En un contrato tecnológico debes exigir cinco bloques: certificación o declaración de conformidad vigente y con alcance que cubra el servicio (ENS, ISO 27001), notificación de incidentes con plazos concretos, derecho de auditoría, evidencias documentales verificables y control de la subcontratación con estrategia de salida. ENS, NIS2, DORA y el AI Act añaden matices propios que detallo norma por norma.

Reviso contratos tecnológicos desde los dos lados de la mesa: el de quien compra y el del proveedor que quiere entrar en un pliego. El patrón se repite: páginas sobre precios y niveles de servicio, y un párrafo genérico sobre seguridad que no compromete a nada. Ese párrafo decide quién paga los platos rotos cuando hay un incidente. Aquí tienes qué criterio exigir, qué evidencia lo demuestra y qué cláusula lo recoge.

Si lo que necesitas antes es saber qué normativa te aplica a ti —no qué cláusula pedir—, resuélvelo primero con el test interactivo de qué normativa me aplica o con la guía rápida imprimible.

Qué cláusulas de ciberseguridad exigir en un contrato (respuesta rápida)

Si solo puedes negociar cinco cosas, negocia estas:

El resto son matices de estos cinco bloques según la norma que te aplique.

Por qué eres responsable de lo que firma tu proveedor

Externalizar un servicio no externaliza el riesgo. Esa idea atraviesa toda la normativa de ciberseguridad en España, y cada marco la formula a su manera:

La consecuencia es la misma: «fue culpa de mi proveedor» no es una defensa ante el regulador. El contrato convierte tu responsabilidad legal en obligaciones exigibles al proveedor.

Con qué se sostiene hoy una cláusula de seguridad en España

En contratación pública, con la Ley 9/2017 de Contratos del Sector Público, que da tres sitios distintos donde colocar la exigencia: la solvencia técnica del artículo 90, los criterios de adjudicación del artículo 145 y las condiciones especiales de ejecución del artículo 202. El artículo 202.1 además obliga, cuando el contrato implica cesión de datos del sector público al contratista, a incluir el sometimiento a la normativa de protección de datos como condición especial de ejecución con carácter de obligación contractual esencial. Y el artículo 202.4 extiende las condiciones especiales a los subcontratistas.

Para la subcontratación, el artículo 215 es el que manda: los subcontratistas quedan obligados solo ante el contratista principal, que asume la total responsabilidad de la ejecución frente a la Administración, incluido el sometimiento a la normativa de protección de datos. Por eso la cláusula de flow-down no es un lujo: sin ella, respondes tú de lo que haga alguien con quien la Administración no tiene relación.

Y en el ámbito del ENS, la propia norma sectorial: el artículo 2.3 del Real Decreto 311/2022 obliga a que los pliegos contemplen los requisitos necesarios para asegurar la conformidad, y extiende la cautela a la cadena de suministro del contratista.

Un detalle literal que conviene conocer si citas la ley: la disposición adicional vigésima quinta de la Ley 9/2017, en su texto consolidado, sigue remitiendo a la Ley Orgánica 15/1999 de protección de datos, derogada en 2018. Es una remisión desactualizada del propio texto consolidado. Al redactar, cítese la normativa vigente y no esa remisión.

Criterios, evidencias y cláusulas por norma: la tabla maestra

La tabla resume lo que pido al revisar un contrato: criterio, evidencia que lo demuestra y cláusula que lo recoge. Las redacciones completas van después.

CriterioEvidencia que lo demuestraNorma que lo respaldaCláusula tipo (resumen)
Conformidad certificadaCertificado ENS o ISO 27001 vigente y con alcance que cubra el servicioENS · pliegos públicosMantener la certificación vigente y comunicar cambios de alcance
Notificación de incidentesProcedimiento de gestión de incidentesRGPD · NIS2 · DORAAviso en horas desde la detección, con canal y contenido mínimo pactados
Derecho de auditoríaInformes de auditoría de tercera parteRGPD · NIS2 · DORAAuditoría anual o por causa justificada, directa o mediante tercero
Subcontratación controladaListado de subcontratistas y flujo de autorizaciónRGPD · DORAAutorización previa y traslado de las obligaciones al subcontratista
Continuidad y resilienciaPlan de continuidad y resultados de las últimas pruebasDORA · ENSObjetivos de recuperación (RTO/RPO) medibles y pruebas periódicas
Localización y devolución de datosUbicación declarada del tratamientoRGPD · DORALocalización pactada, devolución en formato reutilizable y borrado certificado
Estrategia de salidaPlan de salida documentado y plazos de preavisoDORATransición asistida, reversibilidad y continuidad durante la salida
Uso de IA documentadoDocumentación técnica e instrucciones de usoAI ActDeclarar los sistemas de IA empleados y entregar su documentación

