Mapa NIST CSF · todo el detalle Las obligaciones ciber de la norma, traducidas a medidas y organizadas por las funciones y categorías de NIST CSF 2.0 (traducción oficial al español, NIST CSWP 29). La asignación de categoría es juicio del curador; cada medida cita las obligaciones de las que emana.
Gobernar · GV
Gestión de riesgos de seguridad ◆ El marco se revisa al menos una vez al año y además tras cada incidente grave, y cuelga de él una estrategia de resiliencia con tolerancia al riesgo declarada y objetivos de seguridad medibles · quien no sea microempresa separa gestión, control independiente y auditoría interna.
GV.RM · Arts. 6.1, 6.2, 6.4, 6.5 y 6.8 Gobierno de la ciberseguridad ◆ El consejo no solo aprueba y supervisa: el artículo 5.2 le asigna en persona el presupuesto de resiliencia y la aprobación de la política sobre proveedores de TIC.
GV.RR · Art. 5.2 Cuerpo normativo de seguridad ◆ La política de seguridad de la información se documenta dentro del marco de riesgo TIC, y quien la aprueba y la revisa es el órgano de dirección, no la función de seguridad.
GV.PO · Arts. 5.2 y 9.4 Gobierno de la ciberseguridad ◆ El consejo no solo aprueba y supervisa: el artículo 5.2 le asigna en persona el presupuesto de resiliencia y la aprobación de la política sobre proveedores de TIC.
GV.OV · Art. 5.2 Gestión de riesgos de terceros (TPRM) ◆ El registro de acuerdos va a tres niveles (entidad, subconsolidado y consolidado), se informa a la autoridad una vez al año y hay que avisarla antes de contratar un servicio que sustente funciones esenciales o importantes · el derecho de auditoría se pacta ilimitado, sin que las políticas generales del proveedor puedan estrecharlo · la diversificación no se impone: el artículo 29 obliga a valorar antes de firmar si el proveedor es difícilmente sustituible o si ya concentra varios servicios esenciales, y a ponderar el coste y el beneficio de recurrir a distintos proveedores, pero el Reglamento renuncia deliberadamente a fijar techos o límites de exposición (considerando 67).
GV.SC · Arts. 28.3, 28.4, 28.8, 29 y 30 Identificar · ID
Inventario y gestión de activos ◆ El inventario se organiza por funciones operativas y marca cuáles son esenciales o importantes: esa etiqueta decide después qué se prueba cada año, qué acuerdos van al registro de proveedores y qué incidente puede ser grave.
ID.AM · Art. 8 Gestión de riesgos de seguridad ◆ El marco se revisa al menos una vez al año y además tras cada incidente grave, y cuelga de él una estrategia de resiliencia con tolerancia al riesgo declarada y objetivos de seguridad medibles · quien no sea microempresa separa gestión, control independiente y auditoría interna.
ID.RA · Arts. 6.1, 6.2, 6.4, 6.5 y 6.8 Gestión de vulnerabilidades ◆ La divulgación no apunta a un CSIRT sino a clientes, contrapartes y público: el plan de comunicación cubre también las vulnerabilidades importantes, no solo los incidentes.
ID.RA · Arts. 9.4 y 14.1 Evaluación de la eficacia y mejora ◆ El seguimiento de los hallazgos de auditoría es un proceso formal con verificación de que las recomendaciones se han aplicado de verdad.
ID.IM · Arts. 6.5 a 6.7 Programa de pruebas de seguridad y resiliencia ◆ El programa es obligatorio para toda entidad que no sea microempresa, lo ejecutan partes independientes y la prueba anual alcanza a todos los sistemas y aplicaciones que sustenten funciones esenciales o importantes.
ID.IM · Arts. 24 y 25 Pruebas de penetración basadas en amenazas (TLPT) Una prueba de intrusión guiada por inteligencia de amenazas contra sistemas de producción activos, no contra un entorno de pruebas, solo para las entidades que designe la autoridad competente. Se planifica con meses de antelación: alcance pactado con el supervisor, probadores acreditados y asegurados, y los proveedores de TIC dentro del ejercicio.
ID.IM · Arts. 26.1, 26.8 y 27 Proteger · PR
Gestión de identidades y accesos (IAM) ◆ Un sistema de gestión de identidades y accesos: cada identidad, humana o de máquina, es conocida, se autentica por un punto controlado y pierde el acceso cuando corresponde.
PR.AA · Art. 9.4 Programa de concienciación y formación ◆ La formación del consejo es nominal y periódica, con un nivel acorde al riesgo TIC que gestiona: no basta con recibirle informes.
PR.AT · Art. 5.4 · art. 13.6 Criptografía y protección del dato ◆ Qué se cifra sale de la clasificación del dato y del análisis de riesgo TIC, y la misma política se hace cargo de la custodia de las claves.
