Desde el 9/10/2024, empresas con más de 50 trabajadores tienen 3 meses para negociar medidas LGTBI

Cumplimiento Normativo Cartagena

Inmaculada Conesa
Consultora Cumplimiento Normativo
iconesa@audidat.com
696 430 830
Mª Ángeles Boluda
Consultora Cumplimiento Normativo
mboluda@audidat.com
696 581 217
Interior-trabajo.png

¿Quieres contactar con nosotros?

Visítanos

Avda. Bruselas. 155 Edif. Usos Múltiples, Planta 2 Despacho 12. P.I. Cabezo Beaza 30353 Cartagena – MURCIA

Llámanos

968 523 993

Escríbenos

gerencia.cartagena@audidat.com

Miles de personas invierten en su tranquilidad

Qué piensan sobre nuestra delegación

Lorem
Lorem

Compliance y Consultoría Especializada en Cartagena

Audidat en Cartagena se posiciona como la firma líder en consultoría integral de cumplimiento normativo, destacando en áreas clave como Compliance, Esquema Nacional de Seguridad (ENS) y Planes de Igualdad. Nuestra expertise abarca desde la implementación de rigurosos sistemas de compliance hasta el desarrollo e integración de estrategias de seguridad y igualdad, adaptadas a las necesidades específicas de cada organización en el ámbito local.

Con un profundo conocimiento de la las necesidades de las empresas locales y de la normativa nacional, Audidat Cartagena ofrece soluciones personalizadas para asegurar que las empresas no solo cumplan con sus obligaciones legales, sino que también promuevan un entorno de trabajo ético, seguro y equitativo. Nuestra misión es garantizar que nuestros clientes estén a la vanguardia del cumplimiento normativo, protegiendo sus operaciones y reputación en un mercado cada vez más competitivo y regulado.

Este enfoque integral no solo refleja nuestro compromiso con la excelencia en el servicio y la adaptación a las dinámicas locales, sino que también establece a Audidat Cartagena como el socio preferente para empresas que buscan navegar el complejo panorama del cumplimiento normativo con confianza y eficacia.

Actualidad de Cumplimiento Normativo en Cartagena

CAE en fincas: checklist documental esencial para evitar sanciones

CAE en fincas: checklist documental esencial para evitar sanciones

La Coordinación de Actividades Empresariales (CAE) es uno de los aspectos más desconocidos y, a la vez, críticos dentro de la gestión profesional de comunidades de propietarios. ¿Sabías que una comunidad puede ser sancionada por no controlar adecuadamente la documentación de los proveedores que acceden a sus instalaciones? Esta situación ocurre con más frecuencia de la que parece, y muchas veces por simple desconocimiento o falta de un protocolo claro. En este artículo te contamos cómo evitar errores comunes y qué checklist de documentación necesitas para cumplir con la CAE en fincas. La correcta aplicación de la Administradores de fincas en materia de coordinación de actividades empresariales no solo garantiza la seguridad jurídica de la comunidad, sino que puede evitar problemas legales y económicos graves. ¿Qué es la CAE en fincas y por qué es obligatoria? La Coordinación de Actividades Empresariales (CAE) es una obligación legal establecida en el artículo 24 de la Ley 31/1995 de Prevención de Riesgos Laborales y regulada con detalle en el Real Decreto 171/2004. Su objetivo es garantizar que, cuando en un mismo centro de trabajo concurren varias empresas o trabajadores autónomos, se asegure la protección de la salud y seguridad de todos. En el contexto de una finca, este «centro de trabajo» es la propia comunidad de propietarios. Por tanto, cada vez que accede un proveedor, técnico o empresa para realizar una reparación, mantenimiento o instalación, se activa la obligación de coordinar documentalmente esa actividad. ¿Quién debe garantizar esta coordinación? Aunque la responsabilidad es compartida entre los distintos intervinientes, el administrador de fincas juega un papel clave como representante de la comunidad. De hecho, se convierte en el eje operativo para verificar que todas las empresas o autónomos que acceden a las zonas comunes cumplen con los requisitos preventivos. ¿Qué documentos exige la CAE en comunidades de propietarios? A continuación, te presentamos un checklist básico de documentación CAE en fincas, fundamental para asegurar que cualquier empresa externa actúe dentro del marco legal. Este listado puede adaptarse según el tipo de trabajo, la duración o los riesgos asociados: 1. Documentación general de la empresa contratada Alta en el IAE y acreditación de estar al corriente en obligaciones tributarias y con la Seguridad Social. Contrato mercantil firmado entre la comunidad y la empresa/autónomo. Póliza de responsabilidad civil vigente, con coberturas adecuadas al tipo de trabajo. Certificado de estar al corriente en el pago de seguros sociales (TC2). 