Durante seis módulos has acompañado a Marta, a Lucía y al resto del equipo de Nimbus Reservas mientras descubrían sus activos, sufrían un incidente, priorizaban riesgos con 18.000 € y decidían qué dejar sin hacer. Has leído sus decisiones. Ahora vas a tomar las tuyas. El Proyecto Final consiste en producir el dosier de seguridad completo de una organización pequeña: el conjunto de documentos que permite a alguien —la dirección, un cliente, un auditor, tu yo del año que viene— entender qué se protege, de qué, con qué medios y con qué pruebas. No es un ejercicio académico inventado para cerrar un curso: es, literalmente, el trabajo que se le encarga a quien entra en un puesto de seguridad en una PYME o en una administración pequeña, y el trabajo que un consultor factura cuando le contratan «para ver cómo estamos».
Esta lección es el enunciado. Aquí decides sobre qué organización vas a trabajar, entiendes qué se te pide de cada módulo, sabes qué queda fuera y te llevas una planificación realista. Las plantillas de cada entregable están en 07-02, los criterios con los que te vas a autoevaluar en 07-03 y una solución de referencia comentada en 07-04. No mires 07-04 antes de haber hecho el trabajo: es la única parte del curso que se estropea si se lee a destiempo.
Contenido
- Qué vas a producir: el dosier de seguridad
- El objetivo de aprendizaje: decidir, priorizar y justificar
- Elegir el caso: opción A y opción B
- Opción A: tu organización real, con autorización y anonimizada
- Caso 1 — Clínica Dental Sonrisa Norte
- Caso 2 — Ayuntamiento de Valdellano
- Caso 3 — Alzabra Outdoor
- Tabla comparativa y cómo elegir el caso que te conviene
- Alcance del proyecto, módulo a módulo
- Qué NO incluye el proyecto
- Planificación sugerida: siete fases y 20-30 horas
- La regla de oro: todo se rastrea hasta un riesgo y hasta un recurso
- El curso como manual de referencia: qué leer cuando te atasques
- Vista previa del entregable final
- Qué vas a producir: el dosier de seguridad
En 06-04 apareció el concepto de dosier de seguridad: la carpeta que Nimbus prepara una vez y reutiliza cada vez que un cliente pregunta, un auditor visita o la dirección quiere saber dónde está el dinero de seguridad. Tu proyecto es exactamente eso, aplicado a otra organización.
Un dosier de seguridad completo, en una organización pequeña, responde a ocho preguntas en este orden:
| # | Pregunta que responde | Entregable | Módulo del curso |
|---|---|---|---|
| 1 | ¿Qué tenemos y qué vale? | Contexto, inventario y clasificación de activos | M1 |
| 2 | ¿Qué puede salir mal y cuánto duele? | Registro de riesgos | M4 |
| 3 | ¿Qué reglas nos damos? | Cuerpo documental mínimo (políticas) | M4 |
| 4 | ¿Qué hacemos al respecto y qué cuesta? | Catálogo de controles | M2, M3, M4 |
| 5 | ¿Qué hacemos cuando pase? | Plan de respuesta y recuperación | M4 |
| 6 | ¿Cómo sabemos que funciona? | Plan técnico de verificación | M5 |
| 7 | ¿Qué nos obliga la ley y cómo lo demostramos? | Marco normativo, cumplimiento y datos | M6 |
| 8 | ¿Cómo lo sostenemos en el tiempo? | Concienciación y hoja de ruta de 12 meses | M6 |
Ocho documentos. Ni uno más. Un dosier de treinta documentos en una organización de 25 personas es una señal de alarma, no de madurez: significa que se ha copiado un cuerpo documental de una multinacional y que nadie lo va a mantener.
Por qué esto y no un examen. Un examen de seguridad mide si recuerdas que CVSS puntúa la gravedad técnica y EPSS la probabilidad de explotación. Eso ya lo has demostrado en cada lección. Lo que un examen no puede medir —y lo único que de verdad se te va a pedir en un puesto real— es si, con 9.000 € y 180 horas, eres capaz de decir esto sí, esto no, y por esta razón. Ese es el examen de verdad, y no tiene respuestas de opción múltiple.
- El objetivo de aprendizaje: decidir, priorizar y justificar
Escríbelo en una nota y déjalo a la vista mientras trabajas:
No se evalua lo que sabes. Se evalua lo que decides,
en que orden lo pones y con que argumento lo defiendes
cuando alguien te pregunta por que.Las tres competencias, desglosadas:
| Competencia | Qué significa en el proyecto | Cómo se ve que falta |
|---|---|---|
| Decidir | Elegir una opción concreta entre varias razonables y comprometerte con ella | Documentos llenos de «se recomienda valorar», «sería conveniente estudiar» |
| Priorizar | Poner un orden defendible y dejar cosas fuera explícitamente | Un catálogo de 40 controles que no cabe en el presupuesto ni en las horas |
| Justificar | Que cada decisión apunte a un riesgo, a un requisito legal o a una restricción | «Implantamos EDR» sin decir qué riesgo trata ni por qué antes que otra cosa |
Hay una cuarta competencia que el proyecto entrena sin nombrarla: la honestidad. Un dosier que dice «control implantado» sobre algo que nadie ha probado no es un dosier optimista, es un dosier falso, y en 06-04 vimos qué le pasa cuando llega un auditor. En tu proyecto, todo lo que no esté probado se escribe como planificado. Cuesta un segundo y te define profesionalmente.
