PoliciaOpo
Premium

Tema 15: Infraestructuras críticas y ciberseguridad

Dirección General de la Policía (Ministerio del Interior) · Policía Nacional · Escala Básica, categoría de Policía

Estudia el tema 15 y haz su test

Epígrafe oficial

Medidas para la Protección de Infraestructuras Críticas. El Catálogo Nacional de Infraestructuras Críticas. El Sistema de Protección de Infraestructuras Críticas. Ciberseguridad.

Resumen

La Ley 8/2011, de 28 de abril, por la que se establecen medidas para la protección de las infraestructuras críticas (conocida como Ley PIC), fija las estrategias y estructuras para dirigir y coordinar a las Administraciones en la protección de estas infraestructuras frente a atentados terroristas y otras amenazas, e implica a sus operadores públicos y privados (art. 1). Incorpora la Directiva 2008/114/CE y la desarrolla el Reglamento aprobado por el Real Decreto 704/2011, de 20 de mayo. No se aplica a las infraestructuras del Ministerio de Defensa ni de las Fuerzas y Cuerpos de Seguridad, que se rigen por su propia normativa (art. 3).

Conceptos clave (art. 2). Servicio esencial es el necesario para las funciones sociales básicas, la salud, la seguridad o el bienestar de los ciudadanos o para el funcionamiento de las instituciones. Las infraestructuras estratégicas son las instalaciones, redes, sistemas y equipos sobre los que descansan esos servicios; las infraestructuras críticas son las estratégicas cuyo funcionamiento es indispensable y no permite soluciones alternativas, de modo que su perturbación o destrucción tendría un grave impacto sobre los servicios esenciales; y las críticas europeas son las que, si fallan, afectarían gravemente al menos a dos Estados miembros. Una zona crítica es una zona geográfica continua con varias infraestructuras críticas de operadores distintos e interdependientes. La criticidad se mide con cuatro criterios horizontales: número de personas afectadas, impacto económico, impacto medioambiental e impacto público y social.

El anexo de la ley recoge doce sectores estratégicos: Administración, Espacio, Industria nuclear, Industria química, Instalaciones de investigación, Agua, Energía, Salud, Tecnologías de la Información y las Comunicaciones, Transporte, Alimentación y Sistema financiero y tributario, con los ministerios y organismos responsables de cada uno.

El Catálogo Nacional de Infraestructuras Estratégicas es el registro con toda la información y valoración de las infraestructuras estratégicas del país, incluidas las críticas y críticas europeas. Su responsable es el Ministerio del Interior a través de la Secretaría de Estado de Seguridad, que también clasifica las infraestructuras (art. 4), y el CNPIC da las altas, bajas y modificaciones y determina la criticidad (art. 7.3). Según el Real Decreto 704/2011, el Catálogo tiene la calificación de SECRETO, otorgada por Acuerdo del Consejo de Ministros de 2 de noviembre de 2007 (art. 4.3 del reglamento).

El Sistema de Protección de Infraestructuras Críticas (Sistema PIC) reúne instituciones, órganos y empresas públicas y privadas. Sus agentes son la Secretaría de Estado de Seguridad, que es el órgano superior responsable; el Centro Nacional para la Protección de las Infraestructuras Críticas (CNPIC), que depende orgánicamente de ella e impulsa, coordina y supervisa; los ministerios y organismos del anexo; las comunidades autónomas y ciudades autónomas; las Delegaciones del Gobierno; las corporaciones locales, a través de la asociación de entidades locales de mayor implantación; la Comisión Nacional para la Protección de las Infraestructuras Críticas; el Grupo de Trabajo Interdepartamental; y los operadores críticos (art. 5). La Comisión, presidida por el Secretario de Estado de Seguridad, aprueba los Planes Estratégicos Sectoriales y designa a los operadores críticos a propuesta del Grupo de Trabajo, que preside el director del CNPIC (arts. 11 y 12 de la ley y 11 y 12 del reglamento).

Los operadores críticos, que deben gestionar al menos una infraestructura crítica, colaboran con el Sistema y tienen en el CNPIC su interlocutor con el Ministerio del Interior. Deben elaborar el Plan de Seguridad del Operador y un Plan de Protección Específico por cada infraestructura crítica, designar un Responsable de Seguridad y Enlace, que necesita la habilitación de director de seguridad, y un Delegado de Seguridad por infraestructura, y constituir un Área de Seguridad del Operador (arts. 13, 16 y 17). Los instrumentos de planificación son cinco: Plan Nacional de Protección de las Infraestructuras Críticas, Planes Estratégicos Sectoriales, Planes de Seguridad del Operador, Planes de Protección Específicos y Planes de Apoyo Operativo, estos últimos elaborados por el cuerpo policial competente en la demarcación (art. 14).

Plazos del reglamento: el Plan de Seguridad del Operador se presenta en seis meses desde la designación y el Plan de Protección Específico en cuatro meses desde la aprobación del anterior; el Responsable de Seguridad y Enlace y el Delegado de Seguridad se comunican en tres meses; y los planes se revisan cada dos años (arts. 22, 24, 25, 27, 34 y 35 del Real Decreto 704/2011). La Comisión se reúne al menos una vez al año y el Grupo de Trabajo al menos dos.

Ciberseguridad. El Real Decreto-ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información (que transpuso la Directiva NIS de 2016), y su reglamento, el Real Decreto 43/2021, regulan la seguridad de las redes que sostienen los servicios esenciales y los servicios digitales (mercados en línea, motores de búsqueda y computación en nube) y crean un sistema de notificación de incidentes. Para los operadores de servicios esenciales que también son operadores críticos, la autoridad competente es la Secretaría de Estado de Seguridad a través del CNPIC. Los CSIRT de referencia son el CCN-CERT del Centro Criptológico Nacional (sector público), el INCIBE-CERT (resto de entidades y ciudadanos; en los operadores críticos lo operan juntos INCIBE y el CNPIC) y el ESPDEF-CERT del Ministerio de Defensa. El punto de contacto único con la UE es el Consejo de Seguridad Nacional a través del Departamento de Seguridad Nacional. Los incidentes con efectos perturbadores significativos se notifican a través del CSIRT de referencia, y las multas llegan a 1.000.000 de euros en las infracciones muy graves. La Directiva NIS2 (2022/2555) sustituye a la de 2016, pero en el BOE consolidado no figura todavía la ley española que la transponga, por lo que el Real Decreto-ley 12/2018 sigue vigente.

La Estrategia Nacional de Ciberseguridad 2019, publicada por la Orden PCI/487/2019, se inspira en los principios rectores de la Seguridad Nacional (unidad de acción, anticipación, eficiencia y resiliencia), fija un objetivo general, garantizar el uso seguro y fiable del ciberespacio, cinco objetivos específicos y siete líneas de acción. Su arquitectura, bajo la dirección del Presidente del Gobierno, la forman el Consejo de Seguridad Nacional, el Consejo Nacional de Ciberseguridad y el Comité de Situación, en el marco de la Ley 36/2015, de Seguridad Nacional.

Claves para el examen

Truco

Los cinco planes van de lo general a lo concreto con «NESPA»: Nacional, Estratégicos sectoriales, de Seguridad del operador, de Protección específicos y de Apoyo operativo. Y los plazos del operador, «6-4-3»: seis meses el Plan de Seguridad, cuatro el de Protección y tres para nombrar al responsable y al delegado.

Vídeos recomendados

Ver el test del tema 15 (25 preguntas, Premium)

← Tema 14 · Tema 16 →