2. Documentación preventiva y de riesgos laborales Evaluación de riesgos laborales específica para el trabajo a realizar. Plan de prevención de riesgos o manual de buenas prácticas en caso de autónomos. Procedimientos de trabajo seguros si el trabajo implica riesgos especiales. Informe de aptitud médica de los trabajadores designados. Formación en PRL actualizada y específica para cada puesto. 3. Información sobre los trabajadores que accederán Relación nominal de trabajadores con nombre, DNI y funciones. Carné profesional o certificaciones técnicas si el trabajo lo requiere. Justificación de uso de EPIs y entrega documentada. 4. Documentos adicionales según tipo de trabajo Permisos o licencias administrativas, en caso de obras o reformas. Plan de montaje/desmontaje en caso de trabajos con estructuras temporales. Certificados de revisión de maquinaria o equipos a utilizar. ¿Qué consecuencias legales tiene una mala gestión de la CAE? No contar con la documentación exigida o no verificar su vigencia puede tener consecuencias muy graves para la comunidad de propietarios: Sanciones económicas por parte de la Inspección de Trabajo (pueden superar los 40.000 € en casos graves). Responsabilidades civiles o penales en caso de accidente laboral. Pérdida de cobertura del seguro comunitario si se demuestra negligencia en la gestión de la seguridad. Daño reputacional para el administrador de fincas si se percibe una falta de control. En definitiva, no se trata de una formalidad administrativa, sino de una obligación con impacto legal directo. ¿Cómo organizar la documentación CAE de forma práctica? Te damos algunas claves para implantar un sistema de control documental eficaz y evitar errores: 1. Crea una carpeta CAE por proveedor Asigna una carpeta física o digital por empresa/autónomo, con toda la documentación firmada y actualizada. Organízala por fecha de intervención. 2. Revisa plazos y caducidades Muchos documentos tienen una vigencia limitada: certificados médicos, formación PRL, seguros, etc. Utiliza alertas o recordatorios automáticos. 3. No permitas el acceso sin documentación Implanta la norma de «sin papeles no se entra». Si la documentación no está completa y validada, el acceso debe ser denegado. 4. Utiliza plataformas digitales especializadas Existen herramientas que permiten gestionar toda la documentación CAE online. Algunas permiten incluso automatizar alertas de vencimiento y validar documentos en tiempo real. Errores comunes en la gestión de la CAE en fincas Evitar errores recurrentes es clave para garantizar un sistema eficaz. Estos son algunos de los más frecuentes: Aceptar documentación genérica o desactualizada. No identificar a todos los trabajadores que accederán a la finca. Confiar en la palabra del proveedor sin verificación documental. No guardar evidencia de entregas, firmas o validaciones. Ignorar la necesidad de adaptar la documentación al tipo de trabajo. ¿Y si el proveedor es un autónomo sin empleados? La normativa también se aplica. Aunque los requisitos son algo menores, el autónomo debe: Presentar su alta en RETA. Justificar formación en PRL. Disponer de equipo de protección individual adecuado. Evaluar los riesgos del trabajo que va a realizar. Este es un punto crítico: muchas comunidades consideran erróneamente que los autónomos están exentos de CAE, lo cual puede suponer un grave error legal. Recomendaciones normativas aplicables Además del Real Decreto 171/2004, conviene tener en cuenta otras disposiciones que refuerzan la importancia de la CAE: Ley de Subcontratación en el Sector de la Construcción (Ley 32/2006). Normativa sobre instalaciones específicas, como ascensores, climatización o electricidad, que pueden requerir documentación técnica adicional. Convenios colectivos sectoriales, que pueden imponer obligaciones documentales específicas a las empresas proveedoras. Casos reales: consecuencias de una CAE mal gestionada Caso 1: caída de un trabajador en una comunidad sin documentación previa.El trabajador se lesionó gravemente al caer desde una escalera durante una reparación. La comunidad no