- Elegir el caso: opción A y opción B
Lo primero que decides es sobre qué organización trabajas. Y hay una restricción firme: no trabajas sobre Nimbus Reservas. Nimbus ya está resuelta a lo largo del curso; usarla te llevaría a copiar el registro de riesgos de 04-01 y el catálogo de 04-03 con otras palabras, y no habrías decidido nada. Nimbus queda como referencia de nivel, no como caso.
Tienes dos opciones:
flowchart TD
A["Elegir el caso del proyecto"] --> B{"¿Tengo acceso a una organizacion real\ny puedo obtener autorizacion ESCRITA?"}
B -->|"Si"| OA["OPCION A\nOrganizacion real\n+ autorizacion escrita\n+ datos anonimizados"]
B -->|"No, o no estoy seguro"| OB["OPCION B\nUno de los tres casos ficticios\nde esta leccion"]
OA --> C{"¿El dosier va a salir\nde la organizacion?\n(portfolio, comunidad, entrevista)"}
C -->|"Si"| D["Anonimiza SIEMPRE:\nnombres, dominios, IP,\nproveedores, cifras exactas"]
C -->|"No"| E["Uso interno: puedes usar\ndatos reales, pero protege\nel documento como CONFIDENCIAL"]
OB --> F["Elige 1 de 3 segun el perfil\nprofesional que te interese"]
Ninguna opción es mejor que la otra en términos de aprendizaje. La opción A tiene la ventaja de que el resultado sirve de verdad y la desventaja de que vas a tener que investigar datos que no siempre están disponibles. La opción B te da todos los datos servidos, lo que te permite concentrarte al 100 % en decidir en vez de en averiguar, y es la que recomiendo si es tu primer dosier.
- Opción A: tu organización real, con autorización y anonimizada
Si eliges trabajar sobre una organización real —la tuya, la de un familiar, la de un cliente—, hay tres reglas que no son consejos.
⚠️ Nota de validación — autorización y legalidad
Necesitas autorización escrita y previa de alguien con capacidad para darla antes de inventariar activos, revisar configuraciones o hablar con empleados sobre seguridad. Repasa 06-06 apartado 2: la autorización debe venir de quien tiene poder para obligar a la organización, con alcance explícito, ventana temporal y por escrito. Que trabajes allí no te autoriza; que un compañero te diga «claro, mira lo que quieras» tampoco. Y lo más importante: este proyecto es de análisis documental, no de pruebas técnicas. Escanear la red de tu empresa «para el proyecto» sin autorización expresa para esa actividad concreta puede constituir un acceso ilícito con independencia de tu intención (06-06, apartado 1). Si tienes cualquier duda sobre el alcance de tu permiso, trabaja con un caso ficticio.
Regla 1 — Autorización por escrito. Un correo del gerente, del socio o del responsable que diga qué puedes revisar, durante cuánto tiempo y con qué finalidad. Guárdalo en la carpeta del proyecto. Es la primera evidencia del dosier.
Regla 2 — Anonimiza desde el primer minuto. No anonimices al final: anonimiza al escribir. Sustituye el nombre real por uno inventado, el dominio por <algo>.example, las IP públicas por rangos de documentación (192.0.2.0/24, 198.51.100.0/24, 203.0.113.0/24), los nombres de proveedor por su categoría («el proveedor del ERP»), y redondea las cifras económicas. Un dosier anonimizado sirve igual para el análisis y puede enseñarse; uno con datos reales no sale nunca de la organización.
Regla 3 — Nada de datos personales en el dosier. Un inventario de activos no necesita la lista de empleados con sus correos. Necesita «12 portátiles Windows asignados a personal clínico». Si tu proyecto contiene datos personales, tú mismo te has convertido en un riesgo del proyecto.
Encaje mínimo. Si tu organización real es demasiado grande para 25 horas de trabajo, acota: elige una sede, un departamento o un servicio y declara el alcance por escrito, exactamente como hizo Nimbus en 04-01 apartado 4. Un dosier excelente sobre un alcance pequeño vale mucho más que uno superficial sobre toda la empresa.
- Caso 1 — Clínica Dental Sonrisa Norte, S.L.P.
Sector y tamaño. Sanidad privada odontológica. 25 empleados repartidos en 3 sedes en Asturias: Gijón (sede principal, 5 gabinetes), Oviedo (3 gabinetes) y Avilés (2 gabinetes). Facturación aproximada 2,1 M€/año. Unos 4.800 pacientes activos en ficha.
