Tema 17 · Nivel B
Materias técnico-científicas. Tecnologías de la información y la comunicación
«**Bloque 1.** Sistemas de Telecomunicaciones. Ley 11/2022, de 28 de junio, General de Telecomunicaciones: Título I, Disposiciones generales; Título III, Capítulo III, Salvaguardia de derechos fundamentales, secreto de las comunicaciones y protección de los datos personales y derechos y obligaciones de carácter público vinculados con las redes y servicios de comunicaciones electrónicas. Real Decreto 806/2014, de 19 de septiembre, sobre organización e instrumentos operativos de las tecnologías de la información y las comunicaciones en la Administración General del Estado y sus Organismos Públicos: Capítulo I, Objeto y ámbito de aplicación; Capítulo III, Modelo de gobernanza en el ámbito de las tecnologías de la información y las comunicaciones. **Bloque 2.** Técnicas criptográficas y Mecanismos de firma digital. Ley 6/2020, de 11 de noviembre, reguladora de determinados aspectos de los servicios electrónicos de confianza: Título I, Disposiciones Generales; Título II, Certificados Electrónicos; Título III, Obligaciones y responsabilidad de los prestadores de servicios electrónicos de confianza; Disposición adicional tercera, Documento nacional de identidad y sus certificados electrónicos. **Bloque 3.** Principios y recomendaciones básicas en Ciberseguridad del CCN-CERT: Factores de amenaza. La Internet Profunda. Aplicaciones. Navegación Segura. Correo electrónico. Virtualización. Seguridad en Dispositivos móviles y redes inalámbricas. Mensajería Instantánea, Redes Sociales. Internet de las cosas (IoT). **Bloque 4.** Sistemas de Información. Real Decreto 4/2010, de 8 de enero, por el que se regula el Esquema Nacional de Interoperabilidad en el ámbito de la Administración Electrónica.»
Escuchar este tema
58 min de narración. Es el desarrollo del tema, sin las preguntas de test. Sigue sonando mientras lees el PDF.
Tema 17. Materias técnico-científicas. Tecnologías de la información y la comunicación
Escala de Cabos y Guardias del Cuerpo de la Guardia Civil. Ingreso directo.
Enunciado oficial (Resolución de 26 de junio de 2019 de la Dirección General de la Guardia Civil, modificada el 3 de octubre de 2022 y actualizada el 29 de mayo de 2023), cuatro bloques: «Bloque 1. Sistemas de Telecomunicaciones. Ley 11/2022, de 28 de junio, General de Telecomunicaciones: Título I, Disposiciones generales; Título III, Capítulo III, Salvaguardia de derechos fundamentales, secreto de las comunicaciones y protección de los datos personales y derechos y obligaciones de carácter público vinculados con las redes y servicios de comunicaciones electrónicas. Real Decreto 806/2014, de 19 de septiembre, sobre organización e instrumentos operativos de las tecnologías de la información y las comunicaciones en la Administración General del Estado y sus Organismos Públicos: Capítulo I, Objeto y ámbito de aplicación; Capítulo III, Modelo de gobernanza en el ámbito de las tecnologías de la información y las comunicaciones. Bloque 2. Técnicas criptográficas y Mecanismos de firma digital. Ley 6/2020, de 11 de noviembre, reguladora de determinados aspectos de los servicios electrónicos de confianza: Título I, Disposiciones Generales; Título II, Certificados Electrónicos; Título III, Obligaciones y responsabilidad de los prestadores de servicios electrónicos de confianza; Disposición adicional tercera, Documento nacional de identidad y sus certificados electrónicos. Bloque 3. Principios y recomendaciones básicas en Ciberseguridad del CCN-CERT: Factores de amenaza. La Internet Profunda. Aplicaciones. Navegación Segura. Correo electrónico. Virtualización. Seguridad en Dispositivos móviles y redes inalámbricas. Mensajería Instantánea, Redes Sociales. Internet de las cosas (IoT). Bloque 4. Sistemas de Información. Real Decreto 4/2010, de 8 de enero, por el que se regula el Esquema Nacional de Interoperabilidad en el ámbito de la Administración Electrónica.»
| Autoría | Equipo de contenidos TestMiOpo |
|---|---|
| Revisión jurídica | Pendiente de revisor colegiado |
| Última revisión | 12 de septiembre de 2026 |
| Normas de referencia | Ley 11/2022, de 28 de junio, General de Telecomunicaciones (BOE-A-2022-10757), texto consolidado con última actualización publicada el 27 de diciembre de 2025. Real Decreto 806/2014, de 19 de septiembre (BOE-A-2014-9741), texto consolidado con última actualización publicada el 6 de noviembre de 2024 (derogado por el Real Decreto 1125/2024, de 5 de noviembre, BOE-A-2024-22935, que el temario todavía no recoge). Ley 6/2020, de 11 de noviembre, reguladora de determinados aspectos de los servicios electrónicos de confianza (BOE-A-2020-14046), texto consolidado con última actualización publicada el 9 de mayo de 2023. Informe de buenas prácticas CCN-CERT BP/01, Principios y recomendaciones básicas en Ciberseguridad, edición de marzo de 2021. Real Decreto 4/2010, de 8 de enero, Esquema Nacional de Interoperabilidad (BOE-A-2010-1331), texto consolidado con última actualización publicada el 6 de noviembre de 2024 |
| Convocatoria de referencia | Resolución 160/38243/2026, de 5 de mayo (BOE-A-2026-9982) |
1. Mapa del tema
CUATRO BLOQUES, CINCO FUENTES, SIETE PREGUNTAS MEDIDAS (3 + 4): LA MITAD SON DE FIRMA Y CIBERSEGURIDAD
|
+-------------------------+-------------------------+-------------------------+-------------------------+
| | | | |
BLOQUE 1 TELECOMUNICACIONES BLOQUE 2 CONFIANZA BLOQUE 3 CCN-CERT BP/01 BLOQUE 4 INTEROPERABILIDAD
(1 pregunta, art. 56) LEY 6/2020 (2 preguntas) (2 preguntas) RD 4/2010 ENI (2 preguntas)
| | | |
LEY 11/2022, T. I (1-4) T. I (1-3): complemento FACTORES DE AMENAZA: OBJETO: art. 156 Ley 40/2015
art. 1 objeto, 149.1.21 CE; del Reglamento (UE) ciberespionaje, APT (antes art. 42 Ley 11/2007)
excluye audiovisual y LSSI 910/2014 (eIDAS); (7 fases), Guerra PRINCIPIOS (4-7): cualidad
art. 2 SERVICIOS DE INTERES art. 3 prueba: LEC Hibrida, PIRAMIDE DEL integral, multidimensional
GENERAL en libre 326.3 (no cualificado) DANO (3 niveles), (organizativa, semantica,
competencia; solo el art. 4 y 326.4 (cualificado) Crime-as-a-Service tecnica, tiempo), soluciones
es SERVICIO PUBLICO T. II CERTIFICADOS (4-8): INTERNET PROFUNDA: TOR multilaterales
art. 3 trece objetivos (a-m) vigencia MAXIMA 5 ANOS (Marina EE.UU., 2002, ORGANIZATIVA (8-9): nodos,
art. 4 seguridad nacional, (firma, sello, sitio 3 nodos, cifrado en Comite Sectorial, inventarios
defensa, seguridad publica: web); 9 causas de capas); BITCOIN: (SIA, DIR3)
Interior coopera; gestion revocacion (a-i); descentralizada, P2P, SEMANTICA (10): modelos de
directa excepcional, juez suspension en a, c, h wallets, BlockChain, datos, Centro de
en 24 h / 48 h (y duda en b, g); mineros, blanqueo Interoperabilidad Semantica
T. III CAP. III (56-63) identidad: DNI/NIE/NIF APLICACIONES: usuario TECNICA (11-15): ESTANDARES
56 SALVAGUARDIA: CEDH, Carta o SEUDONIMO; personacion sin privilegios; cifrado ABIERTOS, Red SARA, PLAN DE
UE, principios Derecho salvo firma legitimada de disco/carpeta/ DIRECCIONAMIENTO, HORA
comunitario, CE; medidas ante notario; relacion documento; cortafuegos; OFICIAL (Real Instituto y
adecuadas, necesarias, previa < 5 anos antimalware (5 metodos); Observatorio de la Armada)
proporcionadas T. III PRESTADORES (9-13): borrado seguro, metadatos REUTILIZACION (16-17): EUPL,
57 no discriminacion conservar 15 ANOS; NAVEGACION: HTTPS, HSTS, cuatro libertades, Centro de
58 SECRETO (18.3 y 55.2 CE): seguro 1.500.000 EUR NoScript, maquina virtual; Transferencia de Tecnologia
interceptacion judicial (+500.000 por servicio); anonimizadores, proxy, FIRMA (18-20): politica marco
(LECrim, LO 2/2002 CNI); cese: 2 MESES de aviso; tuneles (TOR, VPN) AGE, plataformas de validacion
datos 5, 6, 7; solo los de no cualificados: sin CORREO: dominio, no CONSERVACION (21-24): indice
la orden (8); interfaces verificacion previa, macros, doble electronico firmado, metadatos,
59 servicios tecnicos comunicar en 3 MESES; autenticacion, cifrar repositorios, ENS, formato
60 DATOS PERSONALES: AEPD, incidentes: ampliar en VIRTUALIZACION: hipervisor, abierto, digitalizacion (4)
notificar violaciones, 1 MES; 14 supervision: aislar laboratorio CONTROL (25-29): sedes,
inventario Ministerio; 15 MOVILES: passphrase, no conformidad, actualizacion
61 conservacion: Ley 25/2007 inspeccion; 16 lista de jailbreak, VPN, MDM DA 1: 22 NORMAS TECNICAS
62 CIFRADO: entregar confianza (6 MESES); WIFI: WPA2-AES, SSID, MAC, (a-v); las aprueba el
algoritmos, destruir 18-20 infracciones y UPnP off, DNSCrypt MINISTERIO PARA LA
63 INTEGRIDAD: notificar al sanciones (300.000 / MENSAJERIA: WhatsApp 2009, TRANSFORMACION DIGITAL a
Ministerio; 5 parametros; 150.000 / 50.000); 19 borrado no real, Signal propuesta de la COMISION
Interior, CNMC, ENISA bis apercibimiento REDES SOCIALES: 2FA, SECTORIAL; CCN adscrito al
RD 806/2014 (DEROGADO por DA 3 DNI ELECTRONICO: seudonimo, gestores CNI en criptografia (DA 1.3);
RD 1125/2024): gobernanza art. 8 LO 4/2015; IoT: contrasenas, puertos, 4 instrumentos: SIA, CISE,
TIC de la AGE; Estrategia Interior = prestador LAN, Shodan CTT, DIR3
TIC (Gobierno), medios y cualificado DECALOGO (10 puntos)
servicios compartidos,
proyectos de interes
prioritario, unidades TIC
2. Introducción y enfoque de estudio
Prioridad de estudio. Léalo antes de empezar.
Este tema vale 3,50 puntos de los 100 del examen, nivel B: tres preguntas en 2025 y cuatro en 2026. Es el tema más heterogéneo del temario: dos leyes, dos reales decretos y una guía técnica del Centro Criptológico Nacional. Las siete preguntas medidas se reparten entre cuatro de las cinco fuentes (solo el Real Decreto 806/2014 no ha caído) y todas han sido de dato literal: una lista de garantías, una obligación de los prestadores, el criterio para fijar la vigencia de un certificado, dos afirmaciones de la guía del CCN-CERT (Bitcoin y el año de WhatsApp) y dos competencias del Esquema Nacional de Interoperabilidad.
Tres decisiones de estudio.
Primera: se estudia lo que el enunciado selecciona y nada más. De la Ley 11/2022, que tiene 114 artículos, el temario pide ocho del capítulo III del título III y los cuatro del título I; del Real Decreto 806/2014, dos capítulos de cinco; de la Ley 6/2020, tres títulos y una disposición adicional; del Real Decreto 4/2010, la norma entera. El tribunal ha respetado ese recorte en las dos convocatorias.
