Todas las entradasDiario · entrada 04 / 04
Sin jerga

Respuesta breve: La modificación de la Ley del Sistema Nacional de Ciberseguridad (KSC), que transpone la Directiva NIS 2, está en vigor desde el 3 de abril de 2026. La administración del distrito (starostwo powiatowe) es en ella una entidad clave (podmiot kluczowy), el ayuntamiento que emplea al menos 50 personas también lo es, y los ayuntamientos más pequeños y las unidades organizativas de la administración local son, por regla general, entidades importantes (podmiot ważny). De la ejecución de las obligaciones responde el responsable de la entidad, también cuando las ha delegado en otra persona. Hay 12 meses para la implementación, es decir, hasta el 3 de abril de 2027, y las sanciones podrán imponerse por primera vez transcurridos dos años desde la entrada en vigor de la ley. El primer paso no es técnico: es un inventario ordenado de sistemas, responsables, contratos y riesgos.

Este artículo está dirigido a los jefes de distrito (starostas), alcaldes, secretarios y tesoreros. No explico en él cómo proteger los sistemas, porque esa es tarea de los informáticos y los especialistas en seguridad. Describo qué significa la ley para las personas que firman las decisiones y el presupuesto.

Qué ha cambiado y desde cuándo

La Ley de 23 de enero de 2026 de modificación de la Ley del Sistema Nacional de Ciberseguridad (Dz. U. de 2026, pos. 252) entró en vigor el 3 de abril de 2026. Introdujo la división entre entidades clave y entidades importantes, y las administraciones locales aparecen en ella expresamente, en el sector «entidades públicas».

Los plazos de las disposiciones transitorias que la dirección debe conocer:

  • 12 meses para cumplir las obligaciones del capítulo 3 de la ley, contados desde su entrada en vigor. Para las entidades sujetas a la ley desde el principio, esto significa el 3 de abril de 2027.
  • 24 meses para la primera auditoría de seguridad del sistema de información. Se aplica a las entidades clave; después, la auditoría se repite al menos una vez cada 3 años.
  • Las sanciones económicas podrán imponerse por primera vez transcurridos 2 años desde la entrada en vigor de la ley, es decir, después del 3 de abril de 2028.

El registro de entidades clave e importantes funciona desde el 13 de abril de 2026. El ministro competente en materia de digitalización inscribe de oficio en él a las entidades públicas, y después las requiere para que completen los datos que falten. Hay 6 meses desde la notificación del requerimiento para completarlos, bajo pena de sanción. Conviene comprobar si ese requerimiento ya ha llegado a la administración y quién se ha ocupado de él.

Autorregistro y entidades públicas. El plazo de autorregistro en el registro venció el 3 de octubre de 2026, pero, según el comunicado del Ministerio de Digitalización, se refería a las organizaciones que se inscriben por sí mismas, por ejemplo las empresas. Las entidades públicas se inscriben de oficio y no presentan solicitud de inscripción. Su tarea comienza tras recibir el requerimiento: hay que completar los datos en el registro. Por tanto, la administración que todavía no ha recibido el requerimiento no va con retraso en el autorregistro, pero conviene determinar quién recibe este tipo de escritos y si las unidades organizativas y las empresas municipales han comprobado su estatus por separado. El comunicado no describe las consecuencias de incumplir el plazo del 3 de octubre, por lo que no extraigo de él ninguna conclusión sobre sanciones.

Si la ley afecta a nuestra administración

En el anexo n.º 1 de la ley, en el sector «entidades públicas», se enumeran, entre otras:

  • el starostwo (administración del distrito), con independencia de su tamaño;
  • el ayuntamiento, si a 1 de enero de un año dado emplea, con contrato de trabajo, al menos 50 personas en equivalente a jornada completa.

Estas entidades son entidades clave. Por su parte, es entidad importante la entidad pública que no es clave y que es una unidad presupuestaria municipal, un establecimiento presupuestario municipal, una institución cultural municipal o una empresa que ejecuta tareas de utilidad pública, si realiza una tarea pública mediante sistemas de información. Por tanto, el ayuntamiento más pequeño y las unidades organizativas de la administración local también tienen obligaciones, solo que de alcance más reducido. Conviene confirmar el estatus de cada entidad con el asesor jurídico de la administración.

La entidad clave implementa el sistema completo de gestión de la seguridad de la información descrito en el art. 8 de la ley y se somete a auditoría. La entidad importante que es entidad pública aplica, en su lugar, una lista más breve de requisitos del anexo n.º 4. La ley también permite que las entidades locales organicen una gestión conjunta de estas obligaciones o las encomienden, mediante acuerdo, a una de ellas.

Qué impone la ley al responsable

Estas disposiciones no se pueden delegar en el departamento de informática. Conforme al art. 8c, el responsable de la entidad responde de la ejecución de las obligaciones en materia de ciberseguridad, también cuando ha delegado algunas o todas ellas en otra persona. En una entidad del sector de las finanzas públicas, el responsable es el jefe de la entidad en el sentido de la Ley de Finanzas Públicas.