Cláusulas ENS: conformidad, categoría y alcance de la declaración

El ENS entra en juego cuando el contrato da soporte a servicios de una Administración pública: software, hosting, sedes electrónicas, mantenimiento de sistemas. Los pliegos exigen cada vez más la conformidad con el ENS como condición para contratar, y la obligación se traslada en cascada al adjudicatario y a sus subcontratistas. Si estás en el lado del proveedor, lo desarrollo en mi guía sobre el ENS para proveedores de la Administración.

Lo que debe recoger la cláusula:

Redacción orientativa: «El proveedor acredita su conformidad con el Esquema Nacional de Seguridad (Real Decreto 311/2022) en categoría [BÁSICA/MEDIA/ALTA] mediante certificación cuyo alcance cubre los servicios objeto de este contrato, y se obliga a mantenerla vigente durante toda su duración, comunicando en [X] días hábiles cualquier pérdida, suspensión o modificación de su alcance».

Cláusulas NIS2: cadena de suministro y notificación de incidentes

Antes de redactar una cláusula NIS2: dónde estamos en España

Conviene situarlo con fechas, porque cambia lo que puedes exigir y con qué apoyo. La Directiva (UE) 2022/2555, conocida como NIS2, se publicó en el Diario Oficial de la Unión Europea el 27 de diciembre de 2022 y su artículo 41 fijó el plazo de transposición: «a más tardar el 17 de octubre de 2024, los Estados miembros adoptarán y publicarán las medidas necesarias», aplicándolas desde el 18 de octubre de 2024.

A 28 de septiembre de 2026, España no ha publicado esa transposición. El marco español en vigor sigue siendo el de NIS1: el Real Decreto-ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información, y el Real Decreto 43/2021 que lo desarrolla. Los dos constan como vigentes en el BOE.

Qué significa esto para tu contrato, en concreto. Una directiva no transpuesta no crea por sí sola obligaciones exigibles a una empresa privada por otra empresa privada: lo que te obliga hoy en España es el marco de 2018 y 2021, si entras en su ámbito. Ahora bien, eso no es un argumento para no pactar nada. Es exactamente al revés: como la transposición llegará y los contratos de servicios duran años, la cláusula que conviene es la que ya prevé el marco entrante, no la que se queda en el saliente. Redactar mirando a NIS2 es prudente; afirmar que NIS2 ya te obliga por derecho español, hoy, no es exacto.

Si tu empresa es entidad esencial o importante bajo NIS2, tus proveedores directos forman parte de tu análisis de riesgos: la directiva incluye la seguridad de la cadena de suministro entre sus medidas obligatorias. Además, tienes plazos estrictos para notificar incidentes significativos —alerta temprana en las primeras 24 horas y notificación en 72—, así que el proveedor debe avisarte mucho antes.

Lo que NIS2 dice de tus proveedores está en su artículo 21. El apartado 2, letra d), incluye entre las medidas de gestión de riesgos «la seguridad de la cadena de suministro, incluidos los aspectos de seguridad relativos a las relaciones entre cada entidad y sus proveedores o prestadores de servicios directos». Y el apartado 3 concreta qué hay que mirar: al valorar la idoneidad de esas medidas, las entidades deben tener en cuenta «las vulnerabilidades específicas de cada proveedor y prestador de servicios directo y la calidad general de los productos y las prácticas en materia de ciberseguridad de sus proveedores», incluidos sus procedimientos de desarrollo seguro.

Traducido a cláusula: no basta con exigir un certificado. Lo que la norma te pide valorar son las vulnerabilidades concretas de ese proveedor y cómo desarrolla, que es información que solo se obtiene si la pides por contrato.

