IG408P - HOMOLOGACIÓN DE ENTIDADES PROVEDORAS PARA PRESTACIÓN DO SERVIZO DE EMPRESA CIBERSEGURA (2025)
Finalidad / Objetivo
O programa Empresa Cibersegura 2025 ten como finalidade mellorar a capacidade de defensa e continuidade no ámbito dixital das empresas mediante a implantación de medidas técnicas e organizativas de ciberseguridade adaptadas ás súas necesidades, que lles permitan mellorar a súa capacidade de prevención, detección e resposta fronte a riscos e ameazas no ámbito dixital.
Beneficiarios potenciales
Requisitos das entidades provedoras homologadas:
1. Poderán solicitar a súa homologación aquelas entidades con personalidade xurídica propia, legalmente constituídas, incluíndo as persoas traballadoras autónomas con persoal ao seu cargo, que acrediten capacidade técnica e solvencia económica para prestar servizos especializados en materia de ciberseguridade ás empresas galegas no marco do programa Empresa Cibersegura 2025.
2. As entidades solicitantes deberán cumprir os seguintes requisitos xerais:
a) Estar legalmente constituídas e dadas de alta na actividade correspondente na epígrafe do imposto de actividades económicas (IAE) que lles habilite para prestar servizos profesionais no ámbito da ciberseguridade, como os grupos 763, 845 ou equivalentes.
b) Dispor dun centro de traballo operativo en Galicia ou, alternativamente, acreditar unha base operativa ou un equipo técnico permanente que garanta a prestación presencial dos servizos ás empresas galegas nun prazo máximo de 48 horas durante toda a vixencia da homologación.
As entidades que non conten cun centro de traballo en Galicia deberán demostrar que dispoñen de medios humanos e materiais situados no territorio galego que permitan cumprir cos tempos de resposta establecidos. Esta capacidade poderá acreditarse mediante a existencia dunha oficina propia, dun equipo técnico despregado permanentemente en Galicia, ou mediante acordos contractuais que aseguren a súa dispoñibilidade efectiva. En todo caso, a entidade deberá comprometerse a manter esta capacidade durante o período de vixencia da homologación.
c) Estar ao día nas súas obrigas tributarias e fronte á Seguridade Social, así como non estar incursa en ningunha das causas de prohibición para contratar co sector público, nos termos establecidos na normativa vixente, como criterio de solvencia e integridade profesional para a participación no programa.
d) Non ter vínculo societario, económico ou funcional coas empresas solicitantes das axudas.
e) Non poderán obter a condición de entidade homologada aquelas en que concorra algunha das circunstancias previstas no artigo 10.2 e 3 da Lei 9/2007, do 13 de xuño, de subvencións de Galicia, e na súa normativa de desenvolvemento.
f) Non ter pendente o pagamento de obrigas derivadas de resolucións firmes de procedencia de reintegro emitidas por calquera Administración pública.
3. As entidades homologadas estarán exentas da constitución de garantía.
Sectores incentivables
Grupos 763, 845 ou equivalentes.
Requisitos principales del proyecto
As entidades deberán acreditar a súa solvencia técnica, mediante a presentación de:
i) Documentación acreditativa da prestación de servizos realizados de igual ou similar natureza aos recollidos na convocatoria de axudas finalizados nos 3 anos anteriores á presentación da solicitude, por un importe acumulado mínimo de 250.000 €, IVE excluído. A relación debe incluír como máximo quince (15) referencias de servizos prestados que sumen no seu conxunto o citado importe mínimo. Para cada unha das referencias deberán indicarse, como mínimo, os seguintes datos:
• Descrición do servizo prestado e identificación do cliente destinatario.
• Importe do servizo (sen IVE).
• Número de factura ou contrato.
• Data de inicio e fin da prestación.
A acreditación da execución dos traballos realizarase do seguinte xeito:
• Se o destinatario é unha entidade do sector público: mediante certificado ou informe expedido ou visado polo órgano competente.
• Se o destinatario é unha entidade privada: mediante certificado do cliente ou, na súa falta, mediante declaración responsable da entidade solicitante acompañada da documentación acreditativa dispoñible (facturas, contratos, informes, etc.).
Non se admitirán referencias por importes agregados inferiores a 5.000 €, nin prestacións que non poidan considerarse directamente vinculadas cos servizos obxecto desta convocatoria.
ii) Relación do equipo de traballo proposto para a prestación dos servizos, indicando a experiencia profesional relevante en proxectos de ciberseguridade, conforme o obxecto definido nesta convocatoria. O equipo deberá incluír, como mínimo:
• 2 membros do equipo cunha experiencia superior a 2 anos en proxectos relacionados coa avaliación de riscos, implantación de solucións de seguridade e definición de políticas ou protocolos de ciberseguridade.
