{"id":102790,"date":"2026-06-17T12:25:20","date_gmt":"2026-06-17T10:25:20","guid":{"rendered":"https:\/\/eiposgrados.com\/?p=102790"},"modified":"2026-06-17T12:25:23","modified_gmt":"2026-06-17T10:25:23","slug":"legislation-and-cybersecurity","status":"publish","type":"post","link":"https:\/\/eiposgrados.com\/eng\/blog-ciberseguridad\/legislacion-y-ciberseguridad\/","title":{"rendered":"Legislation and cybersecurity: lawyers and engineers, a strategic partnership"},"content":{"rendered":"<p><\/p>\n\n\n\n<p>Mucho se ha hablado y escrito acerca del papel de las regulaciones en la seguridad de la informaci\u00f3n. Con este art\u00edculo pretendo dar una opini\u00f3n, debatible y rebatible,<br>acerca de este aspecto y posicionarme en que los perfiles legislativos y t\u00e9cnicos solo<br>pueden trabajar de la mano para lograr el fin ansiado y perseguido de disfrutar de una sociedad cibersegura y resiliente.<\/p>\n\n\n\n<p class=\"has-text-align-left\"><br>La ciberseguridad ha dejado de ser un \u00e1mbito circunscrito a cuestiones meramente<br>t\u00e9cnicas para convertirse en un componente esencial de la gobernanza corporativa y<br>de la seguridad nacional en el caso de los gobiernos y las administraciones p\u00fablicas.<br>En este contexto, la legislaci\u00f3n y el cumplimiento normativo no deben interpretarse<br>como una carga administrativa, sino como un aliado fundamental que impulsa a las<br>organizaciones a elevar su nivel de madurez en la gesti\u00f3n de riesgos digitales.<\/p>\n\n\n\n<h2 class=\"wp-block-heading has-text-align-left\"><br><strong>El marco normativo como catalizador de la ciberseguridad<\/strong><\/h2>\n\n\n\n<p class=\"has-text-align-left\"><br>El desarrollo legislativo en materia de ciberseguridad y protecci\u00f3n de datos ha<br>introducido est\u00e1ndares m\u00ednimos que obligan a las empresas a integrar la seguridad en sus procesos de gesti\u00f3n. El Reglamento General de Protecci\u00f3n de Datos (RGPD,<br>Reglamento (UE) 2016\/679) supuso un hito al establecer obligaciones estrictas sobre<br>el tratamiento de informaci\u00f3n personal, con mecanismos de responsabilidad proactiva (\u201caccountability\u201d) y sanciones significativas en caso de incumplimiento. Su impacto ha ido m\u00e1s all\u00e1 de la privacidad: ha reforzado la necesidad de incorporar pol\u00edticas de seguridad robustas para garantizar la confidencialidad, integridad y disponibilidad de los datos, en este caso de car\u00e1cter personal, pero perfectamente extrapolable a cualquier otro tipo de informaci\u00f3n.<\/p>\n\n\n\n<p class=\"has-text-align-left\"><br>En paralelo, la Directiva (UE) 2016\/1148, conocida como Directiva NIS, y su revisi\u00f3n<br>a trav\u00e9s de la Directiva (UE) 2022\/2555 (NIS2), han ampliado la exigencia de medidas<br>de seguridad a un mayor n\u00famero de sectores, incluyendo servicios esenciales y<br>proveedores de servicios digitales. La transposici\u00f3n de NIS2 a los ordenamientos<br>nacionales, incluida Espa\u00f1a, obliga a muchas pymes y medianas empresas que<br>forman parte de cadenas de suministro cr\u00edticas a adoptar medidas de ciberseguridad que antes no eran exigibles. Este marco normativo est\u00e1 contribuyendo a la creaci\u00f3n de un ecosistema m\u00e1s homog\u00e9neo y resiliente frente a amenazas transnacionales.<\/p>\n\n\n\n<p class=\"has-text-align-left\">Asimismo, normativas sectoriales como el Real Decreto-ley 12\/2018, de seguridad<br>de las redes y sistemas de informaci\u00f3n en Espa\u00f1a, o est\u00e1ndares internacionales<br>como la ISO\/IEC 27001, refuerzan la necesidad de alineamiento entre cumplimiento<br>legal y buenas pr\u00e1cticas t\u00e9cnicas.