Cyber monday flash - junio

Siete movimientos regulatorios que redefinen la protección de datos, la ciberseguridad y la inteligencia artificial en Europa — y lo que cada uno exige de tu organización.

Contenidos de esta edición

  • 07 actualizaciones

  • Ciberseguridad y resiliencia

    EDPB · DOA · G7

  • IA y soberanía tecnológica

    IA Act · CADA

  • Protección de Datos - AEPD

    Criterios y resoluciones

Ciberseguridad y Resiliencia Digital

El EDPB estandariza la notificación de brechas de datos personales en la UE

EDPB | Modelo normativo

El Comité Europeo de Protección de Datos (EDPB) ha adoptado, el 8 de junio de 2026, un modelo estandarizado de formulario para la notificación de brechas de datos personales en virtud del artículo 33 del RGPD. El modelo, sometido a consulta pública, busca armonizar la comunicación a las autoridades de control en todo el Espacio Económico Europeo, eliminando las divergencias nacionales que dificultaban el cumplimiento transfronterizo.

El formulario cubre de forma estructurada el tipo de comunicación, la identificación del responsable, la descripción de la brecha, las medidas previas, la evaluación de riesgos, las medidas correctivas y, en su caso, la comunicación a los interesados, incorporando lógica condicional y un módulo específico de impacto transfronterizo.

Impacto para tu organización

Revisa tus protocolos internos de detección, documentación y respuesta ante incidentes, y asegura que privacidad y ciberseguridad estén alineados con el nuevo modelo europeo y sus plazos.

Las ESAs publican el primer informe conjunto sobre incidentes TIC graves bajo DORA

EBA · EIOPA · ESMA | Informe conjunto

Las Autoridades Europeas de Supervisión han publicado el primer análisis agregado de los incidentes graves de TIC notificados en 2025 bajo el Reglamento de Resiliencia Operativa Digital (DORA): 3.383 incidentes graves, más del 60% concentrados en el sector crediticio. Por causa, el 51% se debe a fallos de sistema, el 27% a eventos externos y el 10% a ciberseguridad; un tercio tuvo impacto transfronterizo y el 29% se originó en proveedores terceros.

El informe destaca dos eventos singulares: la caída del sistema TARGET2 en febrero de 2025 (~10 horas de interrupción) y el apagón de la Península Ibérica en abril de 2025.

Impacto para tu organización

Refuerza la diligencia debida sobre proveedores TIC y revisa los marcos de resiliencia operativa y continuidad de negocio: el órgano de administración debe supervisar el riesgo TIC como parte de su responsabilidad fiduciaria.

El G7 adopta una declaración conjunta en materia de ciberseguridad

G7 · Comisión Europea | Declaración conjunta

La Comisión Europea ha acogido con satisfacción la declaración adoptada por los líderes del G7 el 8 de junio de 2026, orientada a reforzar la resiliencia digital global mediante cooperación internacional, capacidades de respuesta a incidentes y estándares comunes en las cadenas de suministro digitales.

La declaración se alinea con DORA, la NIS2 y la propuesta de Cybersecurity Act 2.0, consolidando un enfoque multilateral que trasciende los marcos regionales.

Impacto para tu organización

Si operas en sectores críticos o entornos transnacionales, anticipa una convergencia de estándares que elevará las exigencias de diligencia debida, gestión de terceros y resiliencia operativa.

Inteligencia Artificial y Soberanía Tecnológica

El Parlamento Europeo aprueba en primera lectura el Digital Omnibus on AI

Parlamento Europeo | Resolución legislativa 

El Parlamento Europeo adoptó, el 16 de junio de 2026, la resolución legislativa en primera lectura sobre el Digital Omnibus on AI, con modificaciones sustanciales al AI Act, al Reglamento de aviación civil y al Reglamento de maquinaria, buscando simplificar el marco regulatorio y resolver solapamientos normativos.