Plantilla y roles.
| Persona / grupo | Nº | Papel relevante para el proyecto |
|---|---|---|
| Elena Vázquez — gerente y socia fundadora | 1 | Decide el presupuesto; firma contratos; no es técnica |
| Nuria Prado — coordinadora de clínica | 1 | Responsable de facto de todo lo que no es clínico; será tu «Lucía» |
| Álvaro Sanjuán — administración y facturación | 1 | Cobros, financiación de pacientes, nóminas con gestoría |
| Odontólogos (3 de ellos socios) | 7 | Usan el software clínico en gabinete; comparten sesión |
| Higienistas y auxiliares | 9 | Acceso a fichas de pacientes; rotan entre sedes |
| Recepcionistas | 3 | Agenda, cobros, WhatsApp con pacientes |
| Laboratorio protésico interno y marketing | 2 | Reciben fichas y escaneos; gestionan redes con una agencia |
| Coordinadores de sede (Oviedo y Avilés) | 2 | Personal clínico con tareas administrativas |
Sistemas y datos.
- DentaGest: software de gestión clínica en un servidor Windows físico en Gijón con base de datos SQL Server. Historia clínica, odontogramas, presupuestos, consentimientos y agenda. Es un sistema heredado: la versión instalada tiene 6 años y actualizar cuesta una licencia nueva.
- Radiología digital: ortopantomógrafo y radiovisiógrafos que escriben imágenes DICOM en una carpeta compartida del mismo servidor, que el fabricante exige accesible en escritura desde todos los gabinetes.
- Sedes conectadas: Oviedo y Avilés acceden a Gijón por VPN entre routers de operador domésticos. Si cae la línea de Gijón, las otras dos sedes no ven la historia clínica.
- NAS de copias en la misma sala del servidor. Copia nocturna del SQL Server y del DICOM. Nadie ha restaurado nunca. Microsoft 365 Business con 25 buzones y sin MFA obligatorio. Web WordPress con formulario de cita, gestionada por la agencia.
- WhatsApp en dos teléfonos de recepción: recordatorios de cita y fotos que los pacientes envían de su boca. TPV de la entidad bancaria en cada sede y financiera externa para tratamientos a plazos.
Terceros.
| Tercero | Qué hace | Acceso que tiene |
|---|---|---|
| Datacer Norte | Mantenimiento informático general | Acceso remoto permanente a todos los equipos y al servidor |
| Fabricante de DentaGest | Soporte de la aplicación | Acceso remoto bajo demanda con cuenta de administrador compartida; no soporta MFA |
| Laboratorio protésico externo | Fabrica prótesis | Recibe fichas de trabajo y escaneos por correo |
| Agencia de marketing | Web y campañas | Administrador de WordPress y del formulario de citas |
| Gestoría laboral | Nóminas | Recibe datos de los 25 empleados |
| Financiera de pacientes | Crédito al consumo | Recibe datos identificativos y económicos de pacientes |
| Destrucción documental | Retirada de papel | Contenedores en las tres sedes |
Marco normativo aplicable. RGPD y LOPDGDD, con artículo 9 en el centro porque el negocio entero gira sobre datos de salud; Ley 41/2002 de autonomía del paciente, que impone conservar la historia clínica y regula el acceso a ella; normativa sanitaria autonómica; LSSI-CE por la web con formulario; obligaciones contractuales de la entidad bancaria por el TPV. Si la clínica llegara a concertar servicios con una mutua pública o con el servicio de salud, entraría además el ENS por la vía contractual.
Recursos. Presupuesto de seguridad: 9.000 €/año. No hay personal de sistemas interno: el contrato con Datacer Norte incluye una bolsa de 120 h/año y Nuria puede dedicar unas 4 h/semana ≈ 180 h/año. Cualquier hora adicional de Datacer se factura a 55 €/h contra el presupuesto.
Tensiones propias del caso (las que te van a obligar a decidir):
- Centralización frente a disponibilidad: la historia clínica vive en un servidor de una sede y dos sedes dependen de una VPN doméstica. Segregar mejora la disponibilidad y empeora el control; centralizar es lo contrario.
- El proveedor que no acepta MFA: el fabricante de DentaGest exige una cuenta de administrador compartida sin segundo factor, y sin su soporte la clínica no puede operar. Este es el equivalente exacto de A-19 en Nimbus.
- WhatsApp: prohibirlo es lo correcto sobre el papel y lo que nadie va a cumplir; hay que resolverlo, no declararlo prohibido.
- Sesiones compartidas en gabinete: los odontólogos no van a hacer login entre paciente y paciente. Sin identidad individual no hay trazabilidad del acceso a historia clínica, que es justo lo que exige la Ley 41/2002.
- Copias en la misma sala que el servidor: un incendio, un robo o un ransomware se lleva las dos cosas.