Segunda: la guía del CCN-CERT se aprende como si fuera una norma. El bloque 3 no tiene artículos, pero el tribunal pregunta sus datos concretos: qué es Bitcoin y dónde se registran sus transacciones, en qué año se lanzó WhatsApp, cuántos nodos usa TOR. Este manual sigue la edición de marzo de 2021 del informe CCN-CERT BP/01 (la vigente en el portal del Centro), capítulo por capítulo en el orden del enunciado, y cita cada dato preguntable con su epígrafe.
Tercera: dos normas han cambiado después del temario y el tribunal lo sabe. El Real Decreto 806/2014 está derogado desde el 7 de noviembre de 2024 por el Real Decreto 1125/2024, que también reformó la disposición adicional primera del Esquema Nacional de Interoperabilidad: desde entonces las normas técnicas las aprueba el Ministerio para la Transformación Digital y de la Función Pública, y así se preguntó en 2026. Se estudia el texto que el temario nombra y se advierte lo que cambió.
Cómo recorrer el tema: la Ley 11/2022 (4.1 y 4.2), el Real Decreto 806/2014 con su sucesor (4.3), la Ley 6/2020 (4.4 a 4.6), la guía del CCN-CERT (4.7) y el Esquema Nacional de Interoperabilidad (4.8 y 4.9); las tablas del epígrafe 6 reúnen los plazos, las cuantías y los órganos.
3. Qué se pregunta de este tema
Medido sobre los dos cuestionarios oficiales de conocimientos generales publicados por la Jefatura de Enseñanza de la Guardia Civil, 200 preguntas clasificadas una a una por materia (ANALISIS-FRECUENCIA.md):
| Cuestionario | Preguntas del tema 17 | Sobre el total | Puntos sobre 100 |
|---|---|---|---|
| 6 de septiembre de 2025, modelo A | 3 | 100 | 3,00 |
| 11 de julio de 2026, modelo A | 4 | 100 | 4,00 |
| Media | 3,50 |
3,50 puntos es dato medido, nivel B. Dentro del tema, las siete preguntas se reparten así:
| Norma y precepto | 2025 | 2026 | Total | Qué se preguntó, sin reproducir el enunciado |
|---|---|---|---|---|
| Ley 11/2022, artículo 56 (salvaguardia) | 0 | 1 | 1 | Cuál de cuatro textos NO garantiza los derechos que las medidas de acceso deben respetar (una «Declaración de Libertades» inexistente; los reales son el CEDH, la Carta de la Unión y la Constitución) |
| Ley 6/2020, artículo 4 (vigencia) | 0 | 1 | 1 | Según qué datos de creación se fija la vigencia de un certificado cualificado (firma, sello y autenticación de sitio web: los tres) |
| Ley 6/2020, artículos 12 y 13 (prestadores) | 1 | 0 | 1 | Cuál de cuatro obligaciones es falsa (los no cualificados NO necesitan verificación administrativa previa; sí comunicar en tres meses y resolver sus incidentes) |
| CCN-CERT BP/01, Internet profunda (Bitcoin) | 1 | 0 | 1 | Cuál de cuatro afirmaciones sobre Bitcoin es cierta (cadena de caracteres criptográficos intercambiada por billeteras digitales; la base de datos es BlockChain, no «BlackChain»; es descentralizada; sí tiene riesgo de blanqueo) |
| CCN-CERT BP/01, mensajería instantánea | 0 | 1 | 1 | En qué año se lanzó WhatsApp (2009) |
| Real Decreto 4/2010, disposición adicional primera.3 | 1 | 0 | 1 | A qué organismo está adscrito el Centro Criptológico Nacional, competente en ciberseguridad y criptografía (al Centro Nacional de Inteligencia) |
| Real Decreto 4/2010, disposición adicional primera.2 | 0 | 1 | 1 | Quién aprueba las normas técnicas de interoperabilidad (el Ministerio para la Transformación Digital y de la Función Pública, a propuesta de la Comisión Sectorial) |
| Real Decreto 806/2014 | 0 | 0 | 0 | Ninguna pregunta en dos convocatorias |
Dos lecturas: el tribunal reparte una pregunta por fuente y añade una segunda a las dos que más texto tienen (la Ley 6/2020 y el ENI), y pregunta el dato pequeño: una fuente inventada en una lista de cuatro, un año, un organismo de adscripción, el nombre de una base de datos. Los distractores son nombres verosímiles que no existen (Declaración de Libertades, BlackChain) o el órgano vecino. La guía del CCN-CERT ha caído las dos veces: no es un bloque de relleno.
Nunca se reproduce el enunciado literal de una pregunta oficial. Las preguntas de este manual están redactadas de nuevo.
4. Desarrollo
4.1 Ley 11/2022, General de Telecomunicaciones: título I, disposiciones generales (artículos 1 a 4)
La Ley 11/2022, de 28 de junio, transpone el Código Europeo de las Comunicaciones Electrónicas (Directiva (UE) 2018/1972) y sustituye a la Ley 9/2014. Su texto consolidado (última actualización, 27 de diciembre de 2025) sigue nombrando al Ministerio de Asuntos Económicos y Transformación Digital; sus competencias corresponden hoy al Ministerio para la Transformación Digital y de la Función Pública, que es el nombre que usa el tribunal.
Artículo 1, objeto y ámbito. La ley regula las telecomunicaciones: la instalación y explotación de redes de comunicaciones electrónicas, la prestación de servicios de comunicaciones electrónicas, sus recursos y servicios asociados, los equipos radioeléctricos y los equipos terminales, conforme al artículo 149.1.21.ª de la Constitución. Se aplica al dominio público radioeléctrico que use cualquier red, pública o no. Quedan excluidos los servicios de comunicación audiovisual, los de intercambio de vídeos a través de plataforma, los contenidos audiovisuales y el régimen de los medios de comunicación social (149.1.27.ª CE), y los servicios de la sociedad de la información de la Ley 34/2002, salvo que sean además servicios de comunicaciones electrónicas.
Artículo 2, servicios de interés general. Las telecomunicaciones son servicios de interés general que se prestan en régimen de libre competencia. Solo son servicio público los servicios del artículo 4, y solo están sometidos a obligaciones de servicio público los del título III. Interés general es la regla; servicio público, la excepción.
Artículo 3, objetivos y principios. Trece letras, de la a) a la m): competencia efectiva (a); economía y empleo digital (b); redes de muy alta capacidad (c); innovación y servicio universal (d); industria de equipos (e); mercado interior (f); inversión eficiente (g); uso eficaz de los recursos limitados, numeración y espectro (h); neutralidad tecnológica (i); obligaciones de servicio público (j); intereses de los usuarios, con los imperativos de no discriminación, honor e intimidad, juventud e infancia, discapacidad, datos personales y secreto de las comunicaciones (k); grupos sociales específicos (l); universalización de la banda ancha (m).
Artículo 4, servicios para la seguridad nacional, la defensa nacional, la seguridad pública, la seguridad vial y la protección civil. Es el precepto del guardia civil:
| Apartado | Regla |
|---|---|
| 4.1 | Solo tienen la consideración de servicio público los servicios regulados en este artículo |
| 4.2 | Las redes, servicios, instalaciones y equipos con actividades esenciales para la seguridad y defensa nacionales se reservan al Estado y se rigen por su normativa específica |
| 4.3 | El Ministerio ejecuta la política de defensa nacional en el sector, coordinado con el Ministerio de Defensa y siguiendo sus criterios; ambos coordinan el sistema de telecomunicaciones de las Fuerzas Armadas y crean órganos interministeriales por real decreto |
| 4.4 | En orden público, seguridad pública, seguridad vial y protección civil el Ministerio coopera con el Ministerio del Interior y con los órganos autonómicos competentes |
| 4.5 | Los bienes afectos a redes y servicios tendrán las medidas de seguridad y protección que determine el Gobierno, a propuesta de Defensa, Interior o el Ministerio del ramo, disponibles en normalidad y en crisis (LO 4/1981, Ley 8/2011, Ley 17/2015, RDL 12/2018) |
| 4.6 | El Gobierno, con carácter excepcional y transitorio, puede acordar la asunción por la AGE de la gestión directa de servicios o redes para garantizar la seguridad pública y la seguridad nacional (excluida la autoprestación); ante incumplimientos de obligaciones de servicio público, previo informe preceptivo de la CNMC, puede asumir la gestión o intervenir la prestación; nunca puede vulnerar derechos fundamentales |
| 4.6, párrafo final | Los acuerdos se comunican en 24 horas al órgano jurisdiccional competente, que en 48 horas decide si son acordes con los derechos fundamentales y los anula en caso negativo |
| 4.7 | Sin perjuicio de la normativa específica sobre orden público, seguridad pública, defensa y seguridad nacional |
4.2 Ley 11/2022: título III, capítulo III, salvaguardia de derechos fundamentales, secreto de las comunicaciones y protección de datos (artículos 56 a 63)
Artículo 56, salvaguardia de derechos fundamentales. Las medidas sobre el acceso o el uso por los usuarios finales de servicios y aplicaciones deben respetar los derechos y libertades fundamentales tal como los garantizan cuatro fuentes: el Convenio Europeo para la Protección de los Derechos Humanos y de las Libertades Fundamentales, la Carta de los Derechos Fundamentales de la Unión Europea, los principios generales del Derecho comunitario y la Constitución Española. Fue la pregunta de 2026: la lista no incluye ninguna «Declaración de Libertades». Una medida que pueda restringir esos derechos solo se impone si es adecuada, necesaria y proporcionada en una sociedad democrática, respetando la presunción de inocencia, la vida privada, la libertad de expresión e información y la tutela judicial efectiva, mediante un procedimiento previo, justo e imparcial con derecho a ser oído, salvo los casos de urgencia justificados.
Artículo 57, no discriminación. Los operadores no aplican a los usuarios finales condiciones distintas por razón de nacionalidad, lugar de residencia o de establecimiento, salvo justificación objetiva.
Artículo 58, secreto de las comunicaciones. Los operadores deben garantizar el secreto de las comunicaciones conforme a los artículos 18.3 y 55.2 de la Constitución (58.1). Los que suministren redes públicas, comunicaciones interpersonales basadas en numeración o acceso a internet realizan las interceptaciones autorizadas judicialmente según la Ley de Enjuiciamiento Criminal, la Ley Orgánica 2/2002 de control judicial previo del CNI y otras leyes orgánicas, adoptando a su costa las medidas (58.2). La interceptación alcanza cualquier comunicación con origen o destino en el terminal fijado en la orden y todas las disponibles al público distintas de las interpersonales independientes de la numeración (58.3 y 58.4). El sujeto obligado facilita al agente facultado los datos que fije la orden:
| Apartado | Datos |
|---|---|
| 58.5, información de la interceptación | a) identidad del sujeto de la medida (etiqueta técnica: número físico o código lógico), con los identificadores permanentes y del dispositivo; b) identidad de las otras partes; c) servicios básicos; d) servicios suplementarios; e) dirección de la comunicación; f) indicación de respuesta; g) causa de finalización; h) marcas temporales; i) información de localización; j) información del canal de control o señalización |
| 58.6, datos del cliente | a) identificación de la persona física o jurídica; b) domicilio de notificaciones; y, aunque no sea abonado, c) número de titular del servicio; d) número de identificación del terminal; e) número de cuenta del proveedor de internet; f) dirección de correo electrónico |
| 58.7, localización | situación geográfica del terminal de origen y de destino; en móviles, la posición más exacta posible y, en todo caso, identificación, localización y tipo de la estación base |
Solo se facilitan los datos incluidos en la orden (58.8); antes de ejecutarla, el sujeto obligado informa de los servicios del sistema y de los nombres de los abonados con DNI, TIE o pasaporte (58.9); mantiene una o más interfaces hacia los centros de recepción (58.10); y entrega las comunicaciones desprovistas de compresión, cifrado o codificación si son reversibles (58.11).
Artículo 59, interceptación por los servicios técnicos. Para controlar el espectro o localizar interferencias, la Administración diseña sus sistemas de modo que se reduzca al mínimo el riesgo de afectar a los contenidos; si queda constancia de ellos, los soportes se custodian hasta el fin del expediente sancionador o se destruyen inmediatamente, y nunca se divulgan.