<\/p>\n\n\n\n\n\n<p><\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>M\u00e1s all\u00e1 de los sectores regulados<\/strong><\/h2>\n\n\n\n<p>Si bien los sectores financieros, energ\u00e9ticos o sanitarios se encuentran hist\u00f3ricamente m\u00e1s regulados por su impacto en la sociedad, la realidad demuestra que ninguna organizaci\u00f3n est\u00e1 exenta de riesgos cibern\u00e9ticos. El ransomware, el espionaje industrial o el fraude digital afectan tanto a grandes corporaciones como a pymes, despachos profesionales o startups tecnol\u00f3gicas.<\/p>\n\n\n\n<p>En este sentido, el marco legal proporciona un lenguaje com\u00fan para abordar la<br>seguridad de manera transversal. La obligaci\u00f3n de cumplir con determinadas<br>normativas impulsa a empresas de todos los tama\u00f1os a sistematizar sus controles<br>internos, asignar recursos y justificar inversiones en seguridad.<\/p>\n\n\n\n<p>Cabe destacar que, adem\u00e1s de los marcos generales como RGPD o NIS2, existen<br>regulaciones sectoriales que refuerzan la exigencia de medidas de seguridad<br>espec\u00edficas. En el \u00e1mbito financiero, la Directiva (UE) 2015\/2366 (PSD2) sobre<br>servicios de pago establece obligaciones estrictas en torno a la autenticaci\u00f3n<br>reforzada del cliente (SCA) y la protecci\u00f3n de las transacciones electr\u00f3nicas. De<br>forma complementaria, el nuevo Reglamento (UE) 2022\/2554, conocido como<br>DORA (Digital Operational Resilience Act), introduce un marco homog\u00e9neo para la<br>gesti\u00f3n de riesgos de tecnolog\u00edas de la informaci\u00f3n y la comunicaci\u00f3n (TIC) en<br>bancos, aseguradoras, empresas de inversi\u00f3n y proveedores de servicios financieros. Su objetivo es garantizar que el sector financiero europeo pueda resistir, responder y recuperarse de incidentes graves de ciberseguridad, reforzando tanto la continuidad de negocio como la confianza de los clientes.<\/p>\n\n\n\n<p><br>En el sector de los seguros y la inversi\u00f3n, la normativa Solvencia II (Directiva<br>2009\/138\/CE) y la Directiva MiFID II (2014\/65\/UE) incorporan tambi\u00e9n requisitos de<br>gesti\u00f3n de riesgos tecnol\u00f3gicos y continuidad de negocio.<\/p>\n\n\n\n<p><br>En Espa\u00f1a, la Ley 41\/2002 de autonom\u00eda del paciente y el Reglamento (UE)<br>2017\/745 sobre productos sanitarios obligan a reforzar la confidencialidad y<br>seguridad de la informaci\u00f3n cl\u00ednica, mientras que el Real Decreto 43\/2021, que<br>desarrolla el Real Decreto-ley 12\/2018 en materia de seguridad de las redes y<br>sistemas de informaci\u00f3n, introduce obligaciones de seguridad espec\u00edficas para<br>operadores de servicios esenciales y proveedores digitales. Asimismo, en el sector<br>energ\u00e9tico, la normativa derivada del Reglamento (UE) 2019\/941 sobre la<br>preparaci\u00f3n frente a riesgos en el sector de la electricidad integra requisitos de<br>ciberseguridad como parte de la resiliencia operativa.<\/p>\n\n\n\n<p><br>De este modo, el cumplimiento normativo no solo responde a exigencias gen\u00e9ricas,<br>sino tambi\u00e9n a requisitos especializados que var\u00edan en funci\u00f3n de la actividad. Esto<br>consolida la idea de que el cumplimiento se convierte en un elemento diferenciador<br>en t\u00e9rminos de reputaci\u00f3n y competitividad, capaz de generar confianza en<br>clientes, inversores y socios estrat\u00e9gicos.<\/p>\n\n\n\n<h2 class=\"gb-headline gb-headline-ae409fcd gb-headline-text\"><strong>Sociedad digital y responsabilidad compartida<\/strong><\/h2>\n\n\n\n<p>La interconexi\u00f3n global convierte la ciberseguridad en un bien p\u00fablico. Las<br>legislaciones que obligan a notificar incidentes de seguridad (art\u00edculo 33 del RGPD<br>o art\u00edculo 23 de la Directiva NIS2) fomentan una cultura de transparencia y<br>colaboraci\u00f3n que trasciende lo empresarial. Estas obligaciones han permitido que las autoridades competentes recopilen informaci\u00f3n para mejorar la respuesta coordinada frente a ciberamenazas y que los ciudadanos tengan mayor conciencia sobre los riesgos a los que est\u00e1n expuestos.