Ayuda SPRI · Euskadi · abierta

Ayudas SPRI de ciberseguridad para empresas industriales de Euskadi: programa Ciberseguridad Industrial 2026

Qué subvenciona el programa Ciberseguridad Industrial 2026 de SPRI, qué empresas pueden pedirlo y qué significa exactamente que el proveedor «opere regularmente en ciberseguridad», incluido el papel del Libro Blanco de la Ciberseguridad en Euskadi. Datos a 5 de octubre de 2026.

Por Equipo SmartWay Studio · Publicado y revisado el 5 de octubre de 2026

Ficha rápida

  • Estado: Abierta Plazo hasta el 23 de noviembre de 2026 (art. 10 de las bases). Se resuelve por orden de expediente completo y el crédito puede agotarse antes (art. 3.3).
  • Última revisión: 5 de octubre de 2026
  • Organismo: SPRI-Agencia Vasca de Desarrollo Empresarial (Gobierno Vasco)
  • Comunidad: País Vasco (Euskadi)
  • Quién puede pedirla: Empresas (personas físicas o jurídicas) industriales o de servicios conexos ligados al producto-proceso industrial, con centro de actividad en Euskadi donde se ejecute el proyecto y alta en el IAE del País Vasco (art. 4.1). No se limita a pymes ni fija CNAE concretos. Excluidas la producción primaria agrícola y pesquera, el sector público y las entidades de la Red Vasca de Ciencia, Tecnología e Innovación (art. 4).
  • Qué financia: Consultoría, ingeniería, hardware y licencias de software para proyectos de ciberseguridad de empresa y de producto (art. 5 y 6)
  • Importe e intensidad: 60 % de los gastos elegibles, máximo 100.000 € por empresa; consultoría/ingeniería, al menos el 20 % de la base elegible, salvo proyectos que implanten productos de empresas con el sello «Cybersecurity Made in Europe» de ECSO (art. 7). Ayuda de minimis
  • Presupuesto: 11.000.000 € en las bases (art. 3.1), ampliables hasta 16.000.000 € (art. 3.5). La web de SPRI muestra 14 M€; no hemos localizado en el BOPV la resolución de ampliación, por lo que la cifra confirmada es la de las bases.
  • Plazo: Desde el día siguiente a la publicación en el BOPV (18/05/2026) hasta el 23 de noviembre de 2026; la atención técnica termina ese día a las 15:00 (art. 10)
  • Fuentes oficiales: Página del programa en SPRI · BOPV n.º 91, 18/05/2026 (Resolución de 27/04/2026) · Convocatoria BDNS 906384 · Libro Blanco de la Ciberseguridad en Euskadi

Qué cubre y qué no

El art. 5 organiza los proyectos elegibles en dos bloques; no hace falta cubrir todas las fases:

  • Ciberseguridad en la empresa: diagnóstico inicial (evaluación de controles, auditorías, medición de concienciación de la plantilla), estrategia y planes de acción (planes directores de seguridad), implantación de medidas (inventario de activos, políticas, análisis de riesgos, gobierno y cumplimiento normativo, accesos remotos OT, segmentación de redes, firewalls, EDR, XDR, tests de penetración, cifrado, servicios gestionados y SOC, planes de respuesta, continuidad y recuperación ante desastres), y evaluación, auditoría y certificación sobre marcos normativos de ciberseguridad.
  • Ciberseguridad de producto: marco de ciclo de vida seguro, consultoría de diseño y desarrollo seguro, cifrado, gestión de vulnerabilidades y evaluación y certificación del producto.

No son elegibles, según los artículos 5 y 6: los productos o servicios del propio catálogo de la empresa beneficiaria (salvo cumplimiento normativo o certificación), el equipamiento y software de puestos de oficina, los trabajos del propio solicitante, los desplazamientos de la empresa experta, el IVA y la exportación. Los proyectos deben ejecutarse en un máximo de 12 meses y los gastos deben estar devengados o facturados desde el 1 de enero de 2026 (art. 6.1.a).

