A quién obliga
Sector público y sus contratistas
Regla general
Por contrato
Ámbitos específicos
Roles que reparte
Notificación
de incidentes
A quién se notifica
Autoridad
CSIRT
Afectados —
Público —
Cadena —
Régimen sancionador
Calendario ciber
Qué implantar
Política y alcance
Requisitos mínimos
Respuesta a incidentes
Conformidad y contratación
Medidas de seguridad del Anexo II
73Qué medidas aplican no es fijo: depende de la categoría del sistema o del nivel de cada dimensión de seguridad afectada, según lo que diga la columna «se exige por». Una dimensión no afectada no recibe nivel alguno, y sus medidas quedan fuera.
| Código | Medida | Se exige por | BÁSICA · BAJO | MEDIA · MEDIO | ALTA · ALTO |
|---|---|---|---|---|---|
| Marco organizativo | |||||
org.1 | Política de seguridad | Categoría | aplica | aplica | aplica |
org.2 | Normativa de seguridad | Categoría | aplica | aplica | aplica |
org.3 | Procedimientos de seguridad | Categoría | aplica | aplica | aplica |
org.4 | Proceso de autorización | Categoría | aplica | aplica | aplica |
| Planificación | |||||
op.pl.1 | Análisis de riesgos | Categoría | aplica | + R1 | + R2 |
op.pl.2 | Arquitectura de seguridad | Categoría | aplica | + R1 | + R1 + R2 + R3 |
op.pl.3 | Adquisición de nuevos componentes | Categoría | aplica | aplica | aplica |
op.pl.4 | Dimensionamiento / gestión de la capacidad | D | aplica | + R1 | + R1 |
op.pl.5 | Componentes certificados | Categoría | n.a. | aplica | aplica |
| Control de acceso | |||||
op.acc.1 | Identificación | T A | aplica | + R1 | + R1 |
op.acc.2 | Requisitos de acceso | C I T A | aplica | aplica | + R1 |
op.acc.3 | Segregación de funciones y tareas | C I T A | n.a. | aplica | + R1 |
op.acc.4 | Proceso de gestión de derechos de acceso | C I T A | aplica | aplica | aplica |
op.acc.5 | Mecanismo de autenticación (usuarios externos) | C I T A | + [R1 o R2 o R3 o R4] | + [R2 o R3 o R4] + R5 | + [R2 o R3 o R4] + R5 |
op.acc.6 | Mecanismo de autenticación (usuarios de la organización) | C I T A | + [R1 o R2 o R3 o R4] + R8 + R9 | + [R1 o R2 o R3 o R4] + R5 + R8 + R9 | + [R1 o R2 o R3 o R4] + R5 + R6 + R7 + R8 + R9 |
| Explotación | |||||
op.exp.1 | Inventario de activos | Categoría | aplica | aplica | aplica |
op.exp.2 | Configuración de seguridad | Categoría | aplica | aplica | aplica |
op.exp.3 | Gestión de la configuración de seguridad | Categoría | aplica | + R1 | + R1 + R2 + R3 |
op.exp.4 | Mantenimiento y actualizaciones de seguridad | Categoría | aplica | + R1 | + R1 + R2 |
op.exp.5 | Gestión de cambios | Categoría | n.a. | aplica | + R1 |
op.exp.6 | Protección frente a código dañino | Categoría | aplica | + R1 + R2 | + R1 + R2 + R3 + R4 |
op.exp.7 | Gestión de incidentes | Categoría | aplica | + R1 + R2 | + R1 + R2 + R3 |
op.exp.8 | Registro de la actividad | T | aplica | + R1 + R2 + R3 + R4 | + R1 + R2 + R3 + R4 + R5 |
op.exp.9 | Registro de la gestión de incidentes | Categoría | aplica | aplica | aplica |
op.exp.10 | Protección de claves criptográficas | Categoría | aplica | + R1 | + R1 |
| Recursos externos | |||||
op.ext.1 | Contratación y acuerdos de nivel de servicio | Categoría | n.a. | aplica | aplica |
op.ext.2 | Gestión diaria | Categoría | n.a. | aplica | aplica |
op.ext.3 | Protección de la cadena de suministro | Categoría | n.a. | n.a. | aplica |
op.ext.4 | Interconexión de sistemas | Categoría | n.a. | aplica | + R1 |
| Servicios en la nube | |||||
op.nub.1 | Protección de servicios en la nube | Categoría | aplica | + R1 | + R1 + R2 |
| Continuidad del servicio | |||||
op.cont.1 | Análisis de impacto | D | n.a. | aplica | aplica |
op.cont.2 | Plan de continuidad | D | n.a. | n.a. | aplica |
op.cont.3 | Pruebas periódicas | D | n.a. | n.a. | aplica |
op.cont.4 | Medios alternativos | D | n.a. | n.a. | aplica |
| Monitorización del sistema | |||||
op.mon.1 | Detección de intrusión | Categoría | aplica | + R1 | + R1 + R2 |
op.mon.2 | Sistema de métricas | Categoría | aplica | + R1 + R2 | + R1 + R2 |
op.mon.3 | Vigilancia | Categoría | aplica | + R1 + R2 | + R1 + R2 + R3 + R4 + R5 + R6 |
| Protección de las instalaciones e infraestructuras | |||||
mp.if.1 | Áreas separadas y con control de acceso | Categoría | aplica | aplica | aplica |