- Caso 2 — Ayuntamiento de Valdellano
Sector y tamaño. Administración local. Municipio de 7.800 habitantes, 62 empleados municipales repartidos en cuatro edificios: casa consistorial, edificio de servicios sociales, polideportivo y biblioteca-centro cultural.
Plantilla y roles.
| Persona / grupo | Nº | Papel relevante |
|---|---|---|
| Mercedes Alfaro — Secretaria-Interventora | 1 | Firma casi todo; responsable de facto del cumplimiento |
| Jorge Ibáñez — técnico auxiliar de informática | 1 | Única persona técnica; también atiende el aula de la biblioteca |
| Alcaldía y concejalías | 9 | Deciden presupuesto; usan dispositivos y correos personales |
| Administración general (registro, padrón, tesorería, urbanismo) | 21 | Manejan padrón, tributos y expedientes |
| Pilar Cañas y equipo de Servicios Sociales | 6 | Expedientes con datos del artículo 9 y del artículo 10 |
| Policía local | 6 | Expedientes sancionadores, lector de matrículas |
| Brigada de obras, deportes, biblioteca, escuela infantil | 18 | Usuarios ocasionales; escuela infantil trata datos de menores |
Sistemas y datos. Sede electrónica y gestor de expedientes de un proveedor único, alojados en la nube del proveedor. Padrón municipal (los 7.800 vecinos). Contabilidad y tesorería del mismo proveedor. Registro de entrada y salida. Expedientes de servicios sociales con datos de salud, situación socioeconómica, menores y violencia de género. Expedientes sancionadores de la policía local, que son datos del artículo 10. Videovigilancia en el polideportivo y en la biblioteca, y lector de matrículas en el vehículo de la policía. Portal de transparencia. 55 PC en cuatro edificios unidos por fibra municipal y un radioenlace hacia el polideportivo. Wifi pública en la biblioteca y en la plaza. Y autómatas de riego y alumbrado conectados a la misma red plana.
Terceros.
| Tercero | Qué hace | Nota |
|---|---|---|
| Proveedor único de administración electrónica | Sede, expedientes, padrón, contabilidad | Lock-in total; su conformidad ENS «está en trámite» |
| Diputación Provincial | Asistencia técnica y alojamiento a municipios pequeños | Puede aportar servicios y financiación sin licitación propia |
| Mantenimiento de PC | Soporte de puesto | Acceso remoto |
| Mantenimiento de cámaras | Videovigilancia | Acceso a las grabaciones |
| Gestoría de nóminas | Personal | Encargado del tratamiento |
Marco normativo aplicable. ENS (Real Decreto 311/2022) de obligado cumplimiento, con categoría a determinar en el propio proyecto y previsiblemente MEDIA por los servicios sociales y el padrón; RGPD y LOPDGDD; Leyes 39/2015 y 40/2015 de procedimiento administrativo y régimen jurídico; Ley 19/2013 de transparencia; Ley 9/2017 de contratos del sector público, que obliga a meter los requisitos de seguridad en los pliegos; y la cuestión abierta de si le alcanza NIS2 —depende del ámbito y de la transposición, y es exactamente el tipo de duda que se resuelve preguntando, no suponiendo—.
Recursos. Partida de seguridad de 12.000 €/año, sujeta a los procedimientos de contratación pública, lo que significa que no se puede comprar rápido. Jorge puede dedicar unas 300 h/año a seguridad. Existe la posibilidad de acogerse a servicios de la Diputación sin coste directo.
Tensiones propias del caso.
- El proveedor único: la sede electrónica, el padrón y la contabilidad están en sus manos. No hay salida realista, así que el trabajo consiste en gestionar el riesgo de un tercero del que dependes por completo (04-04).
- El ENS no es opcional: exige análisis de riesgos formal, categorización, declaración de aplicabilidad y conformidad. Nadie lo ha hecho nunca y no hay presupuesto para una consultoría completa.
- La contratación pública como restricción de seguridad: no puedes «meter la tarjeta» en un SaaS. Todo lo que cuesta dinero tarda meses y debe caber en un contrato.
- Red plana con OT: los autómatas de riego y alumbrado conviven con el padrón. Segmentar es barato en material y caro en horas de Jorge.
- Concejales con dispositivos y correo personales: cargos electos que no son empleados y a los que no se puede aplicar el régimen disciplinario del personal municipal.
- Caso 3 — Alzabra Outdoor, S.L.
Sector y tamaño. Comercio electrónico de material de montaña y escalada. 8 personas, 100 % en remoto, sin oficina. Facturación 2,4 M€/año en unos 35.000 pedidos, con el 30 % concentrado en las seis semanas de Black Friday y Navidad.