Lo que debe recoger la cláusula:

Redacción orientativa: «El proveedor notificará al cliente todo incidente de seguridad que afecte o pueda afectar al servicio en un plazo máximo de [X] horas desde su detección, por el canal designado, incluyendo descripción, sistemas afectados y medidas adoptadas, y cooperará en su investigación y en las comunicaciones obligatorias a las autoridades».

Cláusulas DORA: proveedores TIC esenciales y estrategia de salida

DORA es la norma más contractual de las cuatro: obliga a las entidades financieras a mantener un registro de información de sus acuerdos con proveedores TIC y fija contenidos que esos contratos deben incluir. Si vendes tecnología a bancos, aseguradoras o entidades de pago, estos requisitos aparecerán en la negociación; con funciones esenciales o importantes, la exigencia sube.

Lo que debe recoger la cláusula:

Redacción orientativa: «A la terminación del contrato por cualquier causa, el proveedor prestará la asistencia necesaria para la transición ordenada del servicio durante [X] meses, incluyendo la devolución de los datos en un formato estructurado y de uso corriente, la eliminación certificada de las copias y el mantenimiento de los niveles de servicio durante la transición».

Cláusulas AI Act: documentación técnica y uso de sistemas de IA

El Reglamento (UE) 2024/1689, el AI Act, se aplica de forma escalonada; el grueso de obligaciones para sistemas de alto riesgo llega en agosto de 2026, como resumo en mi guía sobre las obligaciones del AI Act. Para quien contrata, el problema es doble: tu proveedor puede usar IA sin que lo sepas, y tú, como quien despliega el sistema, asumes obligaciones propias de supervisión y uso correcto.

Lo que debe recoger la cláusula:

Redacción orientativa: «El proveedor declara los sistemas de inteligencia artificial incorporados al servicio en el anexo [X], se obliga a mantener actualizada esa relación y, respecto de los sistemas clasificados de alto riesgo conforme al Reglamento (UE) 2024/1689, a entregar la documentación técnica y las instrucciones de uso necesarias para que el cliente cumpla las obligaciones que le correspondan».

Qué cláusula exige cada marco: tabla comparativa

Las cuatro secciones anteriores van norma a norma. Esta tabla lo cruza: qué marco convierte cada cláusula en obligación y cuál la deja en recomendable («obligatoria»: la norma exige ese contenido o lo necesitas para cumplir una obligación propia; «recomendable»: nada la impone, pero prescindir de ella te deja descubierto).

CláusulaRGPDNIS2 (Dir. 2022/2555)DORA (Regl. 2022/2554)ENS (RD 311/2022)AI Act (Regl. 2024/1689)
Certificación con alcance verificado«Garantías suficientes» — art. 28.1Recomendable — evidencia del art. 21.2 d)RecomendableObligatoria — conformidad ENSMarcado CE en alto riesgo — arts. 47 y 48
Notificación de incidentes con plazoObligatoria — art. 33.2 (sin plazo numérico: fíjalo tú)Imprescindible — tu plazo del art. 23.4 la exigeObligatoria — arts. 30.2 f) y 30.3 b)Exigida en pliegosObligatoria en alto riesgo — art. 73
Derecho de auditoríaObligatoria — art. 28.3 h)RecomendableObligatoria — art. 30.3 (funciones esenciales)Habitual en pliegosRecomendable
Control de subcontrataciónObligatoria — art. 28.2 y 28.4Recomendable — proveedores directosObligatoria — art. 30.2 a)Obligatoria en cascadaRecomendable
Continuidad y pruebasMedidas del art. 32Obligatoria — art. 21.2 c)Obligatoria — art. 30.3Obligatoria — anexo IIRecomendable
Estrategia de salida y reversibilidadDevolución o supresión — art. 28.3 g)RecomendableObligatoria — art. 28.8RecomendableRecomendable
Declaración de uso de IA y documentaciónRecomendableRecomendableRecomendableRecomendableObligatoria en alto riesgo — arts. 13 y 16

Dos matices para leerla bien. En el ENS la obligación no nace de un artículo dirigido a ti, sino del pliego que traslada el Real Decreto 311/2022 al adjudicatario y a sus subcontratistas; si vendes al sector público, lo desarrollo en la guía del ENS para proveedores de la Administración. Y en NIS2 la letra clave es literal: entre las medidas mínimas del artículo 21.2 está «la seguridad de la cadena de suministro, incluidos los aspectos de seguridad relativos a las relaciones entre cada entidad y sus proveedores o prestadores de servicios directos».

