Un borrador, una fecha de septiembre y un único perfil de servicio
El 24 de julio ENISA sometió a consulta pública el borrador del esquema europeo de servicios gestionados de seguridad, conocido como EUMSS. Juhan Lepassaar, director ejecutivo de la agencia, resumió el propósito en una línea: "Common baselines can guarantee a level of confidence in services offered." La consulta se tramita a través del portal EU Survey y se cierra el 13 de septiembre de 2026.
La base jurídica es el artículo 48, apartado 1, de la Ley de Ciberseguridad en su versión modificada por el Reglamento (UE) 2025/37, que la Comisión adoptó el 15 de enero de 2025 precisamente para permitir la certificación europea de servicios y no solo de productos. La Comisión encargó a ENISA el esquema candidato el 25 de abril de 2025. El 25 de junio de 2025 se abrió la convocatoria de expertos y el 13 de octubre de 2025 se celebró la reunión inaugural del grupo de trabajo ad hoc.
Lo que ha salido nueve meses después es más estrecho que el mandato. El borrador aborda el ámbito vertical del ciclo de vida de la gestión de incidentes y, dentro de él, un único perfil de servicio: la respuesta a incidentes.
Las cinco que nombra la ley y la única que cubre el borrador
La definición de servicios gestionados de seguridad del acto modificado alcanza cinco actividades: vigilancia de la seguridad y detección de incidentes, respuesta a incidentes, pruebas de penetración, auditorías de seguridad y consultoría de ciberseguridad. El borrador certifica la segunda. Las otras cuatro no quedan excluidas en principio, porque la estructura está pensada expresamente para incorporar más perfiles de servicio, pero no figuran en la primera versión.
Ese orden merece un momento de atención. La respuesta a incidentes es el servicio que usted activa cuando algo ya ha salido mal. La vigilancia y la detección son el servicio que paga cada mes para que no salga mal. Dentro de poco un proveedor podrá afirmar, con toda exactitud, que posee un certificado europeo de servicios gestionados de seguridad mientras la parte continua de su contrato con usted no ha sido evaluada jamás bajo el esquema.
No es tanto una crítica a la secuencia como una advertencia sobre cómo se leerá el sello. Las marcas de certificación viajan más lejos y más rápido que sus declaraciones de alcance.
Por qué basic y high no dicen nada de la plataforma
El esquema tiene un diseño por capas. Una capa horizontal fija los requisitos de base aplicables a todo servicio gestionado de seguridad certificado bajo él, y una capa vertical recoge los requisitos propios de cada perfil de servicio. La base horizontal comprende el diseño seguro del servicio y de la plataforma, la gestión del despliegue y de la transición, la gestión de la disponibilidad y la continuidad, la gestión operativa del servicio y la mejora continua junto al mantenimiento tecnológico.
Existen tres niveles de garantía: basic, substantial y high. El detalle que conviene extraer del borrador es que esos requisitos horizontales de base son un prerrequisito obligatorio para cada perfil certificado y son los mismos en los tres niveles. El nivel, por tanto, varía la capa vertical y no los cimientos. Dicho en claro: un proveedor certificado en high ha demostrado más sobre cómo dirige una intervención de respuesta a incidentes, y exactamente lo mismo que un proveedor en basic sobre cómo está diseñada y se mantiene disponible su plataforma.
Dieciocho meses hasta el borrador, y el cliente ancla es Bruselas
Haga la cuenta del calendario. Desde la base jurídica del 15 de enero de 2025 hasta un borrador abierto a comentarios el 24 de julio de 2026 median dieciocho meses. Los comentarios se cierran el 13 de septiembre y después llega la adopción. Los proveedores que abastecen la Reserva de Ciberseguridad de la UE disponen entonces de dos años desde la entrada en vigor para tener el certificado.
Esa última cláusula es el mecanismo y conviene nombrarla con precisión. Para el mercado privado el esquema es voluntario. Para los proveedores que abastecen la propia reserva de capacidad de respuesta de la UE no lo es. La UE se ha convertido en su propio cliente ancla y ha dejado el sello opcional para todos los demás, que es la vía habitual por la que un esquema voluntario se convierte en requisito de facto de las licitaciones sin que nadie lo legisle. Cuente con ver EUMSS como criterio de puntuación en la contratación pública mucho antes de que sea completo.
Qué preguntar a su proveedor antes del 13 de septiembre
Hay tres cosas que conviene cerrar ahora. Primera: pregunte contra qué perfil de servicio piensa certificarse su proveedor y si el servicio que usted compra de verdad está dentro. Si su contrato es de vigilancia y detección, la respuesta honesta hoy es que no. Segunda: pregunte a qué nivel de garantía aspira y hágale explicar qué cambia eso, dado que la base no se mueve entre niveles.
Tercera: trate la consulta como un canal de influencia abierto y no como un anuncio. Los comentarios se cierran el 13 de septiembre y lo que está abierto es precisamente el alcance de la primera versión. Los compradores están sistemáticamente infrarrepresentados en estas consultas frente a proveedores y organismos de evaluación de la conformidad. En España, el marco del Esquema Nacional de Seguridad y el trabajo del INCIBE ya ordenan buena parte de esta materia, de modo que un proveedor español acabará conviviendo con una referencia nacional y otra europea. La obligación sobre la cadena de suministro que impone NIS2 ya recae en usted, así que el alcance de este esquema no es algo que pueda delegar en un proveedor.
Leer a continuación: La UE evaluará la IA puntera por sí misma | Un proveedor soberano relicencia su propio código