Requisitos de la empresa

  • Ser una empresa industrial o de servicios conexos ligados al producto-proceso industrial. No es un programa para cualquier pyme vasca (art. 4.1).
  • Tener un centro de actividad en Euskadi en el que el proyecto tenga impacto y figurar de alta en el IAE del País Vasco; SPRI lo comprueba de oficio, igual que las obligaciones tributarias y con la Seguridad Social (art. 4.4).
  • No estar adscrita a la Red Vasca de Ciencia, Tecnología e Innovación ni pertenecer al sector público, y no estar incursa en las prohibiciones del art. 13 de la Ley 20/2023 (art. 4.2).
  • Respetar el límite de minimis y declarar las demás ayudas para el mismo proyecto (art. 8 y 9).
  • Firmar la solicitud la persona con poder de representación mediante firma electrónica avanzada, en el aplicativo de la web de SPRI (art. 9).

Qué se exige al proveedor

Qué significa «operar regularmente en ciberseguridad». El art. 6.1.b exige que los gastos sean realizados por empresas expertas externas y define empresa externa experta como «toda entidad privada independientemente de su forma jurídica, que ejerza su actividad económica de forma regular en el ámbito del proyecto objeto de subvención». A continuación añade: «Sin perjuicio de admitirse otros casos, se presumirá que la empresa cumple con este requisito si aparece referenciada dentro del Libro Blanco de la Ciberseguridad en Euskadi».

Dicho de forma precisa: figurar en el Libro Blanco no es un requisito, es una presunción a favor de las empresas que aparecen en él. El requisito real es ser una entidad privada con actividad regular en el ámbito del proyecto, y el propio texto admite «otros casos». Las bases no dicen cómo se acredita esa actividad regular fuera del Libro Blanco; es una valoración de SPRI en cada expediente.

  • Art. 6.5: la empresa externa no puede pertenecer ni formar parte de ningún sector público.
  • Art. 6.6.f: si el gasto supera la cuantía del contrato menor de la normativa de contratación pública, la empresa debe solicitar como mínimo tres ofertas de proveedores diferentes antes de comprometer el gasto, salvo que el mercado no tenga suficientes oferentes. Si no elige la más barata, debe justificarlo en una memoria. Las ofertas se aportan con la solicitud o con la justificación.
  • Solicitud: debe incluir una oferta técnica y económica del proyecto (límite 25 páginas) con tareas, solución, presupuesto desglosado, horas por tarea y calendario (art. 9.6.f).
  • Art. 12.4.d: la justificación incluye una memoria técnica con el descargo de horas por consultor y tarea.

No consta restricción de ubicación del proveedor (leído art. 6.1.b y 6.5). Las bases no piden certificados concretos (como ISO 27001 o ENS) a la empresa proveedora para ser elegible; sí contemplan como proyecto elegible la certificación de la empresa o del producto sobre marcos de ciberseguridad (art. 5).

Cómo puede ayudarte SmartWay Studio

SmartWay Studio es una consultora tecnológica pyme con sede en el Parque Científico de Murcia que trabaja en remoto con empresas de otras comunidades autónomas. Esta es la parte que podemos hacer, y lo que no:

  • Valoramos contigo si el proyecto encaja en el programa antes de pedir nada: qué actuación subvencionable sería, qué se contrataría y a quién.
  • Si encaja, preparamos la descripción técnica y el presupuesto detallado que la ayuda exige al proveedor (tareas, dedicaciones, calendario), para que la empresa los adjunte a su solicitud.
  • En proyectos de cumplimiento y certificación (por ejemplo, adecuación al Esquema Nacional de Seguridad o a la ISO 27001) podemos asesorar y preparar la documentación técnica.
  • La solicitud la presenta y firma la propia empresa. No somos agente del organismo ni tramitamos la ayuda, y no podemos garantizar su concesión.

Según el tipo de proyecto, el trabajo se enmarca en implantación de IA, automatización con IA, software a medida o consultoría informática. Si prefieres validar primero con poco riesgo, existe el piloto de IA; para dimensionar un desarrollo puedes usar el estimador de proyecto software. Nuestras certificaciones de seguridad están en certificaciones.

SmartWay Studio dispone de certificación ISO 27001 y de conformidad con el ENS categoría Alta, que puedes consultar en la página de certificaciones. No afirmamos que eso satisfaga la cláusula de «actividad regular en el ámbito del proyecto» del art. 6.1.b, ni que figuremos en el Libro Blanco de la Ciberseguridad en Euskadi: esa valoración corresponde a SPRI en cada expediente.

