🎯 OBJETO
Ayudas de SPRI-Agencia Vasca de Desarrollo Empresarial para apoyar proyectos que incrementen de manera significativa la protección, ciberseguridad y resiliencia operativa de las empresas de la CAE y de sus productos. El programa promueve la mejora de los sistemas de gestión de ciberseguridad y la alineación y certificación conforme a marcos y estándares reconocidos internacionalmente.

ℹ️ Marco estratégico: El programa se alinea con el Plan de Industria – Euskadi 2030 (ejes «Más Industria» y «Mejor Industria») y responde a la creciente presión regulatoria derivada de normativas como NIS2, el Cyber Resilience Act (CRA), ISO/IEC 27001, IEC 62443 y otros estándares de ciberseguridad industrial.
⭐ Itinerario elegible: Los proyectos deben encuadrarse en alguna de las fases del proceso habitual de adecuación y certificación en ciberseguridad: diagnóstico inicial · estrategia y planes de acción · implementación de soluciones · evaluación, auditoría y certificación · mejora continua. No es obligatorio abarcar todas las fases ni ejecutar la totalidad de actuaciones de una misma fase.

BENEFICIARIOS
Quiénes pueden solicitarEmpresas (personas físicas o jurídicas) industriales o de servicios conexos ligados al producto-proceso industrial que dispongan de un centro de actividad en la CAE (donde el proyecto deberá tener impacto) y figuren de alta en el Impuesto de Actividades Económicas del País Vasco.
Tamaño de empresaSin restricción de tamaño. La convocatoria está abierta a empresas de cualquier dimensión que cumplan los requisitos. Al ser ayudas de minimis aplica el límite acumulado de 300.000 € por empresa en los últimos 3 años.
Proyectos individuales o en colaboraciónEl programa no contempla solicitudes conjuntas entre varias empresas. Cada empresa presenta su propia solicitud de forma individual. Sin embargo, la subcontratación puede alcanzar el 100% del importe subvencionado, lo que permite contratar a proveedores especializados para ejecutar el proyecto.
Exclusiones
  • Entidades adscritas a la RVCTI o redes de I+D similares
  • Entidades del sector público
  • Producción primaria agrícola, pesquera o acuícola
  • Empresas sujetas a orden de recuperación de ayudas de la Comisión Europea
  • Empresas que cometan o promuevan LGTBIfobia, o financien armamento fuera de la Estrategia Europea de Seguridad
AcreditaciónSPRI verifica de oficio el alta en el IAE, la actividad en la CAE y el cumplimiento tributario y con la Seguridad Social. El resto se acredita mediante declaración responsable firmada electrónicamente.

🚀 ACTUACIONES ELEGIBLES
Línea I
Ciberseguridad en la Empresa

Proyectos dirigidos a reforzar la postura de ciberseguridad de la empresa a lo largo de su itinerario de adopción.

A
Diagnóstico Inicial
  • Evaluación de controles y políticas existentes
  • Auditorías de ciberseguridad de empresa o producto
  • Medición del nivel de capacitación y concienciación de la plantilla
  • Otros proyectos para determinar la situación actual en ciberseguridad
B
Estrategia y Planes de Acción
  • Planes Directores de Seguridad (PDS)
  • Desarrollo de planes de acción para la mejora de la ciberseguridad
  • Definición y desarrollo de la estrategia de ciberseguridad empresarial
C
Implementación de Soluciones y Medidas

🔍 Identificar

  • Inventariado de activos
  • Definición de políticas y procedimientos
  • Evaluación de amenazas, riesgos y cumplimiento normativo

⚙️ Gobernar

  • Política global de ciberseguridad alineada con el negocio
  • Procedimiento de gestión de crisis
  • Herramientas GRC para seguimiento del cumplimiento

🔎 Detectar

  • Servicios de seguridad gestionados (MSSP)
  • Contratación de servicio de SOC
  • Monitorización de dispositivos de seguridad

🛡️ Proteger

  • Accesos remotos OT, control IT y gestión de identidades
  • Concienciación y capacitación en ciberseguridad
  • Segmentación de redes y arquitecturas seguras
  • Firewalls, IDS/IPS, EDR, XDR, MDM, ZTNA, VPN, WAF, CASB…
  • Gestión de vulnerabilidades y tests de penetración
  • Cifrado (incluido PQC/Quantum) y securización de datos

⚡ Responder

  • Planes de Respuesta ante Incidentes (ICP) y BCP
  • Simulacros de incidentes de ciberseguridad