PR.DS · Art. 9.4 Copias de seguridad y recuperación ◆ El entorno desde el que se restaura va separado física y lógicamente del sistema de origen, y los objetivos de tiempo y de punto de recuperación salen del análisis de impacto, no de lo que aguante la herramienta. Las pruebas de los procedimientos de respaldo, restablecimiento y recuperación se hacen periódicamente por mandato del artículo 12.2, y quien no sea microempresa incluye además en su plan de pruebas anual la conmutación a la capacidad redundante y a las copias.
PR.DS · Arts. 11.6, 12.2 y 12.3 Adquisición y desarrollo seguros ◆ Lo que el Reglamento pone en el ciclo de vida es la gestión de cambios TIC: cambios de programas, equipos, parámetros de seguridad y procesos pasan por un control documentado y basado en riesgo antes de tocar producción.
PR.PS · Art. 9.4 Detectar · DE
Monitorización y detección ◆ El artículo 10 no se agota en detectar incidentes: los mecanismos cubren también los problemas de rendimiento de las redes de TIC y la identificación de posibles puntos únicos de fallo significativos, permiten múltiples niveles de control, disparan alertas automáticas al personal de respuesta y se someten a pruebas periódicas conforme al artículo 25. Los criterios y umbrales de alerta del apartado 2 activan el proceso de respuesta a incidentes del artículo 17, no la clasificación del artículo 18. El registro de trazas no está en el texto base sino en el Reglamento Delegado (UE) 2024/1774, que desarrolla el art. 9.2: su art. 12 fija qué se registra, el periodo de conservación, la protección frente a manipulación y supresión, y la sincronización de relojes con una fuente de tiempo fiable y documentada; su art. 34.f) mantiene la traza dentro del marco simplificado del art. 16.
DE.CM · Art. 10 · art. 25 · art. 9.2 · RD (UE) 2024/1774, arts. 12 y 34.f) Monitorización y detección ◆ El artículo 10 no se agota en detectar incidentes: los mecanismos cubren también los problemas de rendimiento de las redes de TIC y la identificación de posibles puntos únicos de fallo significativos, permiten múltiples niveles de control, disparan alertas automáticas al personal de respuesta y se someten a pruebas periódicas conforme al artículo 25. Los criterios y umbrales de alerta del apartado 2 activan el proceso de respuesta a incidentes del artículo 17, no la clasificación del artículo 18. El registro de trazas no está en el texto base sino en el Reglamento Delegado (UE) 2024/1774, que desarrolla el art. 9.2: su art. 12 fija qué se registra, el periodo de conservación, la protección frente a manipulación y supresión, y la sincronización de relojes con una fuente de tiempo fiable y documentada; su art. 34.f) mantiene la traza dentro del marco simplificado del art. 16.
DE.AE · Art. 10 · art. 25 · art. 9.2 · RD (UE) 2024/1774, arts. 12 y 34.f) Responder · RS
Capacidad de respuesta a incidentes ◆ El registro llega hasta la causa subyacente, y en entidades de crédito, de pago y de dinero electrónico entran además los incidentes relacionados con los pagos aunque no sean graves.
RS.MA · Arts. 17, 17.2, 18.1 y 23 · art. 13 Capacidad de respuesta a incidentes ◆ El registro llega hasta la causa subyacente, y en entidades de crédito, de pago y de dinero electrónico entran además los incidentes relacionados con los pagos aunque no sean graves.
RS.AN · Arts. 17, 17.2, 18.1 y 23 · art. 13 Proceso de notificación regulatoria ◆ Dos relojes simultáneos en la notificación inicial: cuatro horas desde clasificar el incidente como grave y como mucho veinticuatro desde conocerlo, con los plazos fijados por el Reglamento Delegado (UE) 2025/301 y no por DORA · externalizar el envío no traslada la responsabilidad.
RS.CO · Arts. 19.1, 19.3 y 19.5 Capacidad de respuesta a incidentes ◆ El registro llega hasta la causa subyacente, y en entidades de crédito, de pago y de dinero electrónico entran además los incidentes relacionados con los pagos aunque no sean graves.
RS.MI · Arts. 17, 17.2, 18.1 y 23 · art. 13 Recuperar · RC
Continuidad de negocio y gestión de crisis ◆ Los planes se prueban al menos una vez al año y tras cambios sustanciales, y la portavocía ante el público y los medios se designa por nombre.
RC.RP · Arts. 11 y 14 Continuidad de negocio y gestión de crisis ◆ Los planes se prueban al menos una vez al año y tras cambios sustanciales, y la portavocía ante el público y los medios se designa por nombre.
RC.CO · Arts. 11 y 14