Artículo 60, protección de datos personales. Medidas mínimas: acceso solo del personal autorizado, protección de los datos y una política de seguridad, que la Agencia Española de Protección de Datos puede examinar (60.1); ante un riesgo particular, el operador informa a los abonados (60.2). Ante una violación de los datos personales, la notifica sin dilaciones indebidas a la AEPD y, si afecta a la intimidad, también al abonado o particular; no hace falta notificar al afectado si el operador prueba a satisfacción de la AEPD que los datos eran incomprensibles para terceros; los operadores llevan un inventario de violaciones (60.3).
Artículo 61, conservación y cesión de datos. Se rige por la Ley 25/2007, de 18 de octubre: cesión a los agentes facultados con autorización judicial.
Artículo 62, cifrado. Cualquier información transmitida podrá protegerse mediante cifrado (62.1). Se puede imponer la obligación de facilitar a un órgano de la AGE los algoritmos o procedimientos de cifrado, en casos justificados de seguridad del Estado y seguridad pública y para investigar delitos, y la de entregar sin coste los aparatos de cifra para su control (62.2). Lo obtenido se trata con máxima confidencialidad y se destruye al resolverse la amenaza o dictarse sentencia firme (62.3).
Artículo 63, integridad y seguridad de las redes. Los operadores gestionan los riesgos y garantizan la integridad de las redes públicas. Notifican al Ministerio los incidentes con impacto significativo, medido por cinco parámetros: usuarios afectados, duración, área geográfica, afectación del funcionamiento y alcance económico y social. El Ministerio informa a otros Estados y a ENISA, presenta un informe anual a la Comisión y a ENISA, comunica a la Secretaría de Estado de Seguridad del Ministerio del Interior los incidentes relevantes para las infraestructuras críticas (Ley 8/2011) y a la CNMC los que afecten a los mercados de referencia (63.3). Ante una amenaza significativa, los operadores informan a sus usuarios (63.4); el Ministerio dicta instrucciones vinculantes y puede exigir una auditoría independiente a coste del operador (63.5); los operadores garantizan la disponibilidad de la voz y del acceso a internet ante fallo catastrófico o fuerza mayor y el acceso ininterrumpido a los servicios de emergencia y las alertas públicas (63.6).
4.3 Real Decreto 806/2014: capítulos I y III, y su derogación por el Real Decreto 1125/2024
Aviso previo. El Real Decreto 806/2014 fue derogado por la disposición derogatoria única del Real Decreto 1125/2024, de 5 de noviembre, por el que se regulan la organización y los instrumentos operativos para la Administración Digital de la Administración del Estado (BOE de 6 de noviembre de 2024, en vigor al día siguiente). El temario, de mayo de 2023, sigue nombrando la norma derogada y el tribunal no la ha preguntado. Se explica su texto consolidado final y se señala qué cambió.
Capítulo I, objeto y ámbito (artículos 1 y 2). El objeto es un modelo común de gobernanza de las TIC en la Administración General del Estado y sus organismos públicos, con una estrategia global de transformación digital para mejorar los servicios al ciudadano (artículo 1); el ámbito, la AGE y sus organismos del artículo 43 de la Ley 6/1997 (artículo 2). Los órganos que maneja el capítulo III son la Comisión de Estrategia TIC, las Comisiones Ministeriales de Administración Digital (CMAD), el Comité de Dirección de las TIC y la Dirección de Tecnologías de la Información y las Comunicaciones (DTIC).
Capítulo III, modelo de gobernanza (artículos 9 a 13).
| Artículo | Contenido |
|---|---|
| 9, Estrategia TIC | La aprueba el Gobierno, a iniciativa de la Comisión de Estrategia TIC y a propuesta de los Ministros de la Presidencia, de Hacienda y Administraciones Públicas y de Industria, Energía y Turismo; sirve de base a los planes de acción departamentales para la transformación digital; la Comisión fija su ámbito temporal y su revisión |
| 10, medios y servicios compartidos | Se declaran de uso compartido los que respondan a necesidades transversales de un número significativo de unidades; la declaración corresponde a la Comisión de Estrategia TIC a propuesta de la DTIC; su uso es obligatorio y sustitutivo; la DTIC lleva el Catálogo de Servicios Comunes, los provee (salvo la informática presupuestaria de la IGAE) y registra los costes por órgano |
| 11, proyectos de interés prioritario | Los declara el Comité de Estrategia TIC, en especial los de cooperación con comunidades autónomas, entidades locales y Unión Europea; la declaración se traslada a Hacienda y a la Comisión de Políticas de Gasto |
| 12, unidades TIC | Unidades cuya función es la provisión de servicios TIC: soporte de sistemas y redes, desarrollo multiusuario, consultoría, seguridad de sistemas, atención a usuarios, innovación, administración digital y adquisición de bienes TIC; bajo la coordinación de la DTIC y en el marco de la CMAD |
| 13, cooperación interadministrativa | La DTIC propone las líneas y órganos de cooperación para la interoperabilidad, tratados en la Conferencia Sectorial de Administraciones Públicas |
Lo que cambia con el Real Decreto 1125/2024. Misma estructura y objeto, pero la Comisión de Estrategia TIC pasa a ser la CETIC, la DTIC es sustituida por la Agencia Estatal de Administración Digital y los medios compartidos se llaman medios y servicios digitales comunes y declarados transversales; su disposición final primera reformó el ENI (4.9).
4.4 Ley 6/2020, servicios electrónicos de confianza: título I, disposiciones generales (artículos 1 a 3)
La Ley 6/2020, de 11 de noviembre, derogó la Ley 59/2003 de firma electrónica y completa el Reglamento (UE) n.º 910/2014, de 23 de julio (eIDAS), de aplicación directa: solo regula lo que el Reglamento deja a los Estados. La Ley 11/2023 añadió el artículo 19 bis. El texto nombra al Ministerio de Asuntos Económicos y Transformación Digital, hoy Ministerio para la Transformación Digital y de la Función Pública.
Artículo 1, objeto. Regular determinados aspectos de los servicios electrónicos de confianza como complemento del Reglamento (UE) 910/2014. Artículo 2, ámbito. Prestadores públicos y privados establecidos en España, y los residentes en otro Estado con establecimiento permanente en España cuyos servicios no supervise la autoridad de otro país de la Unión. Artículo 3, efectos jurídicos. Los documentos electrónicos públicos, administrativos y privados valen según su naturaleza; la prueba de los privados con servicio no cualificado se rige por el artículo 326.3 de la Ley de Enjuiciamiento Civil y, con servicio cualificado, por el 326.4.
4.5 Ley 6/2020: título II, certificados electrónicos (artículos 4 a 8)
Artículo 4, vigencia y caducidad. Los certificados se extinguen por caducidad o por revocación. La vigencia de los certificados cualificados no supera los cinco años y se fija según las características y tecnología empleada para generar los datos de creación de firma, sello o autenticación de sitio web: los tres, que fue la pregunta de 2026.
Artículo 5, revocación y suspensión. Nueve causas de revocación:
| Letra | Causa de revocación |
|---|---|
| a) | Solicitud del firmante, de la persona representada, de un tercero autorizado, del creador del sello o del titular del certificado de sitio web |
| b) | Violación o puesta en peligro del secreto de los datos de creación, o su utilización indebida por un tercero |
| c) | Resolución judicial o administrativa que lo ordene |
| d) | Fallecimiento del firmante, capacidad modificada judicialmente, extinción de la persona jurídica o disolución del creador del sello, cambio o pérdida del nombre de dominio |
| e) | Terminación de la representación en los certificados con atributo de representante (representante y representado deben pedir la revocación) |
| f) | Cese del prestador, salvo transferencia de la gestión a otro prestador |
| g) | Falsedad o inexactitud de los datos aportados o alteración posterior de las circunstancias, como el cargo |
| h) | Mecanismos criptográficos que ya no cumplen los estándares mínimos de seguridad |
| i) | Cualquier otra causa lícita prevista en la declaración de prácticas |
La suspensión procede en las letras a), c) y h) y en caso de duda sobre las letras b) y g), si la declaración de prácticas la prevé (5.2). El prestador comunica al titular la revocación o suspensión con motivos, fecha y hora; si vence el plazo de suspensión sin levantarla, el certificado se extingue (5.3).
Artículo 6, identidad del titular. En los certificados cualificados de firma y de sitio web de personas físicas, por nombre y apellidos y número de DNI, NIE o NIF, o mediante un seudónimo que conste como tal; en los de sello y de sitio web de personas jurídicas, por denominación y NIF. Los de representación incluyen la identidad del representado y el documento que acredita las facultades.
Artículo 7, comprobación de la identidad. La persona física que solicita un certificado cualificado debe personarse ante los encargados de verificarla, con DNI, pasaporte u otros medios admitidos en Derecho; puede prescindirse de la personación si la firma de la solicitud fue legitimada en presencia notarial (7.1). Por orden ministerial se regulan métodos a distancia (videoconferencia, vídeo-identificación) con seguridad equivalente certificada por un organismo de evaluación (7.2). En los de sello y de representante se comprueban además la constitución y las facultades (7.4). No se exige personación si la identidad ya constaba por una relación preexistente identificada así hace menos de cinco años (7.6).
Artículo 8, protección de datos. El prestador que consigne un seudónimo constata la verdadera identidad del titular, conserva la documentación y la revela a los órganos judiciales y otras autoridades públicas que la soliciten en el ejercicio de sus funciones.
4.6 Ley 6/2020: título III, obligaciones y responsabilidad de los prestadores (artículos 9 a 13), y disposición adicional tercera
Artículo 9, obligaciones. Todo prestador debe publicar información veraz y no almacenar ni copiar los datos de creación de firma, sello o autenticación, salvo que los gestione en nombre del titular bajo su control exclusivo (9.1); los que expidan certificados mantienen un servicio público de consulta del estado de validez o revocación (9.2). Los prestadores cualificados suman cuatro obligaciones (9.3):
| Letra | Obligación adicional del prestador cualificado |
|---|---|
| a) | Conservar 15 años la información de los servicios, desde la extinción del certificado o el fin del servicio; si expide sellos o certificados de sitio web a personas jurídicas, registra la identidad de la persona física que los recibió |
| b) | Seguro de responsabilidad civil de al menos 1.500.000 euros, salvo sector público; 500.000 euros más por cada tipo de servicio cualificado adicional; sustituible por aval bancario o seguro de caución; cuantías modificables por real decreto |
| c) | Comunicar el cese a los clientes y al órgano de supervisión con dos meses de antelación mínima, y cualquier circunstancia que impida continuar, en especial un proceso concursal |
| d) | Enviar el informe de evaluación de la conformidad al Ministerio; su incumplimiento conlleva la retirada de la cualificación y la salida de la lista de confianza, previo requerimiento |
Artículo 10, responsabilidad. El prestador responde frente a terceros por toda la actuación de las personas o prestadores en quienes delegue, incluida la comprobación de identidad. Artículo 11, limitaciones. No responde si el titular no aportó información veraz, no comunicó los cambios, fue negligente con sus datos de creación, no pidió la suspensión en caso de duda o usó el certificado expirado o suspendido; tampoco si el destinatario es negligente (no atiende a la suspensión o no verifica la firma), ni por datos acreditados con documento público u oficial.
Artículo 12, inicio de la actividad de los no cualificados. Los prestadores no cualificados no necesitan verificación administrativa previa, pero deben comunicar su actividad al Ministerio en tres meses desde que la inicien; el Ministerio publica su listado en una lista diferente de la de los cualificados; en el mismo plazo comunican las modificaciones y el cese. Fue la pregunta de 2025: la afirmación falsa era la verificación previa.
Artículo 13, seguridad de la información. Cualificados y no cualificados notifican al Ministerio las violaciones de seguridad del artículo 19.2 del Reglamento, sin perjuicio de la AEPD y los afectados (13.1); deben resolver los incidentes que les afecten (13.2); y amplían la información en un mes tras la notificación y, en su caso, tras la resolución (13.3).
Fuera de la selección del temario. El título IV atribuye la supervisión al Ministerio (seis meses para la verificación previa de los cualificados, artículo 16) y el título V gradúa las multas: muy graves, 150.001 a 300.000 euros; graves, 50.001 a 150.000; leves, hasta 50.000 (artículo 19).