Leer más »
Videovigilancia en comunidades y protección de datos: guía legal 2025

Videovigilancia en comunidades y protección de datos: guía legal 2025

Instalar cámaras de seguridad en una comunidad de propietarios puede parecer una solución sencilla y eficaz para prevenir actos vandálicos o controlar accesos no autorizados. Sin embargo, muchas veces esta decisión se toma sin valorar adecuadamente su impacto legal, especialmente en materia de protección de datos. ¿Sabías que una cámara mal ubicada o una señalización incorrecta pueden derivar en sanciones económicas para la comunidad? En este artículo conocerás todo lo que necesitas saber sobre la videovigilancia en comunidades desde el enfoque normativo de la protección de datos personales, incluyendo obligaciones, limitaciones y errores frecuentes. Este tipo de necesidades suelen gestionarse desde la figura del administrador de fincas. Por ello, es fundamental contar con el respaldo de servicios especializados como el de Administradores de fincas para evitar conflictos legales innecesarios. ¿Es legal instalar cámaras de videovigilancia en una comunidad de propietarios? Sí, pero con condiciones muy concretas. La instalación de sistemas de videovigilancia está permitida en comunidades de vecinos, siempre que se respeten los principios establecidos por el Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales (LOPDGDD). La captación de imágenes constituye un tratamiento de datos personales, por lo que la comunidad debe garantizar que: Existe una base jurídica válida, generalmente el interés legítimo. Solo se captan imágenes en zonas comunes, nunca espacios públicos o privados ajenos. Se respetan los derechos de los vecinos y terceros. El sistema está debidamente informado y registrado. Cualquier incumplimiento de estos aspectos puede suponer una infracción grave en materia de protección de datos. Principales requisitos legales para la videovigilancia en comunidades Para que el uso de cámaras de seguridad en una comunidad sea conforme a derecho, deben cumplirse diversos requisitos. A continuación, te detallamos los más relevantes: 1. Aprobación por la Junta de Propietarios La instalación debe aprobarse en junta de propietarios mediante mayoría simple. Además, debe constar en acta de forma clara, especificando la finalidad y alcance del sistema. 2. Principio de proporcionalidad Las cámaras solo deben captar zonas estrictamente necesarias: portales, accesos, garajes o trasteros. No está permitido grabar la vía pública, ascensores o viviendas particulares. El enfoque debe ser proporcional al riesgo o necesidad detectada. 3. Información a los afectados Es obligatorio colocar carteles informativos visibles que incluyan: Identidad del responsable del tratamiento. Finalidad de la videovigilancia. Posibilidad de ejercer derechos de acceso, rectificación, supresión, etc. Datos de contacto del Delegado de Protección de Datos (si aplica). 4. Registro de actividades de tratamiento La comunidad, como responsable del sistema, debe mantener un registro de actividades que incluya el tratamiento de videovigilancia, según lo establecido en el artículo 30 del RGPD. 5. Contrato con empresa instaladora o de seguridad Si una empresa externa instala o gestiona el sistema, debe firmarse un contrato de encargo de tratamiento, conforme al artículo 28 del RGPD, que asegure el cumplimiento de medidas técnicas y organizativas adecuadas. ¿Qué errores cometen frecuentemente las comunidades de vecinos? El desconocimiento de la normativa provoca que muchas comunidades incurran en errores graves. Algunos de los más comunes son: Instalar cámaras que graban la vía pública o zonas privadas sin consentimiento. Carecer de carteles informativos o tenerlos incompletos. No inscribir el tratamiento en el registro de actividades. No establecer medidas para el control de acceso a las grabaciones. Permitir que cualquier vecino tenga acceso a las imágenes, algo completamente prohibido. Estos fallos pueden derivar en denuncias ante la AEPD (Agencia Española de Protección de Datos) y en sanciones económicas que oscilan entre los 10.000 y los 100.000 euros, dependiendo de la gravedad del incumplimiento. ¿Quién es el responsable del tratamiento? El responsable del tratamiento es la comunidad de propietarios en su conjunto. El administrador de fincas no es responsable legal, salvo que se le atribuyan funciones específicas mediante un contrato. Eso sí, el administrador tiene un papel clave en la coordinación de medidas, documentación y cumplimiento normativo, por lo que se convierte en un agente esencial para garantizar la legalidad de los sistemas de videovigilancia. Contar con un apoyo profesional como el de Administradores de fincas puede evitar muchas complicaciones legales en este tipo de situaciones. ¿Durante cuánto tiempo pueden conservarse las grabaciones? La normativa establece que las imágenes deben conservarse un máximo de 30 días, salvo que se hayan captado hechos susceptibles de denuncia o investigación. En ese caso, deben ser puestas a disposición de las autoridades competentes y no pueden ser visionadas por particulares. El acceso a las imágenes debe estar restringido a personas autorizadas expresamente, normalmente el presidente de la comunidad o el administrador, siempre con fines legítimos y documentados. Consecuencias legales del mal uso de cámaras de videovigilancia El uso inadecuado de sistemas de videovigilancia en comunidades de propietarios puede acarrear consecuencias legales severas: Sanciones administrativas por vulneración de derechos fundamentales. Responsabilidad civil ante posibles reclamaciones de vecinos o terceros. Daños reputacionales que afectan a la convivencia y gestión del inmueble. Ejemplo real: En 2023, la AEPD sancionó a una comunidad con 20.000 € por instalar una cámara enfocada a la vía pública sin informar adecuadamente a los afectados. El denunciante, un vecino, probó la infracción con imágenes del cartel incompleto y un acta de junta ambigua. ¿Qué papel desempeña el administrador de fincas en este contexto? El administrador de fincas tiene un rol clave en la implementación legal y segura de cualquier sistema de videovigilancia en comunidades. Sus funciones en este ámbito incluyen: Asesorar sobre la viabilidad y límites del sistema. Coordinar la aprobación legal en junta. Garantizar la redacción de actas conforme a la normativa. Colaborar en la elaboración del registro de actividades. Supervisar la formalización de contratos con terceros. Asegurar la correcta señalización y acceso restringido. Estas tareas exigen conocimientos legales actualizados y una gestión documental precisa, por lo que contar con servicios profesionales y adaptados como los de Administradores de fincas permite minimizar riesgos y aumentar la seguridad jurídica de la comunidad. ¿Cómo actuar si ya hay cámaras instaladas sin cumplir la normativa? En este caso, es fundamental: Auditar el sistema actual,

Leer más »
Morosos en comunidades: ¿se pueden publicar legalmente?

Morosos en comunidades: ¿se pueden publicar legalmente?

