Una anàlisi del panorama regulador actual i de les modificacions previstes en PCI i seguretat electrònica. Quines empreses es veuran més afectades, en quins terminis i com anticipar-s’hi per convertir el compliment normatiu en un avantatge competitiu.
Fins fa una dècada, la normativa de seguretat a Espanya era relativament estable: el RIPCI, el RD 2267/2004 per a indústria, el CTE per a edificació i, pel que fa a la seguretat electrònica, la Llei 5/2014 i el seu reglament. Les empreses s’hi adaptaven amb temps i els canvis eren episòdics.
Això ja no és així. Entre 2022 i 2026 hem vist conviure actualitzacions del RIPCI, transposició de NIS2, entrada en vigor de l’AI Act, revisió del Reglament F-Gas, nova regulació sobre emmagatzematge energètic, publicació de l’ENS 2022 (RD 311/2022) i modificacions del Reglament de Seguretat Privada. Alhora, les asseguradores han endurit els seus criteris i els grans clients comencen a exigir als seus proveïdors nivells de compliment per sobre del mínim legal.
Aquest article no pretén abastar tota la matèria (és impossible), sinó oferir un mapa útil perquè cada organització identifiqui quina normativa l’afecta, en quin termini i amb quin cost.
Per entendre els canvis, convé fixar primer el tauler. En PCI, l’eix central és el binomi RIPCI + RSCIEI + CTE DB-SI, complementat per les regles CEPREVEN i les normes EN/UNE. En seguretat electrònica, la Llei 5/2014 de Seguretat Privada i el RD 2364/1994, juntament amb l’ENS per a l’Administració i els operadors essencials. Per sobre de tots dos, la normativa horitzontal: protecció de dades (RGPD, LOPDGDD), ciberseguretat (NIS2 transposada mitjançant RD), resiliència (CER, DORA per al sector financer) i, des de 2024, l’AI Act.
Cada norma s’escriu des d’una perspectiva diferent i amb objectius propis, però al final conflueixen en un mateix departament o contracta: la instal·lació real. Aquesta és la raó per la qual avui és cada vegada més difícil separar el projecte PCI, el de seguretat electrònica i el de ciberseguretat (en el nostre article sobre tendències d’IA en seguretat electrònica desenvolupem precisament aquesta convergència física-lògica amb exemples de PSIM i XDR).
El RIPCI (RD 513/2017) ha estat la pedra angular per a instal·ladors i mantenidors durant gairebé una dècada. S’esperen modificacions puntuals el 2026-2027 alineades amb les noves regles CEPREVEN i amb la necessitat de cobrir tecnologies emergents (sistemes d’aigua nebulitzada, detecció òptica avançada, protecció específica per al liti) (consulta el detall en el nostre article sobre novetats normatives PCI 2025-2026).
El RITSIC, publicat el 2022, és la peça que més silenciosament ha transformat la coordinació de projectes. Passa a ser obligatori en tota obra de nova planta amb determinades característiques, i el seu compliment es verifica mitjançant un projecte visat i una certificació final. El més rellevant és la integració: obliga que qui dissenya i executa els sistemes de seguretat electrònica ho faci de manera coherent amb la PCI i amb les infraestructures de telecomunicacions.
El Reglament de Seguretat Privada i les ordres que el desenvolupen estableixen els requisits per a les empreses de seguretat, les centrals receptores d’alarmes (CRA) i els sistemes de connexió. En els darrers anys s’han reforçat els requisits de:
Esperem novetats en l’Ordre ministerial que regula els graus de seguretat, que probablement s’actualitzi per reflectir la realitat dels entorns amb IA: com tractar les alarmes verificades per IA, com documentar la cadena de decisió i quin nivell d’explicabilitat s’exigeix a l’algoritme.
La transposició de la directiva NIS2 (UE 2022/2555) ha ampliat enormement l’univers d’empreses obligades, passant dels sectors crítics tradicionals a incloure sanitat, alimentació, Administració pública, gestió de residus i proveïdors digitals. Els terminis de notificació d’incidents (24/72 hores) i els requisits de gestió del risc de ciberseguretat són exigents.
DORA (UE 2022/2554) fa el mateix en el sector financer, amb requisits molt concrets sobre continuïtat operativa i resiliència. La directiva CER (UE 2022/2557) complementa NIS2 en l’àmbit de la seguretat física de les entitats crítiques.
