Mapa NIST CSF · todo el detalle Las obligaciones ciber de la norma, traducidas a medidas y organizadas por las funciones y categorías de NIST CSF 2.0 (traducción oficial al español, NIST CSWP 29). La asignación de categoría es juicio del curador; cada medida cita las obligaciones de las que emana.
Gobernar · GV
Conformidad y certificación ◆ La auditoría del prestador cualificado es bienal, a su costa y contra dos normas a la vez, este Reglamento y el artículo 21 de NIS2, con preaviso de un mes al supervisor y derecho de este a asistir como observador. La cartera va por certificación: organismo designado, parte ciber conforme a los esquemas del Reglamento (UE) 2019/881 y validez máxima de cinco años.
GV.OC · Art. 20.1 · art. 20.1 bis · art. 5 quater Gestión de riesgos de seguridad ◆ Se exige aunque ya se apliquen las medidas del artículo 21 de NIS2: es un añadido sectorial, no una alternativa. Y desde noviembre de 2025 el prestador no cualificado revisa la evaluación al menos una vez al año y ante cambios o incidentes significativos.
GV.RM · Art. 19 bis.1.a) · art. 24.2.f bis) Gobierno de la ciberseguridad ◆ Llega por el reglamento de ejecución y recae sobre el prestador no cualificado, el que no pidió permiso a nadie: su órgano de dirección aprueba el riesgo residual que queda tras aplicar el plan de tratamiento.
GV.RR · Art. 19 bis.1.a) · Rgto. de Ejecución (UE) 2025/2160 Seguridad ligada al personal ◆ Lo que hay que poder acreditar de cada persona son conocimientos, fiabilidad, experiencia y cualificaciones, con procedimientos conformes a normas europeas o internacionales.
GV.RR · Art. 24.2.b) Cuerpo normativo de seguridad ◆ Las políticas tienen contenido tasado, no genérico: alta e incorporación del cliente al servicio, controles administrativos y de procedimiento, y gestión e implantación del propio servicio de confianza.
GV.PO · Art. 19 bis.1.a) · art. 24.2.f bis) Gobierno de la ciberseguridad ◆ Llega por el reglamento de ejecución y recae sobre el prestador no cualificado, el que no pidió permiso a nadie: su órgano de dirección aprueba el riesgo residual que queda tras aplicar el plan de tratamiento.
GV.OV · Art. 19 bis.1.a) · Rgto. de Ejecución (UE) 2025/2160 Gestión de riesgos de terceros (TPRM) ◆ No hay régimen de terceros completo: lo que hay es la extensión literal del requisito de personal a los subcontratistas, que en la práctica se monta como criterio de idoneidad para seleccionarlos.
GV.SC · Art. 24.2.b) Identificar · ID
Gestión de riesgos de seguridad ◆ Se exige aunque ya se apliquen las medidas del artículo 21 de NIS2: es un añadido sectorial, no una alternativa. Y desde noviembre de 2025 el prestador no cualificado revisa la evaluación al menos una vez al año y ante cambios o incidentes significativos.
ID.RA · Art. 19 bis.1.a) · art. 24.2.f bis) Gestión de vulnerabilidades ◆ Sobre la cartera la evaluación es periódica y con consecuencia: cada dos años, y una vulnerabilidad detectada que no se subsane en plazo cancela la certificación.
ID.RA · Art. 5 quater Proteger · PR
Estado del certificado publicado y consultable siempre El servicio de estado del certificado se dimensiona como infraestructura crítica del prestador: la revocación se registra y se publica dentro de las 24 horas siguientes a recibir la solicitud, y la consulta de validez responde en cualquier momento, de forma automatizada y gratuita, también para certificados ya expirados. Es un cuarto reloj de 24 horas y no tiene nada que ver con los incidentes.
PR.AA · Art. 24.3 · art. 24.4 Cartera dentro de un esquema de nivel alto y con seguridad desde el diseño La cartera no se despliega suelta: va dentro de un sistema de identificación electrónica de nivel de seguridad alto, con la acreditación y verificación de identidad y la autenticación que ese nivel impone, y las decisiones de arquitectura se toman con la seguridad delante en vez de añadirla al final.