La convivencia en comunidades de propietarios no está exenta de conflictos, y uno de los más frecuentes es la morosidad. Cuando un vecino deja de pagar sus cuotas, el resto de propietarios se ve afectado económicamente, lo que genera tensión, frustración e incluso bloqueos en el funcionamiento normal de la comunidad. Ante esta situación, muchos se preguntan: ¿se pueden publicar los nombres de los morosos en comunidades? ¿Qué dice la normativa de protección de datos al respecto? ¿Existe una forma legal y efectiva de actuar ante estos casos? En este artículo vamos a resolver en detalle estas dudas, abordando los límites legales, los derechos de los afectados, las buenas prácticas en la gestión de comunidades y las consecuencias de una mala actuación. Si gestionas fincas o formas parte de una junta de propietarios, esto te interesa especialmente. Te contamos cómo actuar legalmente, sin vulnerar derechos, y cómo el cumplimiento normativo puede ayudarte a evitar sanciones innecesarias. Desde el inicio, es recomendable contar con servicios especializados como los ofrecidos a través del servicio de Administradores de fincas, orientados a garantizar la legalidad en todos los procedimientos comunitarios. ¿Por qué existen morosos en las comunidades? La morosidad puede deberse a distintas causas: Problemas económicos del propietario. Rechazo voluntario al pago por desacuerdos con la gestión. Desinformación sobre las obligaciones. Retrasos ocasionales o negligencia. Sea cual sea la causa, la acumulación de impagos puede provocar desequilibrios financieros importantes, dificultando el mantenimiento de servicios comunes, obras necesarias o la cobertura de imprevistos. La tentación de «señalar»: ¿es legal publicar a los morosos? Es habitual que algunos presidentes o administradores consideren exponer públicamente el nombre de los morosos como medida de presión. Sin embargo, esta práctica puede vulnerar gravemente la normativa de protección de datos. Lo que dice la normativa La Ley de Propiedad Horizontal permite incluir la relación de propietarios morosos en la convocatoria de la junta general, con el fin de privarles del derecho a voto. Sin embargo, esto no implica autorización para su publicación fuera del ámbito estrictamente necesario. Además, el Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica de Protección de Datos (LOPDGDD) establecen principios claros: Finalidad legítima: solo se puede tratar un dato personal si existe una base legal que lo justifique. Minimización de datos: solo deben tratarse los datos estrictamente necesarios. Limitación del acceso: los datos personales no deben difundirse indiscriminadamente. Por tanto, colocar una lista de morosos en zonas comunes, tablones de anuncios o ascensores vulnera la normativa, salvo que se cumplan condiciones muy específicas que rara vez se dan. ¿Cuándo es lícito comunicar los impagos? Existen situaciones donde sí es lícito informar de la condición de moroso, pero siempre dentro de los límites legales: En convocatorias de juntas: se puede incluir el listado de propietarios con deudas para informar que no tendrán derecho a voto, tal como permite la Ley de Propiedad Horizontal. Comunicaciones individuales: la comunidad puede reclamar la deuda de forma directa, mediante burofax o notificación escrita al propietario moroso. Vía judicial: en caso de impago reiterado, se puede iniciar un procedimiento monitorio, lo que conlleva una reclamación formal por vía legal. En ningún caso debe difundirse esta información de forma abierta o sin garantías de confidencialidad. Riesgos legales de una mala práctica Publicar los nombres de los morosos en espacios visibles puede conllevar consecuencias importantes para la comunidad: Sanciones económicas: la Agencia Española de Protección de Datos (AEPD) ha impuesto multas de hasta 10.000 € por esta práctica. Demandas por vulneración del honor: el moroso puede interponer acciones legales por daño a su imagen o reputación. Responsabilidad del administrador o presidente: si no se ha actuado conforme a derecho, puede derivarse responsabilidad directa a quienes tomaron la decisión. Por ello, la recomendación es clara: toda actuación relacionada con los datos personales debe estar asesorada por especialistas en cumplimiento normativo. Buenas prácticas para gestionar morosidad en comunidades En lugar de recurrir a exposiciones públicas, existen vías legales y eficaces para gestionar la morosidad sin riesgos: 1. Reclamaciones personalizadas Iniciar siempre con notificaciones individuales al propietario moroso, documentadas y con acuse de recibo. Esto garantiza la correcta comunicación y el inicio del proceso de reclamación. 2. Actas claras y protegidas En las actas de la comunidad puede constar la deuda, pero deben garantizarse medidas para que solo accedan los propietarios y no se difunda fuera de ese ámbito. 3. Gestión jurídica adecuada Cuando la vía amistosa no resuelve la situación, lo recomendable es iniciar un proceso monitorio, rápido y eficaz, que permita reclamar la deuda judicialmente. 4. Contar con asesoría especializada Disponer de criterios claros y protocolos conforme al RGPD evita riesgos innecesarios. En este sentido, recurrir a servicios como Administradores de fincas permite delegar con seguridad estos procesos. ¿Puede el administrador de fincas publicar a los morosos? No. Ni el administrador ni el presidente de la comunidad están autorizados a publicar libremente los nombres de los propietarios morosos en lugares visibles. Solo puede gestionarse esta información dentro del marco legal descrito anteriormente. Además, el administrador de fincas tiene la responsabilidad directa de garantizar que la comunidad cumple con la legislación en materia de protección de datos. De lo contrario, puede incurrir en negligencia profesional. Casos reales sancionados por la AEPD Para ilustrar las consecuencias de una mala praxis, veamos algunos ejemplos de resoluciones: Sanción de 1.500 € a una comunidad que expuso en el tablón de anuncios una relación de morosos sin medidas de seguridad. Multa de 10.000 € a un presidente por enviar correos masivos a todos los vecinos incluyendo los datos de los deudores sin base legal. Resolución por vulneración del deber de confidencialidad, al dejar visibles en zonas comunes documentos con datos personales. Estos casos muestran que, aunque la intención sea legítima, la forma puede ser sancionable. Recomendaciones clave para evitar sanciones Nunca publicar datos personales en zonas comunes. Limitar la información sobre morosos a contextos autorizados legalmente. No difundir actas o convocatorias sin control de acceso. Consultar siempre con profesionales en cumplimiento normativo. La mejor prevención es la