Disposición adicional tercera, el DNI y sus certificados electrónicos. El Documento Nacional de Identidad electrónico es el DNI que permite acreditar electrónicamente la identidad personal de su titular, en los términos del artículo 8 de la Ley Orgánica 4/2015 de protección de la seguridad ciudadana, así como la firma electrónica de documentos (1). Todas las personas físicas o jurídicas, públicas o privadas, reconocen su eficacia para acreditar la identidad y los demás datos del titular, y la identidad del firmante y la integridad de lo firmado con sus certificados (2). Los órganos del Ministerio del Interior competentes para expedirlo cumplen las obligaciones de los prestadores que expiden certificados cualificados (3). El DNI se rige por su normativa específica (4); hasta su desarrollo reglamentario sigue vigente el Real Decreto 1553/2005 (disposición transitoria segunda).
4.7 Principios y recomendaciones básicas en ciberseguridad del CCN-CERT (informe de buenas prácticas CCN-CERT BP/01)
El CCN-CERT es la Capacidad de Respuesta a Incidentes de Seguridad de la Información del Centro Criptológico Nacional, creada en 2006 como CERT gubernamental nacional (Ley 11/2002 del CNI, Real Decreto 421/2004 del CCN, Esquema Nacional de Seguridad); gestiona los ciberincidentes del sector público, de las empresas estratégicas y de los sistemas clasificados (capítulo 1). La guía parte de que ningún sistema es seguro al cien por cien: queda un riesgo residual, y la seguridad se planifica con análisis de riesgos, gestión de riesgos, gobernanza, vigilancia y planes de contingencia (capítulo 2).
Factores de la amenaza (capítulo 3). El ciberespionaje tiene origen en Estados, industrias o empresas, usa ataques dirigidos (APT), presenta enorme dificultad de atribución y busca ventajas políticas, económicas, estratégicas o sociales; la profesionalización ha creado el Crime-as-a-Service y la Guerra Híbrida usa el ciberespacio para desestabilizar sin conflicto armado. La Pirámide del Daño tiene tres niveles: nivel 3, acciones patrocinadas por Estados contra Gobierno, empresas de defensa, I+D e infraestructuras críticas; nivel 2, actores con ánimo de lucro contra instituciones financieras, tecnológicas y ONG; nivel 1, exempleados, actores poco expertos y usuarios poco cuidadosos, contra todos. Una APT (Amenaza Persistente Avanzada) tiene siete fases: reconocimiento, código dañino, entrega, explotación, instalación, mando y control, y acción sobre el objetivo; sus técnicas se miden por los exploits, la persistencia, el cifrado, la exfiltración y la ocultación (rootkit).
La Internet profunda (capítulo 4). La Internet superficial son páginas estáticas; la profunda, páginas dinámicas con contenido en bases de datos que los motores de búsqueda no pueden indexar. Parte de ella solo se alcanza con navegadores concretos, como la red TOR (The Onion Router), proyecto de la Marina de los Estados Unidos lanzado en 2002, que crea circuitos de tres nodos aleatorios y cifra en capas. Bitcoin es una moneda electrónica cifrada, descentralizada, de ordenador a ordenador (peer-to-peer), controlada de forma indirecta por los usuarios mediante intercambios P2P; en lugar de acuñar moneda se usa una cadena de caracteres criptográficos intercambiada a través de billeteras digitales (wallets), fuera del control de gobiernos y entidades financieras; cada transacción se registra en la base de datos BlockChain, en bloques con el hash del bloque anterior; la sostienen mineros que aportan cómputo a cambio de bitcoins; y es un mecanismo práctico para blanquear dinero y evadir impuestos. Fue la pregunta de 2025.
Aplicaciones (capítulo 5). Solo software autorizado y del fabricante; trabajar como usuario sin privilegios; desactivar las macros automáticas; vigilar los sistemas legacy. Cuatro herramientas: el cifrado (convertir texto plano en texto cifrado con un algoritmo y una clave secreta) en tres niveles, disco, carpeta y documento; los cortafuegos personales, que bloquean todas las conexiones entrantes salvo las permitidas; el antimalware, con cinco métodos (escáner de acceso, a demanda, de correos, control de firmas y heurística) y un enfoque centralizado de Endpoint Security; y el borrado seguro, porque el formateo no impide recuperar datos y hay que sobrescribir con un patrón en varias pasadas y limpiar los metadatos de fotos y documentos.
Navegación segura (capítulo 6). Cada visita revela la dirección IP, el sistema operativo, el Referer, el User-Agent, la resolución, el idioma y los plugins, y las cookies personalizan lo recabado. Recomendaciones: sitios de confianza, navegador actualizado, descargas de sitios oficiales, navegar sin permisos de administrador, borrar cookies e historial en equipos ajenos, desactivar scripts (NoScript), preferir HTTPS con HSTS, y usar máquinas virtuales. Tres sistemas de navegación anónima: anonimizadores (filtro entre navegador y sitio), servidores proxy (pasarela que recupera las páginas) y túneles de cifrado (TOR, VPN y darknets).
Correo electrónico (capítulo 7). Es la vía de la ingeniería social. Reglas: no abrir enlaces ni adjuntos de correos con indicios fuera de lo habitual; comprobar el dominio, no solo el nombre del remitente; confirmar por teléfono las peticiones inusuales; mirar la extensión del fichero, no el icono; no habilitar macros; contraseñas robustas con doble autenticación; cifrar los mensajes sensibles.
Virtualización (capítulo 8). Recreación de un recurso físico o lógico mediante un hipervisor que lo ejecuta en más de un entorno a la vez; su apogeo llegó con la nube (XenServer, VMware ESXi, VirtualBox, Hyper-V). Para el host: un adaptador de red exclusivo, laboratorio aislado de producción, administradores de guest y host estancos; para los guest: cifrar ficheros e instantáneas y mantener activas solo las máquinas imprescindibles.
Seguridad en dispositivos móviles (capítulo 9). Desbloqueo con passphrase robusta; sin previsualizaciones; WiFi y Bluetooth apagados si no se usan; vigilar los permisos; Bluetooth con PIN y modo oculto; aplicaciones de tiendas oficiales; sin jailbreaking ni rooting; VPN hacia la entidad; evitar WiFi públicas; cuidado con las coordenadas GPS de las fotos; gestión centralizada con agentes MDM.
Seguridad en redes inalámbricas (capítulo 10). Cambiar la contraseña del punto de acceso; modificar y ocultar el SSID; filtrado MAC; WPA2-AES; antena en el centro; desactivar UPnP; actualizar el firmware; IP estáticas o limitar DHCP; cortafuegos y registro del router; DNS que preserve la privacidad, como DNSCrypt.
Mensajería instantánea (capítulo 11). WhatsApp y Telegram son las más conocidas; WhatsApp se lanzó en 2009 y gestiona unos cien mil millones de mensajes al día (pregunta de 2026). El fallo más común es el borrado: los mensajes quedan marcados como libres y son recuperables por técnicas forenses, y las copias de seguridad conservan lo borrado; al conectar con los servidores viajan en claro el sistema operativo, la versión y el número de teléfono, y una VPN evita el man-in-the-middle. Precauciones: teléfono bloqueado, recibir solo de personas autorizadas y preferir aplicaciones de código abierto con cifrado extremo a extremo (e2e), como Signal.
Redes sociales (capítulo 12). El eslabón más débil es el factor humano; los riesgos son la dificultad de borrar lo subido, el acceso futuro por terceros y la confusión entre información y propaganda. Consejos: privacidad configurada sin fiarse de los valores por defecto; seudónimo y dar por permanente lo publicado; no ceder la libreta de direcciones; cuidado con la localización; escribir la dirección en el navegador; contraseñas distintas por servicio con gestores tipo KeePass; segundo factor (2FA).
Internet de las cosas (capítulo 13). Redes de objetos físicos (vehículos, edificios, electrodomésticos, implantes) con electrónica, software y sensores que recolectan información contextualizada mediante Big Data; «la primera evolución real de Internet», con el riesgo de botnets de tostadoras inteligentes para ataques DDoS. Medidas: cambiar las contraseñas por defecto, actualizar el firmware, abrir solo los puertos imprescindibles, operar en una LAN detrás de un router configurado, deshabilitar micrófonos y cámaras y comprobar la visibilidad en buscadores como Shodan.
El decálogo básico de seguridad (capítulo 15). 1) cultura de ciberseguridad; 2) no abrir enlaces ni adjuntos sospechosos; 3) software de seguridad; 4) limitar la superficie de exposición; 5) cifrar lo sensible; 6) contraseñas y doble autenticación; 7) borrado seguro; 8) copias de seguridad, la única alternativa ante el ransomware; 9) todo actualizado; 10) revisar configuración y permisos.
4.8 Real Decreto 4/2010, Esquema Nacional de Interoperabilidad: objeto, principios y dimensiones (artículos 1 a 29)
El Esquema Nacional de Interoperabilidad (ENI) se aprobó en desarrollo del artículo 42 de la Ley 11/2007; esa ley está derogada y el ENI descansa hoy en el artículo 156 de la Ley 40/2015, pero el texto consolidado conserva las remisiones a la Ley 11/2007. Lo modificaron el Real Decreto 1495/2011, el Real Decreto 203/2021 (suprimió el artículo 19 y las adicionales tercera y cuarta) y el Real Decreto 1125/2024.
Objeto y ámbito (artículos 1 a 3). El ENI comprende los criterios y recomendaciones de seguridad, normalización y conservación de la información, los formatos y las aplicaciones para asegurar la interoperabilidad organizativa, semántica y técnica y evitar la discriminación por razón de la elección tecnológica (1.2). Las definiciones están en el Glosario del anexo (2): la interoperabilidad es la capacidad de los sistemas de información, y de los procedimientos a los que dan soporte, de compartir datos y posibilitar el intercambio de información y conocimiento. El ENI prevalece sobre cualquier otro criterio de interoperabilidad (3.2).
Principios básicos (artículos 4 a 7). Tres principios específicos: la interoperabilidad como cualidad integral, presente desde la concepción y a lo largo del ciclo de vida (planificación, diseño, adquisición, construcción, despliegue, explotación, publicación, conservación y acceso, artículo 5); el carácter multidimensional, con las dimensiones organizativa, semántica y técnica y la dimensión temporal (artículo 6); y el enfoque de soluciones multilaterales (artículo 7).
| Dimensión (anexo) | Definición | Artículos |
|---|---|---|
| Organizativa | Capacidad de las entidades y de sus procesos para colaborar con el objeto de alcanzar logros mutuamente acordados sobre los servicios que prestan | 8 y 9 |
| Semántica | Que la información intercambiada pueda ser interpretable de forma automática y reutilizable por aplicaciones que no intervinieron en su creación | 10 |
| Técnica | Relación entre sistemas y servicios de tecnologías de la información: interfaces, interconexión, integración de datos, presentación, accesibilidad y seguridad | 11 a 15 |
| En el tiempo | Interacción entre elementos de diversas oleadas tecnológicas; se manifiesta en la conservación de la información electrónica | 21 a 24 |
Interoperabilidad organizativa (artículos 8 y 9). Las Administraciones publican las condiciones de acceso y utilización de los servicios que ponen a disposición de las demás; el Comité Sectorial de Administración Electrónica identifica, cataloga y prioriza los servicios de interoperabilidad; y pueden usarse nodos de interoperabilidad (8). Cada Administración mantiene dos inventarios: procedimientos y servicios, conectado al Sistema de Información Administrativa (SIA), y órganos y oficinas, conectado al Directorio Común de Unidades Orgánicas y Oficinas (DIR3), que da una codificación unívoca (9).
Interoperabilidad semántica (artículo 10). La Relación de modelos de datos de intercambio comunes es de preferente aplicación; los órganos titulares publican sus modelos de datos, obligatorios, a través del Centro de Interoperabilidad Semántica de la Administración.