mp.if.2 | Identificación de las personas | Categoría | aplica | aplica | aplica |
mp.if.3 | Acondicionamiento de los locales | Categoría | aplica | aplica | aplica |
mp.if.4 | Energía eléctrica | D | aplica | + R1 | + R1 |
mp.if.5 | Protección frente a incendios | D | aplica | aplica | aplica |
mp.if.6 | Protección frente a inundaciones | D | n.a. | aplica | aplica |
mp.if.7 | Registro de entrada y salida de equipamiento | Categoría | aplica | aplica | aplica |
| Gestión del personal | |||||
mp.per.1 | Caracterización del puesto de trabajo | Categoría | n.a. | aplica | aplica |
mp.per.2 | Deberes y obligaciones | Categoría | aplica | + R1 | + R1 |
mp.per.3 | Concienciación | Categoría | aplica | aplica | aplica |
mp.per.4 | Formación | Categoría | aplica | aplica | aplica |
| Protección de los equipos | |||||
mp.eq.1 | Puesto de trabajo despejado | Categoría | aplica | + R1 | + R1 |
mp.eq.2 | Bloqueo de puesto de trabajo | A | n.a. | aplica | + R1 |
mp.eq.3 | Protección de dispositivos portátiles | Categoría | aplica | aplica | + R1 + R2 |
mp.eq.4 | Otros dispositivos conectados a la red | C | aplica | + R1 | + R1 |
| Protección de las comunicaciones | |||||
mp.com.1 | Perímetro seguro | Categoría | aplica | aplica | aplica |
mp.com.2 | Protección de la confidencialidad | C | aplica | + R1 | + R1 + R2 + R3 |
mp.com.3 | Protección de la integridad y de la autenticidad | I A | aplica | + R1 + R2 | + R1 + R2 + R3 + R4 |
mp.com.4 | Separación de flujos de información en la red | Categoría | n.a. | + [R1 o R2 o R3] | + [R2 o R3] + R4 |
| Protección de los soportes de información | |||||
mp.si.1 | Marcado de soportes | C | n.a. | aplica | aplica |
mp.si.2 | Criptografía | C I | n.a. | aplica | + R1 + R2 |
mp.si.3 | Custodia | Categoría | aplica | aplica | aplica |
mp.si.4 | Transporte | Categoría | aplica | aplica | aplica |
mp.si.5 | Borrado y destrucción | C | aplica | + R1 | + R1 |
| Protección de las aplicaciones informáticas | |||||
mp.sw.1 | Desarrollo de aplicaciones | Categoría | n.a. | + R1 + R2 + R3 + R4 | + R1 + R2 + R3 + R4 |
mp.sw.2 | Aceptación y puesta en servicio | Categoría | aplica | + R1 | + R1 |
| Protección de la información | |||||
mp.info.1 | Datos personales | Categoría | aplica | aplica | aplica |
mp.info.2 | Calificación de la información | C | n.a. | aplica | aplica |
mp.info.3 | Firma electrónica | I A | aplica | + R1 + R2 + R3 | + R1 + R2 + R3 + R4 |
mp.info.4 | Sellos de tiempo | T | n.a. | n.a. | aplica |
mp.info.5 | Limpieza de documentos | C | aplica | aplica | aplica |
mp.info.6 | Copias de seguridad | D | aplica | + R1 | + R1 + R2 |
| Protección de los servicios | |||||
mp.s.1 | Protección del correo electrónico | Categoría | aplica | aplica | aplica |
mp.s.2 | Protección de servicios y aplicaciones web | Categoría | + [R1 o R2] | + [R1 o R2] | + R2 + R3 |
mp.s.3 | Protección de la navegación web | Categoría | aplica | aplica | + R1 |
mp.s.4 | Protección frente a la denegación de servicio | D | n.a. | aplica | + R1 |
La columna «se exige por» decide qué fila hay que leer: la categoría del sistema, o el nivel de la dimensión que se indique. El detalle de cada medida está en el análisis.
Mapa NIST CSF
21 medidas sobre NIST CSF 2.0 Elige una función en la rueda o en la lista para ver sus categorías y medidas.
Gobernar GV
GV.OC Contexto organizativo
GV.RM Estrategia de gestión de riesgos
GV.RR Funciones, responsabilidades y autoridades
GV.PO Política
GV.OV Supervisión
GV.SC Gestión de riesgos de la cadena de suministro de seguridad cibernética
Identificar ID
ID.AM Gestión de activos
ID.RA Evaluación de riesgos
ID.IM Mejora
Proteger PR
PR.AA Gestión de identidades, autenticación y control de acceso
PR.AT Concienciación y capacitación
PR.DS Seguridad de los datos
PR.PS Seguridad de la plataforma
PR.IR Resiliencia de la infraestructura tecnológica
Detectar DE
DE.CM Monitoreo continuo
DE.AE Análisis de acontecimientos adversos
Responder RS
RS.MA Gestión de incidentes
RS.AN Análisis de incidentes
RS.CO Notificación y comunicación de la respuesta al incidente
RS.MI Mitigación de incidentes
Recuperar RC
RC.RP Ejecución del Plan de Recuperación de Incidentes
RC.CO Comunicación de la recuperación del incidente