# Glosario de ciberseguridad y cumplimiento NIS2
> Recurso complementario del libro "NIS2 para PYMEs"
> © 2026 IAcademy Press — Uso exclusivo para compradores del libro
> Versión: 1.0 | Actualizado: Julio 2026

---

## A

### AEPD (Agencia Española de Protección de Datos)
Autoridad de control independiente en España para la protección de datos personales. Es quien supervisa el cumplimiento del RGPD y la LOPDGDD, tramita denuncias e impone sanciones. No confundir con las autoridades competentes en materia NIS2 (INCIBE, CCN).

### Amenaza
Cualquier evento o acción que pueda explotar una vulnerabilidad y causar daño a un activo de información. Ejemplos: ransomware, phishing, un empleado descontento, un desastre natural. Las amenazas pueden ser intencionadas (ataques) o accidentales (errores humanos, fallos de hardware).

### Análisis de impacto en el negocio (BIA)
Proceso que identifica los procesos críticos de una organización y evalúa las consecuencias (financieras, operativas, legales, reputacionales) de su interrupción. Es la base del plan de continuidad de negocio. Determina los RTO y RPO de cada proceso.

### Análisis de riesgos
Proceso sistemático de identificar amenazas y vulnerabilidades, evaluar su probabilidad e impacto, y decidir el tratamiento adecuado (mitigar, transferir, aceptar, evitar). NIS2 lo exige como primera medida (Art. 21.2.a). Metodologías comunes en España: MAGERIT, ISO 27005, NIST SP 800-30.

### Autenticación multifactor (MFA)
Mecanismo de seguridad que requiere dos o más factores independientes para verificar la identidad del usuario: algo que sabe (contraseña), algo que tiene (token, móvil), algo que es (huella, facial). NIS2 lo exige específicamente en su Art. 21.2.j. Ejemplos: código SMS, app autenticadora (TOTP), llave FIDO2.

---

## B

### BCP (Business Continuity Plan / Plan de continuidad de negocio)
Documento que establece los procedimientos para mantener o recuperar las operaciones críticas durante y después de una interrupción. NIS2 lo exige en su Art. 21.2.c. Incluye: BIA, estrategias de recuperación, plan de comunicación, pruebas periódicas.

### Brecha de seguridad (de datos personales)
Incidente de seguridad que provoca la destrucción, pérdida, alteración accidental o ilícita, o la comunicación o acceso no autorizados a datos personales. Requiere notificación a la AEPD en 72 horas (RGPD, Art. 33) y, si hay riesgo alto para los afectados, notificación a los interesados (Art. 34).

---

## C

### Cadena de suministro (en contexto NIS2)
El conjunto de proveedores, subcontratistas y socios que participan en la prestación de servicios o el suministro de productos a una entidad. NIS2 (Art. 21.2.d) exige gestionar los riesgos de ciberseguridad en toda la cadena, incluidos los proveedores de software y servicios cloud.

### CCN (Centro Criptológico Nacional)
Organismo adscrito al CNI (Centro Nacional de Inteligencia) responsable de la seguridad de las TIC en el sector público español. Publica las guías CCN-STIC y gestiona el ENS. Su CERT (CCN-CERT) es el CSIRT de referencia para las Administraciones Públicas.

### CCN-CERT
CSIRT de referencia para las Administraciones Públicas y entidades del sector público en España. Si tu empresa trabaja con el sector público, tu CSIRT de referencia es el CCN-CERT. Contacto: incidentes@ccn-cert.cni.es, 900 106 045.

### CCN-STIC (guías)
Serie de guías técnicas de seguridad publicadas por el CCN. Son la referencia técnica para implementar el ENS. Ejemplo: CCN-STIC 807 (criptografía), CCN-STIC 804 (medidas ENS), CCN-STIC 817 (gestión de incidentes).

### Cifrado (en reposo / en tránsito)
**En tránsito:** protección de los datos mientras viajan por la red (TLS/HTTPS, VPN, SSH). **En reposo:** protección de los datos almacenados en disco, base de datos o backup (AES-256, BitLocker, LUKS). NIS2 lo exige en su Art. 21.2.h.

### Ciberresiliencia
Capacidad de una organización para anticipar, resistir, recuperarse y adaptarse a incidentes de ciberseguridad adversos. Es el concepto central de NIS2: no se trata solo de prevenir ataques, sino de poder seguir operando durante y después de ellos.

