.

art. 5 Ley 8/2011 · Ley 8/2011, de 28 de abril art. 6 RD 704/2011 · Real Decreto 704/2011, de 20 de mayo art. 7 RD 704/2011 · Real Decreto 704/2011, de 20 de mayo

6. Delegaciones del Gobierno, Comunidades Autónomas y Ceuta y Melilla

Los Delegados del Gobierno, bajo la autoridad del Secretario de Estado de Seguridad, coordinan a las FCSE ante una alerta de seguridad, velan por el Plan Nacional, participan en la implantación de los PPE, intervienen a través del cuerpo policial estatal en los PAO y proponen a la SES, a través del CNPIC, la declaración de zona crítica.

Las CCAA con competencias estatutarias en protección de personas y bienes y orden público (con policía autonómica) ejercen las facultades de las letras c), d), e) y f) del art. 9 RD (PPE, PAO, propuesta de zona crítica y custodia de información). Participan en la declaración de zona crítica, en la aprobación del PAO y en el Grupo de Trabajo, y son miembros de la Comisión.

La coordinación entre FCSE y policías autonómicas se rige por los acuerdos de las Juntas de Seguridad. Las demás CCAA participan según sus Estatutos.

Ceuta y Melilla: sus Consejos de Gobierno, de acuerdo con la Delegación del Gobierno, pueden emitir informes y propuestas sobre medidas específicas para las infraestructuras situadas en ellas.

Las referencias a las FCS incluyen siempre a los cuerpos policiales autonómicos con competencias (DA 3.ª).

art. 9 Ley 8/2011 · Ley 8/2011, de 28 de abril arts. 9-10 RD 704/2011 · Real Decreto 704/2011, de 20 de mayo

7. Comisión Nacional y Grupo de Trabajo Interdepartamental

Comisión Nacional para la Protección de las IC: órgano colegiado adscrito a la SES, presidido por el Secretario de Estado de Seguridad. Aprueba los Planes Estratégicos Sectoriales, designa a los operadores críticos y crea, modifica o suprime grupos de trabajo sectoriales, siempre a propuesta del Grupo de Trabajo. Promueve la cultura de seguridad de las IC en las AAPP.

Miembros de la Comisión: por Interior, el DG de la Policía y de la Guardia Civil, el DG de Protección Civil y Emergencias y el Director del CNPIC (secretario); por Defensa, el DG de Política de Defensa; un DG del CNI; el Director del Departamento de Infraestructura y Seguimiento para Situaciones de Crisis; el Director Técnico de Protección Radiológica del CSN; y un representante con rango igual o superior a Director General por cada ministerio del Sistema. Asisten con voz y voto un representante de cada CA con competencias y uno de la asociación de EELL de mayor implantación.

Se reúne al menos una vez al año con carácter ordinario.

Grupo de Trabajo Interdepartamental: presidido por el Director del CNPIC; elabora los PES y propone a la Comisión la designación de operadores críticos. Lo integran un representante de cada ministerio del Sistema, de la DAO de la Policía Nacional, de la DAO de la Guardia Civil, de la DG de Protección Civil, del Estado Mayor Conjunto de la Defensa, del CNI, del Departamento de Infraestructura y Seguimiento para Situaciones de Crisis, del CSN y del CNPIC (secretario). Se reúne al menos dos veces al año.

art. 11 RD 704/2011 · Real Decreto 704/2011, de 20 de mayo art. 12 RD 704/2011 · Real Decreto 704/2011, de 20 de mayo

8. Operadores críticos: designación y obligaciones

Basta con que al menos una de sus infraestructuras sea crítica. El CNPIC elabora una propuesta de resolución y la notifica; el interesado tiene 15 días desde el día siguiente a la notificación para alegar; después la Comisión, a propuesta del Grupo de Trabajo, dicta la resolución. Cabe recurso de alzada ante el Secretario de Estado de Seguridad y después vía contencioso-administrativa.

