Mapa NIST CSF · todo el detalle Las obligaciones ciber de la norma, traducidas a medidas y organizadas por las funciones y categorías de NIST CSF 2.0 (traducción oficial al español, NIST CSWP 29). La asignación de categoría es juicio del curador; cada medida cita las obligaciones de las que emana.
Gobernar · GV
Gestión de riesgos de seguridad ◆ Los criterios del análisis están tasados y no son los de la seguridad de la información: seguridad del paciente, integridad de los datos y calidad del producto. De ese análisis depende la extensión de la validación y de los controles, de modo que sin él ninguna otra medida tiene justificación documentada. La exigibilidad no llega por sanción administrativa directa, sino por la inspección de normas de correcta fabricación: un hallazgo aquí pone en riesgo el certificado de cumplimiento y, con él, la autorización de fabricación.
GV.RM · Anexo 11, principio y apdo. 1 Gestión de riesgos de terceros (TPRM) ◆ La lista de actividades que obligan a firmar un acuerdo formal es una lista de accesos privilegiados: suministrar, instalar, configurar, integrar, validar, mantener por acceso remoto, modificar o conservar el sistema, y procesar sus datos. Los departamentos de informática propios quedan equiparados a un tercero, con responsabilidades escritas aunque no medie contrato mercantil. La decisión de auditar al proveedor se toma sobre un análisis de riesgos, y el sistema de calidad y la información de auditorías del proveedor deben estar disponibles a petición del inspector, lo que convierte la evidencia del tercero en evidencia propia frente a la autoridad.
GV.SC · Anexo 11, apdos. 3.1 a 3.4 Identificar · ID
Inventario y gestión de activos ◆ Son dos objetos distintos con una sola obligación: la lista actualizada de todos los sistemas relevantes con su funcionalidad respecto a las Normas de Correcta Fabricación, y la descripción detallada de los críticos, que incluye por escrito disposiciones físicas y lógicas, flujos de datos, interfaces con otros sistemas o procesos, prerrequisitos de hardware y software y medidas de seguridad. El anexo no define «crítico» y deja esa frontera al análisis de riesgos de cada organización.
ID.AM · Anexo 11, apdo. 4.3 Gestión de riesgos de seguridad ◆ Los criterios del análisis están tasados y no son los de la seguridad de la información: seguridad del paciente, integridad de los datos y calidad del producto. De ese análisis depende la extensión de la validación y de los controles, de modo que sin él ninguna otra medida tiene justificación documentada. La exigibilidad no llega por sanción administrativa directa, sino por la inspección de normas de correcta fabricación: un hallazgo aquí pone en riesgo el certificado de cumplimiento y, con él, la autorización de fabricación.
ID.RA · Anexo 11, principio y apdo. 1 Evaluación de la eficacia y mejora ◆ La evaluación periódica del sistema tiene contenido tasado y la seguridad está dentro: funcionalidades actuales, desviaciones, incidentes, problemas, historial de actualizaciones, rendimiento, fiabilidad e informes de estado de validación. Es el punto donde la revisión de calidad y la revisión de seguridad coinciden en un mismo documento. El ciclo se cierra dentro de la norma, porque las acciones correctivas y preventivas derivadas de la causa raíz de un incidente crítico son obligación expresa y no práctica recomendada.
ID.IM · Anexo 11, apdos. 11 y 13 Proteger · PR
Gestión de identidades y accesos (IAM) ◆ El nivel de acceso es un atributo del puesto y se fija junto a la cualificación y las responsabilidades, no en la administración del sistema. La atribución de cada entrada, cambio, confirmación o eliminación de datos a una identidad con fecha y hora excluye de hecho las cuentas compartidas. Un solo permiso está tasado por la norma: certificar la liberación de un lote solo puede hacerlo la Persona Cualificada, y el sistema tiene que impedírselo a cualquier otro. El anexo enumera medios admisibles de autenticación (códigos personales con contraseña, biometría, llaves y tarjetas) sin exigir multifactor, y hace depender la extensión de los controles de la criticidad del sistema.
PR.AA · Anexo 11, apdos. 2, 12.1 a 12.4 y 15 Seguridad física y del entorno ◆ El anexo pone el control físico y el lógico al mismo nivel: la restricción de acceso puede ser de una clase, de otra o de ambas, y alcanza expresamente a los equipos y a las áreas de almacenamiento de datos. El objeto protegido sigue siendo el dato, que debe asegurarse frente a daños tanto por medios físicos como electrónicos. La seguridad del emplazamiento industrial vive en otras partes de la guía de correcta fabricación, fuera de esta ficha.
PR.AA · Anexo 11, apdos. 7.1 y 12.1 Integridad del dato frente a manipulación ◆ La integridad de los datos es uno de los tres criterios rectores del anexo y se cubre en los puntos donde el dato se altera o se pierde: la interfaz entre sistemas, que lleva incorporadas comprobaciones de entrada y de procesado correcto y seguro; la entrada manual de datos críticos, que exige una segunda comprobación por otra persona o por medio electrónico validado; la migración a otro formato o sistema, que se valida en valor y en significado; y la impresión de los registros que sostienen la liberación de lote, que tiene que poner de manifiesto si un dato cambió respecto de la entrada original. La firma electrónica queda permanentemente ligada a su registro y lleva la hora y el día en que se aplicó. La eliminación de un dato no es libre: queda restringida a personas autorizadas, se atribuye a una identidad y el registro de auditoría documenta su motivo.
