Marco Legal Aplicable
Resumen simplificado de las regulaciones nacionales y comunitarias vigentes y cómo una auditoría de InitIA-Sec te asiste en su cumplimiento.
RGPD (Reglamento General de Protección de Datos)
Regula el tratamiento de datos personales de ciudadanos en la UE. Exige medidas de seguridad organizativas y técnicas adecuadas.
Si procesas datos de usuarios (emails, nombres, perfiles), debes garantizar la integridad y confidencialidad mediante auditorías periódicas (Art. 32).
Evaluamos la seguridad de tus bases de datos, APIs y sistemas de login para evitar fugas de datos de carácter personal (PII).
LOPDGDD (Ley Orgánica de Protección de Datos)
Adaptación del ordenamiento jurídico español a las directrices y particularidades nacionales recogidas en el RGPD europeo.
Establece obligaciones concretas para empresas españolas, incluyendo el canal de denuncias y el test de idoneidad tecnológica en auditorías.
Auditamos bajo el principio de "mínimo privilegio" y emitimos evidencias utilizables ante requerimientos de la Agencia Española de Protección de Datos (AEPD).
NIS2 (Directiva de Ciberseguridad de la UE)
Marco común para elevar la resiliencia en redes e información de empresas esenciales y sectores críticos de la Unión Europea.
Obligatoria para empresas de telecomunicaciones, banca, sanidad, energía y proveedores de servicios digitales intermedios.
Evaluamos y documentamos la robustez del software y de las redes perimetrales, acreditando la diligencia debida del equipo de TI.
CRA (Cyber Resilience Act - Ciberresiliencia del Software)
Obliga a fabricantes y desarrolladores a que todo producto con elementos digitales (software, SaaS, apps, IoT) comercializado en la UE sea ciberseguro desde el diseño y durante todo su ciclo de vida.
Exige marcado CE obligatorio, gestión estructurada de vulnerabilidades y evaluaciones periódicas de seguridad. Las infracciones acarrean multas de hasta 15M€ o el 2,5% de la facturación global y la retirada del producto del mercado.
Auditamos tu software y APIs en profundidad, emitiendo informes con puntuación CVSS v3.1 y mapeo MITRE ATT&CK que sirven como evidencia técnica de diligencia debida para tu expediente de conformidad y marcado CE.
DORA (Reglamento de Resiliencia Operativa Digital)
Marco regulatorio enfocado en la resiliencia digital de entidades financieras, fintechs y proveedores tecnológicos asociados.
Obligatorio desde enero de 2025. Exige auditorías continuas y pentestings basados en amenazas sobre todos los sistemas que soporten el core financiero.
Nuestras pruebas DAST y análisis de vulnerabilidades externas proveen evidencias de control de vulnerabilidades alineadas con los requisitos de compliance de DORA.
Código Penal Art. 197 bis (Acceso no Autorizado)
Establece penas de prisión para el acceso no autorizado a sistemas informáticos ajenos (delito de intrusión o piratería).
Exige la existencia de una autorización técnica firmada (Rules of Engagement) antes de efectuar cualquier análisis dinámico (DAST).
Requerimos la firma digital del acuerdo legal en el formulario para garantizar la cobertura de la actividad como auditoría ética autorizada.
LSSI (Servicios de la Sociedad de la Información)
Regula las actividades comerciales y de información online en España: e-commerce, webs informativas, uso de cookies y spam.
Cualquier SaaS o e-commerce que almacene cookies técnicas o comerciales debe declarar su uso y asegurar la pasarela de contratación.
Comprobamos vulnerabilidades de sesión que puedan vulnerar la privacidad del usuario e inyecciones en procesos de facturación/carro.
ENS (Esquema Nacional de Seguridad)
Establece los principios básicos y requisitos mínimos para garantizar la seguridad de los sistemas de información en la Administración Pública y proveedores.
Cualquier startup o SaaS que licite o preste servicios tecnológicos a administraciones públicas españolas debe estar certificado en el ENS.
Evaluamos las brechas técnicas necesarias para cumplir con la auditoría formal requerida para obtener la certificación ENS (Básico/Medio/Alto).
EU AI Act (Reglamento de Inteligencia Artificial)
Marco normativo pionero de la Unión Europea que regula los sistemas de inteligencia artificial y agentes autónomos según su nivel de riesgo, imponiendo estrictas obligaciones técnicas y operativas.
El Art. 12 exige registros automáticos de eventos e inmutabilidad de logs (conservación mínima de 6 meses con trazabilidad probatoria ante inspecciones o litigios). El Art. 15 impone resiliencia técnica contra inyecciones de prompt, envenenamiento y contención de herramientas en agentes. El Art. 14 exige supervisión humana activa y el Art. 50 transparencia obligatoria. Multas de hasta 35M€ o el 7% de la facturación global por incumplimiento.
Auditamos las rutas de inferencia, APIs LLM, servidores MCP y riesgos de prompt injection (OWASP LLM01/LLM06) en tu infraestructura. Asimismo, nuestro pipeline cumple estrictamente la ley incorporando un libro mayor criptográfico SHA-256 inmutable de cada comando y supervisión humana activa en cada hallazgo.
Real Decreto de Facturación (RD 1619/2012)
Regula las obligaciones de facturación en España, incluyendo la facturación electrónica y validez fiscal de facturas.
Toda auditoría de ciberseguridad corporativa debe emitir una factura legal detallando base imponible, desglose de IVA y datos fiscales correctos.
Solicitamos tus datos fiscales en el paso de facturación de forma automatizada para emitir una factura 100% deducible y válida en Hacienda.