Obligaciones (art. 13 Ley): asesorar técnicamente al Ministerio del Interior a través del CNPIC actualizando datos anualmente; colaborar con el Grupo de Trabajo en los PES y análisis de riesgos; elaborar el PSO y un PPE por cada infraestructura crítica; designar un Responsable de Seguridad y Enlace y un Delegado de Seguridad por cada infraestructura crítica; facilitar inspecciones; y constituir un Área de Seguridad del Operador.

Interlocución: el CNPIC es el punto directo de interlocución con el Ministerio del Interior; en el sector público, el órgano competente de la Administración de la que dependen puede ser interlocutor a través del CNPIC.

Responsable de Seguridad y Enlace: uno por operador, nombrado en 3 meses desde la designación y comunicado a la SES a través del CNPIC; debe tener la habilitación de Director de Seguridad (seguridad privada) o equivalente; representa al operador ante la SES.

Delegado de Seguridad de la IC: uno por cada infraestructura crítica; su existencia e identidad se comunican a la Delegación del Gobierno (o CA competente) en 3 meses desde la identificación como crítica; es el enlace operativo y canal de información de esa infraestructura.

arts. 13-14 RD 704/2011 · Real Decreto 704/2011, de 20 de mayo art. 13 Ley 8/2011 · Ley 8/2011, de 28 de abril arts. 34-35 RD 704/2011 · Real Decreto 704/2011, de 20 de mayo

9. Los cinco instrumentos de planificación

Plan Nacional de Protección de las IC: documento estructural para dirigir y coordinar la protección en la lucha contra el terrorismo; lo elabora la SES y lo aprueba por resolución su titular; queda registrado en el CNPIC; prevé niveles de seguridad e intervención policial coordinados con el Plan de Prevención y Protección Antiterrorista; se revisa cada cinco años.

Planes Estratégicos Sectoriales (PES): estudio y planificación por sectores con alcance en todo el territorio; los elabora el Grupo de Trabajo (coordinado por el CNPIC) y los aprueba la Comisión (plazo máximo de 12 meses desde la entrada en vigor del RD). Contenido mínimo: análisis de riesgos, vulnerabilidades y consecuencias; medidas organizativas y técnicas; otras medidas preventivas y de mantenimiento; coordinación con el Plan Nacional. Revisión cada dos años por los ministerios y organismos del Sistema.

Planes de Seguridad del Operador (PSO): documentos estratégicos con las políticas generales del operador; 6 meses desde la notificación de la designación; los evalúa el CNPIC y los aprueba el Secretario de Estado de Seguridad, que notifica en 2 meses; revisión cada dos años por los operadores, aprobada por el CNPIC.

Planes de Protección Específicos (PPE): documentos operativos con las medidas concretas de seguridad integral (física y lógica) de cada infraestructura crítica; 4 meses desde la aprobación del PSO; aprobación por la SES en 2 meses desde la recepción, con informe preceptivo de la Delegación del Gobierno; medidas permanentes y temporales y graduadas; revisión cada dos años, aprobada por la Delegación (o CA) y el CNPIC. Los Delegados del Gobierno tienen facultades de inspección.

Planes de Apoyo Operativo (PAO): documentos operativos con las medidas de las AAPP en apoyo de los operadores; los elabora el cuerpo policial estatal o autonómico con competencia en la demarcación, bajo supervisión de la Delegación del Gobierno, en 4 meses desde la aprobación del PPE; medidas de vigilancia, prevención, protección y reacción complementarias a las del operador; los valida y aprueba la SES a través del CNPIC; revisión cada dos años. Defensa puede acceder a ellos.

Compatibilidad: las instalaciones nucleares integran su PPE en el Plan de Protección Física; los puertos, en los Planes de Protección de Puertos; en aeropuertos, el PPE es el Programa de Seguridad del aeropuerto.

art. 14 Ley 8/2011 · Ley 8/2011, de 28 de abril arts. 16-18 RD 704/2011 · Real Decreto 704/2011, de 20 de mayo arts. 21-27 RD 704/2011 · Real Decreto 704/2011, de 20 de mayo arts. 29-32 RD 704/2011 · Real Decreto 704/2011, de 20 de mayo

10. Seguridad de las comunicaciones y de la información

La SES arbitra los sistemas de gestión para que el CNPIC actualice el Catálogo y lo difunda a los organismos autorizados. Las AAPP velan por la confidencialidad de los datos y planes.