Entre las novedades: aplazamiento de obligaciones para sistemas de alto riesgo (diciembre 2027 / agosto 2028), prohibición expresa de IA que genere CSAM o "nudificación", extensión de exenciones a small mid-caps, simplificación de evaluaciones de conformidad, base legal para datos biométricos orientados a corrección de sesgos, refuerzo de la AI Office y promoción de sandboxes regulatorios.

Impacto para tu organización

Recalibra tus calendarios de cumplimiento y revisa las evaluaciones de impacto en curso, prestando especial atención a las prohibiciones absolutas y a las oportunidades de los sandboxes regulatorios.

La Comisión Europea propone el Cloud and AI Development Act (CADA)

Comisión Europea | Propuesta legislativa 

El CADA, pieza central del Paquete de Soberanía Tecnológica, aborda el déficit de capacidad en centros de datos y la dependencia de proveedores cloud no comunitarios, cuya cuota de mercado en la UE cayó de ~29% (2017) a 15% (2022).

Se articula en tres ejes: impulso a la I+D+i en cloud e IA; triplicar la capacidad de centros de datos de la UE en 5–7 años; y un marco de soberanía cloud con cuatro niveles de aseguramiento (Union Assurance Levels) — el nivel 4 exige transparencia total de la cadena de suministro y ausencia de interferencia de terceros países, junto a un principio de "open source first" para las administraciones públicas.

Impacto para tu organización

Revisa tus relaciones con proveedores cloud y los criterios de contratación pública: la soberanía digital debe integrarse en la planificación de infraestructuras y en la gestión de riesgos de terceros.

El mes, en cifras

Los datos detrás de las decisiones regulatorias de junio, extraídos de los propios informes y propuestas analizados en esta edición.

Informe ESAS · DORA

3.383

Incidentes graves de TIC notificados en la UE durante 2025.

Informe ESAs · DORA

+60%

De esos incidentes se concentraron en el sector crediticio.

Comisión Europea · CADA

15%

Cuota de mercado cloud europea en 2022, frente al 29% de 2017.

Comisión Europea · CADA

×3

Objetivo de capacidad de centros de datos en la UE en 5–7 años.

Protección de Datos — AEPD

Primeras recomendaciones europeas de protección de datos para la industria del videojuego

AEPD · Autoridad Belga | Guía y recomendaciones

La AEPD y la Autoridad Belga de Protección de Datos han publicado "Recomendaciones y mejores prácticas en videojuegos", el primer documento europeo dirigido específicamente a este sector, marcado por el tratamiento masivo de datos y el uso creciente de IA, cloud gaming, analítica avanzada y decisiones automatizadas.

La guía analiza los tratamientos durante el desarrollo, distribución y explotación de videojuegos —telemetría, perfilado, decisiones automatizadas— y propone medidas de mitigación para desarrolladores, editores, proveedores tecnológicos y asesores legales.

Impacto para tu organización

Si operas en el ecosistema del videojuego, usa esta guía como referencia práctica para una aplicación más uniforme del RGPD en tus tratamientos de datos de jugadores.

La AEPD clarifica la delimitación entre responsable y encargado del tratamiento

AEPD · Criterio jurídico | Criterio interpretativo 

A partir de dos procedimientos sancionadores del sector de transporte y paquetería, la AEPD recuerda que la calificación de los roles en protección de datos depende de la realidad material de las operaciones, no únicamente de lo pactado contractualmente. En el caso analizado, pese a configurarse como cesión entre responsables independientes, una entidad actuaba siguiendo instrucciones de la otra, por lo que debía existir un contrato de encargo conforme al artículo 28 RGPD.

La condición de responsable o encargado es funcional: una misma entidad puede cambiar de rol según reutilice o no los datos para fines propios distintos de las instrucciones recibidas.

Impacto para tu organización

Revisa los contratos en tus ecosistemas integrados —plataformas, cloud, IA— para que reflejen la realidad operativa real y no solo la calificación formal de las partes.

Conoce a nuestro equipo

Acompañamos a organizaciones en la gestión integral de riesgos en privacidad y ciberseguridad.