### CSIRT (Computer Security Incident Response Team)
Equipo de respuesta a incidentes de seguridad informática. En el contexto NIS2, es la entidad a la que debes notificar incidentes significativos. En España hay dos principales: CCN-CERT (sector público) e INCIBE-CERT (sector privado).

### CVE (Common Vulnerabilities and Exposures)
Sistema estándar de identificación de vulnerabilidades de seguridad conocidas. Cada vulnerabilidad recibe un código único (ej: CVE-2024-12345). Se utiliza para gestionar parches y vulnerabilidades. Base de datos pública: cve.org.

---

## D

### DORA (Digital Operational Resilience Act)
Reglamento europeo (UE) 2022/2554 que establece requisitos de resiliencia operativa digital para el sector financiero. Aplicable desde el 17 de enero de 2025. Afecta a bancos, aseguradoras, gestoras y sus proveedores TIC. Complementa a NIS2 para el sector financiero.

### DPO (Delegado de Protección de Datos)
Figura obligatoria en ciertos casos bajo el RGPD (Art. 37): organismos públicos, tratamiento a gran escala de datos especiales o monitorización sistemática. Supervisa el cumplimiento del RGPD, asesora sobre evaluaciones de impacto y es punto de contacto con la AEPD.

### DRP (Disaster Recovery Plan / Plan de recuperación ante desastres)
Subconjunto del BCP centrado en la recuperación de la infraestructura tecnológica tras un desastre (fallo de hardware, ransomware, incendio del datacenter). Define procedimientos técnicos paso a paso para restaurar sistemas y datos.

---

## E

### ENS (Esquema Nacional de Seguridad)
Marco de seguridad obligatorio en España (Real Decreto 311/2022) para las Administraciones Públicas y las entidades que les prestan servicios o soluciones tecnológicas. Establece tres niveles de seguridad: Bajo, Medio y Alto, cada uno con controles progresivamente más exigentes.

### ENS Alto / Medio / Bajo
Los tres niveles de categorización del ENS según el impacto potencial de un incidente de seguridad:
- **Bajo:** Impacto limitado. Autoevaluación suficiente.
- **Medio:** Impacto grave. Requiere auditoría formal y certificación por entidad acreditada.
- **Alto:** Impacto muy grave o catastrófico. Requiere certificación formal con controles reforzados (MFA obligatorio, cifrado, auditoría continua).

### Entidad esencial (NIS2)
Categoría superior de entidades reguladas por NIS2. Incluye: energía, transporte, banca, infraestructuras del mercado financiero, sanidad, agua potable, aguas residuales, infraestructura digital, gestión de servicios TIC (B2B), espacio, administración pública. Sujetas a supervisión proactiva y sanciones más severas (hasta 10 M EUR o 2% facturación).

### Entidad importante (NIS2)
Categoría inferior de entidades reguladas por NIS2. Incluye: servicios postales, gestión de residuos, fabricación, producción y distribución de sustancias químicas, producción de alimentos, fabricación (dispositivos médicos, equipos eléctricos, maquinaria, vehículos), proveedores de servicios digitales, investigación. Sujetas a supervisión reactiva y sanciones de hasta 7 M EUR o 1,4% facturación.

---

## G

### Gestión de cambios
Proceso formal para controlar las modificaciones en sistemas de información en producción. Incluye: solicitud, evaluación de riesgo, aprobación, implementación, verificación y documentación. Evita cambios no autorizados que introduzcan vulnerabilidades.

### Gestión de incidentes
Proceso estructurado para manejar eventos de seguridad desde su detección hasta su cierre. Fases: detección, análisis/clasificación, contención, erradicación, recuperación, lecciones aprendidas. NIS2 lo exige en Art. 21.2.b y establece plazos de notificación en Art. 23.

### Gestión de vulnerabilidades
Proceso continuo de identificar, evaluar, priorizar y remediar vulnerabilidades en los sistemas de información. Incluye escaneos periódicos, seguimiento de CVEs y aplicación de parches con plazos definidos.

---

## I

### Incidente significativo (NIS2)
Incidente de seguridad que cumple al menos uno de estos criterios: (a) ha causado o puede causar perturbaciones operativas graves o pérdidas financieras para la entidad, o (b) ha afectado o puede afectar a otras personas causando perjuicios materiales o inmateriales considerables. Solo los incidentes significativos activan la obligación de notificación al CSIRT.