Los sistemas e información PIC deben garantizar confidencialidad, integridad y disponibilidad según su nivel de clasificación. Todos los planes del art. 14 tienen la clasificación que les corresponda según la normativa de secretos oficiales, que debe constar en su instrumento de aprobación.

El CNPIC administra los sistemas de información y comunicaciones PIC; su seguridad la acredita y certifica el Centro Criptológico Nacional del CNI. La Presidencia del Gobierno facilita la Malla B, sistema de comunicaciones estratégicas seguras, para acceder al Catálogo.

Los datos clasificados de los operadores cumplirán los requisitos del Secretario de Estado Director del CNI.

art. 15 Ley 8/2011 · Ley 8/2011, de 28 de abril arts. 33 y 36 RD 704/2011 · Real Decreto 704/2011, de 20 de mayo

11. Estrategia Nacional de Ciberseguridad 2019: marco, amenazas y principios

Publicada por la Orden PCI/487/2019, de 26 de abril, y aprobada por el Consejo de Seguridad Nacional el 12 de abril de 2019. Desarrolla la Estrategia de Seguridad Nacional de 2017. La primera Estrategia de Ciberseguridad es de 2013; el Consejo Nacional de Ciberseguridad se creó en 2014. La Ley 36/2015 de Seguridad Nacional considera la ciberseguridad ámbito de especial interés; el RDL 12/2018 traspone la Directiva NIS (UE) 2016/1148.

Estructura: cinco capítulos (1 ciberespacio como espacio común global; 2 amenazas y desafíos; 3 propósito, principios y objetivos; 4 líneas de acción y medidas; 5 la ciberseguridad en el Sistema de Seguridad Nacional).

El ciberespacio se caracteriza por ausencia de soberanía, débil jurisdicción, facilidad de acceso y dificultad de atribución. El ciudadano es corresponsable de la ciberseguridad nacional.

Amenazas: dos categorías. Ciberamenazas (disrupciones o manipulaciones maliciosas que afectan a elementos tecnológicos) y acciones que usan el ciberespacio para fines maliciosos: ciberespionaje (sobre todo actores estatales mediante APT, amenazas persistentes avanzadas) y cibercriminalidad (problema de seguridad ciudadana de primer orden; según el hecho, la autoría o la motivación se habla de ciberterrorismo, ciberdelito o hacktivismo). También amenazas híbridas y campañas de desinformación.

Principios rectores (los de la Seguridad Nacional): unidad de acción, anticipación, eficiencia y resiliencia. La anticipación prima lo preventivo sobre lo reactivo; la resiliencia es característica fundamental de sistemas e infraestructuras críticas.

resumen ejecutivo ENC 2019 · Orden PCI/487/2019, de 26 de abril cap. 1 ENC 2019 · Orden PCI/487/2019, de 26 de abril cap. 2 ENC 2019 · Orden PCI/487/2019, de 26 de abril cap. 3 ENC 2019 · Orden PCI/487/2019, de 26 de abril

12. Estrategia 2019: objetivos y líneas de acción

Objetivo general: España garantizará el uso seguro y fiable del ciberespacio, protegiendo los derechos y libertades de los ciudadanos y promoviendo el progreso socioeconómico.

Cinco objetivos específicos: I) seguridad y resiliencia de redes y sistemas del sector público y de los servicios esenciales; II) uso seguro y fiable frente a su uso ilícito o malicioso; III) protección del ecosistema empresarial y social y de los ciudadanos; IV) cultura y compromiso con la ciberseguridad y potenciación de capacidades humanas y tecnológicas; V) seguridad del ciberespacio en el ámbito internacional.