<\/p>\n\n\n\n<p><br>La regulaci\u00f3n, por tanto, no se limita a la protecci\u00f3n de intereses privados, sino que<br>articula mecanismos de corresponsabilidad entre administraciones, sector privado y<br>ciudadan\u00eda, reforzando la resiliencia colectiva frente a riesgos globales.<\/p>\n\n\n\n<figure class=\"gb-block-image gb-block-image-5b4ec82b\"><a href=\"https:\/\/es.linkedin.com\/in\/sergio-padilla-foubelo-70b32336\" target=\"_blank\" rel=\"noopener\"><img fetchpriority=\"high\" decoding=\"async\" width=\"1091\" height=\"613\" class=\"gb-image gb-image-5b4ec82b\" src=\"https:\/\/eiposgrados.com\/wp-content\/uploads\/2026\/06\/captura-de-pantalla-2026-06-10-023022.png\" alt=\"cybersecurity\" title=\"Captura de pantalla 2026-06-10 023022\" srcset=\"https:\/\/eiposgrados.com\/wp-content\/uploads\/2026\/06\/captura-de-pantalla-2026-06-10-023022.png 1091w, https:\/\/eiposgrados.com\/wp-content\/uploads\/2026\/06\/captura-de-pantalla-2026-06-10-023022-300x169.png 300w, https:\/\/eiposgrados.com\/wp-content\/uploads\/2026\/06\/captura-de-pantalla-2026-06-10-023022-1024x575.png 1024w, https:\/\/eiposgrados.com\/wp-content\/uploads\/2026\/06\/captura-de-pantalla-2026-06-10-023022-768x432.png 768w, https:\/\/eiposgrados.com\/wp-content\/uploads\/2026\/06\/captura-de-pantalla-2026-06-10-023022-294x165.png 294w, https:\/\/eiposgrados.com\/wp-content\/uploads\/2026\/06\/captura-de-pantalla-2026-06-10-023022-123x69.png 123w, https:\/\/eiposgrados.com\/wp-content\/uploads\/2026\/06\/captura-de-pantalla-2026-06-10-023022-18x10.png 18w, https:\/\/eiposgrados.com\/wp-content\/uploads\/2026\/06\/captura-de-pantalla-2026-06-10-023022-200x112.png 200w, https:\/\/eiposgrados.com\/wp-content\/uploads\/2026\/06\/captura-de-pantalla-2026-06-10-023022-500x281.png 500w, https:\/\/eiposgrados.com\/wp-content\/uploads\/2026\/06\/captura-de-pantalla-2026-06-10-023022-800x449.png 800w\" sizes=\"(max-width: 1091px) 100vw, 1091px\" \/><\/a><\/figure>\n\n\n\n<p><br><strong>Conclusiones: el cumplimiento como ventaja estrat\u00e9gica, la alianza entre<br>ingenieros y juristas y el papel del \u00e1rea de compliance<\/strong><\/p>\n\n\n\n<p><br>En un escenario donde las fronteras entre lo f\u00edsico y lo digital se difuminan, el<br>cumplimiento normativo en materia de ciberseguridad se erige como un acelerador<br>estrat\u00e9gico que impulsa la profesionalizaci\u00f3n, legitima inversiones y fortalece la<br>confianza en el mercado.<\/p>\n\n\n\n<p>Ahora bien, surge un debate relevante sobre la gobernanza interna del<br>cumplimiento normativo en relaci\u00f3n con la ciberseguridad: \u00bfdebe recaer la<br>responsabilidad legal en las \u00e1reas de compliance, tradicionalmente encargadas de la<br>supervisi\u00f3n normativa, o debe integrarse directamente en las \u00e1reas de<br>ciberseguridad?<\/p>\n\n\n\n<p><br>Desde una perspectiva de gobierno corporativo, el \u00e1rea de compliance resulta<br>fundamental como garante de la correcta interpretaci\u00f3n de la ley, de la alineaci\u00f3n con el marco regulatorio vigente y de la articulaci\u00f3n de la responsabilidad frente a \u00f3rganos de supervisi\u00f3n externos. En este plano, compliance asegura que la organizaci\u00f3n no solo adopte medidas t\u00e9cnicas, sino que tambi\u00e9n pueda demostrar, mediante evidencias documentales y procesos de auditor\u00eda, que dichas medidas cumplen con la normativa aplicable. As\u00ed, compliance act\u00faa como un puente entre las empresas y los reguladores.<\/p>\n\n\n\n<p><br>Por otro lado, desde una perspectiva m\u00e1s operativa, resulta ineficiente que la<br>interpretaci\u00f3n legal se mantenga aislada de la ejecuci\u00f3n t\u00e9cnica. El \u00e1rea de seguridad de la informaci\u00f3n necesita traducir en controles concretos las obligaciones que impone la ley: cifrado, monitorizaci\u00f3n, gesti\u00f3n de incidentes, continuidad de negocio o notificaci\u00f3n de brechas de seguridad. Para que este proceso sea \u00e1gil y eficaz, es necesario que el \u00e1rea de ciberseguridad asuma un rol activo en la gesti\u00f3n del cumplimiento, evitando que se convierta en una mera tarea administrativa desconectada de la realidad tecnol\u00f3gica.