PR.DS · Anexo 11, apdos. 5, 6, 7.1, 8, 9 y 14 Copias de seguridad y recuperación ◆ La copia se exige regular y sobre todos los datos relevantes, y su eficacia se acredita comprobando la integridad y la exactitud de la copia y la capacidad de restaurar los datos durante la validación, y controlándolas periódicamente después. El archivo tiene su propia comprobación: cuando cambian los equipos o los programas, la capacidad de recuperar el dato archivado debe garantizarse y volver a comprobarse. La retención deriva del periodo de conservación durante el cual hay que asegurar el acceso al dato; el anexo no nombra objetivos de tiempo ni de punto de recuperación, ni exige ubicaciones separadas del original.
PR.DS · Anexo 11, apdos. 7.2 y 17 Adquisición y desarrollo seguros ◆ La aplicación se valida y la infraestructura se cualifica antes de usarlas, con criterios de aceptación justificados sobre el análisis de riesgos y con evidencia de que las pruebas cubrieron los límites de los datos y el manejo de errores. La regla que ordena la decisión es que sustituir una operación manual por el sistema no puede aumentar el riesgo total del proceso. Pasada esa puerta, cualquier cambio, incluidas las configuraciones del sistema, se realiza de forma controlada conforme a un procedimiento definido.
PR.PS · Anexo 11, apdos. 4.1 a 4.7 y 10 Seguridad física y del entorno ◆ El anexo pone el control físico y el lógico al mismo nivel: la restricción de acceso puede ser de una clase, de otra o de ambas, y alcanza expresamente a los equipos y a las áreas de almacenamiento de datos. El objeto protegido sigue siendo el dato, que debe asegurarse frente a daños tanto por medios físicos como electrónicos. La seguridad del emplazamiento industrial vive en otras partes de la guía de correcta fabricación, fuera de esta ficha.
PR.IR · Anexo 11, apdos. 7.1 y 12.1 Detectar · DE
Monitorización y detección ◆ La obligación no termina en tener el registro de auditoría activado: tiene que estar disponible, ser convertible a un formato inteligible y revisarse con regularidad, y recoge los cambios y las eliminaciones relevantes con el motivo de cada uno. El anexo no contiene detección ni vigilancia de amenazas, así que la mitad de esta iniciativa que observa el sistema en tiempo real no está en la norma: lo exigido es poder reconstruir y atribuir lo ocurrido sobre el dato.
DE.CM · Anexo 11, apdos. 9 y 12.4 Monitorización y detección ◆ La obligación no termina en tener el registro de auditoría activado: tiene que estar disponible, ser convertible a un formato inteligible y revisarse con regularidad, y recoge los cambios y las eliminaciones relevantes con el motivo de cada uno. El anexo no contiene detección ni vigilancia de amenazas, así que la mitad de esta iniciativa que observa el sistema en tiempo real no está en la norma: lo exigido es poder reconstruir y atribuir lo ocurrido sobre el dato.
DE.AE · Anexo 11, apdos. 9 y 12.4 Responder · RS
Capacidad de respuesta a incidentes ◆ El alcance está ampliado por escrito: se comunican y se evalúan todos los incidentes, no solamente los fallos de sistema y los errores de datos. La distinción entre incidente crítico y el resto no dispara ningún plazo, sino la obligación de identificar la causa raíz y de convertirla en acciones correctivas y preventivas. No hay autoridad destinataria ni reloj externo: el circuito es interno al sistema de calidad y se acredita en inspección.
RS.MA · Anexo 11, apdo. 13 Capacidad de respuesta a incidentes ◆ El alcance está ampliado por escrito: se comunican y se evalúan todos los incidentes, no solamente los fallos de sistema y los errores de datos. La distinción entre incidente crítico y el resto no dispara ningún plazo, sino la obligación de identificar la causa raíz y de convertirla en acciones correctivas y preventivas. No hay autoridad destinataria ni reloj externo: el circuito es interno al sistema de calidad y se acredita en inspección.
RS.AN · Anexo 11, apdo. 13 Capacidad de respuesta a incidentes ◆ El alcance está ampliado por escrito: se comunican y se evalúan todos los incidentes, no solamente los fallos de sistema y los errores de datos. La distinción entre incidente crítico y el resto no dispara ningún plazo, sino la obligación de identificar la causa raíz y de convertirla en acciones correctivas y preventivas. No hay autoridad destinataria ni reloj externo: el circuito es interno al sistema de calidad y se acredita en inspección.
RS.MI · Anexo 11, apdo. 13 Recuperar · RC
Continuidad de negocio y gestión de crisis ◆ El anexo admite expresamente que la alternativa sea manual y no otro sistema, lo que sitúa la continuidad en el proceso de fabricación antes que en la arquitectura. El tiempo necesario para poner esa alternativa en uso se determina por riesgo y en función del proceso concreto que el sistema soporta, que es un objetivo de recuperación fijado sistema a sistema, y las disposiciones se documentan y se comprueban.
RC.RP · Anexo 11, apdo. 16 Continuidad de negocio y gestión de crisis ◆ El anexo admite expresamente que la alternativa sea manual y no otro sistema, lo que sitúa la continuidad en el proceso de fabricación antes que en la arquitectura. El tiempo necesario para poner esa alternativa en uso se determina por riesgo y en función del proceso concreto que el sistema soporta, que es un objetivo de recuperación fijado sistema a sistema, y las disposiciones se documentan y se comprueban.
RC.CO · Anexo 11, apdo. 16