Siete líneas de acción: 1) reforzar capacidades ante amenazas (Obj. I); 2) seguridad y resiliencia de activos estratégicos (Obj. I); 3) investigación y persecución de la cibercriminalidad (Obj. II); 4) ciberseguridad de ciudadanos y empresas (Obj. III); 5) industria española y talento (Obj. IV); 6) ámbito internacional (Obj. V); 7) cultura de ciberseguridad (Obj. IV, contribuye al Plan de Cultura de Seguridad Nacional).

Tres ámbitos de lucha contra la cibercriminalidad: el ciberespacio como objetivo directo, como medio de comisión y como medio u objeto de investigación.

Medidas destacadas: red de CSIRT española, Centro de Operaciones de Ciberseguridad de la AGE, Esquema Nacional de Seguridad, ciberdefensa activa, mecanismos ágiles de denuncia, Foro Nacional de Ciberseguridad.

objetivos ENC 2019 · Orden PCI/487/2019, de 26 de abril líneas de acción ENC 2019 · Orden PCI/487/2019, de 26 de abril

13. La ciberseguridad en el Sistema de Seguridad Nacional y el RDL 12/2018

Seis componentes, bajo la dirección del Presidente del Gobierno: Consejo de Seguridad Nacional (Comisión Delegada del Gobierno para la Seguridad Nacional; a través del Departamento de Seguridad Nacional es punto de contacto único con la UE); Comité de Situación (único para todo el Sistema ante crisis); Consejo Nacional de Ciberseguridad (apoya al CSN y asiste al Presidente); Comisión Permanente de Ciberseguridad (coordinación interministerial operacional, presidida por el DSN); Foro Nacional de Ciberseguridad (colaboración público-privada, elemento novedoso); y las autoridades públicas competentes y los CSIRT de referencia nacionales.

La Estrategia es un documento vivo: se elaborará un informe anual de evaluación.

RDL 12/2018 (Directiva NIS): regula la seguridad de las redes y sistemas de información de los servicios esenciales y de los servicios digitales (mercados en línea, motores de búsqueda y computación en nube) y un sistema de notificación de incidentes. La identificación de servicios y operadores esenciales se hace por los órganos y procedimientos de la Ley 8/2011.

CSIRT de referencia: CCN-CERT (sector público de la Ley 40/2015), INCIBE-CERT (entidades no incluidas en la Ley 40/2015, ciudadanos y entidades privadas; operado conjuntamente con el CNPIC para incidentes de operadores críticos) y ESPDEF-CERT (Ministerio de Defensa). En casos de especial gravedad coordina el CCN-CERT.

Autoridad competente para operadores de servicios esenciales que sean operadores críticos: la SES a través del CNPIC (Centro Nacional de Protección de Infraestructuras y Ciberseguridad). Los incidentes se notifican a la autoridad competente a través del CSIRT de referencia; si presentan caracteres de delito se da cuenta al Ministerio Fiscal a través de la Oficina de Coordinación Cibernética del Ministerio del Interior.

cap. 5 ENC 2019 · Orden PCI/487/2019, de 26 de abril arts. 1, 9, 11, 14 y 19 RDL 12/2018 · Real Decreto-ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información (texto consolidado, extracto arts. 1-19)

Tablas de repaso

Los cinco planes del Sistema PIC

PlanLo elaboraLo apruebaPlazo de elaboraciónRevisión
Plan Nacional PICSecretaría de Estado de SeguridadResolución del titular de la SES—Cada 5 años (SES)
Planes Estratégicos SectorialesGrupo de Trabajo (coordinado por el CNPIC)Comisión NacionalMáx. 12 meses desde la entrada en vigor del RD 704/2011Cada 2 años (ministerios y organismos)
Plan de Seguridad del OperadorOperador críticoSecretario de Estado de Seguridad, previo informe del CNPIC (notifica en máx. 2 meses)6 meses desde la notificación de la designaciónCada 2 años (operador; aprueba el CNPIC)
Plan de Protección Específico (uno por IC)Operador críticoSES (notifica en máx. 2 meses), con informe preceptivo de la Delegación del Gobierno4 meses desde la aprobación del PSOCada 2 años (operador; aprueban Delegación/CA y CNPIC)
Plan de Apoyo Operativo (uno por IC con PPE)Cuerpo policial estatal o autonómico competenteSES a través del CNPIC (validación y aprobación)4 meses desde la aprobación del PPECada 2 años (cuerpo policial; aprueban Delegación/CA y CNPIC)