<\/p>\n\n\n\n<p><br>La soluci\u00f3n, en la pr\u00e1ctica, no pasa por elegir una de las dos posiciones de forma<br>excluyente, sino por construir modelos de colaboraci\u00f3n que integren ambas visiones. El \u00e1rea de compliance debe liderar el alineamiento con la estrategia corporativa y las exigencias regulatorias, mientras que ciberseguridad debe operacionalizar dichos requisitos, asegurando que las medidas t\u00e9cnicas implantadas no solo cumplen con la norma, sino que tambi\u00e9n aportan valor en t\u00e9rminos de reducci\u00f3n del riesgo.<\/p>\n\n\n\n<p><br>En este contexto, cobra a\u00fan m\u00e1s relevancia la colaboraci\u00f3n multidisciplinar entre<br>ingenieros y juristas. Los primeros garantizan la viabilidad t\u00e9cnica y la eficacia de los<br>controles, mientras que los segundos interpretan y traducen el marco normativo en<br>obligaciones aplicables a la organizaci\u00f3n. El futuro de la ciberseguridad corporativa<br>pasa, por tanto, por estructuras h\u00edbridas donde compliance y ciberseguridad act\u00faen de forma coordinada, evitando silos organizativos y promoviendo un modelo de<br>gobernanza integral que combine visi\u00f3n legal, estrat\u00e9gica y operativa. No deber\u00eda de<br>ser raro encontrarnos perfiles jur\u00eddicos como parte de los equipos operativos de las<br>\u00e1reas de seguridad de la informaci\u00f3n.<\/p>\n\n\n\n<p class=\"has-medium-font-size\"><strong>Sergio Padilla Foubello<br><\/strong>Director C\u00e1tedra Ciberseguridad EIP International Business School<\/p>\n\n\n\n<p>Do you want to train in&nbsp;<a href=\"https:\/\/eiposgrados.com\/eng\/programs\/master-in-cybersecurity\/\">Cybersecurity<\/a>At EIP we have the best training<\/p>","protected":false},"excerpt":{"rendered":"<p>Much has been said and written about the role of regulations in information security. With this article, I intend to offer my opinion\u2026 <a title=\"Legislation and cybersecurity: lawyers and engineers, a strategic partnership\" class=\"read-more\" href=\"https:\/\/eiposgrados.com\/eng\/blog-ciberseguridad\/legislacion-y-ciberseguridad\/\" aria-label=\"Read more about Legislation and cybersecurity: lawyers and engineers, a strategic partnership\">Read more<\/a><\/p>","protected":false},"author":4519,"featured_media":102791,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"inline_featured_image":false,"footnotes":""},"categories":[332],"tags":[],"class_list":["post-102790","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog-ciberseguridad"],"acf":[],"_links":{"self":[{"href":"https:\/\/eiposgrados.com\/eng\/wp-json\/wp\/v2\/posts\/102790","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/eiposgrados.com\/eng\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/eiposgrados.com\/eng\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/eiposgrados.com\/eng\/wp-json\/wp\/v2\/users\/4519"}],"replies":[{"embeddable":true,"href":"https:\/\/eiposgrados.com\/eng\/wp-json\/wp\/v2\/comments?post=102790"}],"version-history":[{"count":0,"href":"https:\/\/eiposgrados.com\/eng\/wp-json\/wp\/v2\/posts\/102790\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/eiposgrados.com\/eng\/wp-json\/wp\/v2\/media\/102791"}],"wp:attachment":[{"href":"https:\/\/eiposgrados.com\/eng\/wp-json\/wp\/v2\/media?parent=102790"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/eiposgrados.com\/eng\/wp-json\/wp\/v2\/categories?post=102790"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/eiposgrados.com\/eng\/wp-json\/wp\/v2\/tags?post=102790"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}