Per al responsable de seguretat física, això es tradueix en una realitat: els sistemes CCTV, de control d’accés, de detecció i d’extinció són infraestructura TI i, com a tal, estan subjectes als mateixos requisits de gestió de pegats, registres d’auditoria, control d’accés lògic i gestió d’incidents. El dia que la CRA cau per un atac de ransomware contra la plataforma de videòlisi, aquest incident és notificable igual que qualsevol altre incident cibernètic.
El Reglament europeu d’intel·ligència artificial (UE 2024/1689) classifica els sistemes d’IA per nivells de risc. La seguretat física entra en escena en diversos nivells:
La videòlisi de recompte de persones, detecció d’intrusió o classificació d’objectes sol encaixar en «risc mínim» o «limitat», i requereix transparència sobre l’existència del sistema. La identificació biomètrica (reconeixement facial, de marxa, de veu) amb finalitats de seguretat en espais públics està molt restringida: requereix una autorització específica i és objecte de debat regulador.
Recomanació: abans de desplegar un sistema amb IA de visió, realitzar una avaluació d’impacte (DPIA) i documentar la finalitat, les dades processades i les salvaguardes adoptades.
Segons la nostra experiència, els sectors en què la càrrega reguladora està creixent més ràpidament i en què els terminis de compliment són més exigents són:
Pas 1. Tancar el compliment mínim obligatori. RIPCI, RSCIEI, normativa de Seguretat Privada, CTE. Auditar l’estat, tancar les bretxes i mantenir la documentació al dia. Això no és opcional.
Pas 2. Cobrir el compliment horitzontal. RGPD, NIS2 si és aplicable, F-Gas, ENS si es dona servei a l’Administració. Normalment requereix cooperació entre seguretat física, TI, legal i compres.
Pas 3. Anticipar-se als propers canvis. Normes en revisió, tendències de les asseguradores, exigències contractuals dels grans clients. Els líders treballen aquí: quan el canvi es publica, ja estan preparats i converteixen la normativa en una palanca comercial.
La regulació no deixarà de créixer, i el cost de complir tard sempre és més gran que el de complir a temps. Les empreses que aborden el compliment com un projecte estratègic, i no com una urgència puntual, aconsegueixen tres coses: reduir el risc operatiu i legal, obtenir millors condicions d’assegurança i guanyar elegibilitat en concursos en què el compliment és un filtre previ.
A SIEF-2 ajudem els nostres clients a navegar per aquest marc amb auditories periòdiques, plans plurianuals i disseny integrat. Parla amb el nostre equip si vols un diagnòstic de la teva situació actual.
Conviuen actualitzacions del RIPCI, la transposició de NIS2, l’entrada en vigor de l’AI Act, la revisió del Reglament F-Gas, la nova regulació sobre emmagatzematge energètic, l’ENS 2022 i la situació pendent del Reglament de Seguretat Privada: l’aprovat pel Reial decret 2364/1994 continua vigent, a l’espera que es publiqui el nou reglament que desenvolupi la Llei 5/2014.
És el Reglament d’Instal·lacions de Telecomunicacions i Seguretat Integrada en Construcció, obligatori en obres de nova planta amb determinades característiques, i exigeix coordinar la seguretat electrònica, la PCI i les telecomunicacions des de la fase de projecte.
NIS2 regula la ciberseguretat per a un univers ampli de sectors essencials i digitals; DORA fa el mateix específicament per al sector financer; CER complementa NIS2, però se centra en la resiliència i la seguretat física de les entitats crítiques.
Classifica els sistemes segons el seu risc: la videòlisi habitual (recompte, intrusió) sol ser de risc mínim o limitat, mentre que la identificació biomètrica remota en espais públics es considera d’alt risc i està subjecta a autorització i avaluació d’impacte específiques.
Els centres de dades, la indústria química, la sanitat, la logística/emmagatzematge i les infraestructures crítiques concentren actualment el major volum d’exigències creuades entre PCI, seguretat electrònica i ciberseguretat.
Explica’ns el teu cas i t’assessorem sense compromís.
Sol·licitar informacióNovetats en normativa PCI, seguretat electrònica i casos pràctics. Només contingut útil, sense spam.