Mapa NIST CSF · todo el detalle Las obligaciones ciber de la norma, traducidas a medidas y organizadas por las funciones y categorías de NIST CSF 2.0 (traducción oficial al español, NIST CSWP 29). La asignación de categoría es juicio del curador; cada medida cita las obligaciones de las que emana.
Gobernar · GV
Gestión de riesgos de seguridad ◆ Conocer a qué está expuesto el negocio y decidir qué se acepta y qué se trata: el proceso de gestión de riesgos determina las prioridades del resto de iniciativas.
GV.RM · Arts. 21.1 y 21.2.a) Gobierno de la ciberseguridad ◆ Llevar la ciberseguridad al órgano de gobierno: que la seguridad tenga dueño con autoridad, atención regular de la dirección y rastro documental de lo que se decide.
GV.RR · Art. 20.1 Seguridad ligada al personal ◆ La seguridad dentro del ciclo de vida del empleado: comprobaciones al contratar donde proceda, deberes claros durante la relación y salida ordenada.
GV.RR · Art. 21.2.i) Cuerpo normativo de seguridad ◆ El cuerpo normativo de seguridad: qué se protege, quién decide y contra qué criterios se mide todo lo demás, escrito, comunicado a quien tiene que cumplirlo y vivo.
GV.PO · Art. 21.2.a) Gobierno de la ciberseguridad ◆ Llevar la ciberseguridad al órgano de gobierno: que la seguridad tenga dueño con autoridad, atención regular de la dirección y rastro documental de lo que se decide.
GV.OV · Art. 20.1 Gestión de riesgos de terceros (TPRM) ◆ El texto acota el alcance a los proveedores y prestadores de servicios directos.
GV.SC · Arts. 21.2.d) y 21.3 Identificar · ID
Inventario y gestión de activos ◆ Un inventario completo de los activos y de sus dependencias: sin él, el parcheo, la vigilancia y la recuperación operan sobre un parque desconocido.
ID.AM · Art. 21.2.i) Gestión de riesgos de seguridad ◆ Conocer a qué está expuesto el negocio y decidir qué se acepta y qué se trata: el proceso de gestión de riesgos determina las prioridades del resto de iniciativas.
ID.RA · Arts. 21.1 y 21.2.a) Gestión de vulnerabilidades ◆ Tratar las vulnerabilidades como un proceso continuo con responsable y plazos, no como reacciones aisladas: las vulnerabilidades conocidas se gestionan en lugar de acumularse.
ID.RA · Art. 21.2.e) Evaluación de la eficacia y mejora ◆ Evaluar si las medidas implantadas son eficaces, no solo si existen, y convertir los resultados de esa evaluación en mejoras aplicadas.
ID.IM · Art. 21.2.f) Proteger · PR
Gestión de identidades y accesos (IAM) ◆ Un sistema de gestión de identidades y accesos: cada identidad, humana o de máquina, es conocida, se autentica por un punto controlado y pierde el acceso cuando corresponde.
PR.AA · Arts. 21.2.i) y 21.2.j) Programa de concienciación y formación ◆ Un programa de concienciación y formación con contenido, calendario y evaluación de resultados, que incorpore a la plantilla a la defensa en lugar de dejarla como el vector de entrada más accesible.
PR.AT · Arts. 20.2 y 21.2.g) Copias de seguridad y recuperación ◆ La Directiva se queda en «gestión de copias de seguridad y recuperación en caso de catástrofe»: probar la restauración llega por el Reglamento de Ejecución (UE) 2024/2690, anexo, punto 4.2.6, que exige pruebas periódicas de la recuperación de copias y redundancias, con resultados documentados y medidas correctoras, y por el punto 4.2.3, que obliga a verificar regularmente la integridad de las copias. Por esa vía solo obliga a las doce categorías de entidad de su art. 1; para el resto de entidades esenciales e importantes es proporcionalidad del art. 21.1, no requisito tasado.
PR.DS · Art. 21.2.c) · RE (UE) 2024/2690, anexo, puntos 4.2.3 y 4.2.6 Criptografía y protección del dato ◆ Protección del dato en reposo y en tránsito mediante cifrado, gobernada por decisiones documentadas sobre qué se cifra, con qué algoritmos y cómo se custodian las claves.
PR.DS · Arts. 21.2.h) y 21.2.j) Adquisición y desarrollo seguros ◆ La seguridad como requisito de compra y de construcción: exigencias al adquirir, prácticas de desarrollo seguro al construir y mantenimiento con la seguridad dentro durante todo el ciclo de vida.
PR.PS · Art. 21.2.e) Detectar · DE
Monitorización y detección ◆ La detección vive dentro de la gestión de incidentes: sin vigilancia no hay incidente que gestionar ni plazo que corra. El registro de trazas no está en la Directiva: llega por el Reglamento de Ejecución (UE) 2024/2690, anexo, punto 3.2, bajo el epígrafe del art. 21.2.b: conservación durante un periodo predefinido con copia de seguridad, protección frente a accesos y cambios no autorizados, y fuentes de tiempo sincronizadas. Por esa vía solo obliga a las doce categorías de entidad de su art. 1; para el resto de entidades esenciales e importantes es proporcionalidad del art. 21.1, no requisito tasado.
DE.CM · Art. 21.2.b) · RE (UE) 2024/2690, anexo, punto 3.2 Monitorización y detección ◆ La detección vive dentro de la gestión de incidentes: sin vigilancia no hay incidente que gestionar ni plazo que corra. El registro de trazas no está en la Directiva: llega por el Reglamento de Ejecución (UE) 2024/2690, anexo, punto 3.2, bajo el epígrafe del art. 21.2.b: conservación durante un periodo predefinido con copia de seguridad, protección frente a accesos y cambios no autorizados, y fuentes de tiempo sincronizadas. Por esa vía solo obliga a las doce categorías de entidad de su art. 1; para el resto de entidades esenciales e importantes es proporcionalidad del art. 21.1, no requisito tasado.
DE.AE · Art. 21.2.b) · RE (UE) 2024/2690, anexo, punto 3.2 Responder · RS
Capacidad de respuesta a incidentes ◆ La capacidad de gestionar un incidente de seguridad de principio a fin, desde la detección del primer indicio hasta la recuperación de la operación normal.
RS.MA · Art. 21.2.b) Capacidad de respuesta a incidentes ◆ La capacidad de gestionar un incidente de seguridad de principio a fin, desde la detección del primer indicio hasta la recuperación de la operación normal.
RS.AN · Art. 21.2.b) Proceso de notificación regulatoria ◆ La cascada propia de NIS2: alerta a las 24 horas, notificación a las 72 y informe final al mes.
RS.CO · Arts. 23.1, 23.2 y 23.4 Capacidad de respuesta a incidentes ◆ La capacidad de gestionar un incidente de seguridad de principio a fin, desde la detección del primer indicio hasta la recuperación de la operación normal.
RS.MI · Art. 21.2.b) Recuperar · RC
Continuidad de negocio y gestión de crisis ◆ La capacidad de seguir prestando el servicio cuando algo grande falla y de volver a la normalidad con orden, decidida y preparada antes de necesitarla.
RC.RP · Art. 21.2.c) Continuidad de negocio y gestión de crisis ◆ La capacidad de seguir prestando el servicio cuando algo grande falla y de volver a la normalidad con orden, decidida y preparada antes de necesitarla.
RC.CO · Art. 21.2.c)