Mapa NIST CSF · todo el detalle Las obligaciones ciber de la norma, traducidas a medidas y organizadas por las funciones y categorías de NIST CSF 2.0 (traducción oficial al español, NIST CSWP 29). La asignación de categoría es juicio del curador; cada medida cita las obligaciones de las que emana.
Gobernar · GV
Seguridad del sector público por el catálogo del ENS En el sector público español la seguridad del tratamiento no se diseña desde cero: se implanta aplicando a cada tratamiento de datos personales las medidas del Esquema Nacional de Seguridad que correspondan a su categoría, y la misma exigencia se traslada por contrato a quien preste el servicio, con el nivel de la Administración de origen.
GV.OC · LOPDGDD, disposición adicional primera Gestión de riesgos de seguridad ◆ El riesgo que se mide es el que corre la persona, no el negocio, y esa diferencia cambia el análisis entero: España obliga a valorar por escrito ocho supuestos agravados antes de decidir las medidas, y cuando el tratamiento es de alto riesgo el análisis toma la forma tasada de la evaluación de impacto, hecha antes de tratar y reabierta cuando el riesgo cambie. El ciclo no se cierra siempre dentro de casa: si tras las medidas el riesgo sigue siendo alto, hay que consultar a la autoridad de control antes de empezar a tratar y esperar su respuesta.
GV.RM · Arts. 5.1.f), 24.1, 35 y 36 · LOPDGDD, art. 28 Gobierno de la ciberseguridad ◆ La responsabilidad proactiva convierte cada medida en algo que hay que poder enseñar: no basta con que exista, hay que conservar la decisión, el criterio y la fecha, porque la conformidad se demuestra ante la autoridad y no se declara.
GV.RR · Art. 24.1 Seguridad ligada al personal ◆ El deber de confidencialidad alcanza a cualquiera que intervenga en cualquier fase del tratamiento y no se apaga con la baja: sigue vigente cuando termina la relación. Se firma al entrar, se recuerda al salir y se acompaña de la retirada de accesos.
GV.RR · LOPDGDD, art. 5 · Art. 32.4 Gobierno de la ciberseguridad ◆ La responsabilidad proactiva convierte cada medida en algo que hay que poder enseñar: no basta con que exista, hay que conservar la decisión, el criterio y la fecha, porque la conformidad se demuestra ante la autoridad y no se declara.
GV.OV · Art. 24.1 Gestión de riesgos de terceros (TPRM) ◆ Aquí el proveedor es el encargado del tratamiento y el contrato tiene contenido tasado: instrucciones documentadas, confidencialidad del personal, las medidas del artículo 32, ayuda con las brechas y las evaluaciones de impacto, y auditorías e inspecciones. La cadena no termina en el proveedor directo: subcontratar exige autorización previa por escrito y traslada las mismas obligaciones aguas abajo.
GV.SC · Arts. 28.1, 28.2, 28.3 y 28.4 Seguridad del sector público por el catálogo del ENS En el sector público español la seguridad del tratamiento no se diseña desde cero: se implanta aplicando a cada tratamiento de datos personales las medidas del Esquema Nacional de Seguridad que correspondan a su categoría, y la misma exigencia se traslada por contrato a quien preste el servicio, con el nivel de la Administración de origen.
GV.SC · LOPDGDD, disposición adicional primera Identificar · ID
Gestión de riesgos de seguridad ◆ El riesgo que se mide es el que corre la persona, no el negocio, y esa diferencia cambia el análisis entero: España obliga a valorar por escrito ocho supuestos agravados antes de decidir las medidas, y cuando el tratamiento es de alto riesgo el análisis toma la forma tasada de la evaluación de impacto, hecha antes de tratar y reabierta cuando el riesgo cambie. El ciclo no se cierra siempre dentro de casa: si tras las medidas el riesgo sigue siendo alto, hay que consultar a la autoridad de control antes de empezar a tratar y esperar su respuesta.
ID.RA · Arts. 5.1.f), 24.1, 35 y 36 · LOPDGDD, art. 28 Evaluación de la eficacia y mejora ◆ El proceso regular de verificación es exigencia con nombre propio, no buena práctica: hay que poder enseñar el calendario, los resultados y qué se cambió después, porque aquí la conformidad se demuestra y no se declara.
ID.IM · Arts. 32.1.d) y 24.1 Proteger · PR
Gestión de identidades y accesos (IAM) ◆ El permiso nace de una instrucción del responsable: nadie bajo su autoridad ni bajo la del encargado trata datos sin ella, salvo obligación legal. Y por defecto los datos no pueden quedar accesibles a un número indeterminado de personas sin que alguien lo decida.