♻️ Recuperar

  • Planes Disaster Recovery · Copias de seguridad y BRS
  • Replicación de CPDs vinculada a planes de DR
D
Evaluación, Auditoría y Certificación
  • Procesos de evaluación, conformidad, auditoría y certificación sobre marcos normativos de ciberseguridad (ISO 27001, IEC 62443, ENS, NIS2, CRA…)
E
Mejora Continua
  • Procesos de revisión, renovación y/o adecuación sobre marcos normativos de ciberseguridad
Línea II
Ciberseguridad de Producto

Proyectos para integrar la ciberseguridad en el ciclo de vida completo del producto, en respuesta al Cyber Resilience Act (CRA) y otros estándares de seguridad en producto.

  • Implantación de un marco organizativo y de proceso para la ciberseguridad durante todo el ciclo de vida del producto
  • Consultoría para diseño y desarrollo seguro: análisis de amenazas, revisión de código y validación de arquitectura segura
  • Implementación de cifrado en tránsito y reposo (incluido PQC/Quantum), autenticación mutua y gestión segura de claves
  • Implantación de soluciones para la gestión activa de vulnerabilidades del producto
  • Evaluación y certificación de ciberseguridad del producto: pruebas de conformidad
  • Otros proyectos vinculados a la ciberseguridad de producto
✘ No subvencionable: Productos/servicios del catálogo propio de la beneficiaria (salvo cumplimiento normativo/certificación) · IVA · Trabajos del propio solicitante · Gastos de desplazamiento, dietas, alquiler de salas y materiales didácticos · Equipos informáticos de propósito general, S.O. generalistas y licencias ofimáticas · Actividades vinculadas a exportación.

🧾 GASTOS ELEGIBLES
CategoríaQué incluyeCondiciones clave
Consultoría e ingenieríaServicios de consultoría especializada e ingeniería de ciberseguridad prestados por empresa experta externa privadaDeben representar al menos el 20% de la base elegible. Excepción: soluciones de empresas con sello «Cybersecurity Made in Europe» (ECSO).
HardwareEquipamiento específico de ciberseguridad (appliances, dispositivos de seguridad de red, HSM, etc.)Suministrado por empresa experta externa. Excluidos equipos de propósito general.
Licencias de softwareLicencias de soluciones de ciberseguridad (EDR, SIEM, GRC, gestión de vulnerabilidades, cifrado, etc.)Provistas por empresa experta externa. Excluidas las licencias ofimáticas y de productividad general.
Servicios SaaSServicios de ciberseguridad en modalidad Software as a ServiceElegibles durante un máximo de 12 meses, siempre que cumplan los requisitos del programa.
IVANO elegible El IVA repercutido en factura queda excluido en todo caso.
⚠️ Empresa experta externa: Todos los gastos deben realizarse con entidades privadas independientes que ejerzan su actividad de forma regular en el ámbito de la ciberseguridad. Se consideran elegibles las empresas referenciadas en el «Libro Blanco de la Ciberseguridad en Euskadi» de SPRI. Los gastos deben ser devengados a partir del 1 de enero de 2026.
ℹ️ Tres ofertas: Cuando el importe supere las cuantías del contrato menor, la beneficiaria debe solicitar al menos 3 ofertas de diferentes proveedores con carácter previo a la contratación. Si no se elige la opción más ventajosa económicamente, debe justificarse en una memoria.

💶 CUANTÍA E INTENSIDAD DE AYUDA
Intensidad de ayuda
60%
sobre base elegible de gastos
Subvención máxima por empresa
100.000 €
una o más actuaciones/proyectos
ConceptoIntensidad de ayudaLímite acumulado minimisModalidad de pago
Subvención a fondo perdido (todas las actuaciones elegibles)60% s/ base elegible300.000 € / empresa / 3 añosPago único tras justificación
📌 Cálculo de la base elegible: El «presupuesto máximo aceptado» suma los gastos aceptados en consultoría/ingeniería + hardware + software/licencias. La «base elegible» resulta de aplicar la regla del 20% mínimo en consultoría/ingeniería. La subvención = 60% × base elegible, con un techo de 100.000 €.
Ejemplo: Proyecto con 80.000 € elegibles (≥16.000 € en consultoría) → Subvención máxima = 48.000 €.
⚠️ Concesión por orden de llegada: Las solicitudes se resuelven según el momento en que el expediente esté completo. Una vez agotado el presupuesto, las solicitudes pendientes se desestimarán. Se recomienda presentar la solicitud lo antes posible.

