- Significado
- Protección de sistemas, datos y servicios
- Objetivos de seguridad
- disponibilidad, integridad, confidencialidad, autenticidad
- Pilares
- Tecnología, procesos, personas
- Relación con NIS2
- Tema central de la directiva
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es la ciberseguridad?
Ciberseguridad (cybersecurity) abarca todas las medidas que protegen los sistemas, los datos y los servicios digitales frente a ataques, caídas y usos indebidos. No es un producto aislado, sino un juego permanente entre tecnología, procesos y personas. El marco jurídico lo marcan la Directiva NIS2 y su Transposición en España , que todavía está pendiente. La ciberseguridad, en cambio, es la disciplina técnica que hay detrás: proteger de verdad la información y los servicios, algo que no espera a ninguna ley.
Los objetivos de seguridad
En el fondo se trata de cuatro valores, los llamados objetivos de seguridad: disponibilidad, integridad, confidencialidad y autenticidad. Disponibilidad significa que los sistemas son accesibles; integridad, que los datos no se alteran; confidencialidad, que solo accede quien está autorizado; autenticidad, que el origen y la veracidad están garantizados. Un incidente de seguridad afecta casi siempre a uno o varios de estos valores, por ejemplo cuando el ransomware paraliza la disponibilidad de la producción.
Cómo se consigue la ciberseguridad
Una ciberseguridad eficaz descansa sobre tres pilares que tienen que engranar entre sí. La tecnología sola, sin procesos vividos y sin personas formadas, deja huecos:
- Tecnología: entre otras cosas MFA, cifrado, copias de seguridad, vigilancia y gestión de parches.
- Procesos: gestión de riesgos, respuesta a incidentes y unas políticas de seguridad.
- Personas: formación periódica en concienciación y buena ciberhigiene en el día a día.
La ciberseguridad y NIS2
NIS2 es en esencia una directiva de ciberseguridad. Exige gestionarla de forma sistemática, proporcionada y demostrable, y lo más práctico es reunirlo todo en un SGSI conforme a normas como la ISO 27001. Poder demostrarlo es lo decisivo: ante una controversia o una inspección, la entidad tiene que acreditar qué medidas ha adoptado. España todavía no ha transpuesto la directiva y sigue rigiéndose por el Real Decreto-ley 12/2018 y el Real Decreto 43/2021, pero nada de esto depende del texto español: quien espera pierde un tiempo que no recuperará cuando la ley entre en vigor.
Ejemplo: un empleado recibe un correo de phishing engañosamente creíble. Si la ciberseguridad funciona, lo reconoce gracias a la formación de concienciación, un filtro antispam (tecnología) intercepta los correos parecidos y un proceso de comunicación definido (procesos) hace que el caso llegue de inmediato a informática. Así, una posible fuga de datos se queda en una amenaza notificada y repelida.
Más información: ENISA — Agencia de la UE para la Ciberseguridad
Preguntas frecuentes
¿Qué es la ciberseguridad?
La ciberseguridad es la protección de los sistemas informáticos, los datos y los servicios frente a ataques, caídas y usos indebidos. No es un producto aislado, sino un juego permanente entre tres pilares: la tecnología, como el cifrado y las copias de seguridad; unos procesos definidos con claridad; y personas formadas. Solo cuando los tres encajan surge una protección fiable frente a amenazas como el phishing, el ransomware o el robo de datos.
¿Cuáles son los objetivos de seguridad?
Son cuatro: disponibilidad (los sistemas son accesibles), integridad (los datos no se alteran), confidencialidad (solo accede quien está autorizado) y autenticidad (el origen y la veracidad están garantizados). El artículo 6, apartado 2, de la Directiva (UE) 2022/2555 los nombra expresamente. En alemán se recuerdan con la sigla VIVA, una regla mnemotécnica sin equivalente en español; la abreviatura internacional habitual es la tríada CIA, que reúne los tres primeros. Un incidente afecta normalmente a uno o varios de esos valores, por ejemplo cuando un ataque de ransomware paraliza la disponibilidad de la producción.
¿Qué relación tiene la ciberseguridad con NIS2?
NIS2 es en esencia una directiva de ciberseguridad. Obliga a las entidades afectadas a gestionarla de forma sistemática, proporcionada y demostrable, preferiblemente reunida en un sistema de gestión de la seguridad de la información conforme a normas como la ISO 27001. Poder demostrarlo es lo decisivo: ante una inspección hay que acreditar qué medidas se han adoptado. España todavía no ha transpuesto la directiva y siguen vigentes el Real Decreto-ley 12/2018 y el Real Decreto 43/2021. Sobre las sanciones, el artículo 34 fija cuantías máximas mínimas: al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales.