| Quiénes pueden solicitar | Empresas (personas físicas o jurídicas) industriales o de servicios conexos ligados al producto-proceso industrial que dispongan de un centro de actividad en la CAE (donde el proyecto deberá tener impacto) y figuren de alta en el Impuesto de Actividades Económicas del País Vasco. |
| Tamaño de empresa | Sin restricción de tamaño. La convocatoria está abierta a empresas de cualquier dimensión que cumplan los requisitos. Al ser ayudas de minimis aplica el límite acumulado de 300.000 € por empresa en los últimos 3 años. |
| Proyectos individuales o en colaboración | El programa no contempla solicitudes conjuntas entre varias empresas. Cada empresa presenta su propia solicitud de forma individual. Sin embargo, la subcontratación puede alcanzar el 100% del importe subvencionado, lo que permite contratar a proveedores especializados para ejecutar el proyecto. |
| Exclusiones |
|
| Acreditación | SPRI verifica de oficio el alta en el IAE, la actividad en la CAE y el cumplimiento tributario y con la Seguridad Social. El resto se acredita mediante declaración responsable firmada electrónicamente. |
Ciberseguridad en la Empresa
Proyectos dirigidos a reforzar la postura de ciberseguridad de la empresa a lo largo de su itinerario de adopción.
Diagnóstico Inicial
- Evaluación de controles y políticas existentes
- Auditorías de ciberseguridad de empresa o producto
- Medición del nivel de capacitación y concienciación de la plantilla
- Otros proyectos para determinar la situación actual en ciberseguridad
Estrategia y Planes de Acción
- Planes Directores de Seguridad (PDS)
- Desarrollo de planes de acción para la mejora de la ciberseguridad
- Definición y desarrollo de la estrategia de ciberseguridad empresarial
Implementación de Soluciones y Medidas
🔍 Identificar
- Inventariado de activos
- Definición de políticas y procedimientos
- Evaluación de amenazas, riesgos y cumplimiento normativo
⚙️ Gobernar
- Política global de ciberseguridad alineada con el negocio
- Procedimiento de gestión de crisis
- Herramientas GRC para seguimiento del cumplimiento
🔎 Detectar
- Servicios de seguridad gestionados (MSSP)
- Contratación de servicio de SOC
- Monitorización de dispositivos de seguridad
🛡️ Proteger
- Accesos remotos OT, control IT y gestión de identidades
- Concienciación y capacitación en ciberseguridad
- Segmentación de redes y arquitecturas seguras
- Firewalls, IDS/IPS, EDR, XDR, MDM, ZTNA, VPN, WAF, CASB…
- Gestión de vulnerabilidades y tests de penetración
- Cifrado (incluido PQC/Quantum) y securización de datos
⚡ Responder
- Planes de Respuesta ante Incidentes (ICP) y BCP
- Simulacros de incidentes de ciberseguridad
♻️ Recuperar
- Planes Disaster Recovery · Copias de seguridad y BRS
- Replicación de CPDs vinculada a planes de DR
Evaluación, Auditoría y Certificación
- Procesos de evaluación, conformidad, auditoría y certificación sobre marcos normativos de ciberseguridad (ISO 27001, IEC 62443, ENS, NIS2, CRA…)
Mejora Continua
- Procesos de revisión, renovación y/o adecuación sobre marcos normativos de ciberseguridad
Ciberseguridad de Producto
Proyectos para integrar la ciberseguridad en el ciclo de vida completo del producto, en respuesta al Cyber Resilience Act (CRA) y otros estándares de seguridad en producto.
- Implantación de un marco organizativo y de proceso para la ciberseguridad durante todo el ciclo de vida del producto
- Consultoría para diseño y desarrollo seguro: análisis de amenazas, revisión de código y validación de arquitectura segura
- Implementación de cifrado en tránsito y reposo (incluido PQC/Quantum), autenticación mutua y gestión segura de claves
- Implantación de soluciones para la gestión activa de vulnerabilidades del producto
- Evaluación y certificación de ciberseguridad del producto: pruebas de conformidad
- Otros proyectos vinculados a la ciberseguridad de producto
| Categoría | Qué incluye | Condiciones clave |
|---|---|---|
| Consultoría e ingeniería | Servicios de consultoría especializada e ingeniería de ciberseguridad prestados por empresa experta externa privada | Deben representar al menos el 20% de la base elegible. Excepción: soluciones de empresas con sello «Cybersecurity Made in Europe» (ECSO). |
| Hardware | Equipamiento específico de ciberseguridad (appliances, dispositivos de seguridad de red, HSM, etc.) | Suministrado por empresa experta externa. Excluidos equipos de propósito general. |
| Licencias de software | Licencias de soluciones de ciberseguridad (EDR, SIEM, GRC, gestión de vulnerabilidades, cifrado, etc.) | Provistas por empresa experta externa. Excluidas las licencias ofimáticas y de productividad general. |
| Servicios SaaS | Servicios de ciberseguridad en modalidad Software as a Service | Elegibles durante un máximo de 12 meses, siempre que cumplan los requisitos del programa. |
| IVA | — | NO elegible El IVA repercutido en factura queda excluido en todo caso. |
| Concepto | Intensidad de ayuda | Límite acumulado minimis | Modalidad de pago |
|---|---|---|---|
| Subvención a fondo perdido (todas las actuaciones elegibles) | 60% s/ base elegible | 300.000 € / empresa / 3 años | Pago único tras justificación |
Ejemplo: Proyecto con 80.000 € elegibles (≥16.000 € en consultoría) → Subvención máxima = 48.000 €.