📅 PLAZOS CLAVE
HitoFecha / Plazo
Publicación de la convocatoria (BOPV)18 de mayo de 2026 (BOPV Nº 91)
Apertura del plazo de solicitudes19 de mayo de 2026 (día siguiente a la publicación)
Cierre de solicitudes y atención técnica23 de noviembre de 2026 a las 15:00 h (hora peninsular española)
Plazo máximo de ejecución del proyecto12 meses desde el inicio (ampliable hasta 12 meses adicionales previa solicitud justificada)
Plazo de justificación (liquidación)90 días naturales tras la finalización de la actuación elegible
Plazo máximo de resolución6 meses desde la presentación del expediente completo · Silencio administrativo = denegación
Aceptación de la ayuda10 días hábiles desde la notificación de concesión · Silencio = aceptación tácita
Conservación de facturas justificativasMínimo 5 años desde la realización de los gastos elegibles

💬 PREGUNTAS CLAVE
¿Se aplica la Ley de Morosidad (Ley 3/2004)?Sí. El artículo 15.p) de las bases exige expresamente que los gastos elegibles hayan sido abonados dentro de los plazos legales de pago previstos en la normativa sectorial aplicable o, en su defecto, en los establecidos en la Ley 3/2004 contra la morosidad en operaciones comerciales. Es un requisito a verificar en la fase de justificación.
¿Se aplica el régimen de ayudas de minimis?Sí. Las ayudas se acogen al Reglamento (UE) 2023/2831 de la Comisión (minimis). El total de ayudas de minimis percibidas por una misma empresa no puede superar los 300.000 € en los tres últimos ejercicios fiscales. Debe declararse la relación de ayudas de minimis recibidas en los últimos 3 años en la solicitud. A diferencia del régimen GBER, estas ayudas sí computan para dicho límite acumulado.
¿Se pueden presentar proyectos en colaboración entre empresas?No directamente. El programa no contempla solicitudes conjuntas ni la figura de consorcio de empresas. Cada empresa debe presentar su propia solicitud de forma individual. Sin embargo, al permitirse la subcontratación hasta el 100% del importe subvencionado, es posible que una empresa contrate a proveedores externos especializados —como ISEA— para ejecutar la totalidad del proyecto.
¿Es la ayuda compatible con otras subvenciones? Sí, con límites. Las ayudas de este programa no son acumulables con otras ayudas de SPRI para los mismos gastos elegibles. Sí pueden acumularse con otras ayudas públicas o privadas, siempre que:

1. El importe total no supere el coste real de la actividad subvencionada.
2. Se respete la intensidad máxima de ayuda del Reglamento minimis.
3. No se supere el techo de 300.000 € de minimis acumulados en 3 años.

La empresa debe comunicar a SPRI cualquier otra ayuda solicitada o concedida para los mismos gastos.

¿Qué ocurre si se agota el presupuesto antes del plazo?El programa termina. El agotamiento del presupuesto implica la terminación anticipada del programa, que se declarará mediante resolución de la Dirección General de SPRI publicada en su web y en el BOPV. Las solicitudes pendientes de resolución serán desestimadas expresamente. Es fundamental presentar el expediente completo cuanto antes.
¿El traslado de actividad fuera de Euskadi tiene consecuencias?Sí. La deslocalización empresarial es causa de reintegro de la ayuda en virtud del artículo 49 de la Ley 20/2023 (LRRS). La empresa beneficiaria se compromete expresamente a no incurrir en deslocalización mediante declaración responsable en la solicitud.

ISEA S. Coop. — Consultoría especializada en ciberseguridad y financiación pública

Como empresa experta externa en ciberseguridad, ISEA puede ejecutar tu proyecto subvencionable y acompañarte en todo el proceso: evaluación de elegibilidad, redacción de la oferta técnica y económica, tramitación de la solicitud ante SPRI y justificación final de la ayuda.
Contáctanos cuanto antes: la concesión es por orden de llegada del expediente completo y el presupuesto es limitado.

BOPV Nº 91, 18 de mayo de 2026 · Resolución 2026/2071 del Director General de SPRI-Agencia Vasca de Desarrollo Empresarial, de 27 de abril de 2026 ·
Régimen de minimis — Reglamento (UE) 2023/2831 · Concesión sucesiva por orden de llegada del expediente completo ·
Información oficial: www.spri.eus ·
Documento informativo elaborado por ISEA S. Coop. — No sustituye a las bases reguladoras oficiales publicadas en el BOPV.