Leer más »
Normativa legal del ENS: obligaciones, consecuencias y soluciones

Normativa legal del ENS: obligaciones, consecuencias y soluciones

Cumplir con el Esquema Nacional de Seguridad (ENS) no es una opción, sino una obligación legal para numerosas organizaciones en España. Sin embargo, muchas entidades públicas y privadas aún desconocen el alcance real de esta normativa y las implicaciones que puede tener su incumplimiento. ¿Sabes si tu organización está alineada con las exigencias legales del ENS? ¿Te has planteado qué consecuencias legales y operativas podrías enfrentar si no lo está? Te lo contamos con todo detalle en este artículo. Contar con un enfoque claro sobre la normativa legal del ENS es el primer paso para asegurar una adecuada gestión de la seguridad en los sistemas de información que manejan datos sensibles o servicios críticos. Uno de los pilares para garantizar dicha alineación es, precisamente, el Esquema Nacional de Seguridad, que actúa como marco normativo esencial para implementar medidas efectivas de protección. ¿Qué es el ENS y por qué tiene fuerza legal? El Esquema Nacional de Seguridad se establece como una normativa de obligado cumplimiento cuyo objetivo es garantizar la seguridad de la información y los servicios electrónicos que gestionan las administraciones públicas y, en determinados casos, entidades del sector privado que colaboran con ellas o prestan servicios esenciales. Su marco jurídico se articula en torno a varios textos legales clave: Ley 40/2015, de Régimen Jurídico del Sector Público: establece la obligación de cumplir con los principios del ENS en materia de administración electrónica. Real Decreto 311/2022, que sustituye al anterior RD 3/2010, regula de forma actualizada y detallada la estructura, principios, requisitos y medidas de seguridad del ENS. Normas técnicas y guías complementarias emitidas por el Centro Criptológico Nacional (CCN). Esta base legal convierte al ENS en una normativa de obligado cumplimiento, especialmente para las administraciones públicas y cualquier organización que gestione o almacene información en su nombre. Sujetos obligados por la normativa del ENS No todas las organizaciones tienen claro si deben cumplir con el ENS. A continuación, detallamos quiénes están obligados a aplicarlo según la legislación vigente: Administraciones públicas Administración General del Estado Comunidades autónomas y entes locales Entidades del sector público institucional Entidades privadas Proveedores de servicios tecnológicos que trabajen para el sector público. Empresas que gestionen servicios críticos o esenciales (por ejemplo, del sector energético, financiero, sanitario, transporte…). Cualquier organización que forme parte del sistema de contratación pública. En resumen, si tu empresa presta servicios que implican el tratamiento de información o la gestión de servicios públicos digitales, lo más probable es que estés dentro del ámbito de aplicación del ENS. Claves jurídicas del ENS que debes conocer Para aplicar correctamente la normativa legal del ENS, es imprescindible comprender sus principios rectores y obligaciones técnicas y organizativas: 1. Principios básicos del ENS Seguridad integral: la seguridad debe estar presente en todos los aspectos de la organización. Gestión de riesgos: identificar y evaluar los riesgos para implementar medidas proporcionales. Prevención, detección, corrección y recuperación: medidas para evitar incidentes y garantizar continuidad. Reevaluación periódica: revisión y mejora continua del sistema de seguridad. 2. Categorías de sistemas La normativa obliga a clasificar los sistemas según su criticidad: bajo, medio o alto. Esta categorización determinará el nivel de exigencia en la aplicación de medidas de seguridad. 3. Obligación de declaración de conformidad Toda entidad sujeta al ENS debe acreditar su cumplimiento a través de: Una auditoría de seguridad cada dos años. La elaboración y mantenimiento del Plan de Adecuación al ENS. La declaración o certificación de conformidad, dependiendo del nivel de seguridad aplicable. Cumplir con el Esquema Nacional de Seguridad no es solo una buena práctica; es una responsabilidad legal que exige evidencias documentadas y verificables. Sanciones y consecuencias del incumplimiento El desconocimiento o la falta de cumplimiento de la normativa del ENS puede generar importantes riesgos legales y reputacionales. Las principales consecuencias incluyen: Inhabilitación para contratar con la Administración Pública. Multas administrativas si se produce una brecha de seguridad o vulneración de datos personales (especialmente si se incurre también en infracción del RGPD). Daños reputacionales al quedar expuestos fallos graves de ciberseguridad. Responsabilidad directa de los órganos de dirección por negligencia en el cumplimiento normativo. Además, ante incidentes de seguridad, la ausencia de un sistema de protección basado en el ENS puede agravar significativamente la responsabilidad jurídica de la organización. ¿Cómo aplicar correctamente el ENS en tu organización? Para garantizar una adecuada implementación del ENS, es necesario adoptar un enfoque estratégico y progresivo. Te contamos cómo: Paso 1: Diagnóstico inicial Realizar una evaluación de madurez frente al ENS para identificar los niveles actuales de cumplimiento y establecer una hoja de ruta personalizada. Paso 2: Clasificación de activos Identificar los sistemas de información y clasificarlos según su criticidad (confidencialidad, integridad, disponibilidad). Paso 3: Plan de Adecuación al ENS Diseñar un plan que defina las medidas técnicas y organizativas necesarias, incluyendo: Políticas de seguridad. Procedimientos de gestión de incidentes. Controles de acceso. Formación y concienciación del personal. Planes de continuidad de negocio. Paso 4: Evidencias y auditorías Documentar todo el proceso de adecuación y someterlo a auditorías bienales para verificar el cumplimiento de la normativa. Normativa complementaria que interactúa con el ENS El ENS no actúa de forma aislada, sino que se integra con otras normas y marcos regulatorios que también debes tener en cuenta: Reglamento General de Protección de Datos (RGPD): la seguridad de la información es una obligación tanto bajo el ENS como bajo el RGPD. Ley 9/2017 de Contratos del Sector Público: refuerza la necesidad de que los contratistas cumplan con los requisitos del ENS. Ley 43/2010 y normas de ciberseguridad del CCN: aportan criterios técnicos adicionales para la implantación efectiva. Ventajas de cumplir con la normativa del ENS Más allá del cumplimiento legal, adecuarse al ENS aporta numerosos beneficios: Reducción de riesgos operativos y brechas de seguridad. Mayor confianza de clientes y administraciones públicas. Mejora de los procesos internos de gestión de la seguridad. Acceso a nuevas oportunidades de contratación pública. Cumplimiento simultáneo con otras normativas de ciberseguridad y protección de datos. ¿Qué errores comunes se deben evitar? Muchas organizaciones fracasan en la implantación del ENS