• 1 membro do equipo (adicional aos dous mencionados no punto anterior) cunha experiencia superior a 4 anos en proxectos relacionados coa avaliación de riscos, implantación de solucións de seguridade e definición de políticas ou protocolos de ciberseguridade.
A experiencia acreditarase mediante o curriculum vitae de cada membro do equipo de traballo que acredite funcións e duración dos proxectos indicados.
Adicionalmente, a vinculación dos traballadores coa empresa solicitante xustificarase do seguinte xeito:
• Para persoal contratado por conta allea: copia da relación nominal de traballadores (RNT/RLC) ou informe de traballadores en alta (ITA) correspondente ao mes anterior á presentación da solicitude.
• Para socios/as-traballadores/as ou administradores/as que formen parte do equipo: nota simple ou certificación do Rexistro Mercantil que acredite a participación societaria, xunto coa alta no Réxime Especial de Traballadores Autónomos (RETA) ou documento equivalente.
iii) Certificacións da empresa e/ou membros do equipo de traballo. A empresa solicitante deberá acreditar como mínimo unha das seguintes certificacións:
• Certificacións por parte dos membros do equipo de traballo como auditores ou implementadores líder ISO/IEC 27001.
• Certificacións por parte do equipo de traballo nas certificacións CIMS, CISSP ou CISA en ciberseguridade.
• Certificacións por parte do equipo de traballo nas certificacións OSCP, CEH, CompTIA Security+ en ciberseguridade.
• Certificacións da empresa en ISO/IEC 27001, ENS, ISO/IEC22301.
Deberá achegar copias das certificacións vixentes coa solicitude de homologación.
A entidade deberá acreditar, ademais, a súa solvencia económica e financeira:
Deberán acreditar dispoñer dun volume anual de negocio, referido ao mellor exercicio dos tres últimos exercicios pechados por un importe de como mínimo 250.000 €, IVE non incluído.
Acreditarase mediante a achega dalgún dos seguintes medios:
• Persoas xurídicas: contas anuais aprobadas e depositadas no Rexistro Mercantil, co xustificante de depósito, se o solicitante estivese inscrito no dito rexistro, e en caso contrario, polas depositadas no rexistro oficial en que deba estar inscrito.
• Persoas físicas: declaración do IRPF presentada ante a Axencia Tributaria.
As entidades provedoras deberán dispor dos medios tecnolóxicos precisos que garantan o acceso á utilización de medios electrónicos nas comunicacións co Igape a través da súa oficina virtual.
Inversiones o gastos computables
1. As entidades que resulten homologadas deberán estar en condicións de prestar, con plena capacidade técnica, os servizos recollidos no marco do programa Empresa Cibersegura 2025, segundo os bloques de actuacións definidos nas bases reguladoras da convocatoria de axudas.
2. En concreto, os servizos que van prestar as entidades homologadas deberán incluír:
a) Diagnóstico inicial de ciberseguridade:
Realización de auditorías técnicas orientadas á avaliación da madurez dixital e dos riscos de ciberseguridade da empresa beneficiaria, así como a elaboración dun informe técnico con recomendacións e propostas de mellora.
b) Prestación de itinerarios técnicos en modelo de servizo (12 meses):
As entidades homologadas deberán estar en condicións de executar calquera dos seguintes itinerarios técnicos en función da demanda da empresa beneficiaria:
• Cloudificación IaaS (Infrastructure as a Service): actuacións orientadas á migración segura a contornos cloud, incluíndo a xestión do acceso a datos, a continuidade operativa, as copias de seguridade e o control de riscos asociados.
• Securización ITaaS (Information Technology as a Service): implantación e operación de solucións de seguridade TIC, como sistemas de detección e resposta ante incidentes (SOC, EDR, MDR ou equivalentes), monitorización e xestión de alertas.
• Securización OtaaS (Operational Technology as a Service): despregamento de solucións de seguridade en contornos industriais, incluíndo redes OT, sistemas SCADA ou PLC, e ferramentas de visibilidade de activos e monitorización de tráfico en tempo real.
c) Actuacións complementarias de prestación única:
As entidades homologadas deberán estar en condicións de implementar, cando así o requira a empresa beneficiaria, as seguintes actuacións:
• Hacking ético: test de intrusión, análise de vulnerabilidades e informes técnicos asociados.