Plantilla y roles.
| Persona | Papel |
|---|---|
| Berta Roldán — fundadora y CEO | Decide todo lo que cuesta dinero |
| Nacho Puig — desarrollo | Único perfil técnico; mantiene la integración y el VPS |
| Kevin Otero — marketing y adquisición | Administrador de las cuentas publicitarias y del email marketing |
| Sofía Marín — atención al cliente | Acceso al helpdesk con el historial de conversaciones |
| Laia Ferrer — compras | Hoja de márgenes y contratos con proveedores |
| Tomás Delgado — finanzas (media jornada) | Acceso a la pasarela de pago y a la banca |
| 2 refuerzos de atención al cliente en campaña | Contratos temporales, equipos propios |
Además, dos desarrolladores freelance entran a echar una mano durante la campaña, con acceso al repositorio y a producción.
Sistemas y datos. Tienda en Shopify. Una aplicación propia de integración (Python) en un VPS que sincroniza pedidos con el ERP y con el operador logístico. ERP en la nube. Almacén y logística externalizados en un 3PL conectado por API. Pasarela de pago alojada: la tienda no almacena tarjetas, pero la página de pago se sirve desde el dominio de la tienda. Helpdesk SaaS con el historial de conversaciones de clientes. Plataforma de email marketing con 180.000 suscriptores. Cuentas publicitarias con acceso delegado a una agencia. Hoja de cálculo compartida con márgenes y condiciones de proveedores. Datos tratados: identificativos y de contacto de clientes, historial de compra, direcciones de entrega, datos de empleados y secreto comercial en la hoja de márgenes.
Terceros. Shopify, la pasarela de pago, el 3PL, la plataforma de email marketing, la agencia de medios, el helpdesk, los dos freelance de campaña y la gestoría. Siete de los ocho activos críticos del negocio son de otro.
Marco normativo aplicable. RGPD y LOPDGDD; LSSI-CE por el comercio electrónico y las cookies; normativa de consumo y contratos a distancia; PCI DSS en el nivel más ligero (SAQ A) por usar una pasarela alojada, con la obligación de proteger la integridad de la página de pago —el ataque de skimming de tarjetas por inyección de JavaScript es el riesgo característico del sector—; y las condiciones contractuales de Shopify y de la pasarela.
Recursos. Presupuesto: 6.000 €/año. Nacho dispone de unas 150 h/año para seguridad, con una particularidad que lo cambia todo: durante los dos meses de campaña sus horas de seguridad son cero y hay congelación de cambios.
Tensiones propias del caso.
- La ventana de campaña: 6 semanas en las que no se puede tocar nada y en las que cuatro horas de caída cuestan más que el presupuesto anual de seguridad completo. Todo lo que se implante tiene que estar terminado y probado antes de noviembre.
- Remoto total sin dominio ni MDM: ocho personas, dispositivos mixtos, ninguna red corporativa. Todo el control es de identidad, no de red.
- Las cuentas son las joyas de la corona: la tienda, el email marketing y las plataformas publicitarias. Varias están compartidas con contraseñas en una hoja de cálculo, y una toma de control de la cuenta publicitaria puede quemar 20.000 € en un fin de semana.
- El 3PL como caja negra: tiene por API los pedidos con las direcciones de 35.000 clientes y su seguridad no la controla nadie de Alzabra.
- Freelance de temporada: entran en noviembre con acceso a producción y en enero ya no están. El ciclo de alta y baja es el control, y hoy no existe.
- Tabla comparativa y cómo elegir el caso que te conviene
| Criterio | Clínica Sonrisa Norte | Ayuntamiento de Valdellano | Alzabra Outdoor |
|---|---|---|---|
| Sector | Sanidad privada | Administración local | Comercio electrónico |
| Personas | 25 | 62 | 8 (+2 temporales, +2 freelance) |
| Sedes | 3 físicas | 4 edificios | Ninguna: 100 % remoto |
| Infraestructura dominante | On-premise heredada | Mixta: proveedor SaaS + red local | Todo SaaS de terceros |
| Dato más sensible | Historia clínica (art. 9) | Servicios sociales (art. 9 y 10) + padrón | Direcciones de 35.000 clientes + secreto comercial |
| Norma que manda | RGPD art. 9 + Ley 41/2002 | ENS + RGPD + contratación pública | RGPD + LSSI + PCI DSS SAQ A |
| Presupuesto/año | 9.000 € | 12.000 € | 6.000 € |
| Horas internas/año | 180 (Nuria) + 120 h de proveedor | 300 (Jorge) | 150 (Nacho), cero en campaña |
| Tercero crítico | Fabricante del software clínico | Proveedor único de sede electrónica | Todos: Shopify, pasarela, 3PL |
| Dificultad dominante | Sistemas antiguos y prácticas arraigadas | Cumplimiento formal con recursos mínimos | Dependencia total de terceros y estacionalidad |
| Riesgo más característico | Ransomware que cifra servidor y NAS | Fuga de expedientes sociales / caída de la sede | Toma de control de cuentas y skimming de pagos |
Cómo elegir. No elijas el que te parezca más fácil: elige el que se parezca al trabajo que quieres hacer.
- Si te interesan la sanidad, las PYME clásicas o la consultoría de proximidad, elige la clínica. Es el caso más rico en protección de datos y el que más se parece a lo que encontrarás en la mayoría de las empresas españolas de menos de 50 empleados.
