Skip to main content
Configurar el futuro digital de Europa

Marco de certificación de la ciberseguridad de la UE

El marco de certificación de ciberseguridad de la UE para los productos de tecnologías de la información y la comunicación (TIC) permite sistemas de certificación de la UE adaptados y basados en el riesgo.

La certificación juega un papel crucial en el aumento de la confianza y la seguridad en productos y servicios críticos para el mundo digital. En la actualidad, existen en la UE varios regímenes diferentes de certificación de la seguridad de los productos de TIC. Sin embargo, sin un marco común para los certificados de ciberseguridad válidos a escala de la UE, existe un riesgo creciente de fragmentación y barreras entre los Estados miembros.

El marco de certificación

El marco de certificación proporcionará sistemas de certificación a escala de la UE como un conjunto completo de normas, requisitos técnicos, normas y procedimientos. El marco se basará en un acuerdo a escala de la UE sobre la evaluación de las propiedades de seguridad de un producto o servicio específico basado en las TIC. Dará fe de que los productos y servicios de TIC que han sido certificados de conformidad con dicho sistema cumplen los requisitos especificados.

En particular, cada régimen europeo debe especificar:

  • Las categorías de productos y servicios cubiertos;
  • los requisitos de ciberseguridad, como normas o especificaciones técnicas;
  • El tipo de evaluación, como la autoevaluación o la de terceros;
  • El nivel de garantía previsto.

Los niveles de garantía se utilizan para informar a los usuarios del riesgo de ciberseguridad de un producto, y pueden ser básicos, sustanciales y / o altos. Son proporcionales al nivel de riesgo asociado con el uso previsto del producto, servicio o proceso, en términos de probabilidad e impacto de un accidente. Un alto nivel de garantía significaría que el producto certificado pasó las pruebas de seguridad más altas.

El certificado resultante

El certificado resultante será reconocido en todos los Estados miembros de la UE, lo que facilitará a las empresas el comercio transfronterizo y a los compradores la comprensión de las características de seguridad del producto o servicio.

Para obtener más información sobre el trabajo realizado en materia de certificación cibernética de la UE, consulte la certificación de ciberseguridad de ENISA.

Sistema de Certificación de Ciberseguridad de la UE sobre Criterios Comunes (EUCC)

El primer esquema que se adoptará bajo el marco de certificación de la Ley de Ciberseguridad se basa en el reconocido estándar internacional Common Criteria, utilizado para emitir certificados en Europa desde hace casi 30 años. El esquema aprovecha la alta reputación de los proveedores y certificadores europeos que utilizan la certificación basada en criterios comunes en todo el mundo. El régimen comenzará a estar disponible para los proveedores a partir del 27 de febrero de 2025.

El régimen se aplicará a escala de la UE, sobre una base voluntaria, y se centra en certificar la ciberseguridad de los productos de TIC en su ciclo de vida, en particular:

  • Sistemas biométricos
  • Cortafuegos (tanto hardware como software)
  • Plataformas de detección y respuesta
  • Enrutadores
  • Interruptores
  • Software especializado (como sistemas SIEM e IDS/IDP)
  • Diodos de datos
  • Sistemas operativos (incluso para dispositivos móviles)
  • Almacenamientos cifrados
  • Bases de datos
  • Tarjetas inteligentes y elementos seguros incluidos en todo tipo de productos, como en los pasaportes diarios utilizados por todos los ciudadanos. 

Para obtener más información sobre el EUCC, consulte el sitio web de certificación de ENISA.

Programa de trabajo evolutivo de la Unión para la certificación europea de la ciberseguridad

El programa de trabajo evolutivo de la Unión sobre la certificación europea de la ciberseguridad se publicó al mismo tiempo que el primer régimen de certificación de la ciberseguridad a escala de la UE. El primer URWP esboza las prioridades estratégicas para los futuros regímenes europeos de certificación de la ciberseguridad, teniendo en cuenta los recientes avances legislativos y de mercado, como la Ley de Ciberresiliencia (CRA) y el Reglamento sobre la Identidad Digital Europea. En última instancia, esto podría dar lugar a solicitudes de nuevos regímenes cuando sea necesario y apropiado. Además, esboza las prioridades estratégicas que deben tenerse en cuenta a la hora de preparar cualquier esquema europeo de certificación de la ciberseguridad. 

El URWP hace hincapié en los siguientes ámbitos para la futura certificación europea de la ciberseguridad vinculada a la legislación de la UE:

  • Carteras de identificación
  • Servicios de seguridad gestionados
  • Sistemas de Automatización y Control Industrial
  • Desarrollo del ciclo de vida de la seguridad sobre la base de los requisitos de las ACC
  • Mecanismos criptográficos

Grupo Europeo de Certificación de la Ciberseguridad (ECCG)

El Grupo Europeo de Certificación de la Ciberseguridad (ECCG) se creó para ayudar a garantizar la implementación y aplicación coherentes del Reglamento de Ciberseguridad. Está compuesto por representantes de las autoridades nacionales de certificación de la ciberseguridad o por representantes de otras autoridades nacionales pertinentes. El ECCG es fundamental para la preparación del esquema de certificado candidato y la implementación general del marco de certificación.

El Grupo de Certificación de Ciberseguridad de Partes Interesadas (SCCG)

Tras la entrada en vigor de la Ley de Ciberseguridad en 2019, se estableció el Grupo de Certificación de Ciberseguridad de Partes Interesadas (SCCG). 

El GCCS es responsable de asesorar a la Comisión y a la ENISA sobre cuestiones estratégicas relativas a la certificación de la ciberseguridad y de asistir a la Comisión en la preparación del programa de trabajo evolutivo de la Unión. Este es el primer grupo de expertos de partes interesadas para la certificación de la ciberseguridad puesto en marcha por la Comisión Europea.

Seguir el trabajo del Grupo

Últimas noticias

A digital padlock with a circuit board design against a blue background with binary code. It is related to computer security, data security, and cyber security.
  • Comunicado de prensa
  • 07 mayo 2025

La Comisión Europea ha decidido hoy enviar un dictamen motivado a diecinueve Estados miembros (Bulgaria, Chequia, Dinamarca, Alemania, Estonia, Irlanda, España, Francia, Chipre, Letonia, Luxemburgo, Hungría, Países Bajos, Austria, Polonia, Portugal, Eslovenia, Finlandia y Suecia) por no haber notificado la plena transposición de la Directiva SRI 2 [Directiva (UE) 2022/2555].

Person in a suit sitting at a desk holding holographic circle with a scale surrounded. It is surrounded by smaller circles with symbols a book, a gavel, a computer, a file and graphics. On the desk, there is a balance scale and some documents.
  • Press release
  • 11 abril 2025

In an effort to strengthen the EU’s resilience against rising cyber threats, the Commission seeks input to evaluate and revise the 2019 Cybersecurity Act. This initiative reflects the Commission’s ongoing commitment to simplifying rules.

Contenidos relacionados

Visión general

La Unión Europea trabaja en varios frentes para promover la ciberresiliencia, salvaguardar nuestra comunicación y nuestros datos y mantener la seguridad de la sociedad y la economía en línea.

En detalle