
Volver a la vista general
23 de septiembre de 2026
Un mes de la Ley de Ciberseguridad: balance y la fecha que casi nadie tiene en cuenta
El 15 de septiembre se cumplió exactamente un mes desde la entrada en vigor de la Ley de Ciberseguridad. Es hora de hacer balance. No el balance de los titulares, porque apenas hubo, sino el de la práctica: lo que pasó, lo que no pasó y lo que eso significa para quienes trabajan para grandes clientes.
El resumen de la primera semana lo encontrarás en la entrada del blog sobre la primera semana. En esta entrada del blog se analiza todo el mes, se habla de la autoridad reguladora que ha detallado su forma de trabajar y se menciona una segunda ley con una fecha que casi nadie tiene en el punto de mira: la Ley de IA, del 2 de diciembre.
La lección del primer mes se puede resumir en una sola frase: la ley se hace cumplir a través de los contratos, no a través de los inspectores. Y los contratos tienen más paciencia que los titulares de las noticias, pero menos de la que tú crees.
Lo que pasó
Tres cosas, todas fuera del campo de visión del timbre.
El registro de entidades se abrió y, al principio, el contador marcaba menos de la mitad de las entre ocho mil y diez mil organizaciones que, según las estimaciones, deben registrarse. El registro no demuestra que cumplas con la normativa. Demuestra que sabes que estás sujeto a la ley, y esa es la primera pregunta que te hacen tanto un organismo regulador como un cliente importante.
La ventanilla de ayudas «Mijn Cyberweerbare Zaak» volvió a abrirse a principios de septiembre, con un requisito que encaja perfectamente con esta ley: primero hay que evaluar la situación por tu cuenta y solo después solicitar una medida. Si quieres que te reembolsen una medida, tienes que indicar en la factura de qué medida se trata, tal y como pide la RVO.
Y en nuestros propios análisis, dos de cada tres ámbitos no alcanzan el nivel de «Bueno», y eso ya va por cuarta vez seguida. El aspecto que más se echa en falta es el más barato de arreglar. Las cifras y el método los encontrarás en el blog sobre la evaluación.
Lo que no pasó
Multas, redadas, pánico. Eso nunca pasa en el primer mes de una ley. No encontramos ni una sola noticia sobre sanciones durante el primer mes, y lo decimos con la debida modestia: que no hayamos encontrado nada no significa que no haya nada. Lo que sí hay es más importante que una noticia sobre una multa.
La supervisión por fases no es supervisión en absoluto
La RDI, la autoridad supervisora de la mayoría de los sectores regulados por esta ley, ha detallado cómo funciona. Las organizaciones esenciales son objeto de una supervisión proactiva, incluso sin que se haya producido ningún incidente. Las organizaciones importantes suelen ser supervisadas sobre todo a posteriori, por ejemplo, tras recibir una notificación. Y quien tenga la seguridad en orden, es menos probable que acabe bajo la lupa.
Eso no es un aplazamiento, es un orden de prioridades. Primero los sectores donde las interrupciones se notan más, y luego el resto. Justo el orden en el que un gran cliente también valora a sus proveedores. Las empresas que están construyendo ahora tendrán todo listo dentro de poco, y el resto se verá en apuros más adelante. Ya hemos visto esa película con el RGPD.
Las listas se vuelven más inteligentes
Un cuestionario en cadena se va perfeccionando en cada ronda, porque quien lo elabora va aprendiendo. La primera versión te pregunta «sí» o «no». ¿Tienes MFA? Sí. La segunda versión te pregunta: «indica en qué línea y para quién». La tercera te pregunta la fecha de tu última prueba de recuperación, con el resultado. No es que el autor desconfíe de ti, sino que él mismo tiene que demostrar que sus proveedores trabajan de forma segura, y un «sí» sin fuente no le sirve de nada.
En el blog sobre el cuestionario de la cadena de suministro te explicamos cómo abordar una lista de este tipo sin un equipo de cumplimiento normativo. En el blog sobre el expediente básico te contamos cuáles son los cuatro documentos que lo sustentan en su mayor parte. Y en el blog sobre el interior te explicamos cómo convertir «MFA activado» en una línea con fecha. Esperar no hace que el problema sea menor. Solo aumenta el retraso.
La otra ley: 2 de diciembre
La Ley de IA tiene una fecha que casi nadie tiene en cuenta: el 2 de diciembre de 2026. A partir de esa fecha, también los sistemas de IA generativa que ya estaban en el mercado antes del 2 de agosto tendrán que marcar sus resultados de forma que sean legibles por máquina. Para los sistemas nuevos, esto ya se aplica desde el 2 de agosto. El plazo de transición figura en el «Digital Omnibus», el reglamento de modificación que entró en vigor el 27 de julio.