- Si te interesa el sector público, el ENS o el cumplimiento formal, elige el ayuntamiento. Es el caso donde la norma manda sobre el criterio técnico, y aprender a trabajar así es una competencia con mercado propio.
- Si te interesan la nube, el producto digital o la seguridad de aplicaciones, elige Alzabra. Es el caso donde casi todo el riesgo es de identidad y de terceros, que es hacia donde va el sector.
Un aviso útil: el caso más pequeño no es el más fácil. Alzabra tiene 8 personas y el presupuesto más bajo, pero resolver la dependencia de siete proveedores con 6.000 € obliga a decisiones más finas que la clínica.
- Alcance del proyecto, módulo a módulo
Esta es la tabla de referencia del proyecto: qué se te pide de cada módulo, en qué entregable acaba y qué lección resuelve las dudas.
| Módulo | Qué se te pide | Entregable | Lecciones de referencia |
|---|---|---|---|
| M1 | Inventariar y clasificar activos, dibujar el DFD con fronteras de confianza y modelar STRIDE sobre un flujo | E1 | 01-01, 01-04 |
| M2 | Identificar amenazas y actores realistas del sector y elegir medidas por capas; decidir el modelo de identidad y acceso | E2, E4 | 02-02, 02-03, 02-04, 02-05 |
| M3 | Tomar las decisiones criptográficas: qué se cifra en reposo, en tránsito, cómo se guardan las contraseñas y dónde viven las claves | E4 | 03-04, 03-05, 03-06, 03-07 |
| M4 | Registro de riesgos valorado, políticas, catálogo de controles con coste, gestión de terceros, plan de respuesta y de recuperación | E2, E3, E4, E5 | 04-01 a 04-06 |
| M5 | Plan técnico de verificación: escaneos, detecciones, pentest o revisión, con herramientas, frecuencia y responsable | E6 | 05-01 a 05-07 |
| M6 | Marco normativo aplicable, RAT y EIPD, matriz de trazabilidad, procedimiento de brecha, concienciación y hoja de ruta | E7, E8 | 06-01 a 06-06 |
Fíjate en que ningún módulo se te pide como resumen. No hay un entregable «explica la criptografía»: hay un entregable donde tienes que decir «las contraseñas del portal de pacientes se almacenan con Argon2id con estos parámetros, y las radiografías se cifran en reposo con la clave gestionada por X porque el riesgo R-03 lo exige». Aplicación, no repetición.
- Qué NO incluye el proyecto
Igual de importante que el alcance:
| No se pide | Por qué |
|---|---|
| Implantar nada en producción | Es un trabajo de análisis y diseño. Nadie va a desplegar tu plan mientras lo escribes |
| Escanear, probar o atacar ningún sistema real | Sin autorización válida es ilegal (06-06). Y con autorización, sigue fuera del alcance del proyecto |
| Escribir código funcional | Puedes incluir fragmentos ilustrativos —una regla, una consulta, un sshd_config— pero no se evalúa que compilen |
| Un cuerpo documental completo | Dos políticas redactadas enteras y el mapa del resto. Once políticas mediocres valen menos que dos buenas (04-02) |
| Certificarse en nada | El proyecto no es una auditoría ISO 27001 ni una certificación ENS. Es el trabajo previo que las hace posibles |
| Presentar ante nadie | No hay tutor ni tribunal. Te autoevalúas con la rúbrica de 07-03; enseñárselo a alguien es opcional |
Si quieres practicar técnicamente —y deberías—, hazlo aparte y sobre un laboratorio propio: máquinas virtuales tuyas, aplicaciones deliberadamente vulnerables, plataformas de práctica legales. 06-06 apartado 2 tiene el diagrama que decide si puedes tocar algo o no, y 07-04 cierra con una lista de sitios donde practicar sin cruzar ninguna línea.
- Planificación sugerida: siete fases y 20-30 horas
El proyecto está pensado para 20-30 horas de trabajo real, repartidas como quieras. Trabajar en el orden del curso no es un capricho: cada fase consume la salida de la anterior, y saltarse el inventario para ir directo a los controles produce el error más común de todos, que es proteger lo que se sabe proteger en vez de lo que hay que proteger.