Órganos colegiados del Sistema PIC

AspectoComisión Nacional PICGrupo de Trabajo Interdepartamental
PresideSecretario de Estado de SeguridadDirector del CNPIC
SecretaríaDirector del CNPICUn representante/funcionario del CNPIC
Reuniones ordinariasAl menos 1 al añoAl menos 2 al año
Funciones claveAprueba PES, designa operadores críticos, crea grupos sectorialesElabora PES, propone operadores críticos y grupos sectoriales
CCAA con competencias y asociación de EELLAsisten con voz y votoAsisten con voz y voto

Figuras de seguridad del operador crítico

FiguraCuántasPlazoSe comunica aFunción
Responsable de Seguridad y EnlaceUno por operador3 meses desde la designación como operador críticoSES a través del CNPICRepresenta al operador ante la SES; requiere habilitación de Director de Seguridad
Delegado de Seguridad de la ICUno por cada infraestructura crítica3 meses desde la identificación de la ICDelegación del Gobierno o CA competenteEnlace operativo y canal de información de la infraestructura

Estrategia Nacional de Ciberseguridad 2019: objetivos y líneas de acción

Objetivo específicoLíneas de acción que responden
I. Seguridad y resiliencia de redes y sistemas del sector público y servicios esencialesLA1 Reforzar capacidades ante amenazas · LA2 Seguridad y resiliencia de activos estratégicos
II. Uso seguro y fiable frente al uso ilícito o maliciosoLA3 Investigación y persecución de la cibercriminalidad
III. Protección del ecosistema empresarial y social y de los ciudadanosLA4 Ciberseguridad de ciudadanos y empresas
IV. Cultura y compromiso; capacidades humanas y tecnológicasLA5 Industria y talento · LA7 Cultura de ciberseguridad
V. Seguridad del ciberespacio en el ámbito internacionalLA6 Ámbito internacional

Componentes de la ciberseguridad en el Sistema de Seguridad Nacional

ÓrganoPapel
Consejo de Seguridad NacionalComisión Delegada del Gobierno; asiste al Presidente; punto de contacto único a través del DSN
Comité de SituaciónÚnico para todo el Sistema ante crisis; apoyado por el DSN
Consejo Nacional de CiberseguridadApoya al CSN y asiste al Presidente en el ámbito de la ciberseguridad (creado en 2014)
Comisión Permanente de CiberseguridadCoordinación interministerial operacional; presidida por el DSN
Foro Nacional de CiberseguridadColaboración público-privada (novedad)
Autoridades competentes y CSIRT de referenciaCCN-CERT, INCIBE-CERT, ESPDEF-CERT

Mnemotecnias para memorizar el tema 15

Reglas para fijar los datos que más se preguntan. Márcalas como sabidas y repásalas en Mnemotecnias.

Las mnemotecnias de este tema son Premium

Puedes probar cuatro reglas gratis en la colección general.