Leer más »
Implantación del ENS en sistemas de información paso a paso

Implantación del ENS en sistemas de información paso a paso

La implantación del ENS en sistemas de información se ha convertido en una necesidad crítica para entidades públicas y privadas que gestionan datos sensibles o prestan servicios tecnológicos al sector público. La creciente exposición a ciberamenazas, los requisitos legales en constante evolución y la presión por garantizar una protección efectiva de los sistemas hacen que muchas organizaciones se enfrenten a este desafío sin contar con una hoja de ruta clara. A menudo, el problema no es solo técnico, sino también organizativo. ¿Por dónde empezar? ¿Cómo saber si el nivel de seguridad actual es suficiente? ¿Qué consecuencias puede tener una implantación incorrecta o incompleta? La incertidumbre genera bloqueo, y ese bloqueo aumenta el riesgo. En este artículo te contamos cómo abordar de forma efectiva y conforme a la normativa la implantación del ENS en sistemas de información, cuáles son los errores más comunes, qué beneficios tangibles puedes obtener y cómo se aplica el esquema nacional de seguridad en diferentes entornos tecnológicos. ¿Qué es el ENS y por qué es obligatorio? El Esquema Nacional de Seguridad (ENS) es un marco normativo establecido en España mediante el Real Decreto 311/2022, que tiene como objetivo garantizar la protección adecuada de la información tratada por medios electrónicos en el ámbito del sector público. Obliga a entidades públicas y a empresas privadas que colaboran o prestan servicios al sector público a adoptar medidas organizativas, operativas y técnicas para preservar la confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad de sus sistemas. Implantar el ENS no es solo un requisito normativo, sino una necesidad para garantizar la seguridad en un entorno digital en el que los riesgos no dejan de aumentar. ¿A quién afecta la implantación del ENS? La implantación del ENS en sistemas de información es obligatoria para: Administraciones públicas, incluidas las entidades locales. Organismos públicos, universidades, hospitales y empresas públicas. Empresas privadas que proporcionan soluciones TIC, desarrollan software, prestan servicios de cloud computing o gestionan información para el sector público. Por tanto, si tu organización participa en licitaciones públicas, ofrece soluciones digitales o maneja información sensible en colaboración con el sector público, necesitas aplicar el ENS a tus sistemas de información. ¿Qué implica implantar el ENS en los sistemas de información? La implantación del ENS implica un proceso estructurado y gradual, que incluye: 1. Análisis de situación inicial Se realiza un diagnóstico de los sistemas de información existentes para determinar su grado de adecuación al ENS. Incluye: Identificación de activos y servicios. Evaluación del nivel de madurez en seguridad. Identificación de brechas normativas y técnicas. 2. Categorización de los sistemas Cada sistema debe clasificarse según su nivel de impacto (bajo, medio o alto), en función de los riesgos que puede implicar para la organización o terceros. 3. Definición de medidas de seguridad El ENS establece un conjunto de medidas concretas agrupadas en tres bloques: Organizativas (políticas, procedimientos, formación). Operacionales (control de accesos, gestión de incidentes, copias de seguridad). Técnicas (cifrado, autenticación, firewall, antivirus, etc.). La intensidad de las medidas depende del nivel de categorización del sistema. 4. Plan de adecuación Con base en el diagnóstico inicial y la categorización, se diseña un plan de adecuación que define acciones, recursos, cronograma y responsables. 5. Implantación de medidas y controles Se implementan los controles definidos, asegurando que se integren en la operativa diaria sin interrumpir la continuidad del negocio. 6. Auditoría ENS Una vez implantadas las medidas, es necesario someterse a una auditoría externa, obligatoria para sistemas de nivel medio o alto, que certifique el cumplimiento. Consecuencias de no cumplir con el ENS Ignorar la implantación del ENS puede tener consecuencias graves: Inhabilitación para contratar con el sector público. Multas y sanciones por incumplimiento normativo. Daños reputacionales por incidentes de ciberseguridad. Responsabilidades legales en caso de brechas de seguridad que afecten a datos personales o servicios esenciales. Además, la falta de cumplimiento impide acceder a ciertos fondos europeos o participar en proyectos digitales financiados con recursos públicos. Ventajas de aplicar correctamente el ENS Aplicar correctamente el ENS no solo permite cumplir la ley, sino que también: Mejora la ciberseguridad global de la organización. Estandariza procedimientos y fortalece la gobernanza TIC. Incrementa la confianza de clientes y administraciones públicas. Facilita auditorías, certificaciones y controles internos. Optimiza la gestión de riesgos tecnológicos. En este sentido, el esquema nacional de seguridad actúa como una guía clara y eficaz para implantar políticas de seguridad de la información adaptadas a cada tipo de organización. Implantación del ENS: errores frecuentes que debes evitar Muchos procesos de implantación fallan o se estancan por cometer errores comunes que pueden evitarse con una planificación adecuada. Algunos de los más relevantes son: No categorizar correctamente los sistemas: genera desajustes en la aplicación de medidas. Delegar exclusivamente en el equipo técnico: la seguridad debe involucrar también a la dirección y a las áreas funcionales. Aplicar medidas genéricas sin adaptación: cada entorno requiere ajustes específicos. No realizar auditorías internas previas: es clave para anticiparse a los hallazgos de la auditoría ENS obligatoria. No formar ni sensibilizar al personal: el factor humano sigue siendo uno de los mayores riesgos en ciberseguridad. Cómo abordar una implantación ENS eficaz Si te estás planteando cómo implantar el ENS en tu organización, estos son los pasos clave para que el proceso sea ágil, coherente y conforme a la normativa: Evalúa tu situación actual Inicia con un análisis de brecha que te permita entender qué tienes, qué te falta y qué riesgos asumes si no actúas. Define una estrategia realista No se trata solo de cumplir por cumplir, sino de alinear la seguridad con los objetivos del negocio y asegurar la continuidad de los servicios. Involucra a toda la organización La ciberseguridad no es exclusiva del departamento TIC. El éxito depende de la colaboración transversal. Elige un acompañamiento experto Contar con asesoramiento especializado agiliza el proceso, reduce errores y garantiza una implantación conforme al Real Decreto 311/2022. ¿Cuándo es el mejor momento para implantar el ENS? Aunque muchas organizaciones esperan a tener una exigencia contractual o licitación inminente, el momento ideal es antes de que sea