| Fase | Contenido | Entregables | Horas |
|---|---|---|---|
| F1 | Elección del caso, contexto, alcance y criterios | Parte de E1 | 2-3 |
| F2 | Inventario, clasificación, DFD y STRIDE | E1 | 3-4 |
| F3 | Identificación y valoración de riesgos; ALE y ROSI | E2 | 4-5 |
| F4 | Políticas y procedimiento de excepciones | E3 | 3-4 |
| F5 | Catálogo de controles ajustado a presupuesto y horas | E4 | 4-5 |
| F6 | Respuesta, recuperación y verificación técnica | E5, E6 | 4-5 |
| F7 | Normativa, trazabilidad, concienciación y hoja de ruta | E7, E8 | 4-5 |
| Revisión final y autoevaluación (07-03) | Lista de verificación | 1-2 |
gantt
title Planificacion sugerida del Proyecto Final (20-30 h)
dateFormat YYYY-MM-DD
axisFormat Sem %W
section Entender
F1 Contexto y alcance (2-3 h) :f1, 2026-09-07, 4d
F2 Inventario, DFD y STRIDE (3-4 h) :f2, after f1, 6d
section Decidir
F3 Riesgos, ALE y ROSI (4-5 h) :f3, after f2, 7d
F4 Politicas (3-4 h) :f4, after f3, 5d
F5 Controles y presupuesto (4-5 h) :f5, after f4, 7d
section Preparar y sostener
F6 Respuesta, recuperacion y verificacion (4-5 h) :f6, after f5, 7d
F7 Normativa, trazabilidad y hoja de ruta (4-5 h) :f7, after f6, 7d
section Cerrar
Revision y autoevaluacion (1-2 h) :rev, after f7, 3d
Tres consejos de planificación que ahorran horas. Primero, no persigas la perfección en F2: un inventario del 80 % te deja avanzar, y volverás a él cuando F3 te enseñe que te faltaba un activo. Segundo, escribe los identificadores desde el principio (A-01, R-01, C-01): si empiezas sin ellos, la matriz de trazabilidad de F7 te costará el doble. Tercero, F5 es la fase que duele —es donde el presupuesto no llega— y es también donde se aprende de verdad; si la haces en veinte minutos, la has hecho mal.
- La regla de oro: todo se rastrea hasta un riesgo y hasta un recurso
Si te llevas una sola frase de esta lección, que sea esta:
REGLA DE ORO DEL PROYECTO
Toda decision del dosier debe poder rastrearse en DOS direcciones:
hacia arriba -> ¿que RIESGO trata, o que obligacion legal cumple?
hacia abajo -> ¿de que PRESUPUESTO y de que HORAS sale?
Un control que no responde a la primera pregunta es un capricho tecnico.
Un control que no responde a la segunda es una lista de deseos.
Un dosier lleno de ambos es lo que un auditor llama "papel".Esta regla resuelve sola la mayoría de las dudas que te van a surgir. ¿Meto un SIEM? Responde a las dos preguntas: qué riesgo trata (probablemente la ceguera detectiva) y de dónde salen las horas de operarlo. Si la respuesta a la segunda es «de ninguna parte», la respuesta a la pregunta es «no, y en su lugar dos alertas concretas que sí puedo atender». Esa decisión, escrita y justificada, vale más que un SIEM en el papel.
- El curso como manual de referencia: qué leer cuando te atasques
No vuelvas a leer el curso entero. Ve a la lección que resuelve tu bloqueo concreto.
| Cuando te atasques en… | Ve a |
|---|---|
| Qué es un activo, cómo clasificarlo, cómo modelar amenazas | 01-04 (inventario, clasificación, superficie, DFD y STRIDE) |
| Qué ataques son realistas; cómo defenderse por capas | 02-02, 02-03, 02-04 |
| Cómo diseñar la identidad y los accesos | 02-05 (MFA, OIDC, RBAC, PAM, recertificación) |
| Qué cifrar, con qué y dónde viven las claves | 03-04, 03-06, 03-07 |
| Cómo redactar un riesgo, puntuarlo y calcular ALE/ROSI | 04-01 apartados 5, 6, 8 y 9 |
| Cómo escribir una política y gestionar excepciones | 04-02 (plantilla, POL-02 y POL-04 completas) |
| Si un control es preventivo o detectivo; cómo mapearlo a CIS | 04-03 (naturaleza, función, IG1, implantado vs. eficaz) |
| Qué exigir a un proveedor | 04-04 (diligencia debida, cláusulas, SBOM) |
| Cómo escribir un runbook y clasificar severidades | 04-05 (NIST 800-61, S1-S4, 72 h, RB-01) |
| Cómo calcular RTO/RPO y diseñar copias | 04-06 (BIA, 3-2-1-1-0, prueba de restauración) |
| Qué escanear, con qué y en qué plazo | 05-01 (herramientas, CVSS+EPSS+KEV, P0-P4) |
| Qué detecciones poner y cómo medir la detección | 05-02 (D-01…D-12, Sigma, MTTD/MTTR) |
| Cómo plantear un pentest o una revisión técnica | 05-03 (reglas de enfrentamiento, PTES, informe) |
| Cómo segmentar, endurecer y asegurar nube y aplicaciones | 05-04, 05-05, 05-06, 05-07 |
| Qué normas aplican y en qué se diferencian | 06-02 (ley vs. estándar vs. marco vs. contrato) |
| Cómo montar el RAT y decidir si hace falta EIPD | 06-03 (art. 9, 30, 32, 35; brechas en 72 h) |
| Qué evidencias pedir y cómo construir la trazabilidad | 06-04 (5 atributos, matriz, auditoría interna) |