Interoperabilidad técnica (artículos 11 a 15). Se usan estándares abiertos y, de forma complementaria, estándares de uso generalizado por los ciudadanos; los documentos y servicios estarán como mínimo disponibles en estándares abiertos (11). El anexo define el estándar abierto por dos condiciones: que sea público y disponible gratuitamente o a un coste que no suponga una dificultad de acceso (precio vinculado al coste de distribución, no al valor), y que su uso no esté condicionado al pago de un derecho de propiedad intelectual o industrial; y el uso generalizado, como usado por casi todas las personas que se relacionan con las Administraciones. Las Administraciones enlazan con las infraestructuras y servicios comunes de la AGE (12); se comunican por la Red de comunicaciones de las Administraciones Públicas españolas, que presta la Red SARA (13); aplican el Plan de direccionamiento e interconexión de redes (14); y sincronizan la hora oficial con el Real Instituto y Observatorio de la Armada, depositario del patrón nacional de tiempo (Real Decreto 1308/1992), y cuando sea posible con la hora europea (15).
Reutilización y transferencia de tecnología (artículos 16 y 17). El licenciamiento de las aplicaciones públicas busca la reutilización y es por defecto sin contraprestación y sin convenio (16.1); para las de fuentes abiertas se usan licencias con cuatro libertades (ejecutar, conocer el código, modificar, redistribuir), procurando la Licencia Pública de la Unión Europea (EUPL) (16.2 y 16.3); en los contratos de desarrollo la Administración adquiere los derechos completos de propiedad intelectual (16.4). La AGE mantiene el Directorio general de aplicaciones para su libre reutilización a través del Centro de Transferencia de Tecnología, conforme al artículo 158 de la Ley 40/2015, con código fuente, documentación, licencia o nivel de servicio y costes (17).
Firma electrónica (artículos 18 y 20). La AGE define una política de firma electrónica y de certificados que es el marco general de interoperabilidad para el reconocimiento mutuo de firmas; la aplican todos sus organismos y la excepción la autoriza la Secretaría General de Administración Digital; las demás Administraciones pueden acogerse o aprobar políticas propias interoperables (18). Las plataformas de validación ofrecen en un único punto de llamada los elementos para integrar certificados de dos administraciones e incorporan las listas de confianza nacionales y europeas (20).
Recuperación y conservación (artículos 21 a 24). Trece medidas del artículo 21.1, entre ellas la política de gestión de documentos, el índice electrónico firmado que garantiza la integridad del expediente, los metadatos mínimos obligatorios, el período de conservación fijado por las comisiones calificadoras y el borrado con registro; y repositorios electrónicos equivalentes a los archivos convencionales (21.2). La seguridad aplica el ENS y usa formatos de firma longeva (22). El documento se conserva en el formato en que fue elaborado, enviado o recibido, preferentemente estándar abierto, con copiado auténtico con cambio de formato ante la obsolescencia (23). La digitalización de papel atiende a formatos y compresión, nivel de resolución, imagen fiel e íntegra y metadatos (24).
Sedes, control y actualización (artículos 25 a 29). Las sedes y registros electrónicos se rigen por el ENI (25); cada órgano fija sus mecanismos de control (27); las declaraciones de conformidad se publican en las sedes electrónicas (28); el ENI se mantiene actualizado de manera permanente (29).
4.9 El Esquema Nacional de Interoperabilidad: normas técnicas de interoperabilidad, instrumentos y glosario
Disposición adicional primera, desarrollo del ENI. Enumera las normas técnicas de interoperabilidad (NTI), de obligado cumplimiento, en veintidós letras de la a) a la v):
| Letras | Normas técnicas de interoperabilidad |
|---|---|
| a) a e) | Catálogo de estándares; Documento electrónico; Digitalización de documentos; Expediente electrónico; Política de firma electrónica y de certificados de la Administración |
| f) a j) | Protocolos de intermediación de datos; Relación de modelos de datos; Política de gestión de documentos electrónicos; Requisitos de conexión a la Red de comunicaciones; Procedimientos de copiado auténtico y conversión |
| k) a o) | Modelo de datos para el intercambio de asientos entre entidades registrales; Reutilización de recursos de información; Inventario y codificación de objetos administrativos; Transferencia e ingreso de documentos y expedientes; Valoración y eliminación de documentos y expedientes |
| p) a v) | Preservación de documentación electrónica; Tratamiento y preservación de bases de datos; Plan de direccionamiento; Reutilización de activos en modo producto y en modo servicio; Registros de funcionarios habilitados; Registros electrónicos de apoderamientos; Sistema de referencia de documentos y repositorios de confianza; Política de firma electrónica y de certificados en el ámbito estatal |
El apartado 2, en la redacción del Real Decreto 1125/2024, fija quién las aprueba: el Ministerio para la Transformación Digital y de la Función Pública, a propuesta de la Comisión Sectorial de Administración Electrónica (disposición adicional novena de la Ley 40/2015), que las publica mediante Resolución de la persona titular de la Secretaría de Estado de Función Pública. Fue la pregunta de 2026: aprueba el Ministerio, propone la Comisión Sectorial, publica la Secretaría de Estado. El apartado 3 encarga la redacción a grupos de trabajo de los órganos colegiados y contiene la regla preguntada en 2025: la interoperabilidad en ciberseguridad y criptografía corresponde al Centro Criptológico Nacional, adscrito al Centro Nacional de Inteligencia. El apartado 4 crea cuatro instrumentos para la interoperabilidad:
| Instrumento | Contenido |
|---|---|
| Sistema de Información Administrativa (SIA) | Inventario de procedimientos administrativos y servicios, clasificado por funciones, con su nivel de informatización |
| Centro de interoperabilidad semántica de la Administración | Almacena, publica y difunde los modelos de datos de los servicios de interoperabilidad, conectado con los instrumentos de la Unión Europea |
| Centro de Transferencia de Tecnología | Directorio de aplicaciones para su libre reutilización, con nombre, descripción, licencia, estándares abiertos y estado de desarrollo |
| Directorio Común de Unidades Orgánicas y Oficinas (DIR3) | Sincroniza los sistemas que tratan el inventario, codificación y evolución de unidades orgánicas y oficinas |
Glosario del anexo, términos preguntables. Nodo de interoperabilidad: organismo que presta servicios de interconexión técnica, organizativa y jurídica entre sistemas de información para un conjunto de Administraciones. Cadena de interoperabilidad: sucesión de elementos enlazados e interconectados con proyección a las dimensiones técnica, semántica y organizativa. Documento electrónico: información de cualquier naturaleza en forma electrónica, archivada en un soporte electrónico según un formato determinado y susceptible de identificación y tratamiento diferenciado. Índice electrónico: relación de documentos de un expediente, firmada por el órgano actuante, que garantiza su integridad. Metadato: dato que define y describe otros datos. Repositorio electrónico: archivo centralizado de datos, documentos electrónicos y sus metadatos. Sello de tiempo: asignación electrónica de fecha y hora a un documento con intervención de un prestador de servicios de certificación; sellado de tiempo: acreditación por un tercero de confianza de la fecha y hora de una operación.
5. Jurisprudencia esencial
Cuatro sentencias del Tribunal Constitucional, comprobadas en el BOE por su identificador y su fallo.
STC 114/1984, de 29 de noviembre (BOE-T-1984-27955). Amparo de un periodista despedido por una conversación telefónica que su interlocutor grabó sin avisarle. El Tribunal denegó el amparo y fijó el concepto de secreto de las comunicaciones del artículo 18.3 CE: es un secreto formal, que protege la comunicación frente a terceros ajenos a ella, sea cual sea su contenido; quien participa en la conversación no viola el secreto al grabarla. Es la doctrina que subyace al artículo 58 de la Ley 11/2022: la interceptación por un tercero solo cabe con autorización judicial.
STC 123/2002, de 20 de mayo (BOE-T-2002-11898). Amparo contra una condena por estafa probada con los listados de llamadas que la compañía telefónica entregó a petición judicial. El Tribunal desestimó la demanda, pero declaró que los datos de tráfico (número llamado, fecha, duración) forman parte del secreto de las comunicaciones y que su cesión exige resolución judicial, de menor intensidad que la interceptación del contenido; la providencia, integrada con la solicitud policial, bastaba. Es la base del artículo 61 de la Ley 11/2022 y de la Ley 25/2007.
STC 142/2012, de 2 de julio (BOE-A-2012-10255). Agentes de la Guardia Civil accedieron sin autorización judicial a la agenda de contactos del móvil de una persona no detenida. El Tribunal denegó el amparo: la agenda no es una comunicación ni un dato de tráfico, así que no afecta al artículo 18.3 sino a la intimidad del 18.1 CE, cuya injerencia policial es lícita con habilitación legal y si es urgente, necesaria y proporcionada; el registro de llamadas, en cambio, sí cae en el 18.3. Delimita lo que el guardia civil puede consultar en un terminal sin juez.
STC 20/2016, de 4 de febrero (BOE-A-2016-2337). Recurso de la Generalitat de Cataluña contra la Ley 9/2014, antecesora de la vigente. El Pleno lo estimó en parte: anuló solo el inciso «transcurridos dos meses desde su presentación» del artículo 34.6 (silencio en las autorizaciones autonómicas de instalaciones) y desestimó todo lo demás, confirmando que las telecomunicaciones son competencia exclusiva del Estado por el artículo 149.1.21 CE, incluido el despliegue de redes. La Ley 11/2022 conserva ese reparto en su artículo 1.