Tu proveedor es parte de tu cumplimiento, lo firme o no. Y si antes de negociar necesitas situar cada marco —quién obliga a quién y desde cuándo—, tienes el mapa completo en la guía de la normativa de ciberseguridad en España: RGPD, ENS, NIS2 y DORA y el resto de guías del vertical reunidas en cumplimiento de ciberseguridad.

Cuando necesites esas cláusulas ya escritas antes de la próxima auditoría de tu cliente, las preparo en la consultoría NIS2 para empresas.

Plazos de notificación de incidentes: lo que fija cada norma

La cláusula de notificación se negocia con los plazos regulatorios delante. Cada marco fija cuándo debes notificar tú a la autoridad; el contrato fija cuándo te avisa el proveedor. Estos son los plazos vigentes:

MarcoQuién notificaA quiénPlazos
RGPDResponsableAEPD72 horas desde la constancia (art. 33.1)
RGPDEncargado (tu proveedor)Responsable (tú)«Sin dilación indebida», sin número (art. 33.2): el plazo lo pone tu contrato
NIS2Entidad esencial o importanteCSIRT de referencia o autoridadAlerta temprana en 24 h · notificación en 72 h · informe final en 1 mes (art. 23.4)
DORAEntidad financieraAutoridad competenteNotificación inicial en 4 h desde la clasificación y máximo 24 h desde el conocimiento · informe intermedio en 72 h · informe final en 1 mes (Regl. Delegado (UE) 2025/301, art. 5)
AI ActProveedor de sistema de alto riesgoAutoridad de vigilancia del mercado15 días como regla general (art. 73.2) · 2 días si hay infracción generalizada o afecta a infraestructuras críticas (art. 73.3) · 10 días si hay fallecimiento (art. 73.4)
ENSOrganismo o proveedor del sector públicoCCN-CERTSin plazo único en el RD 311/2022: lo fijan la instrucción técnica de notificación y el pliego

Ojo con la fila del AI Act: sus plazos no siguen la lógica que parece —el fallecimiento tiene diez días y la infracción generalizada, dos—; los desgrano en la guía de incidentes graves de IA y los plazos del artículo 73. Acompañan además al régimen de alto riesgo, cuyo calendario movió el Reglamento (UE) 2026/1744 (anexo III desde el 2 de diciembre de 2027; anexo I desde el 2 de agosto de 2028). En cuanto a DORA, sus plazos obligan a la entidad financiera, no a su proveedor; si es tu caso, tienes el detalle en la guía sobre DORA.

La regla práctica es una resta. Si tu plazo más corto son las 24 horas de la alerta temprana de NIS2 —o las 4 horas de DORA—, el aviso del proveedor no puede consumirlo entero: necesitas margen para analizar, clasificar y redactar. Redacción orientativa:

«El proveedor notificará al cliente todo incidente que afecte o pueda afectar al servicio en un plazo máximo de [4/8] horas desde su detección, en todo caso inferior al menor plazo de notificación regulatoria que resulte aplicable al cliente, y le facilitará la información necesaria para cumplir sus obligaciones de notificación ante las autoridades dentro de plazo».

Cómo verificar las evidencias que te entregue el proveedor

Una cláusula bien redactada no vale nada si aceptas las evidencias sin comprobarlas. Cuatro verificaciones rápidas:

Diez preguntas al proveedor antes de firmar

Las respuestas a estas diez preguntas te dicen más que cualquier folleto comercial. Pídelas por escrito: lo que el proveedor no quiera poner por escrito tampoco lo cumplirá.