PR.AA · Art. 5 bis.11 y 5 bis.12 Programa de concienciación y formación ◆ La formación cubre seguridad y protección de datos personales a la vez, y alcanza a los subcontratistas igual que a la plantilla propia.
PR.AT · Art. 24.2.b) Criptografía y protección del dato ◆ La criptografía aparece nombrada como la técnica esperada para sostener esa fiabilidad, no como una opción entre varias.
PR.DS · Art. 24.2.e) Integridad del dato frente a manipulación ◆ Controles que impiden que el dato se falsifique, se sustraiga, se altere o se elimine sin autorización, y que permiten demostrarlo después: su objetivo es poder acreditar que el dato no ha sido alterado.
PR.DS · Art. 24.2.g) Conservación de registros y plan de cese Diseñar la retención dando por hecho que el servicio puede morir: los registros de lo expedido y lo recibido siguen accesibles y sirviendo de prueba después de cerrar la actividad, y el plan de cese, que dice quién custodia la información y cómo se avisa a los usuarios, se mantiene actualizado y lo verifica el organismo de supervisión.
PR.DS · Art. 24.2.h) e i) Cartera: separación lógica del dato y no trazabilidad Aislar el almacén de la cartera del resto de los sistemas del proveedor, instrumentar solo lo imprescindible para operarla y no cruzar esos datos con otros servicios. Y diseñar el protocolo para que no se pueda rastrear, vincular ni correlacionar las transacciones del usuario, ni desde el proveedor ni desde las partes usuarias, salvo que él lo autorice expresamente.
PR.DS · Art. 5 bis.14 y 5 bis.16 Adquisición y desarrollo seguros ◆ El criterio de compra y de construcción es la fiabilidad frente a la alteración: sistemas y productos protegidos, con la seguridad técnica de los procesos dentro.
PR.PS · Art. 24.2.e) Cartera dentro de un esquema de nivel alto y con seguridad desde el diseño La cartera no se despliega suelta: va dentro de un sistema de identificación electrónica de nivel de seguridad alto, con la acreditación y verificación de identidad y la autenticación que ese nivel impone, y las decisiones de arquitectura se toman con la seguridad delante en vez de añadirla al final.
PR.PS · Art. 5 bis.11 y 5 bis.12 Estado del certificado publicado y consultable siempre El servicio de estado del certificado se dimensiona como infraestructura crítica del prestador: la revocación se registra y se publica dentro de las 24 horas siguientes a recibir la solicitud, y la consulta de validez responde en cualquier momento, de forma automatizada y gratuita, también para certificados ya expirados. Es un cuarto reloj de 24 horas y no tiene nada que ver con los incidentes.
PR.IR · Art. 24.3 · art. 24.4 Responder · RS
Proceso de notificación regulatoria ◆ Dos relojes de 24 horas con disparadores distintos, y el más duro recae sobre el más supervisado: al prestador cualificado le corre desde que se produce el incidente, al no cualificado desde que lo conoce. Hay un tercero por la vía de NIS2, hacia el CSIRT.
RS.CO · Art. 19 bis.1.b) · art. 24.2.f ter) Cartera comprometida: suspender primero, informar después El runbook de la cartera invierte el orden habitual: ante una violación que afecte a su fiabilidad lo primero es apagar, suspender la provisión y el uso, y contar viene después. El interruptor tiene que existir y estar ensayado, porque desde la suspensión corren 24 horas para las medidas correctoras y otras 24 para informar. Y si a los tres meses no está subsanado, se retiran las carteras y se revoca su validez.
RS.CO · Art. 5 sexies.1 y 5 sexies.2 · art. 5 bis.6 Cartera comprometida: suspender primero, informar después El runbook de la cartera invierte el orden habitual: ante una violación que afecte a su fiabilidad lo primero es apagar, suspender la provisión y el uso, y contar viene después. El interruptor tiene que existir y estar ensayado, porque desde la suspensión corren 24 horas para las medidas correctoras y otras 24 para informar. Y si a los tres meses no está subsanado, se retiran las carteras y se revoca su validez.
RS.MI · Art. 5 sexies.1 y 5 sexies.2 · art. 5 bis.6