6. Tabla resumen
Plazos y cuantías que se preguntan
| Dato | Cifra | Norma y precepto |
|---|---|---|
| Comunicación al juez de la asunción de la gestión directa por el Gobierno | 24 horas; el juez decide en 48 horas | Ley 11/2022, art. 4.6 |
| Parámetros para medir el impacto de un incidente de seguridad | 5: usuarios, duración, área, funcionamiento, actividades | Ley 11/2022, art. 63.3 |
| Informe del Ministerio a la Comisión y a ENISA | Una vez al año | Ley 11/2022, art. 63.3 |
| Vigencia máxima de los certificados cualificados | 5 años | Ley 6/2020, art. 4.2 |
| Relación preexistente que exime de nueva personación | Menos de 5 años | Ley 6/2020, art. 7.6 |
| Conservación de la información por el prestador cualificado | 15 años | Ley 6/2020, art. 9.3.a |
| Seguro de responsabilidad civil del prestador cualificado | 1.500.000 euros, más 500.000 por cada servicio adicional | Ley 6/2020, art. 9.3.b |
| Aviso de cese del prestador cualificado | 2 meses de antelación | Ley 6/2020, art. 9.3.c |
| Comunicación de actividad del prestador no cualificado | 3 meses desde el inicio | Ley 6/2020, art. 12 |
| Ampliación de la información de un incidente | 1 mes | Ley 6/2020, art. 13.3 |
| Resolución de la verificación previa de un cualificado | 6 meses, silencio desestimatorio | Ley 6/2020, art. 16.2 |
| Multas: muy graves, graves, leves | 150.001 a 300.000; 50.001 a 150.000; hasta 50.000 euros | Ley 6/2020, art. 19 |
| Creación del CCN-CERT | 2006 | BP/01, cap. 1 |
| Lanzamiento de TOR | 2002, Marina de los Estados Unidos; circuitos de 3 nodos | BP/01, cap. 4.1 |
| Lanzamiento de WhatsApp | 2009 | BP/01, cap. 11 |
| Fases de una APT | 7 | BP/01, cap. 3.1 |
| Niveles de la Pirámide del Daño | 3 | BP/01, cap. 3 |
| Métodos de una herramienta antimalware | 5 | BP/01, cap. 5.3 |
| Puntos del decálogo | 10 | BP/01, cap. 15 |
| Normas técnicas de interoperabilidad | 22, letras a) a v) | RD 4/2010, DA 1.ª.1 |
| Instrumentos para la interoperabilidad | 4: SIA, CISE, CTT, DIR3 | RD 4/2010, DA 1.ª.4 |
| Dimensiones de la interoperabilidad | Organizativa, semántica, técnica (y en el tiempo) | RD 4/2010, art. 6 |
| Libertades de las fuentes abiertas | 4: ejecutar, conocer, modificar, redistribuir | RD 4/2010, art. 16.2 |
Quién hace qué
| Actuación | Órgano | Precepto |
|---|---|---|
| Ejecutar la política de defensa nacional en telecomunicaciones | Ministerio del ramo, coordinado con Defensa | Ley 11/2022, art. 4.3 |
| Cooperar en orden público, seguridad pública, seguridad vial y protección civil | Ministerio del ramo con el Ministerio del Interior | Ley 11/2022, art. 4.4 |
| Acordar la gestión directa o la intervención de redes y servicios | Gobierno (informe preceptivo de la CNMC si es por obligaciones de servicio público) | Ley 11/2022, art. 4.6 |
| Autorizar las interceptaciones | Juez (LECrim) o control judicial previo del CNI (LO 2/2002) | Ley 11/2022, art. 58.2 |
| Recibir la notificación de violaciones de datos personales | Agencia Española de Protección de Datos | Ley 11/2022, art. 60.3 |
| Recibir la notificación de incidentes de seguridad de red | Ministerio; traslado a Interior (Secretaría de Estado de Seguridad), CNMC y ENISA | Ley 11/2022, art. 63.3 |
| Aprobar la Estrategia TIC | Gobierno, a iniciativa de la Comisión de Estrategia TIC | RD 806/2014, art. 9 |
| Declarar medios y servicios compartidos | Comisión de Estrategia TIC, a propuesta de la DTIC | RD 806/2014, art. 10.2 |
| Declarar proyectos de interés prioritario | Comité de Estrategia TIC | RD 806/2014, art. 11 |
| Supervisar a los prestadores de servicios de confianza | Ministerio (hoy Transformación Digital y Función Pública) | Ley 6/2020, art. 14 |
| Cumplir las obligaciones de prestador cualificado respecto del DNI | Órganos del Ministerio del Interior que lo expiden | Ley 6/2020, DA 3.ª.3 |
| Sancionar infracciones muy graves; graves y leves | Titular del Ministerio; titular de la Secretaría de Estado de Digitalización e IA | Ley 6/2020, art. 20.1 |
| Identificar y priorizar los servicios de interoperabilidad | Comité Sectorial de Administración Electrónica | RD 4/2010, art. 8.1 |
| Sincronizar la hora oficial | Real Instituto y Observatorio de la Armada | RD 4/2010, art. 15 |
| Autorizar la no aplicación de la política de firma de la AGE | Secretaría General de Administración Digital | RD 4/2010, art. 18.1 |
| Aprobar las normas técnicas de interoperabilidad | Ministerio para la Transformación Digital y de la Función Pública, a propuesta de la Comisión Sectorial de Administración Electrónica; publica la Secretaría de Estado de Función Pública | RD 4/2010, DA 1.ª.2 |
| Interoperabilidad en ciberseguridad y criptografía | Centro Criptológico Nacional, adscrito al CNI | RD 4/2010, DA 1.ª.3 |
Certificados de la Ley 6/2020
| Cuestión | Regla |
|---|---|
| Tipos de datos de creación | Firma, sello, autenticación de sitio web |
| Extinción | Caducidad (vigencia) o revocación (nueve causas del art. 5.1) |
| Suspensión | Letras a), c) y h); duda en b) y g); si la declaración de prácticas lo prevé |
| Identidad de persona física | Nombre y apellidos y DNI, NIE o NIF, o seudónimo inequívoco |
| Identidad de persona jurídica | Denominación o razón social y NIF |
| Comprobación de identidad | Personación con DNI o pasaporte; excepción: firma legitimada ante notario; a distancia por orden ministerial |
| Prueba en juicio | Art. 326.3 LEC (no cualificado) y 326.4 LEC (cualificado) |
| Efectos del DNI electrónico | Acredita identidad y firma; art. 8 LO 4/2015; eficacia reconocida por todas las personas |
7. Trampas de examen
Veinticuatro confusiones; las siete primeras salen de las preguntas oficiales de 2025 y 2026.
1. Las garantías del artículo 56 son cuatro y ninguna se llama «Declaración». CEDH, Carta de los Derechos Fundamentales de la Unión, principios generales del Derecho comunitario y Constitución.
2. La vigencia de los certificados cualificados se fija por los tres tipos de datos de creación: firma, sello y autenticación de sitio web; el tope es cinco años, no diez.
3. El prestador no cualificado no pasa verificación previa: comunica en tres meses. La verificación previa es del cualificado y se resuelve en seis meses.
4. Bitcoin es descentralizada y su base de datos es BlockChain. El control lo hacen los usuarios de forma indirecta por intercambios P2P; sí presenta riesgo de blanqueo y evasión.
5. WhatsApp se lanzó en 2009, no en 2008 ni en 2010; TOR, en 2002; el CCN-CERT se creó en 2006.
6. El CCN está adscrito al CNI, no al Centro de Transferencia de Tecnología ni al Centro de Interoperabilidad Semántica, que son instrumentos del ENI.
7. Las NTI las aprueba el Ministerio, no la Comisión Sectorial, que solo las propone; la Secretaría de Estado de Función Pública las publica por resolución.
8. Interés general no es servicio público. Las telecomunicaciones son servicios de interés general en libre competencia (art. 2); solo el artículo 4 es servicio público.
9. El artículo 4.4 dice «cooperará con el Ministerio del Interior», no «bajo la dirección»; con Defensa, en cambio, sigue sus criterios (4.3).
10. 24 y 48 horas, en ese orden: el Gobierno comunica en 24 horas y el juez resuelve en 48. Los acuerdos de gestión directa son excepcionales y transitorios.
11. El secreto de las comunicaciones cita los artículos 18.3 y 55.2 CE, no el 18.1 ni el 18.4; la interceptación se rige por la LECrim y la LO 2/2002 del CNI.
12. El sujeto obligado facilita solo los datos incluidos en la orden (58.8), no todos los de los apartados 5, 6 y 7.
13. Las violaciones de datos se notifican a la AEPD; los incidentes de seguridad de red, al Ministerio. Interior recibe solo los relevantes para infraestructuras críticas.
14. La conservación de datos de tráfico no la regula la Ley 11/2022: el artículo 61 remite a la Ley 25/2007.
15. El cifrado siempre está permitido (62.1); lo que puede imponerse es la entrega de los algoritmos y de los aparatos de cifra sin coste.
16. La Estrategia TIC la aprueba el Gobierno; los medios compartidos los declara la Comisión de Estrategia TIC. Y los proyectos de interés prioritario, el Comité de Estrategia TIC.
17. El Real Decreto 806/2014 está derogado desde el 7 de noviembre de 2024 por el Real Decreto 1125/2024.
18. La Ley 6/2020 complementa el Reglamento eIDAS, no lo transpone: los reglamentos de la Unión se aplican directamente.
19. Personación con DNI o pasaporte; la excepción es la firma legitimada ante notario, no la videoconferencia, que exige orden ministerial previa.
20. Quince años de conservación, dos meses de aviso de cese, 1.500.000 euros de seguro. El seguro se exime al sector público y crece 500.000 por servicio adicional.
21. Con seudónimo hay identidad real detrás: el prestador la constata, la conserva y la revela a jueces y autoridades.
22. La ampliación de la información de un incidente es en un mes, no en tres (art. 13.3).
23. El DNI electrónico remite al artículo 8 de la LO 4/2015, y el prestador cualificado es el Ministerio del Interior, no la Fábrica Nacional de Moneda y Timbre.
24. Las dimensiones del ENI son tres más una: organizativa, semántica y técnica (art. 6), y la temporal que garantiza el acceso a lo largo del tiempo; no existe una «dimensión jurídica».
8. Reglas mnemotécnicas
- «Con-Car-Prin-Cons»: Convenio Europeo, Carta de la Unión, Principios generales, Constitución: las cuatro garantías del artículo 56.
- «24 avisa, 48 decide»: el Gobierno comunica al juez en 24 horas y el juez resuelve en 48 (4.6).
- «5-15-2-3-1-6»: cinco años de vigencia, quince de conservación, dos meses de aviso de cese, tres meses para comunicar la actividad, un mes para ampliar el incidente, seis meses de verificación previa.
- «Millón y medio, medio más»: 1.500.000 euros de seguro y 500.000 por cada servicio cualificado adicional.
- «A-C-H suspenden; B-G dudan»: la suspensión procede en las letras a), c) y h) y, si hay duda, en la b) y la g) (5.2).
- «2002 TOR, 2006 CERT, 2009 WhatsApp»: los tres años de la guía en orden creciente.
- «O-S-T y el tiempo»: organizativa, semántica, técnica, más la dimensión temporal.
- «Propone la Comisión, aprueba el Ministerio, publica la Secretaría»: el circuito de las normas técnicas de interoperabilidad.
- «SIA, CISE, CTT, DIR3»: los cuatro instrumentos de la disposición adicional primera.4.
9. Aplicación práctica
Situación 1. Petición de datos de tráfico a un operador. En una investigación por un robo con fuerza, la patrulla quiere saber a qué números llamó un sospechoso la noche de los hechos. El listado de llamadas es dato de tráfico protegido por el 18.3 CE (STC 123/2002): lo pide el juez al operador, que es sujeto obligado (58.2) y entrega solo lo que la orden incluye (58.8); la conservación previa la impone la Ley 25/2007 (61).
Situación 2. Consulta del móvil de una persona identificada. Durante una identificación en la vía pública, un guardia civil quiere mirar la agenda del teléfono del identificado. La agenda de contactos afecta a la intimidad (18.1 CE), no al secreto de las comunicaciones, y solo cabe con habilitación legal y si es urgente, necesaria y proporcionada (STC 142/2012); el registro de llamadas y los mensajes son 18.3 y exigen autorización judicial.
Situación 3. Denuncia por suplantación con un certificado. Un ciudadano denuncia que alguien ha firmado un contrato con su certificado cualificado tras robarle el ordenador. El titular debió pedir la revocación por violación del secreto de los datos de creación (5.1.b) y, si no lo hizo, el prestador no responde por su negligencia (11.1.c y d); el prestador debe tener un servicio de consulta de revocación público (9.2) y conserva la información 15 años (9.3.a) para el procedimiento judicial.
Situación 4. Correo con adjunto en un puesto de la Guardia Civil. Llega un correo del «Ministerio» con un archivo «nomina.pdf.exe» que pide habilitar macros. Según la guía BP/01: comprobar el dominio del remitente, mirar la extensión y no el icono, no habilitar macros, no abrir el adjunto y comunicarlo al responsable TIC; el puesto trabaja con usuario sin privilegios, y el incidente entra en la gestión del CCN-CERT como sistema del sector público.
10. Preguntas de test con respuesta explicada
Cuarenta preguntas, que con las diez de la sección siguiente completan las cincuenta del nivel B. Redactadas de nuevo por TestMiOpo; ninguna reproduce un enunciado oficial.
1. El artículo 1 de la Ley 11/2022 regula las telecomunicaciones de conformidad con el artículo:
a) 18.3 de la Constitución.
b) 20.1 de la Constitución.
c) 149.1.21.ª de la Constitución.
d) 149.1.27.ª de la Constitución.
Respuesta: c). Competencia exclusiva del Estado; el 149.1.27.ª es el de los medios de comunicación social.
2. Según el artículo 2 de la Ley 11/2022, las telecomunicaciones son:
a) Servicios de interés general que se prestan en régimen de libre competencia.
b) Servicios públicos de titularidad estatal.
c) Servicios públicos gestionados en concesión.
d) Servicios de interés general prestados en monopolio.
Respuesta: a). Solo el artículo 4 es servicio público y solo el título III impone obligaciones de servicio público.
3. En los ámbitos del orden público, la seguridad pública, la seguridad vial y la protección civil, el artículo 4.4 de la Ley 11/2022 dispone que el Ministerio competente en telecomunicaciones:
a) Asumirá las competencias del Ministerio del Interior.
b) Seguirá los criterios del Ministerio de Defensa.
c) Actuará bajo la dirección de la Secretaría de Estado de Seguridad.
d) Cooperará con el Ministerio del Interior y con los órganos autonómicos competentes.
Respuesta: d). Con Defensa la relación es de coordinación siguiendo sus criterios (4.3); con Interior, de cooperación.
4. Los acuerdos del Gobierno de asunción de la gestión directa de un servicio de comunicaciones electrónicas deben comunicarse al órgano jurisdiccional competente en el plazo de:
a) 12 horas.
b) 24 horas.
c) 36 horas.
d) 48 horas.