  1. ¿Qué certificación tienes y qué alcance cubre? La buena respuesta trae el certificado, su alcance literal y la fecha de caducidad; la mala dice «estamos alineados con ISO 27001».
  2. ¿Tu conformidad ENS es de la categoría que exige mi sistema? Básica, media o alta: la categoría inferior no vale, aunque el sello sea real.
  3. ¿En cuántas horas me notificas un incidente y por qué canal? Un número de horas y un canal concreto. «Lo antes posible» no es un plazo.
  4. ¿Cuándo probaste el plan de continuidad por última vez y con qué resultado? Fecha, RTO y RPO medidos. Un plan sin pruebas es un documento, no una garantía.
  5. ¿Quiénes son tus subcontratistas y desde dónde prestan el servicio? Listado nominal, países de tratamiento y compromiso de pedirte autorización antes de cambiarlo.
  6. ¿Aceptas un derecho de auditoría? Directa o mediante tercero, con acceso a los informes de auditoría existentes.
  7. ¿Usas sistemas de IA para prestar el servicio? Cuáles, con qué finalidad y con qué documentación. Las garantías específicas las detallo en la guía de cláusulas para contratos con proveedores de IA.
  8. ¿Qué pasa con mis datos al terminar el contrato? Formato de devolución, plazo y borrado certificado de todas las copias.
  9. ¿Has tenido incidentes notificables en los últimos 24 meses? Que haya habido alguno no descalifica; que digan «nunca» sin procedimiento de detección, sí.
  10. ¿Qué cubre tu póliza de ciberriesgo? Cuantía, si incluye daños a terceros y si responde por incidentes originados en sus subcontratistas.

Checklist de cláusulas por norma

Úsalo como revisión final antes de firmar, marcando solo las normas que te afecten.

ENS (el contrato da soporte a servicios del sector público):

NIS2 (eres entidad esencial o importante):

DORA (eres entidad financiera o le vendes a una):

AI Act (el servicio incorpora o puede incorporar IA):

Transversal (RGPD y sentido común):

Errores al redactar cláusulas de ciberseguridad (y cómo evitarlos)

Los contratos que fallan suelen hacerlo por los mismos motivos:

Preguntas frecuentes

¿Qué criterios debo exigir para el cumplimiento de NIS2, DORA, ENS y AI Act en contratos?

Cuatro bloques: certificación o declaración de conformidad vigente (ENS, ISO 27001), compromisos de notificación de incidentes con plazos concretos, derecho de auditoría sobre el proveedor y evidencias documentales (SoA, informes de auditoría, políticas). Cada norma añade matices propios: el ENS exige la categoría correcta, NIS2 la gestión de la cadena de suministro, DORA la estrategia de salida y el AI Act la documentación técnica de los sistemas de IA.

¿Qué evidencias de cumplimiento puedo pedir a un proveedor?

Certificado de conformidad ENS (verificable en el listado que publica el CCN), certificado ISO 27001 con su declaración de aplicabilidad, informes de auditoría de tercera parte, políticas de seguridad y de gestión de incidentes, y pruebas de continuidad de negocio. Pide siempre el alcance: un certificado que no cubre el servicio contratado no vale.

¿Puedo exigir el ENS a un proveedor privado?

Sí, cuando el contrato da soporte a servicios de una Administración pública: el Real Decreto 311/2022 extiende sus requisitos a los proveedores privados que tratan información o sistemas del sector público, y los pliegos de licitación lo recogen de forma explícita cada vez más a menudo.

¿Qué pasa si el proveedor incumple las cláusulas de ciberseguridad?

Depende de lo pactado: penalizaciones, resolución del contrato y repetición de las sanciones que te impongan por su causa. Por eso conviene pactar métricas verificables (plazos de notificación en horas, RTO/RPO, periodicidad de auditorías) y no compromisos genéricos de «seguridad razonable», que no obligan a nada reclamable.

¿Sirve un certificado ISO 27001 como sustituto de la conformidad ENS?

No. Son marcos complementarios pero no equivalentes: si el pliego exige el ENS, hace falta la certificación o declaración de conformidad ENS en la categoría que corresponda. ISO 27001 puede acelerar la adecuación porque muchos controles coinciden, pero no la reemplaza.

¿Qué plazo de notificación de incidentes debo pactar con un proveedor?

El que te permita cumplir tus propias obligaciones: el RGPD da 72 horas para notificar a la AEPD y NIS2 exige una alerta temprana en las primeras 24 horas, así que el proveedor debe avisarte mucho antes. Pacta un plazo en horas desde la detección, con canal designado y contenido mínimo del aviso, no una «notificación diligente» sin métrica.

¿Aplican ya los plazos del artículo 73 del AI Act?