Marcado de forma legible por máquina, en lenguaje sencillo: ya sabes lo que es el marcado visible, esa etiqueta que dice «creado con IA» junto a una imagen. «Legible por máquina» significa que el software también puede verlo, ya sea una marca de agua o metadatos en el propio archivo, para que las plataformas y herramientas reconozcan automáticamente el contenido generado por IA.
La responsabilidad recae en el proveedor de la herramienta, no en ti como usuario. Pero hay algo que sí te corresponde a ti: si publicas una imagen fotorrealista de una persona o un suceso creado por IA, tienes que indicarlo. Así que para ti la cuestión es sencilla: ¿qué herramientas de IA utiliza tu organización y qué medidas han tomado ya por su cuenta? Para eso está precisamente el registro de IA. Lo que sí y lo que no se aplica a las pymes lo puedes consultar en el blog sobre la Ley de IA.
Ya ha empezado la fase de obras
En julio, todas las conversaciones giraban en torno a la ley en sí. ¿Qué significa?, ¿se aplica a mí?, ¿qué pasa si no hago nada? En septiembre, ya casi ninguna conversación trata sobre la ley en sí. Ahora se habla de documentos, cuestionarios y plazos. Eso es bueno. Las leyes deben quedar relegadas al trabajo cotidiano.
Y la pregunta que más nos hacen sigue siendo la misma: ¿en qué punto estoy realmente?
Dos cosas que haces en diez minutos
Revisar tu aspecto exterior. El Security Check solo evalúa lo que se ve a simple vista, nada de lo que hay en tu entorno ni nada sobre las medidas de seguridad; pero en treinta segundos te muestra lo que tu cliente ya puede ver por sí mismo.
Registra tus herramientas de IA. El Registro de IA no emite ningún dictamen jurídico ni sustituye a un asesor. Pero en diez minutos te ofrece un resumen de tus herramientas, la clase de riesgo y los textos de transparencia que necesitas: tres documentos en tu correo, basados en el texto de la ley, incluidas las modificaciones de julio.
Cómo ayuda ALTA-ICT
Para la pregunta «¿en qué punto estoy?», está el «check-in»: seis temas, una sola conversación. Política, acceso, dispositivos, continuidad, cadena, concienciación. Para cada tema, la misma pregunta: ¿está todo por escrito y sigue siendo correcto? No te dan un informe de cuarenta páginas, sino una hoja A4 con lo que hay, lo que falta y lo que hay que hacer primero. Normalmente, la lista es más corta de lo que temías. Después nos ponemos con el trabajo que queda, ya sea como gestión o como encargo, con pruebas de lo que hay antes y después que puedes guardar. Nosotros mismos trabajamos según las normas ISO 27001:2023, ISO 9001:2015 y NEN 7510:2024.
Preguntas más frecuentes
No ha pasado nada en todo un mes. ¿Es la ley entonces un tigre de papel?
No. La ley funciona a través de contratos y de una supervisión por fases. La RDI empieza por las organizaciones esenciales; la demanda al resto viene a través del gran cliente, y este ya se la está planteando.
¿Qué va a cambiar el 2 de diciembre?
A partir de entonces, los sistemas de IA generativa que ya estuvieran en el mercado antes del 2 de agosto también tendrán que marcar sus resultados de forma que sean legibles por máquina. Esa obligación recae en el proveedor de la herramienta. Tu tarea: saber qué herramientas usas e indicar tú mismo si publicas una imagen fotorrealista de una persona creada por IA.
¿Tengo que registrarme si no lo hice en agosto?
Sí, si te afecta la ley. La obligación está en vigor desde el 15 de agosto y no tiene fecha de finalización. Si tienes dudas, haz la autoevaluación del RDI.
¿Puedo conseguir una subvención para estas medidas?
El servicio «Mi empresa cibersegura» ya está abierto de nuevo. La condición es que primero realices tú mismo la evaluación; después, podrás solicitar el reembolso de las medidas. Indica en la factura de qué medida se trata.
¿Qué haría primero si solo pudiera hacer una cosa?
Saber en qué punto estás. Un «check-in» o, más rápido aún, el «Security Check» para lo externo y las tres preguntas a tu administrador para lo interno. A partir de ahí, cada pregunta de la cadena es solo cuestión de rellenar.
Conclusión
Un mes de ley: sin multas, sin redadas, pero sí un registro que se ha puesto en marcha, una autoridad supervisora que ha establecido su orden de actuación, listas que se van perfeccionando y análisis que muestran que el trabajo es barato y, aun así, sigue sin hacerse. La fase de pánico ya ha pasado. Ha empezado la fase de trabajo. Y el 2 de diciembre llega la siguiente fecha, de otra ley.
¿No sabes en qué punto estás? Queda con ALTA-ICT para hacer un repaso. Seis temas, una charla, una hoja A4.
¿Quieres saber más?

Blogs relacionados
Tech Updates: Microsoft 365, Azure, Cybersecurity & AI – Wekelijks in je Mailbox.