Respuesta: b). Artículo 4.6; el juez dispone de 48 horas para decidir si respetan los derechos fundamentales.
5. Según el artículo 4.6 de la Ley 11/2022, la asunción de la gestión directa por incumplimiento de obligaciones de servicio público requiere informe preceptivo de:
a) La Comisión Nacional de los Mercados y la Competencia.
b) El Consejo de Estado.
c) La Agencia Española de Protección de Datos.
d) El Ministerio de Defensa.
Respuesta: a). La CNMC informa en ese supuesto; en el de seguridad pública y nacional no se exige informe.
6. Las medidas que restrinjan el acceso de los usuarios finales a servicios y aplicaciones solo pueden imponerse, según el artículo 56.2 de la Ley 11/2022, si son:
a) Urgentes, generales y temporales.
b) Legales, razonables y públicas.
c) Adecuadas, necesarias y proporcionadas en una sociedad democrática.
d) Aprobadas por el Gobierno con informe de la CNMC.
Respuesta: c). Con procedimiento previo, justo e imparcial y derecho a ser oído, salvo urgencia justificada.
7. El artículo 57 de la Ley 11/2022 prohíbe a los operadores aplicar condiciones distintas a los usuarios finales por razón de:
a) Su edad o discapacidad.
b) Su nacionalidad, lugar de residencia o lugar de establecimiento.
c) Su volumen de consumo.
d) Su condición de consumidor o empresa.
Respuesta: b). Principio de no discriminación, salvo que el trato diferente se justifique objetivamente.
8. El artículo 58.1 de la Ley 11/2022 obliga a los operadores a garantizar el secreto de las comunicaciones de conformidad con los artículos de la Constitución:
a) 18.1 y 18.4.
b) 18.2 y 24.
c) 18.3 y 20.
d) 18.3 y 55.2.
Respuesta: d). El 55.2 permite la suspensión individual del secreto en investigaciones de terrorismo.
9. Las interceptaciones que los operadores deben realizar según el artículo 58.2 de la Ley 11/2022 son las autorizadas judicialmente conforme a la Ley de Enjuiciamiento Criminal y a:
a) La Ley Orgánica 2/2002, de control judicial previo del Centro Nacional de Inteligencia.
b) La Ley 25/2007, de conservación de datos.
c) La Ley Orgánica 4/2015, de seguridad ciudadana.
d) La Ley 36/2015, de Seguridad Nacional.
Respuesta: a). Y a otras normas con rango de ley orgánica; el coste de las medidas lo asume el operador.
10. Entre los datos del artículo 58.7 de la Ley 11/2022 que el sujeto obligado facilita sobre servicios móviles figura:
a) La identificación, localización y tipo de la estación base afectada.
b) La lista de contactos del terminal.
c) El contenido de las llamadas anteriores a la orden.
d) El historial de navegación del abonado.
Respuesta: a). Además de la posición más exacta posible del punto de comunicación.
11. Según el artículo 58.11 de la Ley 11/2022, si el operador aplica cifrado a las comunicaciones interceptadas:
a) Puede negarse a entregarlas por secreto comercial.
b) Debe entregarlas desprovistas del cifrado, siempre que sea reversible.
c) Entrega las claves al juez y no las comunicaciones.
d) Solo entrega los metadatos.
Respuesta: b). Con calidad no inferior a la que obtiene el destinatario de la comunicación.
12. Cuando en las interceptaciones técnicas para localizar interferencias quede constancia de contenidos, el artículo 59 de la Ley 11/2022 ordena que los soportes:
a) Se remitan al Ministerio del Interior.
b) Se conserven cinco años.
c) Se publiquen en el expediente.
d) Se custodien hasta el fin del expediente sancionador o se destruyan inmediatamente.
Respuesta: d). Y en ninguna circunstancia pueden ser objeto de divulgación.
13. La violación de los datos personales debe ser notificada por el operador, según el artículo 60.3 de la Ley 11/2022, sin dilaciones indebidas a:
a) La Secretaría de Estado de Seguridad.
b) La Comisión Nacional de los Mercados y la Competencia.
c) La Agencia Española de Protección de Datos.
d) ENISA.
Respuesta: c). Y al abonado afectado, salvo que los datos fueran incomprensibles para terceros.
14. El artículo 61 de la Ley 11/2022 remite la conservación y cesión de los datos de las comunicaciones electrónicas a:
a) La Ley Orgánica 3/2018.
b) El Reglamento (UE) 2016/679.
c) La Ley 25/2007, de 18 de octubre.
d) La Ley 34/2002, de 11 de julio.
Respuesta: c). Cesión a los agentes facultados con autorización judicial para delitos graves.
15. Según el artículo 62 de la Ley 11/2022, la información obtenida por la Administración sobre los procedimientos de cifrado debe destruirse:
a) A los cinco años.
b) Una vez resuelta la amenaza o dictada sentencia firme.
c) Nunca, se archiva en el CNI.
d) Al finalizar el año natural.
Respuesta: b). Se trata con la máxima confidencialidad mientras dura la amenaza o el proceso.
16. Para determinar si un incidente de seguridad tiene impacto significativo, el artículo 63.3 de la Ley 11/2022 enumera parámetros. ¿Cuántos?
a) Dos.
b) Tres.
c) Cuatro.
d) Cinco.
Respuesta: d). Usuarios afectados, duración, área geográfica, funcionamiento afectado y alcance económico y social.
17. El Ministerio comunica a la Secretaría de Estado de Seguridad del Ministerio del Interior los incidentes que afecten a los operadores estratégicos nacionales en el marco de:
a) La Ley 17/2015 de protección civil.
b) La Ley Orgánica 4/2015.
c) La Ley 8/2011, de protección de las infraestructuras críticas.
d) La Ley 36/2015 de Seguridad Nacional.
Respuesta: c). Artículo 63.3; a la CNMC van los que afecten a los mercados de referencia.
18. El objeto del Real Decreto 806/2014 era, según su artículo 1:
a) Un modelo común de gobernanza de las TIC en la Administración General del Estado y sus organismos públicos.
b) La regulación del Esquema Nacional de Seguridad.
c) La creación de la Agencia Estatal de Administración Digital.
d) La contratación centralizada de telecomunicaciones.
Respuesta: a). La Agencia la crea el Real Decreto 1125/2024.
19. La Estrategia TIC del Real Decreto 806/2014 la aprobaba:
a) La Comisión de Estrategia TIC.
b) El Gobierno, a iniciativa de la Comisión de Estrategia TIC.
c) La Dirección de Tecnologías de la Información y las Comunicaciones.
d) La Conferencia Sectorial de Administraciones Públicas.
Respuesta: b). Artículo 9; la Comisión fijaba su ámbito temporal y su periodo de revisión.
20. Según el artículo 10.3 del Real Decreto 806/2014, la utilización de los medios y servicios compartidos era:
a) Voluntaria para cada ministerio.
b) Recomendada por la CMAD.
c) Subsidiaria de los medios particulares.
d) Obligatoria y sustitutiva de los medios particulares.
Respuesta: d). La DTIC los recogía en el Catálogo de Servicios Comunes.
21. El Real Decreto 806/2014 fue derogado por:
a) El Real Decreto 1125/2024, de 5 de noviembre.
b) El Real Decreto 311/2022, de 3 de mayo.
c) El Real Decreto 203/2021, de 30 de marzo.
d) La Ley 40/2015, de 1 de octubre.
Respuesta: a). Regula la organización y los instrumentos operativos para la Administración Digital.
22. La Ley 6/2020 regula determinados aspectos de los servicios electrónicos de confianza como complemento de:
a) La Directiva 1999/93/CE.
b) La Ley 59/2003, de firma electrónica.
c) El Reglamento (UE) n.º 910/2014, de 23 de julio.
d) El Reglamento (UE) 2016/679.
Respuesta: c). El Reglamento eIDAS es de aplicación directa; la Ley 59/2003 quedó derogada.
23. Según el artículo 3.2 de la Ley 6/2020, la prueba de un documento electrónico privado en el que se usó un servicio de confianza cualificado se rige por:
a) El artículo 326.3 de la Ley de Enjuiciamiento Civil.
b) El artículo 299 de la Ley de Enjuiciamiento Civil.
c) El artículo 1216 del Código Civil.
d) El artículo 326.4 de la Ley de Enjuiciamiento Civil.
Respuesta: d). El 326.3 es para el servicio no cualificado.
24. Los certificados cualificados tienen, según el artículo 4.2 de la Ley 6/2020, una vigencia máxima de:
a) 3 años.
b) 5 años.
c) 10 años.
d) 15 años.
Respuesta: b). Artículo 4.2; los quince años son la conservación de la información por el prestador.
25. ¿En cuál de estos supuestos del artículo 5 de la Ley 6/2020 el prestador suspende, y no revoca, el certificado?
a) Solicitud del firmante, si su declaración de prácticas prevé la suspensión.
b) Fallecimiento del firmante.
c) Cese en la actividad del prestador.
d) Terminación de la representación.
Respuesta: a). Suspensión en las letras a), c) y h), y en caso de duda sobre las b) y g).
26. En los certificados cualificados de sello electrónico expedidos a personas jurídicas, la identidad se consigna por:
a) Nombre y apellidos del administrador.
b) Un seudónimo inequívoco.
c) Su denominación o razón social y su número de identificación fiscal.
d) Su número de inscripción registral únicamente.
Respuesta: c). Artículo 6.1.b; el seudónimo cabe solo en los certificados de personas físicas.
27. Puede prescindirse de la personación de quien solicita un certificado cualificado, según el artículo 7.1 de la Ley 6/2020, cuando:
a) Aporte fotocopia del DNI por correo.
b) Su firma en la solicitud haya sido legitimada en presencia notarial.
c) Lo autorice el prestador en su declaración de prácticas.
d) Sea funcionario público.
Respuesta: b). Los métodos a distancia requieren la orden ministerial del artículo 7.2.
28. La personación no es exigible si la identidad ya constaba al prestador por una relación preexistente identificada de ese modo hace menos de:
a) 1 año.
b) 2 años.
c) 3 años.
d) 5 años.
Respuesta: d). Artículo 7.6; coincide con la vigencia máxima del certificado cualificado.
29. Un prestador que consigne un seudónimo en un certificado está obligado, según el artículo 8 de la Ley 6/2020, a:
a) Notificarlo a la autoridad de protección de datos.
b) Inscribirlo en el Registro Mercantil.
c) Constatar la verdadera identidad del titular y revelarla a jueces y autoridades que la soliciten.
d) Limitar su vigencia a un año.
Respuesta: c). Y conservar la documentación que acredite esa identidad.
30. El prestador cualificado debe conservar la información relativa a los servicios prestados, desde la extinción del certificado, durante:
a) 15 años.
b) 20 años.
c) 25 años.
d) 30 años.
Respuesta: a). Artículo 9.3.a, con remisión al artículo 24.2.h del Reglamento eIDAS.
31. El seguro de responsabilidad civil del prestador cualificado se incrementa, por cada tipo de servicio cualificado adicional, en:
a) 100.000 euros.
b) 500.000 euros.
c) 1.000.000 de euros.
d) 1.500.000 euros.
Respuesta: b). Sobre un mínimo de 1.500.000 euros; el sector público está exento.
32. El prestador cualificado que vaya a cesar debe comunicarlo a los clientes y al órgano de supervisión con una antelación mínima de:
a) 15 días.
b) 1 mes.
c) 2 meses.
d) 3 meses.
Respuesta: c). Artículo 9.3.c; el plan de cese puede transferir clientes a otro prestador.
33. Según el artículo 10 de la Ley 6/2020, cuando el prestador delega la comprobación de identidad en otra persona:
a) Asume toda la responsabilidad frente a terceros por su actuación.
b) Queda exento de responsabilidad.
c) Responde solidariamente con el titular del certificado.
d) Solo responde si hubo dolo del delegado.
Respuesta: a). La responsabilidad alcanza a todas las funciones delegadas, no solo a la identificación.
34. El prestador no responde de los daños, según el artículo 11.2 de la Ley 6/2020, cuando el destinatario:
a) Usa un navegador no actualizado.
b) Reside fuera de España.
c) Es una Administración pública.
d) No tiene en cuenta la suspensión del certificado o no verifica la firma.