PR.AA · Arts. 32.4 y 25.2 Criptografía y protección del dato ◆ Cifrar no es obligatorio y aun así es la decisión con más consecuencias regulatorias de la norma: si el dato afectado por una brecha era ininteligible para quien no está autorizado, decae el aviso a las personas. Se decide antes del incidente, sobre el dato en reposo y en tránsito, y la seudonimización juega el mismo papel.
PR.DS · Arts. 32.1.a) y 34.3.a) Copias de seguridad y recuperación ◆ La exigencia está escrita como capacidad y no como copia: volver a dar acceso al dato con rapidez tras un incidente físico o técnico. El objetivo de tiempo lo fija el riesgo del tratamiento concreto, y una copia que nunca se ha restaurado no acredita esa capacidad.
PR.DS · Art. 32.1.c) Adquisición y desarrollo seguros ◆ Lo que se integra en el ciclo de vida no es solo seguridad: son los principios de protección de datos aplicados ya al elegir los medios, con seudonimización y minimización dentro del diseño, y unas opciones por defecto que sean las más restrictivas en cantidad de datos, alcance del tratamiento, plazo de conservación y accesibilidad.
PR.PS · Arts. 25.1 y 25.2 Detectar · DE
Monitorización y detección ◆ La norma no nombra la vigilancia y aun así la impone por el reloj: las 72 horas arrancan cuando se tiene constancia de la brecha, y sin detección esa constancia llega tarde o no llega nunca.
DE.CM · Art. 33.1 Monitorización y detección ◆ La norma no nombra la vigilancia y aun así la impone por el reloj: las 72 horas arrancan cuando se tiene constancia de la brecha, y sin detección esa constancia llega tarde o no llega nunca.
DE.AE · Art. 33.1 Responder · RS
Capacidad de respuesta a incidentes ◆ El proceso se monta alrededor de dos umbrales que hay que saber decidir bajo presión y dejar razonados: «riesgo» dispara el aviso a la autoridad y «alto riesgo» el aviso a las personas. Toda brecha se documenta con sus hechos, sus efectos y sus medidas correctivas, también la que se decide no notificar, y el canal incluye al proveedor: el encargado avisa a su cliente en cuanto conoce una.
RS.MA · Arts. 33.1, 33.2, 33.5 y 34.1 Capacidad de respuesta a incidentes ◆ El proceso se monta alrededor de dos umbrales que hay que saber decidir bajo presión y dejar razonados: «riesgo» dispara el aviso a la autoridad y «alto riesgo» el aviso a las personas. Toda brecha se documenta con sus hechos, sus efectos y sus medidas correctivas, también la que se decide no notificar, y el canal incluye al proveedor: el encargado avisa a su cliente en cuanto conoce una.
RS.AN · Arts. 33.1, 33.2, 33.5 y 34.1 Proceso de notificación regulatoria ◆ Dos relojes distintos y un atajo: a la AEPD, sin dilación indebida y como tope 72 horas desde que se tuvo constancia, con los motivos del retraso si se pasa; a las personas, sin plazo en horas y solo si hay alto riesgo. Si el dato afectado era ininteligible por estar cifrado, ese segundo aviso decae.
RS.CO · Arts. 33.1, 33.3, 34.1 y 34.3.a) Capacidad de respuesta a incidentes ◆ El proceso se monta alrededor de dos umbrales que hay que saber decidir bajo presión y dejar razonados: «riesgo» dispara el aviso a la autoridad y «alto riesgo» el aviso a las personas. Toda brecha se documenta con sus hechos, sus efectos y sus medidas correctivas, también la que se decide no notificar, y el canal incluye al proveedor: el encargado avisa a su cliente en cuanto conoce una.
RS.MI · Arts. 33.1, 33.2, 33.5 y 34.1 Recuperar · RC
Continuidad de negocio y gestión de crisis ◆ Lo que se pide es un resultado sostenido en el tiempo: confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento. El plan de continuidad y de recuperación ante desastre es la forma conocida de sostenerlo el día que el incidente llega.
RC.RP · Art. 32.1.b) Continuidad de negocio y gestión de crisis ◆ Lo que se pide es un resultado sostenido en el tiempo: confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento. El plan de continuidad y de recuperación ante desastre es la forma conocida de sostenerlo el día que el incidente llega.
RC.CO · Art. 32.1.b)