Los plazos de notificación de incidentes graves (15, 2 y 10 días) acompañan al régimen de alto riesgo, y su calendario lo movió el Reglamento (UE) 2026/1744: las obligaciones de los sistemas del anexo III se aplican desde el 2 de diciembre de 2027 y las del anexo I desde el 2 de agosto de 2028. Pactar hoy esas cláusulas te deja el contrato preparado antes de que sean exigibles.

¿Qué diferencia hay entre las 72 horas del RGPD y las 24 horas de NIS2?

Son obligaciones distintas. Las 72 horas del RGPD (art. 33.1) son tuyas como responsable ante la AEPD y solo si hay datos personales en juego. Las 24 horas de NIS2 (art. 23.4) son la alerta temprana al CSIRT si eres entidad esencial o importante, haya o no datos personales. Un mismo incidente puede activar los dos relojes a la vez, y ninguno de los dos espera a tu proveedor.

¿Debo exigir las mismas cláusulas a los subcontratistas de mi proveedor?

Sí, por traslado. El RGPD obliga a imponer al subencargado las mismas obligaciones del contrato principal (art. 28.4), DORA exige controlar la subcontratación de funciones esenciales y el ENS se aplica en cascada al subcontratista del adjudicatario. La cláusula útil obliga al proveedor a trasladar tus condiciones y a responder ante ti por sus subcontratistas.

¿Cómo sé si mi empresa es entidad esencial o importante bajo NIS2?

Primero conviene situar de dónde nace la obligación: a 28 de septiembre de 2026 España no ha publicado la transposición de la directiva, así que la clasificación es hoy una previsión, no un régimen exigible por derecho español. Dicho eso, la directiva clasifica por sector (anexos I y II) y por tamaño: como regla general, medianas y grandes de los sectores cubiertos, con inclusiones especiales independientes del tamaño. Puedes comprobar dónde caerías con la herramienta ¿Soy entidad esencial o importante bajo NIS2?. Si sales dentro, la seguridad de la cadena de suministro del artículo 21.2, letra d), será obligación tuya cuando la transposición se publique, y conviene pactarlo ya en los contratos que van a durar más que ese plazo.

¿Está NIS2 en vigor en España?

La Directiva (UE) 2022/2555 está en vigor como norma europea, y su artículo 41 fijó el 17 de octubre de 2024 como plazo para que los Estados miembros publicaran su transposición. A 28 de septiembre de 2026, España no ha publicado esa transposición en el BOE: el marco español vigente sigue siendo el Real Decreto-ley 12/2018 y el Real Decreto 43/2021, que desarrollan la directiva anterior. Conviene redactar los contratos previendo el marco entrante, y no dar por hecho que NIS2 ya obliga por derecho español.

¿Cuánto son las multas de NIS2?

La directiva no fija un techo, fija un suelo para el techo que cada Estado debe garantizar. Su artículo 34.4 exige que las entidades esenciales puedan sancionarse con multas de «un máximo de, al menos, 10 000 000 EUR» o del 2 % del volumen de negocios anual mundial, optándose por la mayor; el apartado 5 baja esas referencias a 7 000 000 EUR y al 1,4 % para las entidades importantes. Como España no ha transpuesto, las cuantías concretas dependerán de lo que fije la norma española cuando se publique.

Conclusión: la cláusula vale lo que vale su evidencia

Un contrato tecnológico sin cláusulas de ciberseguridad verificables es una transferencia de riesgo hacia ti: tú respondes ante el regulador y el proveedor no responde ante nadie. No hace falta reinventar nada: los cinco bloques de este artículo —conformidad con alcance, notificación con plazos, auditoría, evidencias y salida ordenada— cubren la inmensa mayoría de los casos.

Si estás preparando un pliego, negociando con un proveedor o te acaban de pedir estas cláusulas y no sabes por dónde empezar, cuéntame tu caso y lo vemos juntos, sin compromiso.

¿Tu empresa necesita certificarse para cumplir lo que exigen estos contratos? Conoce mi servicio de consultoría ENS para empresas que quieren licitar o ser proveedoras de la Administración.

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

¿Esencial o importante? · NIS2 →Clasifica tu empresa según los anexos y umbrales de NIS2: obligaciones, plazos y sanciones.Brecha de datos: ¿notificar a la AEPD? →Comprueba si debes notificar en 72 horas, comunicar a los afectados y qué documentar.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.