El art. 8d enumera lo que el responsable hace personalmente:

  1. toma las decisiones sobre la preparación, implementación, aplicación, revisión y supervisión del sistema de gestión de la seguridad de la información;
  2. planifica los medios financieros adecuados para estas obligaciones;
  3. asigna tareas y supervisa su ejecución;
  4. se asegura de que los empleados conocen sus obligaciones y la normativa interna;
  5. garantiza que la actuación de la entidad cumple la normativa.

A esto se añade la formación: el responsable y la persona en quien ha delegado las obligaciones la reciben una vez al año natural, y la participación debe quedar documentada (art. 8e).

Para la supervisión financiera

El segundo punto es una tarea para ahora. El proyecto de presupuesto de 2027 se elabora en otoño, y el plazo del 3 de abril de 2027 cae dentro de ese año presupuestario. No se puede valorar con rigor la partida de «ciberseguridad» sin saber cuántos sistemas tiene la administración, quién los mantiene y qué contratos habrá que modificar. El tesorero tiene derecho a pedir esa base.

Cuáles son las sanciones

Se puede imponer una sanción económica a la entidad y, por separado, a su responsable.

Para la entidad clave, la sanción va de 20.000 zł a 10 millones de euros, o el 2 % de los ingresos de la actividad económica; para la entidad importante, de 15.000 zł a 7 millones de euros, o el 1,4 %. El órgano tiene en cuenta, en este caso, la capacidad financiera de la entidad pública.

El responsable de una entidad pública puede ser sancionado con una cuantía de hasta el 100 % de la remuneración que percibe (art. 73a). El fundamento puede ser, entre otros, el incumplimiento de las obligaciones de los arts. 8 y 8d o la falta de formación.

Por qué el primer paso es el inventario

El anexo n.º 4, es decir, la lista de requisitos para la entidad importante que es entidad pública, empieza por un punto: la inventariación de los productos, servicios y procesos TIC utilizados para el tratamiento de la información. La entidad clave, por su parte, debe evaluar sistemáticamente el riesgo, gestionar los activos y velar por la seguridad de la cadena de suministro. Ninguna de estas obligaciones se puede cumplir si la administración no sabe qué tiene.

Analogía para el consejo

Una aseguradora no puede valorar la póliza de un edificio que nadie sabe describir: cuántas plantas tiene, quién tiene las llaves, cuándo fue la última revisión de las instalaciones. Los especialistas en seguridad también necesitan, primero, una lista de lo que deben proteger.

El inventario puede prepararlo el propio equipo de la administración. Debe incluir cuatro elementos:

  • Sistemas. Cada sistema y servicio que utilizan la administración y sus unidades, incluidos los adquiridos por los departamentos al margen del área de informática.
  • Responsables. Quién, en cada departamento, responde del sistema y quién decide sobre el acceso a él.
  • Contratos. Proveedor, plazo, alcance del servicio, cláusulas de seguridad y qué ocurre al finalizar el contrato.
  • Riesgos. Qué pasará cuando el sistema deje de funcionar y cuánto tiempo puede la administración trabajar sin él.

Qué preguntar a los informáticos y a los especialistas en seguridad

El responsable no tiene que evaluar las soluciones técnicas. Debe obtener respuestas claras a varias preguntas:

  1. ¿Somos entidad clave o entidad importante? ¿Cómo se aplica esto a nuestras unidades organizativas y empresas municipales?
  2. ¿Ha llegado el requerimiento para completar los datos en el registro y quién responde del plazo?
  3. ¿Tenemos un inventario actualizado de sistemas, servicios y contratos? ¿Cuándo se revisó por última vez?
  4. ¿Quién realiza la evaluación de riesgos y dónde está documentada?
  5. ¿A quién y por qué vía notificamos un incidente grave? La ley habla de notificarlo de inmediato, en un plazo no superior a 72 horas desde su detección.
  6. ¿Qué tareas haremos nosotros mismos, cuáles junto con otras entidades y cuáles encargaremos a terceros?
  7. ¿Cuánto costará esto en 2027 y qué parte es obligación y qué parte es elección?

Sin respuesta a la tercera pregunta, las demás serán una estimación.

Fuentes

Estado legal a 4 de octubre de 2026. Este artículo no constituye asesoramiento jurídico ni de seguridad.

¿Un ayuntamiento pequeño también está sujeto a la ley?
Un ayuntamiento que emplea a menos de 50 personas no es entidad clave, pero, como unidad presupuestaria municipal que ejecuta tareas públicas mediante sistemas de información, es, por regla general, entidad importante. En ese caso aplica la lista más breve de requisitos del anexo n.º 4.
¿Puede el responsable delegar la responsabilidad en el informático?
Puede encomendar las obligaciones a otra persona, con su consentimiento, pero, conforme al art. 8c, sigue siendo responsable. Por eso necesita documentos que muestren qué decidió y sobre qué base.
¿Basta con el inventario de sistemas para cumplir la ley?
No. El inventario es el punto de partida, no el cumplimiento de las obligaciones. Sin él, sin embargo, no se puede evaluar el riesgo con rigor, planificar el presupuesto ni mostrar sobre qué premisas la dirección tomó sus decisiones.
Si la administración no dispone de un inventario actualizado de sistemas, responsables, contratos y riesgos, puedo ayudar a prepararlo en 2-6 semanas, por un importe por debajo del umbral de contratación pública. Vean qué incluye la inventariación →

Hablemos de su situación, en concreto y no en términos generales.