Mapa NIST CSF · todo el detalle Las obligaciones ciber de la norma, traducidas a medidas y organizadas por las funciones y categorías de NIST CSF 2.0 (traducción oficial al español, NIST CSWP 29). La asignación de categoría es juicio del curador; cada medida cita las obligaciones de las que emana.
Gobernar · GV
Clasificación y declaración de aplicabilidad ◆ La Declaración de Aplicabilidad va dentro de la política, firmada por el responsable de seguridad, remitida a la autoridad en seis meses y revisada al menos cada tres años.
GV.OC · RD 43/2021, art. 6.4 Conformidad y certificación ◆ La auditoría la hace una entidad externa, solvente e independiente, y puede llegar sin indicio previo de incumplimiento. La certificación en un esquema de seguridad acredita el cumplimiento solo si la autoridad competente ha reconocido antes ese esquema.
GV.OC · RDL art. 32 · RD 43/2021, arts. 15 y 15.3 Gestión de riesgos de seguridad ◆ El principio rector es la seguridad integral: del análisis sale un catálogo con medidas organizativas, tecnológicas y físicas, no solo controles TI.
GV.RM · Art. 16.1 · RD 43/2021, art. 6.2.a) y c) Gobierno de la ciberseguridad ◆ La dirección aprueba la política y ahí termina su papel: el régimen español no le exige formarse ni le atribuye responsabilidad personal. Lo que sí exige es un responsable de seguridad comunicado a la autoridad e independiente de quien gestiona las redes y los sistemas.
GV.RR · RD 43/2021, arts. 6.2, 6.4 y 7 · RDL art. 16.3 Seguridad ligada al personal ◆ La seguridad dentro del ciclo de vida del empleado: comprobaciones al contratar donde proceda, deberes claros durante la relación y salida ordenada.
GV.RR · RD 43/2021, art. 6.2.d) Cuerpo normativo de seguridad ◆ La política no se redacta libre: tiene diez contenidos mínimos tasados y lleva dentro la Declaración de Aplicabilidad, que es el documento que la autoridad supervisa.
GV.PO · RD 43/2021, arts. 6.2 y 6.4 Catálogo de controles anclado a una referencia técnica Elegir el catálogo de controles contra el que se declara el cumplimiento y dejar escrito cuál es. La norma remite al anexo II del Esquema Nacional de Seguridad de 2010, derogado en 2022, así que en la práctica se trabaja con las 73 medidas del ENS vigente o con un estándar internacional reconocido, y se documenta la equivalencia aplicada para poder defenderla ante la autoridad.
GV.PO · RD 43/2021, art. 6.5 · RDL art. 16.6 Gobierno de la ciberseguridad ◆ La dirección aprueba la política y ahí termina su papel: el régimen español no le exige formarse ni le atribuye responsabilidad personal. Lo que sí exige es un responsable de seguridad comunicado a la autoridad e independiente de quien gestiona las redes y los sistemas.
GV.OV · RD 43/2021, arts. 6.2, 6.4 y 7 · RDL art. 16.3 Gestión de riesgos de terceros (TPRM) ◆ El deber de resolver alcanza a los incidentes que ocurren en sistemas del proveedor: el contrato tiene que dar visibilidad y capacidad de actuación sobre ellos aunque la norma no exija cláusulas de seguridad.
GV.SC · RD 43/2021, art. 6.2.b) y e) · RDL art. 28.1 Identificar · ID
Clasificación y declaración de aplicabilidad ◆ La Declaración de Aplicabilidad va dentro de la política, firmada por el responsable de seguridad, remitida a la autoridad en seis meses y revisada al menos cada tres años.
ID.AM · RD 43/2021, art. 6.4 Gestión de riesgos de seguridad ◆ El principio rector es la seguridad integral: del análisis sale un catálogo con medidas organizativas, tecnológicas y físicas, no solo controles TI.
ID.RA · Art. 16.1 · RD 43/2021, art. 6.2.a) y c) Evaluación de la eficacia y mejora ◆ La eficacia hay que poder enseñarla: al operador esencial se le puede pedir la política y la evidencia de su aplicación efectiva.
ID.IM · RD 43/2021, art. 6.2.h) · RDL art. 16.6 Proteger · PR
Programa de concienciación y formación ◆ El anclaje es la profesionalidad del personal que la política tiene que cubrir, no un plan de formación tasado; el órgano de dirección queda fuera.
PR.AT · RD 43/2021, art. 6.2.d) Adquisición y desarrollo seguros ◆ El régimen español llega a la compra: criterios de seguridad al adquirir productos y servicios, y control de las interconexiones de sistemas, pero no prácticas de desarrollo seguro.
PR.PS · RD 43/2021, art. 6.2.e) e i) · RDL art. 16.6 Detectar · DE
Monitorización y detección ◆ El registro de la actividad de los usuarios no es despliegue técnico sino contenido tasado de la política que la autoridad supervisa: va escrito dentro, no solo funcionando.
DE.CM · RD 43/2021, art. 6.2.f) y j) Monitorización y detección ◆ El registro de la actividad de los usuarios no es despliegue técnico sino contenido tasado de la política que la autoridad supervisa: va escrito dentro, no solo funcionando.
DE.AE · RD 43/2021, art. 6.2.f) y j) Responder · RS
Capacidad de respuesta a incidentes ◆ Se clasifica contra la taxonomía de la Instrucción nacional, que puntúa la peligrosidad del ataque antes que su impacto, y el proceso llega hasta la resolución, también cuando el incidente ocurre en sistemas de un proveedor.
RS.MA · RD 43/2021, art. 6.2.f) · RDL arts. 28.1 y 20.2 Capacidad de respuesta a incidentes ◆ Se clasifica contra la taxonomía de la Instrucción nacional, que puntúa la peligrosidad del ataque antes que su impacto, y el proceso llega hasta la resolución, también cuando el incidente ocurre en sistemas de un proveedor.
RS.AN · RD 43/2021, art. 6.2.f) · RDL arts. 28.1 y 20.2 Proceso de notificación regulatoria ◆ Dos relojes que no están donde se buscan: se notifica también por peligrosidad, sin daño todavía, y la intermedia y la final cuentan desde que se envió la inicial, no desde que se conoció el incidente.
RS.CO · Arts. 19.1 y 22 · RD 43/2021, art. 9.1 y anexo, tabla 3 Capacidad de respuesta a incidentes ◆ Se clasifica contra la taxonomía de la Instrucción nacional, que puntúa la peligrosidad del ataque antes que su impacto, y el proceso llega hasta la resolución, también cuando el incidente ocurre en sistemas de un proveedor.
RS.MI · RD 43/2021, art. 6.2.f) · RDL arts. 28.1 y 20.2 Recuperar · RC
Continuidad de negocio y gestión de crisis ◆ La capacidad de seguir prestando el servicio cuando algo grande falla y de volver a la normalidad con orden, decidida y preparada antes de necesitarla.
RC.RP · RD 43/2021, art. 6.2.g) · RDL art. 16.6 Continuidad de negocio y gestión de crisis ◆ La capacidad de seguir prestando el servicio cuando algo grande falla y de volver a la normalidad con orden, decidida y preparada antes de necesitarla.
RC.CO · RD 43/2021, art. 6.2.g) · RDL art. 16.6