InitIA-Sec LogoInitIA-Sec
Solicitar Auditoría →
← Volver a Documentación
Compliance Normativo

Marco Legal Aplicable

Resumen simplificado de las regulaciones nacionales y comunitarias vigentes y cómo una auditoría de InitIA-Sec te asiste en su cumplimiento.

Obligatorio · Universal

RGPD (Reglamento General de Protección de Datos)

Reglamento (UE) 2016/679
¿Qué dice la ley?

Regula el tratamiento de datos personales de ciudadanos en la UE. Exige medidas de seguridad organizativas y técnicas adecuadas.

Implicación para tu negocio:

Si procesas datos de usuarios (emails, nombres, perfiles), debes garantizar la integridad y confidencialidad mediante auditorías periódicas (Art. 32).

¿Cómo ayuda InitIA-Sec?

Evaluamos la seguridad de tus bases de datos, APIs y sistemas de login para evitar fugas de datos de carácter personal (PII).

Obligatorio · España

LOPDGDD (Ley Orgánica de Protección de Datos)

Ley Orgánica 3/2018
¿Qué dice la ley?

Adaptación del ordenamiento jurídico español a las directrices y particularidades nacionales recogidas en el RGPD europeo.

Implicación para tu negocio:

Establece obligaciones concretas para empresas españolas, incluyendo el canal de denuncias y el test de idoneidad tecnológica en auditorías.

¿Cómo ayuda InitIA-Sec?

Auditamos bajo el principio de "mínimo privilegio" y emitimos evidencias utilizables ante requerimientos de la Agencia Española de Protección de Datos (AEPD).

Obligatorio · Sectores Clave

NIS2 (Directiva de Ciberseguridad de la UE)

Directiva (UE) 2022/2555
¿Qué dice la ley?

Marco común para elevar la resiliencia en redes e información de empresas esenciales y sectores críticos de la Unión Europea.

Implicación para tu negocio:

Obligatoria para empresas de telecomunicaciones, banca, sanidad, energía y proveedores de servicios digitales intermedios.

¿Cómo ayuda InitIA-Sec?

Evaluamos y documentamos la robustez del software y de las redes perimetrales, acreditando la diligencia debida del equipo de TI.

Obligatorio · Software & SaaS

CRA (Cyber Resilience Act - Ciberresiliencia del Software)

Reglamento (UE) 2024/2847
¿Qué dice la ley?

Obliga a fabricantes y desarrolladores a que todo producto con elementos digitales (software, SaaS, apps, IoT) comercializado en la UE sea ciberseguro desde el diseño y durante todo su ciclo de vida.

Implicación para tu negocio:

Exige marcado CE obligatorio, gestión estructurada de vulnerabilidades y evaluaciones periódicas de seguridad. Las infracciones acarrean multas de hasta 15M€ o el 2,5% de la facturación global y la retirada del producto del mercado.

¿Cómo ayuda InitIA-Sec?

Auditamos tu software y APIs en profundidad, emitiendo informes con puntuación CVSS v3.1 y mapeo MITRE ATT&CK que sirven como evidencia técnica de diligencia debida para tu expediente de conformidad y marcado CE.

Obligatorio · Sector Fintech

DORA (Reglamento de Resiliencia Operativa Digital)

Reglamento (UE) 2022/2554
¿Qué dice la ley?

Marco regulatorio enfocado en la resiliencia digital de entidades financieras, fintechs y proveedores tecnológicos asociados.

Implicación para tu negocio:

Obligatorio desde enero de 2025. Exige auditorías continuas y pentestings basados en amenazas sobre todos los sistemas que soporten el core financiero.

¿Cómo ayuda InitIA-Sec?

Nuestras pruebas DAST y análisis de vulnerabilidades externas proveen evidencias de control de vulnerabilidades alineadas con los requisitos de compliance de DORA.

Universal · Penal

Código Penal Art. 197 bis (Acceso no Autorizado)

Ley Orgánica 10/1995 (Código Penal)
¿Qué dice la ley?

Establece penas de prisión para el acceso no autorizado a sistemas informáticos ajenos (delito de intrusión o piratería).

Implicación para tu negocio:

Exige la existencia de una autorización técnica firmada (Rules of Engagement) antes de efectuar cualquier análisis dinámico (DAST).

¿Cómo ayuda InitIA-Sec?

Requerimos la firma digital del acuerdo legal en el formulario para garantizar la cobertura de la actividad como auditoría ética autorizada.

Obligatorio · Web & SaaS

LSSI (Servicios de la Sociedad de la Información)

Ley 34/2002
¿Qué dice la ley?

Regula las actividades comerciales y de información online en España: e-commerce, webs informativas, uso de cookies y spam.

Implicación para tu negocio:

Cualquier SaaS o e-commerce que almacene cookies técnicas o comerciales debe declarar su uso y asegurar la pasarela de contratación.

¿Cómo ayuda InitIA-Sec?

Comprobamos vulnerabilidades de sesión que puedan vulnerar la privacidad del usuario e inyecciones en procesos de facturación/carro.

Proveedores Públicos

ENS (Esquema Nacional de Seguridad)

Real Decreto 311/2022
¿Qué dice la ley?

Establece los principios básicos y requisitos mínimos para garantizar la seguridad de los sistemas de información en la Administración Pública y proveedores.

Implicación para tu negocio:

Cualquier startup o SaaS que licite o preste servicios tecnológicos a administraciones públicas españolas debe estar certificado en el ENS.

¿Cómo ayuda InitIA-Sec?

Evaluamos las brechas técnicas necesarias para cumplir con la auditoría formal requerida para obtener la certificación ENS (Básico/Medio/Alto).

Obligatorio · IA & Agentes

EU AI Act (Reglamento de Inteligencia Artificial)

Reglamento (UE) 2024/1689
¿Qué dice la ley?

Marco normativo pionero de la Unión Europea que regula los sistemas de inteligencia artificial y agentes autónomos según su nivel de riesgo, imponiendo estrictas obligaciones técnicas y operativas.

Implicación para tu negocio:

El Art. 12 exige registros automáticos de eventos e inmutabilidad de logs (conservación mínima de 6 meses con trazabilidad probatoria ante inspecciones o litigios). El Art. 15 impone resiliencia técnica contra inyecciones de prompt, envenenamiento y contención de herramientas en agentes. El Art. 14 exige supervisión humana activa y el Art. 50 transparencia obligatoria. Multas de hasta 35M€ o el 7% de la facturación global por incumplimiento.

¿Cómo ayuda InitIA-Sec?

Auditamos las rutas de inferencia, APIs LLM, servidores MCP y riesgos de prompt injection (OWASP LLM01/LLM06) en tu infraestructura. Asimismo, nuestro pipeline cumple estrictamente la ley incorporando un libro mayor criptográfico SHA-256 inmutable de cada comando y supervisión humana activa en cada hallazgo.

Universal · Fiscal

Real Decreto de Facturación (RD 1619/2012)

Real Decreto 1619/2012
¿Qué dice la ley?

Regula las obligaciones de facturación en España, incluyendo la facturación electrónica y validez fiscal de facturas.

Implicación para tu negocio:

Toda auditoría de ciberseguridad corporativa debe emitir una factura legal detallando base imponible, desglose de IVA y datos fiscales correctos.

¿Cómo ayuda InitIA-Sec?

Solicitamos tus datos fiscales en el paso de facturación de forma automatizada para emitir una factura 100% deducible y válida en Hacienda.