### INCIBE (Instituto Nacional de Ciberseguridad)
Entidad pública española de referencia en ciberseguridad para empresas, ciudadanos y el sector académico. Su CSIRT (INCIBE-CERT) es el equipo de respuesta para entidades privadas en España. Teléfono gratuito: 017.

### INCIBE-CERT
CSIRT de referencia para el sector privado en España. Es a quien deben notificar incidentes significativos las entidades esenciales e importantes del sector privado bajo NIS2. Contacto: incidencias@incibe-cert.es, 017.

### IoC (Indicador de Compromiso)
Artefacto observable que indica con alta confianza que un sistema ha sido comprometido. Ejemplos: direcciones IP maliciosas, hashes de malware, dominios de C2 (command and control), URLs de phishing, patrones en logs. Se comparten entre organizaciones para mejorar la detección.

### ISO 27001
Norma internacional de gestión de la seguridad de la información. Establece los requisitos para un Sistema de Gestión de la Seguridad de la Información (SGSI). La versión vigente es ISO 27001:2022 con el Anexo A de 93 controles. La certificación es voluntaria, pero cubre la mayor parte de los requisitos NIS2.

---

## L

### LOPDGDD (Ley Orgánica 3/2018)
Ley Orgánica de Protección de Datos Personales y garantía de los derechos digitales. Es la ley española que adapta y complementa el RGPD al marco jurídico español. Establece particularidades como el régimen sancionador (leve, grave, muy grave).

---

## M

### MAGERIT
Metodología de Análisis y Gestión de Riesgos de los Sistemas de Información, desarrollada por el Consejo Superior de Administración Electrónica de España. Es la metodología de referencia para análisis de riesgos en el ámbito del ENS. Versión actual: MAGERIT v3.

### MFA
Ver Autenticación multifactor.

### Mínimo privilegio (principio de)
Principio de seguridad que establece que cada usuario, proceso o sistema debe tener únicamente los permisos estrictamente necesarios para realizar su función, y nada más. Reduce la superficie de ataque y limita el daño potencial de una cuenta comprometida.

---

## N

### NIS2 (Directiva (UE) 2022/2555)
Directiva sobre medidas para un elevado nivel común de ciberseguridad en la Unión Europea. Sustituye y amplía la NIS1 original (2016). Amplía el ámbito de aplicación a más sectores, refuerza las medidas de seguridad, establece plazos de notificación de incidentes y endurece las sanciones. Fecha límite de transposición: 17 de octubre de 2026.

### Notificación de incidentes (NIS2)
Proceso escalonado obligatorio de comunicación de incidentes significativos al CSIRT competente:
1. **Alerta temprana (24h):** Indicar que se ha producido un incidente, si se sospecha causa ilícita, si puede tener impacto transfronterizo.
2. **Notificación (72h):** Evaluación inicial de gravedad e impacto, indicadores de compromiso.
3. **Informe final (1 mes):** Descripción detallada, causa raíz, medidas aplicadas, impacto transfronterizo si procede.

---

## P

### Pentest (test de penetración)
Simulación controlada de un ataque informático realizada por profesionales de seguridad para identificar vulnerabilidades explotables en los sistemas. Puede ser externo (desde Internet) o interno (desde dentro de la red). NIS2 no lo exige textualmente, pero es la práctica estándar para evaluar la eficacia de las medidas (Art. 21.2.f).

### Phishing
Técnica de ingeniería social que utiliza comunicaciones fraudulentas (email, SMS, llamadas) que aparentan provenir de fuentes legítimas para engañar a las víctimas y obtener credenciales, datos financieros o instalar malware. El spear-phishing es una variante dirigida a personas u organizaciones específicas.

### Plan de tratamiento de riesgos
Documento que detalla, para cada riesgo identificado en el análisis de riesgos, la decisión tomada (mitigar, transferir, aceptar, evitar) y, en caso de mitigación, las medidas concretas, responsables, plazos y recursos necesarios.

---

## R

### Ransomware
Tipo de malware que cifra los archivos o sistemas de la víctima y exige un pago (rescate) para restaurar el acceso. Es la amenaza más frecuente y costosa para PYMEs. La recomendación unánime de las autoridades (INCIBE, CCN, Europol) es no pagar el rescate.

