CÓDIGO DE DERECHO DE LA CIBERSEGURIDAD
ÍNDICE SISTEMÁTICO
ANEXO. Acuerdo de implementación de los mecanismos para garantizar el funcionamiento integrado del Sistema
de Seguridad Nacional . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
27
§ 6. Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de
Seguridad. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
30
Preámbulo . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
CAPÍTULO I. Disposiciones generales . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
CAPÍTULO II. Principios básicos . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
CAPÍTULO III. Política de seguridad y requisitos mínimos de seguridad . . . . . . . . . .
CAPÍTULO IV. Seguridad de los sistemas: auditoría, informe e incidentes de seguridad
CAPÍTULO V. Normas de conformidad . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
CAPÍTULO VI. Actualización del Esquema Nacional de Seguridad. . . . . . . . . . . . . .
CAPÍTULO VII. Categorización de los sistemas de información . . . . . . . . . . . . . . . .
Disposiciones adicionales . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Disposiciones transitorias . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Disposiciones derogatorias . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Disposiciones finales . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
ANEXO I. Categorías de seguridad de los sistemas de información . . . . . . . . . . . . . . .
ANEXO II. Medidas de Seguridad . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
ANEXO III. Auditoría de la seguridad . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
ANEXO IV. Glosario . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
30
37
38
40
46
48
49
49
50
50
50
51
51
53
101
102
§ 7. Orden PRE/2740/2007, de 19 de septiembre, por la que se aprueba el Reglamento de
Evaluación y Certificación de la Seguridad de las Tecnologías de la Información. . . . . . . . . . .
106
Preámbulo . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Artículos . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Disposiciones adicionales . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Disposiciones finales . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
REGLAMENTO DE EVALUACIÓN Y CERTIFICACIÓN DE LA SEGURIDAD DE LAS TECNOLOGÍAS
INFORMACIÓN . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
CAPÍTULO I. Disposiciones generales . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
CAPÍTULO II. Estructura y funciones del organismo de certificación . . . . . . . . . . . . . . . . . . . . . . . .
Sección 1.ª Estructura del organismo de certificación . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Sección 2.ª Funciones de los cargos del organismo de certificación . . . . . . . . . . . . . . . . . . . . . .
Sección 3.ª Consejo de acreditación y certificación . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Sección 4.ª Acreditación y certificación . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
CAPÍTULO III. Requisitos de acreditación de laboratorios . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Sección 1.ª Requisitos de seguridad para laboratorios que evalúen productos clasificados. . . . . . . .
Sección 2.ª Requisitos de seguridad para laboratorios que evalúen productos no clasificados. . . . . .
Subsección 1.ª Responsabilidades del laboratorio . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Subsección 2.ª Tratamiento de la información de las evaluaciones . . . . . . . . . . . . . . . . . . . . .
Subsección 3.ª Servicio de Protección de la información de las evaluaciones . . . . . . . . . . . . . .
Subsección 4.ª Inspecciones de seguridad . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Subsección 5.ª Visitas . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Subsección 6.ª Zonas de acceso restringido . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Subsección 7.ª Procedimiento de seguridad. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Subsección 8.ª Seguridad de los sistemas de información. . . . . . . . . . . . . . . . . . . . . . . . . . .
Sección 3.ª Requisitos de los procedimientos de evaluación . . . . . . . . . . . . . . . . . . . . . . . . . . .
CAPÍTULO IV. Acreditación de laboratorios . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Sección 1.ª Acreditación . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Sección 2.ª Alcance de la acreditación . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Sección 3.ª Criterios de acreditación . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Sección 4.ª Procedimiento de acreditación . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Sección 5.ª Seguimiento de la actividad de evaluación . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Sección 6.ª Formulación de observaciones, plazos y recursos . . . . . . . . . . . . . . . . . . . . . . . . . .
CAPÍTULO V. Certificación de productos y sistemas. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Sección 1.ª Certificación . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Sección 2.ª Alcance de la certificación . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Sección 3.ª Criterios de certificación . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Sección 4.ª Procedimiento de certificación . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Sección 5.ª Seguimiento del uso de los certificados . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Sección 6.ª Formulación de observaciones, plazos y recursos . . . . . . . . . . . . . . . . . . . . . . . . . .
CAPÍTULO VI. Criterios y metodologías de evaluación . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
– VIII –
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
.
. . . . .
. . . . .
. . . . .
. . . . .
DE LA
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
. . . . .
106
107
107
107
108
108
109
109
110
112
113
113
114
114
114
116
118
119
120
121
122
123
125
128
128
128
129
129
132
133
134
134
135
135
135
138
139
140