Respuesta: d). Es la negligencia del destinatario; la del titular está en el apartado 1.
35. Los prestadores de servicios electrónicos de confianza amplían la información de un incidente de seguridad notificado en el plazo máximo de:
a) 15 días.
b) 1 mes.
c) 2 meses.
d) 3 meses.
Respuesta: b). Artículo 13.3; tras la notificación y, si la hubo, tras la resolución.
36. El Documento Nacional de Identidad electrónico permite acreditar electrónicamente la identidad de su titular en los términos del artículo 8 de:
a) La Ley 39/2015.
b) La Ley Orgánica 3/2018.
c) El Real Decreto 1553/2005.
d) La Ley Orgánica 4/2015, de protección de la seguridad ciudadana.
Respuesta: d). Disposición adicional tercera; el Real Decreto 1553/2005 sigue vigente.
37. Según la guía CCN-CERT BP/01, el CCN-CERT se creó como CERT gubernamental nacional en el año:
a) 2006.
b) 2008.
c) 2010.
d) 2014.
Respuesta: a). Sus funciones están en la Ley 11/2002 y el Real Decreto 421/2004.
38. En la Pirámide del Daño de la guía BP/01, el nivel 3 corresponde a:
a) Exempleados y usuarios poco cuidadosos.
b) Actores externos con ánimo de lucro.
c) Acciones patrocinadas por Estados.
d) Hacktivistas.
Respuesta: c). Contra Gobierno, empresas de defensa, I+D e infraestructuras críticas.
39. La red TOR, según la guía BP/01, construye circuitos virtuales compuestos por nodos aleatorios. ¿Cuántos?
a) Dos.
b) Tres.
c) Cinco.
d) Siete.
Respuesta: b). Proyecto de la Marina de los Estados Unidos lanzado en 2002.
40. Según la guía BP/01, cada bloque nuevo de la cadena BlockChain debe contener:
a) La clave privada del minero.
b) La dirección IP del comprador.
c) El importe total en circulación.
d) El hash del bloque anterior.
Respuesta: d). Por eso cada bloque conserva todo el historial de la transacción.
11. Preguntas de estilo examen
Diez preguntas más con el formato de los cuestionarios oficiales, que empiezan nombrando la norma.
41. Ley General de Telecomunicaciones. Disposiciones generales. Quedan excluidos del ámbito de la ley…:
a) Los servicios de la sociedad de la información, en tanto no sean también servicios de comunicaciones electrónicas.
b) Los equipos terminales de telecomunicación.
c) Las redes de comunicaciones electrónicas no públicas que usen el espectro.
d) Los recursos asociados a las redes.
Respuesta: a). Artículo 1.2, junto con los servicios audiovisuales y los contenidos.
42. Ley General de Telecomunicaciones. Integridad y seguridad de las redes. El Ministerio puede exigir a los operadores someterse a una auditoría de seguridad realizada por un organismo independiente, cuyo coste…:
a) Se reparte entre el Ministerio y el operador.
b) Lo asume el Ministerio.
c) Lo sufraga el operador.
d) Lo abona ENISA.
Respuesta: c). Artículo 63.5.b; el resultado se pone a disposición del Ministerio.
43. Real Decreto sobre organización e instrumentos operativos de las tecnologías de la información y las comunicaciones. Modelo de gobernanza. Los proyectos de interés prioritario los declaraba…:
a) El Gobierno.
b) El Comité de Estrategia TIC.
c) La Intervención General de la Administración del Estado.
d) La Comisión de Políticas de Gasto.
Respuesta: b). Artículo 11; la declaración se trasladaba a Hacienda y a la Comisión de Políticas de Gasto.
44. Ley reguladora de determinados aspectos de los servicios electrónicos de confianza. Disposiciones generales. La ley se aplica a los prestadores residentes en otro Estado…:
a) Siempre que presten servicios a ciudadanos españoles.
b) Solo si son prestadores cualificados.
c) Solo si están inscritos en la lista de confianza española.
d) Que tengan un establecimiento permanente en España y ofrezcan servicios no supervisados por otro país de la Unión.
Respuesta: d). Artículo 2; y a los prestadores públicos y privados establecidos en España.
45. Ley reguladora de determinados aspectos de los servicios electrónicos de confianza. Deberes de los prestadores. Los prestadores que expidan certificados electrónicos deberán disponer de…:
a) Un servicio de consulta sobre el estado de validez o revocación de los certificados, accesible al público.
b) Un registro notarial de titulares.
c) Una sucursal en cada comunidad autónoma.
d) Un depósito de las claves privadas de sus clientes.
Respuesta: a). Artículo 9.2; almacenar los datos de creación está prohibido.
46. Ley reguladora de determinados aspectos de los servicios electrónicos de confianza. Documento Nacional de Identidad. Los órganos competentes del Ministerio del Interior para su expedición…:
a) Están exentos de las obligaciones de la ley.
b) Necesitan verificación previa como prestadores no cualificados.
c) Cumplen las obligaciones que la ley impone a los prestadores que expiden certificados cualificados.
d) Se supervisan por la Agencia Española de Protección de Datos.
Respuesta: c). Disposición adicional tercera, apartado 3.
47. Principios y recomendaciones básicas en Ciberseguridad del CCN-CERT. Seguridad en redes inalámbricas. El modo de confidencialidad de datos recomendado para obtener autenticación y cifrado robusto es…:
a) WEP.
b) WPA2-AES.
c) WPS.
d) UPnP.
Respuesta: b). UPnP debe desactivarse cuando no sea necesario; WEP no aparece como opción segura.
48. Principios y recomendaciones básicas en Ciberseguridad del CCN-CERT. Aplicaciones de mensajería. La guía recomienda utilizar aplicaciones cuyo código fuente esté abierto y revisado y que cifren extremo a extremo, y cita como ejemplo…:
a) Telegram.
b) WhatsApp.
c) Facebook Messenger.
d) Signal.
Respuesta: d). WhatsApp y Telegram se citan como las más conocidas, no como las recomendadas.
49. Real Decreto por el que se regula el Esquema Nacional de Interoperabilidad. Las normas técnicas de interoperabilidad se publican mediante resolución de…:
a) El Centro Criptológico Nacional.
b) La Comisión Sectorial de Administración Electrónica.
c) La persona titular de la Secretaría de Estado de Función Pública.
d) La Agencia Estatal de Administración Digital.
Respuesta: c). Disposición adicional primera.2; las aprueba el Ministerio a propuesta de la Comisión Sectorial.
50. Real Decreto por el que se regula el Esquema Nacional de Interoperabilidad. Instrumentos para la interoperabilidad. El directorio de aplicaciones para su libre reutilización es…:
a) El Centro de Transferencia de Tecnología.
b) El Sistema de Información Administrativa.
c) El Directorio Común de Unidades Orgánicas y Oficinas.
d) El Centro de interoperabilidad semántica de la Administración.
Respuesta: a). Disposición adicional primera.4.c y artículo 17.
12. Fuentes oficiales
Todos los identificadores del BOE se han comprobado con curl leyendo el título que devuelve el Boletín.
| Norma o fuente | Referencia | Enlace |
|---|---|---|
| Ley 11/2022, de 28 de junio, General de Telecomunicaciones | BOE-A-2022-10757, BOE de 29 de junio de 2022; consolidado a 27 de diciembre de 2025 (data/leyes/ley-11-2022-telecomunicaciones.json) | https://www.boe.es/buscar/act.php?id=BOE-A-2022-10757 |
| Real Decreto 806/2014, de 19 de septiembre, sobre organización e instrumentos operativos de las TIC en la AGE | BOE-A-2014-9741, BOE de 26 de septiembre de 2014; consolidado a 6 de noviembre de 2024, derogado (data/leyes/rd-806-2014-tic-age.json) | https://www.boe.es/buscar/act.php?id=BOE-A-2014-9741 |
| Real Decreto 1125/2024, de 5 de noviembre, organización e instrumentos operativos para la Administración Digital | BOE-A-2024-22935, BOE de 6 de noviembre de 2024; deroga el Real Decreto 806/2014 y modifica el ENI | https://www.boe.es/buscar/act.php?id=BOE-A-2024-22935 |
| Ley 6/2020, de 11 de noviembre, reguladora de determinados aspectos de los servicios electrónicos de confianza | BOE-A-2020-14046, BOE de 12 de noviembre de 2020; consolidado a 9 de mayo de 2023 (data/leyes/ley-6-2020-confianza-digital.json) | https://www.boe.es/buscar/act.php?id=BOE-A-2020-14046 |
| CCN-CERT BP/01, Principios y recomendaciones básicas en Ciberseguridad | Informe de buenas prácticas del Centro Criptológico Nacional, edición de marzo de 2021 | https://www.ccn-cert.cni.es/es/series-ccn-stic/guias-de-acceso-publico-ccn-stic.html |
| Real Decreto 4/2010, de 8 de enero, Esquema Nacional de Interoperabilidad | BOE-A-2010-1331, BOE de 29 de enero de 2010; consolidado a 6 de noviembre de 2024 (data/leyes/rd-4-2010-eni.json) | https://www.boe.es/buscar/act.php?id=BOE-A-2010-1331 |
Jurisprudencia citada, comprobada una a una en el BOE: STC 114/1984, de 29 de noviembre (BOE-T-1984-27955); STC 123/2002, de 20 de mayo (BOE-T-2002-11898); STC 142/2012, de 2 de julio (BOE-A-2012-10255); STC 20/2016, de 4 de febrero (BOE-A-2016-2337).
Temario y convocatoria: temario fijado por la Resolución de 26 de junio de 2019 de la Dirección General de la Guardia Civil, modificada el 3 de octubre de 2022 y actualizada el 29 de mayo de 2023, transcrito en TEMARIO-OFICIAL.md; convocatoria de referencia, Resolución 160/38243/2026, de 5 de mayo (BOE-A-2026-9982).
Frecuencia: cuestionarios oficiales de conocimientos generales de 2025 y 2026, modelo A, publicados por la Jefatura de Enseñanza de la Guardia Civil, clasificados en ANALISIS-FRECUENCIA.md; las respuestas de 2026 se han contrastado con la plantilla oficial del tribunal. No se reproduce el enunciado literal de ninguna pregunta oficial.
13. Control de calidad
- [x] Los cuatro bloques del enunciado oficial se desarrollan completos, con apartado propio en el epígrafe 4, sin salirse de los títulos y capítulos que el temario selecciona
- [x] Ningún precepto se ha redactado de memoria: las cuatro normas se han extraído del BOE el día de la redacción (
data/leyes/) y la guía del CCN-CERT se ha leído de su edición de marzo de 2021 - [x] Se advierte de la derogación del Real Decreto 806/2014 por el Real Decreto 1125/2024 y de la nueva redacción de la disposición adicional primera del ENI
- [x] Los identificadores del BOE de las normas y de las cuatro sentencias se han comprobado con
curlleyendo el título que devuelve el Boletín - [x] Cuatro sentencias del Tribunal Constitucional citadas y verificadas con su fallo en el epígrafe 5
- [x] Veinticuatro trampas de examen, por encima del mínimo de doce
- [x] Cincuenta preguntas con respuesta explicada, las del nivel B; las siete oficiales medidas tienen su materia cubierta y su respuesta razonada en el desarrollo
- [x] Ninguna pregunta reproduce el enunciado de un cuestionario oficial
- [x] Las cifras de frecuencia proceden de
frecuencia/conteo.jsony no se han escrito a mano - [x] Sin raya ni semirraya en todo el archivo
- [ ] Revisión por revisor colegiado: pendiente
Comprueba si te ha quedado
10 preguntas de Informática básica y ofimática, sin cronómetro y con la solución explicada. Unos cuatro minutos. Leer el tema y no medirse es la forma más común de creer que uno se lo sabe. Si te quedas con ganas, hay 166 más.
Hacer 10 preguntas de este temaTestMiOpo es una plataforma educativa independiente. No está afiliada a ninguna administración pública. El contenido debe revisarse junto con la convocatoria oficial correspondiente.
Las preguntas son de práctica y orientación. No garantizamos que aparezcan en el examen oficial.