Leer más »
Consultora NIS2: adapta tu empresa a la nueva normativa

Consultora NIS2: adapta tu empresa a la nueva normativa

La llegada de la Directiva NIS2 ha supuesto un verdadero punto de inflexión para empresas y organizaciones que operan en sectores estratégicos o que prestan servicios esenciales o importantes. La exigencia de implementar medidas concretas de ciberseguridad, con plazos y sanciones claras, ha generado una necesidad urgente: comprender en profundidad las obligaciones que impone NIS2 y cómo cumplirlas eficazmente. En este contexto, contar con una consultora NIS2 se convierte en un factor decisivo para evitar riesgos legales, sanciones económicas y brechas de seguridad que comprometan la continuidad del negocio. Si formas parte de una entidad afectada por esta normativa, en este artículo conocerás cómo te puede ayudar una consultora especializada, qué elementos clave debes tener en cuenta y por qué el esquema nacional de seguridad es una pieza central en el proceso de adecuación a NIS2. ¿Qué es exactamente la Directiva NIS2 y a quién afecta? La Directiva (UE) 2022/2555, conocida como NIS2, es una actualización normativa de la anterior Directiva NIS (2016). Tiene como objetivo reforzar el nivel común de ciberseguridad en la Unión Europea, estableciendo obligaciones específicas para entidades públicas y privadas que presten servicios esenciales o importantes en sectores críticos como: Energía, transporte, salud, agua, infraestructuras digitales Servicios financieros, administración pública, alimentos, fabricación de productos críticos A diferencia de la NIS original, NIS2 amplía notablemente el alcance y endurece las obligaciones. Entre ellas, destacan: Evaluaciones periódicas de riesgos Aplicación de medidas técnicas y organizativas Gobernanza de la ciberseguridad Comunicación obligatoria de incidentes Supervisión y sanciones reforzadas Una consultora NIS2 especializada aporta la experiencia, visión estratégica y metodología necesaria para cumplir con todos estos requisitos sin desviarse de los plazos establecidos. ¿Por qué una consultora NIS2 es clave para cumplir con la directiva? La implementación efectiva de NIS2 no se reduce a implantar software o actualizar protocolos. Exige una transformación profunda en la gestión de riesgos, los procesos internos, la formación del personal y la gobernanza digital. Una consultora NIS2 te ayuda a: Interpretar adecuadamente los requisitos de NIS2 según tu sector y tamaño Realizar una evaluación inicial del nivel de cumplimiento Identificar brechas y vulnerabilidades organizativas y técnicas Diseñar una hoja de ruta realista y eficaz Integrar requisitos de NIS2 con marcos normativos existentes (ENS, ISO 27001, etc.) Preparar planes de respuesta y notificación de incidentes Implementar controles de seguridad documentados Formar a personal clave en sus responsabilidades Una de las herramientas más eficaces en esta adecuación es el esquema nacional de seguridad, ya que sus principios son plenamente compatibles y alineables con las exigencias de NIS2. Marco normativo: relación entre NIS2 y el Esquema Nacional de Seguridad (ENS) El Esquema Nacional de Seguridad (ENS), regulado por el Real Decreto 311/2022, establece los principios básicos y requisitos mínimos que deben cumplir las administraciones públicas y sus proveedores para garantizar la seguridad de la información. Aunque su ámbito de aplicación es estatal, muchos de sus fundamentos (gestión de riesgos, medidas de protección, categorización de sistemas) coinciden plenamente con lo que NIS2 exige a nivel europeo. Por ello, muchas entidades privadas y públicas están utilizando el ENS como referente para estructurar su adecuación a NIS2, incluso cuando no están obligadas por ley a aplicar ENS. Una consultora NIS2 con experiencia en implantaciones del ENS puede aportar un enfoque integrado que permite: Reducir duplicidades normativas Optimizar recursos en seguridad Generar evidencia de cumplimiento ante auditorías y supervisión Acelerar el proceso de adecuación Elementos clave del cumplimiento de NIS2 1. Identificación de entidades afectadas Uno de los primeros pasos es confirmar si tu organización está afectada por NIS2, como entidad esencial o importante. Esta clasificación depende del sector, tamaño y tipo de servicio ofrecido. 2. Análisis de riesgos NIS2 exige una gestión continua y documentada de los riesgos de ciberseguridad. La consultora NIS2 ayuda a establecer metodologías eficaces, adaptadas a la naturaleza del negocio. 3. Medidas técnicas y organizativas Estas incluyen desde políticas de acceso, segmentación de red, cifrado, autenticación multifactor, hasta protocolos de actualización segura, continuidad de negocio y recuperación ante desastres. 4. Formación y concienciación Todo el personal relevante debe recibir formación adaptada a su rol, y la dirección debe asumir una función activa en la gobernanza de la ciberseguridad. 5. Gestión de incidentes y notificación NIS2 impone plazos estrictos para comunicar incidentes de seguridad a las autoridades competentes. Disponer de procedimientos predefinidos es esencial para no incurrir en sanciones. 6. Supervisión y cumplimiento Las autoridades nacionales dispondrán de poderes reforzados para auditar, inspeccionar e imponer sanciones en caso de incumplimiento. Una consultora NIS2 facilita toda la trazabilidad y evidencia necesaria. Riesgos de no contar con una consultora NIS2 La falta de preparación puede conllevar graves consecuencias: Sanciones económicas significativas por incumplimiento Daño reputacional en caso de incidente no gestionado correctamente Pérdida de contratos o licitaciones por no acreditar cumplimiento Interrupción de servicios críticos Auditorías fallidas o retrasos en certificaciones En cambio, trabajar con una consultora especializada permite anticiparse, actuar con seguridad jurídica y técnica, y transformar la obligación normativa en una oportunidad de mejora organizativa. Cómo elegir una buena consultora NIS2 A la hora de seleccionar un acompañamiento profesional, conviene verificar que el equipo consultor cuente con: Experiencia real en ENS y marcos europeos Conocimiento profundo del sector específico de la empresa Capacidad para realizar evaluaciones técnicas y organizativas Acompañamiento en la gobernanza de la ciberseguridad Claridad en la metodología, plazos y entregables Además, es recomendable que el acompañamiento incluya auditoría inicial, plan de adecuación, formación y validación documental final, con trazabilidad completa del cumplimiento. Ejemplo real: integración ENS y NIS2 en el sector salud Una entidad del sector salud, clasificada como entidad esencial por NIS2, ya estaba parcialmente alineada con el ENS. Al contratar una consultora NIS2, se realizó: Diagnóstico de madurez de ciberseguridad Revisión documental de políticas y procedimientos existentes Actualización de medidas técnicas y controles internos Formación específica para directivos y responsables IT Desarrollo de plan de respuesta a incidentes Gracias a este proceso, la organización pudo adaptarse a NIS2 en solo 4 meses, aprovechando su trabajo previo con el esquema nacional de seguridad