| Hito | Fecha / Plazo |
|---|---|
| Publicación de la convocatoria (BOPV) | 18 de mayo de 2026 (BOPV Nº 91) |
| Apertura del plazo de solicitudes | 19 de mayo de 2026 (día siguiente a la publicación) |
| Cierre de solicitudes y atención técnica | 23 de noviembre de 2026 a las 15:00 h (hora peninsular española) |
| Plazo máximo de ejecución del proyecto | 12 meses desde el inicio (ampliable hasta 12 meses adicionales previa solicitud justificada) |
| Plazo de justificación (liquidación) | 90 días naturales tras la finalización de la actuación elegible |
| Plazo máximo de resolución | 6 meses desde la presentación del expediente completo · Silencio administrativo = denegación |
| Aceptación de la ayuda | 10 días hábiles desde la notificación de concesión · Silencio = aceptación tácita |
| Conservación de facturas justificativas | Mínimo 5 años desde la realización de los gastos elegibles |
| ¿Se aplica la Ley de Morosidad (Ley 3/2004)? | Sí. El artículo 15.p) de las bases exige expresamente que los gastos elegibles hayan sido abonados dentro de los plazos legales de pago previstos en la normativa sectorial aplicable o, en su defecto, en los establecidos en la Ley 3/2004 contra la morosidad en operaciones comerciales. Es un requisito a verificar en la fase de justificación. |
| ¿Se aplica el régimen de ayudas de minimis? | Sí. Las ayudas se acogen al Reglamento (UE) 2023/2831 de la Comisión (minimis). El total de ayudas de minimis percibidas por una misma empresa no puede superar los 300.000 € en los tres últimos ejercicios fiscales. Debe declararse la relación de ayudas de minimis recibidas en los últimos 3 años en la solicitud. A diferencia del régimen GBER, estas ayudas sí computan para dicho límite acumulado. |
| ¿Se pueden presentar proyectos en colaboración entre empresas? | No directamente. El programa no contempla solicitudes conjuntas ni la figura de consorcio de empresas. Cada empresa debe presentar su propia solicitud de forma individual. Sin embargo, al permitirse la subcontratación hasta el 100% del importe subvencionado, es posible que una empresa contrate a proveedores externos especializados —como ISEA— para ejecutar la totalidad del proyecto. |
| ¿Es la ayuda compatible con otras subvenciones? | Sí, con límites. Las ayudas de este programa no son acumulables con otras ayudas de SPRI para los mismos gastos elegibles. Sí pueden acumularse con otras ayudas públicas o privadas, siempre que: 1. El importe total no supere el coste real de la actividad subvencionada. La empresa debe comunicar a SPRI cualquier otra ayuda solicitada o concedida para los mismos gastos. |
| ¿Qué ocurre si se agota el presupuesto antes del plazo? | El programa termina. El agotamiento del presupuesto implica la terminación anticipada del programa, que se declarará mediante resolución de la Dirección General de SPRI publicada en su web y en el BOPV. Las solicitudes pendientes de resolución serán desestimadas expresamente. Es fundamental presentar el expediente completo cuanto antes. |
| ¿El traslado de actividad fuera de Euskadi tiene consecuencias? | Sí. La deslocalización empresarial es causa de reintegro de la ayuda en virtud del artículo 49 de la Ley 20/2023 (LRRS). La empresa beneficiaria se compromete expresamente a no incurrir en deslocalización mediante declaración responsable en la solicitud. |
ISEA S. Coop. — Consultoría especializada en ciberseguridad y financiación pública
Como empresa experta externa en ciberseguridad, ISEA puede ejecutar tu proyecto subvencionable y acompañarte en todo el proceso: evaluación de elegibilidad, redacción de la oferta técnica y económica, tramitación de la solicitud ante SPRI y justificación final de la ayuda.
Contáctanos cuanto antes: la concesión es por orden de llegada del expediente completo y el presupuesto es limitado.
BOPV Nº 91, 18 de mayo de 2026 · Resolución 2026/2071 del Director General de SPRI-Agencia Vasca de Desarrollo Empresarial, de 27 de abril de 2026 ·
Régimen de minimis — Reglamento (UE) 2023/2831 · Concesión sucesiva por orden de llegada del expediente completo ·
Información oficial: www.spri.eus ·
Documento informativo elaborado por ISEA S. Coop. — No sustituye a las bases reguladoras oficiales publicadas en el BOPV.