### Regla 3-2-1 (backups)
Buena práctica de copias de seguridad: mantener al menos **3** copias de los datos, en al menos **2** tipos de soporte diferentes (disco, cinta, cloud), con al menos **1** copia fuera de las instalaciones principales (offsite/cloud). Variante moderna: 3-2-1-1-0 (una copia offline/air-gapped, cero errores verificados).

### RGPD (Reglamento General de Protección de Datos)
Reglamento (UE) 2016/679, la normativa europea de protección de datos personales. Aplicable desde mayo de 2018. Establece derechos de los interesados, obligaciones de los responsables y encargados de tratamiento, y sanciones de hasta 20 M EUR o 4% de facturación global. Convive con NIS2: un incidente de seguridad puede activar obligaciones bajo ambas normativas.

### RPO (Recovery Point Objective)
Cantidad máxima de datos que una organización puede aceptar perder, medida en tiempo. Un RPO de 4 horas significa que la organización puede aceptar perder los últimos 4 horas de datos. Determina la frecuencia de las copias de seguridad: si el RPO es 1 hora, los backups deben ser como mínimo cada hora.

### RTO (Recovery Time Objective)
Tiempo máximo aceptable que un proceso de negocio puede estar interrumpido antes de que el impacto sea inaceptable. Un RTO de 2 horas significa que el proceso debe estar operativo como máximo 2 horas después del incidente. Determina la estrategia de recuperación (hot standby vs cold backup).

---

## S

### Segmentación de red
Práctica de dividir la red en segmentos aislados (VLANs, subredes, zonas) para limitar la propagación de un ataque. Si un atacante compromete un segmento, no puede acceder directamente a los demás. Ejemplo: separar la red de producción, la red de oficinas y la red de invitados.

### SGSI (Sistema de Gestión de la Seguridad de la Información)
Marco de gestión que incluye políticas, procesos, procedimientos y controles para gestionar la seguridad de la información de forma sistemática. ISO 27001 define los requisitos para un SGSI. Sigue el ciclo PDCA (Plan-Do-Check-Act) de mejora continua.

### SLA (Service Level Agreement / Acuerdo de nivel de servicio)
Compromiso formal entre un proveedor de servicios y su cliente que define los niveles de servicio esperados: disponibilidad (ej: 99,9%), tiempos de respuesta, tiempos de resolución, penalizaciones por incumplimiento.

### Superficie de ataque
Conjunto de todos los puntos de entrada que un atacante podría utilizar para acceder a los sistemas de una organización. Incluye: puertos abiertos, aplicaciones web, APIs, accesos remotos, correo electrónico, dispositivos móviles, personal (ingeniería social), proveedores. Reducir la superficie de ataque es un principio fundamental de seguridad.

---

## T

### TLS (Transport Layer Security)
Protocolo criptográfico que proporciona comunicaciones seguras en red. Es el protocolo detrás de HTTPS. La versión mínima recomendada es TLS 1.2. TLS 1.3 es la versión más reciente y segura. Las versiones anteriores (SSL, TLS 1.0, TLS 1.1) están obsoletas y no deben usarse.

### Transposición
Proceso legislativo por el cual un Estado miembro de la UE incorpora una Directiva europea a su derecho nacional. NIS2, al ser una Directiva (no un Reglamento), requiere transposición. Cada Estado miembro puede adaptar los detalles, pero debe respetar los objetivos y requisitos mínimos. Plazo para NIS2: 17 de octubre de 2026.

---

## V

### Vulnerabilidad
Debilidad en un sistema, proceso o control que puede ser explotada por una amenaza para causar daño. Puede ser técnica (software sin parchear, configuración insegura) u organizativa (falta de formación, ausencia de procedimientos). Las vulnerabilidades técnicas se identifican mediante código CVE.

### VPN (Virtual Private Network)
Red privada virtual que crea un túnel cifrado sobre una red pública (Internet) para conectar de forma segura usuarios remotos o sedes. Esencial para el teletrabajo seguro. NIS2 espera que los accesos remotos estén protegidos con VPN + MFA.

---

## Z

### Zero Trust (confianza cero)
Modelo de seguridad basado en el principio "nunca confiar, siempre verificar". No asume que nada dentro del perímetro de la red es seguro por defecto. Cada acceso requiere verificación continua de identidad, dispositivo y contexto, independientemente de la ubicación del usuario. Aunque NIS2 no lo menciona explícitamente, el principio de mínimo privilegio y MFA que exige están alineados con Zero Trust.