Leer más »

¡Será un placer asesorarte!

Contacta con la delegación de Cartagena

Escríbenos y resuelve tus dudas sobre cómo cumplir con las obligaciones básicas que la ley exige.

INFORMACIÓN BÁSICA SOBRE PROTECCIÓN DE DATOS
Responsable del tratamiento: AUDIDAT 3.0, S.L. | Dirección del responsable: Paseo de la Castellana 182, 6ª planta 28046 Madrid | Finalidad: Sus datos serán usados para poder atender sus solicitudes y prestarle nuestros servicios. Asimismo, si usted nos ha facilitado su currículum personal, sus datos personales serán utilizados para participar en nuestros procesos de selección. | Publicidad: Solo le enviaremos publicidad con su autorización previa, que podrá facilitarnos mediante la casilla correspondiente establecida al efecto. | Legitimación: Únicamente trataremos sus datos con su consentimiento previo, que podrá facilitarnos mediante la casilla correspondiente establecida al efecto. | Destinatarios: Con carácter general, sólo el personal de nuestra entidad que esté debidamente autorizado podrá tener conocimiento de la información que le pedimos. Así mismo comunicaremos su información a entidades ofertantes interesadas en su perfil curricular. | Derechos: Tiene derecho a saber qué información tenemos sobre usted, corregirla y eliminarla, tal y como se explica en la información adicional disponible en nuestra página web. | Información adicional: Más información en el apartado ““política de privacidad”” de nuestra página web. | Delegado de Protección: de Datos dpd@audidat.com

Te ayudamos

Coméntanos tu problema para asignarte un consultor especializado y darte una solución jurídica en menos de 48hs.

INFORMACIÓN BÁSICA SOBRE PROTECCIÓN DE DATOS
Responsable del tratamiento: AUDIDAT 3.0, S.L. | Dirección del responsable: Paseo de la Castellana 182, 6ª planta 28046 Madrid |
Finalidad: Sus datos serán usados para poder atender sus solicitudes y prestarle nuestros servicios. Asimismo, si usted nos ha facilitado su currículum personal, sus datos personales serán utilizados para participar en nuestros procesos de selección. | Publicidad: Solo le enviaremos publicidad con su autorización previa, que podrá facilitarnos mediante la casilla correspondiente establecida al efecto. | Legitimación: Únicamente trataremos sus datos con su consentimiento previo, que podrá
facilitarnos mediante la casilla correspondiente establecida al efecto. | Destinatarios: Con carácter general, sólo el personal de nuestra entidad que esté debidamente autorizado podrá tener conocimiento de la información que le pedimos. Así mismo comunicaremos su información a entidades ofertantes interesadas en su perfil curricular. | Derechos: Tiene derecho a saber qué información tenemos sobre usted, corregirla y eliminarla,
tal y como se explica en la información
adicional disponible en nuestra página web. | Información adicional: Más información en el apartado ““política de privacidad”” de nuestra página web. | Delegado de Protección: de Datos dpd@audidat.com

¿Necesitas ayuda con el cumplimiento normativo de tu organización?

Te asignaremos un consultor experto para darte una solución personalizada gratuita en menos de 48h.

INFORMACIÓN BÁSICA SOBRE PROTECCIÓN DE DATOS
Responsable del tratamiento: AUDIDAT 3.0, S.L. | Dirección del responsable: Paseo de la Castellana 182, 6ª planta 28046 Madrid |
Finalidad: Sus datos serán usados para poder atender sus solicitudes y prestarle nuestros servicios. Asimismo, si usted nos ha facilitado su currículum personal, sus datos personales serán utilizados para participar en nuestros procesos de selección. | Publicidad: Solo le enviaremos publicidad con su autorización previa, que podrá facilitarnos mediante la casilla correspondiente establecida al efecto. | Legitimación: Únicamente trataremos sus datos con su consentimiento previo, que podrá
facilitarnos mediante la casilla correspondiente establecida al efecto. | Destinatarios: Con carácter general, sólo el personal de nuestra entidad que esté debidamente autorizado podrá tener conocimiento de la información que le pedimos. Así mismo comunicaremos su información a entidades ofertantes interesadas en su perfil curricular. | Derechos: Tiene derecho a saber qué información tenemos sobre usted, corregirla y eliminarla,
tal y como se explica en la información
adicional disponible en nuestra página web. | Información adicional: Más información en el apartado ““política de privacidad”” de nuestra página web. | Delegado de Protección: de Datos dpd@audidat.com