Cuándo se publica

  • Edición 2026: resolución de 27 de abril de 2026, publicada en el BOPV el 18 de mayo de 2026, que aprueba a la vez las bases y la convocatoria (BDNS 906384).
  • Ediciones anteriores: la BDNS registra dos convocatorias de SPRI con el nombre «Ciberseguridad Empresarial»: la 768981 (registrada el 18/06/2024, 4.500.000 €, cierre el 08/11/2024) y la 840238 (registrada el 16/06/2025, 4.500.000 €, cierre el 24/11/2025). No hemos contrastado que sus bases coincidan con las de 2026.
  • Próxima edición: no confirmada. Las bases de 2026 no fijan periodicidad.

Si eres una empresa industrial de Euskadi

Si necesitas un diagnóstico, un plan de seguridad o una certificación y quieres valorar si encaja en este programa antes del 23 de noviembre, cuéntanoslo. No gestionamos la solicitud ante SPRI ni prometemos subvención. Escríbenos a hola@smartwaystudio.com o usa el formulario de contacto.

Consultar tu proyecto

SmartWay Studio · Parque Científico de Murcia, Edificio R, Complejo de Espinardo, 30100 Murcia

Preguntas frecuentes

¿Está abierta la ayuda SPRI Ciberseguridad Industrial 2026?

Sí. El plazo de presentación finaliza el 23 de noviembre de 2026 (art. 10 de las bases, BOPV de 18 de mayo de 2026). Se resuelve por orden de expediente completo y, si se agota el crédito (11 millones de euros en las bases, ampliables hasta 16), el programa termina antes (art. 3).

¿Quién puede pedirla?

Empresas industriales o de servicios conexos ligados al producto-proceso industrial, con centro de actividad en Euskadi y alta en el IAE del País Vasco (art. 4.1). No es un programa abierto a cualquier pyme. Quedan fuera el sector público, las entidades de la Red Vasca de Ciencia, Tecnología e Innovación y la producción primaria agrícola y pesquera.

¿Cuánto cubre?

El 60 % de los gastos elegibles, con un máximo de 100.000 euros por empresa. Los gastos de consultoría o ingeniería deben suponer al menos el 20 % de la base elegible, salvo en proyectos que implanten productos de empresas con el sello Cybersecurity Made in Europe de ECSO (art. 7).

¿Hay que estar en el Libro Blanco de la Ciberseguridad en Euskadi para ser proveedor?

No es un requisito. El art. 6.1.b exige una entidad privada que ejerza su actividad económica de forma regular en el ámbito del proyecto y establece que, sin perjuicio de admitirse otros casos, se presume que lo cumple la empresa referenciada en el Libro Blanco. Figurar en él es una presunción, no una obligación; la acreditación por otras vías la valora SPRI.

¿Puede ejecutar el proyecto una empresa de otra comunidad autónoma?

Las bases no incluyen restricción de ubicación del proveedor en los artículos 6.1.b y 6.5: exigen una entidad privada con actividad regular en ciberseguridad aplicada al proyecto y que no pertenezca al sector público. Si el gasto supera el umbral del contrato menor, la empresa debe pedir al menos tres ofertas (art. 6.6.f).

¿SmartWay Studio cumple la condición de proveedor?

No lo afirmamos. SmartWay Studio tiene certificación ISO 27001 y conformidad con el ENS categoría Alta, pero la valoración de si una empresa ejerce de forma regular su actividad en el ámbito del proyecto corresponde a SPRI. Valoramos cada caso con la empresa; la solicitud la presenta y firma la propia empresa.

Más ayudas para pymes

Aviso. Esta página es informativa. SmartWay Studio no es agente de SPRI-Agencia Vasca de Desarrollo Empresarial ni presenta solicitudes en nombre de las empresas: la solicitud la presenta y firma la propia empresa. Consulta siempre las bases oficiales. Nada de lo aquí expuesto supone una promesa de financiación ni una valoración de elegibilidad de ningún proyecto. La información corresponde a las fuentes enlazadas a fecha de la última revisión (5 de octubre de 2026) y puede cambiar.