• Concienciación e cultura en ciberseguridade: programas para a creación dunha cultura empresarial en materia de ciberseguridade e campañas de sensibilización e concienciación (incluíndo simulacións de phishing).
• Gobernanza e políticas de ciberseguridade: asistencia técnica na implantación ou revisión de SGSI, adaptación ao ENS ou á Directiva NIS2, e elaboración de políticas e procedementos internos.
• CISO as a Service (CISOaaS): asistencia técnica especializada para o acompañamento estratéxico continuo en materia de ciberseguridade. Inclúe a definición e execución da folla de ruta en seguridade, apoio á dirección na toma de decisións, supervisión da implantación de medidas técnicas e organizativas, cumprimento normativo e coordinación cos provedores tecnolóxicos e responsables internos.
3. A presentación da solicitude de homologación implicará o compromiso expreso por parte da entidade solicitante de estar en disposición de prestar todos os servizos descritos neste artigo durante a vixencia da homologación, con independencia da demanda concreta das empresas beneficiarias. A entidade homologada deberá manter a capacidade técnica necesaria para a prestación destes servizos durante toda a vixencia da súa inclusión no catálogo de entidades homologadas.
Plazo de presentación de solicitudes
O prazo de presentación das solicitudes para homologarse como entidade provedora no ámbito da convocatoria de axudas comezará a contar o sexto día hábil posterior ao da publicación desta resolución no Diario Oficial de Galicia e será dun mes, contado desde as 9.00 horas do día de inicio do prazo e ata as 14.00 horas do día en que se cumpra o citado prazo dun mes.
Incompatibilidades
Non poderán ser beneficiarias das axudas concedidas no marco deste programa aquelas entidades que resulten homologadas como provedoras, nin aquelas empresas que teñan vinculación societaria ou funcional con elas, cos seus órganos de dirección ou coas persoas integrantes dos equipos de traballo.
Referencia legislativa
Resolución do 30 de xullo de 2025 (DOG Nº155 do 14/08/2025) - Bases reguladoras
Resolución do 28 de outubro de de 2025 (DOG Nº211 do 31/10/2025) - Publicación entidades homologadas
Información y tramitación
As entidades interesadas en obter a condición de provedoras homologadas deberán cubrir previamente un formulario electrónico descritivo das súas circunstancias e da tipoloxía de servizos que ofrecen, a través de https://spiga-sede.igape.es.
A solicitude presentarase obrigatoriamente por medios electrónicos, mediante o formulario normalizado (anexo I), xerado exclusivamente a través da aplicación informática da oficina virtual do Igape
As solicitudes subscribiranse directamente polas persoas interesadas ou por persoa que acredite a súa representación por calquera medio válido en dereito.
Deberá ter en vigor un certificado dixital dos validados pola plataforma @firma da Administración xeral do Estado (http://administracionelectronica.gob.es/PAe/aFirma-Anexo-PSC).
• As entidades solicitantes deberán achegar coa solicitude a seguinte documentación:
a) No caso de entidades non inscritas no Rexistro Mercantil, escritura ou documento xuridicamente válido de constitución, estatutos debidamente inscritos no rexistro competente, modificacións posteriores destes, e acreditación da representación con que se actúa, no caso de non atoparse inscritas no Rexistro Xeral de Apoderamentos de Galicia (REAG).
b) Documentación acreditativa da solvencia técnica, segundo o disposto no artigo 4.3 da convocatoria, incluíndo relación de servizos prestados e os correspondentes certificados, relación de servizos prestados e experiencia do equipo técnico e os correspondentes currículos e copia das certificacións vixentes de empresa ou de membros do equipo de traballo. Para estes efectos, o solicitante poderá empregar o modelo de cadro resumo referido no anexo III desta convocatoria, ademais da documentación acreditativa que sexa necesaria en cada caso.
c) Documentación acreditativa da solvencia económica e financeira, conforme o establecido no artigo 4.4 desta convocatoria, incluíndo as contas anuais.
d) No caso de non dispoñer dun centro de traballo operativo en Galicia, documentación que acredite a existencia dunha base operativa ou dun equipo técnico permanente no territorio que garanta a prestación presencial dos servizos nun prazo máximo de 48 horas. Ademais, en todos os casos deberá presentarse unha declaración responsable en que a entidade se comprometa a manter esta capacidade operativa durante toda a vixencia da homologación.
Observaciones
As entidades que resulten homologadas ao abeiro desta convocatoria serán incluídas nun catálogo público de entidades provedoras homologadas do programa Empresa Cibersegura 2025, que será xestionado polo Igape e publicado na súa páxina web (https://www.igape.gal/gl/entidades-homologadas-ciber).