Mapa NIST CSF · todo el detalle Las obligaciones ciber de la norma, traducidas a medidas y organizadas por las funciones y categorías de NIST CSF 2.0 (traducción oficial al español, NIST CSWP 29). La asignación de categoría es juicio del curador; cada medida cita las obligaciones de las que emana.
Gobernar · GV
Conformidad y certificación ◆ No es un ciclo propio con calendario: es una auditoría por organismo independiente que el Ministerio puede imponer cuando quiera, que paga el operador y cuyo resultado va al Ministerio. Hay que poder someterse a ella en cualquier momento.
GV.OC · Art. 63.5.b) Gestión de riesgos de seguridad ◆ El listón es el estado de la técnica y la proporcionalidad, sin una sola medida nombrada. Y el daño a evitar no acaba en tus usuarios: el precepto mete dentro del deber el impacto «en otras redes y servicios» ajenos.
GV.RM · Art. 63.1 Cuerpo normativo de seguridad ◆ La política nace acotada: es la del tratamiento de los datos personales, y lo que se exige no es tenerla aprobada sino su «aplicación efectiva». Tiene que estar además en forma entregable, porque el Ministerio puede reclamar los documentos de políticas de seguridad.
GV.PO · Arts. 60.1.c) y 63.5.a) Identificar · ID
Gestión de riesgos de seguridad ◆ El listón es el estado de la técnica y la proporcionalidad, sin una sola medida nombrada. Y el daño a evitar no acaba en tus usuarios: el precepto mete dentro del deber el impacto «en otras redes y servicios» ajenos.
ID.RA · Art. 63.1 Proteger · PR
Seguridad física y del entorno ◆ Qué medidas son concretamente no lo dice la ley: lo determina el Gobierno a propuesta de Defensa, Interior o el ministerio competente. Y tienen que estar disponibles tanto en normalidad como en crisis, incluidos los estados de alarma, excepción y sitio.
PR.AA · Art. 4.5 Gestión de identidades y accesos (IAM) ◆ El control de acceso llega acotado a los datos personales y con un límite de finalidad encima: solo el personal autorizado y solo para fines autorizados por la ley. Se autoriza por propósito, no solo por papel.
PR.AA · Art. 60.1.a) Criptografía y protección del dato ◆ Las comunicaciones que hay que asegurar son las de los clientes, que aquí son el producto, no las corporativas. Y el cifrado tiene techo legal: pueden exigirte los algoritmos y los aparatos de cifra sin coste, y entregar lo interceptado desprovisto de tu propio cifrado siempre que sea reversible.
PR.DS · Arts. 60.1.b), 63.1, 58.1, 58.11 y 62.2 Capacidad de interceptación legal Sostener una capacidad técnica permanente, no atender un trámite jurídico: una o más interfaces preparadas en todo momento hacia los centros de recepción, con el formato que fije el Ministerio, y la capacidad de deshacer tu propia compresión, cifrado o codificación cuando sea reversible. La monta y la paga el operador.
PR.DS · Art. 58, apdos. 2, 10 y 11 Capacidad de interceptación legal Sostener una capacidad técnica permanente, no atender un trámite jurídico: una o más interfaces preparadas en todo momento hacia los centros de recepción, con el formato que fije el Ministerio, y la capacidad de deshacer tu propia compresión, cifrado o codificación cuando sea reversible. La monta y la paga el operador.
PR.PS · Art. 58, apdos. 2, 10 y 11 Seguridad física y del entorno ◆ Qué medidas son concretamente no lo dice la ley: lo determina el Gobierno a propuesta de Defensa, Interior o el ministerio competente. Y tienen que estar disponibles tanto en normalidad como en crisis, incluidos los estados de alarma, excepción y sitio.
PR.IR · Art. 4.5 Acceso ininterrumpido a emergencias y alertas públicas Diseñar dos flujos con un nivel de servicio distinto del resto de la red: la llamada a los servicios de emergencia y la transmisión de alertas públicas no admiten interrupción ni en fallo catastrófico ni en fuerza mayor. Alimentación, rutas y capacidad reservadas para ellos, y ensayo del escenario que tumba todo lo demás.
PR.IR · Art. 63.6 Detectar · DE
Monitorización y detección ◆ La ley no nombra la detección, pero sin vigilancia no se sostienen dos de sus deberes: notificar los incidentes con impacto significativo y avisar a los usuarios de una amenaza antes de que llegue a ser incidente.
DE.CM · Arts. 63.3 y 63.4 Monitorización y detección ◆ La ley no nombra la detección, pero sin vigilancia no se sostienen dos de sus deberes: notificar los incidentes con impacto significativo y avisar a los usuarios de una amenaza antes de que llegue a ser incidente.
DE.AE · Arts. 63.3 y 63.4 Responder · RS
Capacidad de respuesta a incidentes ◆ Los criterios de clasificación los construyes tú y tienes que poder defenderlos: el art. 63.3 da cinco parámetros de impacto significativo (usuarios afectados, duración, área geográfica, afectación del funcionamiento e impacto económico y social) sin una sola cifra y solo «cuando se disponga de ellos». El registro de violaciones del art. 60.3 es continuo y no depende de que haya que notificarlas.
RS.MA · Arts. 63.3 y 60.3 Capacidad de respuesta a incidentes ◆ Los criterios de clasificación los construyes tú y tienes que poder defenderlos: el art. 63.3 da cinco parámetros de impacto significativo (usuarios afectados, duración, área geográfica, afectación del funcionamiento e impacto económico y social) sin una sola cifra y solo «cuando se disponga de ellos». El registro de violaciones del art. 60.3 es continuo y no depende de que haya que notificarlas.
RS.AN · Arts. 63.3 y 60.3 Proceso de notificación regulatoria ◆ Dos regímenes que corren en paralelo con relojes distintos: el de seguridad de red va al Ministerio sin plazo alguno y sin CSIRT de por medio, y el de datos personales va a la AEPD «sin dilaciones indebidas». Y los dos avisos a personas son preventivos: se disparan por amenaza (usuarios, art. 63.4) o por riesgo (abonados, art. 60.2), antes de que haya incidente.
RS.CO · Arts. 63.3, 63.4, 60.2 y 60.3 Capacidad de respuesta a incidentes ◆ Los criterios de clasificación los construyes tú y tienes que poder defenderlos: el art. 63.3 da cinco parámetros de impacto significativo (usuarios afectados, duración, área geográfica, afectación del funcionamiento e impacto económico y social) sin una sola cifra y solo «cuando se disponga de ellos». El registro de violaciones del art. 60.3 es continuo y no depende de que haya que notificarlas.
RS.MI · Arts. 63.3 y 60.3 Recuperar · RC
Continuidad de negocio y gestión de crisis ◆ El escenario que hay que planificar es el fallo catastrófico de la red y la fuerza mayor, y el listón para voz e internet es «la mayor disponibilidad posible». La integridad que se exige aquí es la de la infraestructura, no la del dato.
RC.RP · Arts. 63.2 y 63.6 Continuidad de negocio y gestión de crisis ◆ El escenario que hay que planificar es el fallo catastrófico de la red y la fuerza mayor, y el listón para voz e internet es «la mayor disponibilidad posible». La integridad que se exige aquí es la de la infraestructura, no la del dato.
RC.CO · Arts. 63.2 y 63.6