Trampas de examen

  • El Catálogo es de infraestructuras ESTRATÉGICAS, no «de infraestructuras críticas». Dentro de él se encuentran, entre otras, las críticas y las críticas europeas.
  • La calificación del Catálogo es SECRETO, no «confidencial» ni «reservado».
  • Quien clasifica una infraestructura y la incluye por primera vez en el Catálogo es el Ministerio del Interior a través de la SES; el CNPIC realiza el proceso de identificación, las altas, bajas y modificaciones y determina la criticidad.
  • La Comisión está adscrita a la Secretaría de Estado de Seguridad, no al CNPIC ni directamente al Ministerio del Interior.
  • Los PES los ELABORA el Grupo de Trabajo y los APRUEBA la Comisión. Los operadores críticos solo colaboran «en su caso».
  • Los Planes de Apoyo Operativo NO los elabora el operador, sino el cuerpo policial estatal o autonómico con competencia en la demarcación, y sus medidas son complementarias a las del operador.
  • Responsable de Seguridad y Enlace: uno por operador. Delegado de Seguridad: uno por cada infraestructura crítica. No los confundas.
  • Las infraestructuras del Ministerio de Defensa y de las FCS quedan excluidas de la Ley 8/2011; las del CNI, la nuclear y la aviación civil no están excluidas: la ley se aplica «sin perjuicio» de su normativa.
  • El Plan Nacional se revisa cada CINCO años; el resto de planes, cada DOS.
  • La Estrategia de Ciberseguridad de 2019 la aprueba el Consejo de Seguridad Nacional (12-04-2019) y la publica una Orden de Presidencia (PCI/487/2019); no la aprueba el Consejo de Ministros.
  • La Comisión Permanente de Ciberseguridad la preside el Departamento de Seguridad Nacional, no el CNPIC ni el CCN.
  • Infraestructura crítica europea: «al menos a dos» Estados miembros, no «a tres» ni «a la mayoría».

Preguntas resueltas del tema 15

Una muestra del banco. Hay 434 preguntas de este tema, cada una con su explicación y su artículo.

1. La Ley 8/2011, de 28 de abril, incorpora al Derecho español:

  • a) La Directiva (UE) 2016/1148 del Parlamento Europeo y del Consejo, sobre seguridad de las redes y sistemas de información.
  • b) La Decisión Marco 2002/475/JAI del Consejo, sobre la lucha contra el terrorismo y la protección de objetivos sensibles.
  • c) La Directiva 2008/114/CE del Consejo, sobre identificación y designación de Infraestructuras Críticas Europeas.
Ver solución

Respuesta: c) La disposición final tercera declara incorporada la Directiva 2008/114/CE. La 2016/1148 (NIS) la traspone el RDL 12/2018. (disposición final tercera Ley 8/2011)

2. La Ley 8/2011 entró en vigor:

  • a) A los veinte días de su publicación en el BOE.
  • b) A los seis meses de su publicación en el BOE.
  • c) El día siguiente al de su publicación en el BOE.
Ver solución

Respuesta: c) Disposición final quinta: entra en vigor el día siguiente al de su publicación. (disposición final quinta Ley 8/2011)

3. Según la Ley 8/2011, son operadores críticos:

  • a) Las empresas de seguridad privada contratadas para la vigilancia y protección de las infraestructuras estratégicas del país.
  • b) Los ministerios y organismos de la Administración General del Estado que figuran en el anexo de la Ley para cada sector.
  • c) Las entidades u organismos responsables de las inversiones o del funcionamiento diario de una instalación, red, sistema o equipo designado como infraestructura crítica.
Ver solución

Respuesta: c) Art. 2 m). Los ministerios del anexo son otro agente del Sistema. (art. 2 m) Ley 8/2011)

4. Según la Ley 8/2011, la realización de altas, bajas y modificaciones de infraestructuras en el Catálogo, así como la determinación de la criticidad de las infraestructuras estratégicas incluidas en él, corresponde:

  • a) A la Comisión Nacional para la Protección de las Infraestructuras Críticas.
  • b) Al CNPIC.
  • c) Al Grupo de Trabajo Interdepartamental.
Ver solución

Respuesta: b) Art. 7.3 Ley 8/2011. (art. 7.3 Ley 8/2011)

5. El CNPIC depende orgánicamente de:

  • a) La Dirección Adjunta Operativa de la Policía Nacional.
  • b) El Departamento de Seguridad Nacional.
  • c) La Secretaría de Estado de Seguridad.
Ver solución

Respuesta: c) Art. 7.2 Ley 8/2011. (art. 7.2 Ley 8/2011)

Hacer el test completo del tema 15

Normativa de este tema

Cada pregunta se verifica automáticamente contra el texto de su fuente antes de publicarse. ¿Ves un error? Repórtalo desde la propia pregunta: lo revisamos.