De infraestructuras críticas a entidades críticas: ¿qué está cambiando?

La protección de las infraestructuras críticas en España se encuentra ante una importante evolución normativa. La Directiva (UE) 2022/2557, relativa a la resiliencia de las entidades críticas (Directiva CER), introduce un enfoque que va más allá de la protección de instalaciones concretas y pone el foco en la capacidad de las organizaciones para mantener sus servicios esenciales ante incidentes graves.
En España, este cambio se está materializando a través del Proyecto de Ley de protección y resiliencia de las entidades críticas, aprobado por el Consejo de Ministros el 17 de marzo de 2026 y actualmente en tramitación parlamentaria.
¿Qué cambia respecto al modelo actual?
Actualmente, el marco español se sustenta principalmente en la Ley 8/2011, de protección de las infraestructuras críticas, y su normativa de desarrollo.
El nuevo modelo introduce un concepto más amplio: la resiliencia de la entidad. No se trata únicamente de proteger físicamente una infraestructura, sino de garantizar que la organización pueda prevenir, resistir, responder y recuperarse de incidentes que puedan afectar a la prestación de sus servicios esenciales.
Entre las principales novedades previstas en el Proyecto de Ley destacan:
- La identificación de entidades críticas en los sectores incluidos en la norma.
- La realización de evaluaciones de riesgos, considerando amenazas naturales, técnicas y humanas.
- El análisis de dependencias e interdependencias con otros servicios y sectores.
- La elaboración de un Plan de Resiliencia con medidas técnicas, organizativas y operativas.
- La designación de un Responsable de Seguridad y Resiliencia.
- Nuevas obligaciones relacionadas con la gestión y notificación de incidentes.
Además, el actual Centro Nacional de Protección de Infraestructuras Críticas (CNPIC) pasaría a denominarse Centro Nacional para la Protección y Resiliencia de las Entidades Críticas (CNPREC).
Resiliencia y ciberseguridad: una visión conjunta
Este nuevo enfoque debe entenderse también en relación con la evolución de la normativa europea de ciberseguridad, especialmente NIS2.
Aunque CER y NIS2 regulan ámbitos diferentes, ambos marcos comparten un enfoque basado en riesgos y continuidad. Para las organizaciones afectadas será cada vez más importante coordinar la seguridad física, la ciberseguridad, la continuidad de negocio, la gestión de proveedores y la respuesta ante incidentes.
Además, en julio de 2026 la Comisión Europea publicó nuevas directrices para facilitar la aplicación de las medidas de resiliencia previstas en la Directiva CER, reforzando este enfoque integral.
¿Qué pueden hacer las organizaciones?
Aunque el Proyecto de Ley español todavía se encuentra en tramitación y su contenido puede sufrir modificaciones antes de su aprobación definitiva, las organizaciones potencialmente afectadas pueden comenzar a revisar sus actuales modelos de gestión de riesgos, continuidad, seguridad física, dependencias críticas y gestión de incidentes.
El cambio de enfoque es claro: ya no se trata únicamente de proteger una infraestructura, sino de garantizar la resiliencia de la organización y la continuidad del servicio esencial que presta.