| Cómo diseñar la formación y medirla | 06-05 (itinerarios, simulacros, tasa de reporte) |
| Dudas legales o éticas | 06-06 (autorización, divulgación, security.txt) |
- Vista previa del entregable final
Esto es a lo que vas. Cuando termines, tu carpeta de proyecto contendrá algo muy parecido a este índice —los detalles de cada pieza están en 07-02—:
# Dosier de Seguridad — <Organización> — <Año>
0. Resumen ejecutivo (1 página: 5 riesgos principales, inversión, 3 decisiones clave)
E1. Contexto, inventario y clasificación de activos
Ficha y alcance · Inventario A-01…A-nn con propietario, criticidad y
clasificación · DFD con fronteras de confianza · STRIDE de un flujo crítico
E2. Registro de riesgos
Escalas, matriz 5×5 y apetito · Registro R-01…R-nn (mínimo 10) con inherente,
tratamiento y residual · ALE de dos riesgos y ROSI de un control
E3. Cuerpo documental mínimo
Mapa POL-01…POL-nn con prioridad y propietario · Dos políticas completas ·
Procedimiento de excepciones con caducidad
E4. Catálogo de controles
C-01…C-nn (mínimo 15) con coste, horas, estado y CIS IG1 · Cuadre con el
presupuesto y las horas · Lo que se deja fuera y por qué
E5. Plan de respuesta y recuperación
Equipo, contactos y severidades · Runbook del escenario más probable ·
Comunicación y reloj de 72 h · BIA, RTO/RPO y copias con su prueba
E6. Plan técnico de verificación
Calendario de escaneos: qué, con qué, cada cuánto, quién · Detecciones
D-01…D-nn con fuente y lógica · Pentest o revisión con reglas de enfrentamiento
E7. Marco normativo, cumplimiento y protección de datos
Normas aplicables y por qué · RAT (mínimo 3 tratamientos) · EIPD: si procede
y por qué · Matriz riesgo → política → control → evidencia · Brechas
E8. Programa de concienciación y hoja de ruta
Itinerarios por rol y calendario anual · Cuadro de mando con 8 indicadores ·
Hoja de ruta trimestral con dueño, coste y resultado
Anexos: fuentes, supuestos asumidos y decisiones pendientesEl resumen ejecutivo merece un comentario: se escribe al final y es la única página que muchos van a leer. Si tras 25 horas de trabajo no eres capaz de decir en una página cuáles son los cinco riesgos principales, cuánto cuesta tratarlos y qué tres decisiones has tomado, el trabajo no está terminado.
Errores Comunes y Consejos
- Elegir el caso por comodidad y no por interés. Vas a pasar entre 20 y 30 horas con esa organización. Elige la que se parezca al trabajo que quieres hacer, no la que tenga la tabla más corta; el aburrimiento es el principal motivo de abandono de un proyecto final.
- Empezar por los controles. Es la tentación número uno: se sabe qué es MFA y apetece escribirlo. Un catálogo de controles escrito antes del registro de riesgos siempre acaba protegiendo lo que su autor sabe proteger, y ninguna de sus líneas es defendible porque no apunta a nada.
- Cambiar el enunciado para que quepa lo que quieres hacer. Si el presupuesto de Alzabra son 6.000 €, no lo subas a 20.000 porque tu plan no cabe. La restricción es el ejercicio. Un dosier que sube el presupuesto para que quepan sus controles ha eliminado precisamente lo que se evaluaba.
- Trabajar sobre una organización real sin autorización. No es una formalidad administrativa: es la diferencia entre un proyecto y un problema legal. Ante la mínima duda, caso ficticio.
- Consejo: abre hoy la carpeta y crea los ocho ficheros vacíos. Con su nombre y su título. El proyecto empieza a existir cuando existe su estructura, y el coste de arrancar cae a cero.
- Consejo: lleva un registro de supuestos. Cada vez que asumas algo que el enunciado no dice —«supongo que el NAS no tiene inmutabilidad»— anótalo en el anexo. Es lo que hace un consultor real y convierte una invención en una hipótesis declarada.
- Consejo: no leas 07-04 todavía. Ni «solo un vistazo». Una vez has visto la solución de referencia, ya no puedes saber qué habrías decidido tú, y esa información es el resultado real del proyecto.
Ejercicios
Los ejercicios de este módulo son pasos reales del proyecto. Hazlos sobre el caso que hayas elegido; las soluciones están desarrolladas sobre la clínica dental para que veas el nivel esperado.
Ejercicio 1 — Elegir el caso y declarar el alcance
Elige tu caso y redacta la declaración de alcance del proyecto, con los cinco elementos de contexto de 04-01 apartado 4: alcance (qué entra y qué no), criterios de impacto, escalas, quién decide y horizonte temporal. Añade una línea con las restricciones de recursos. Máximo una página.
Ejercicio 2 — Los tres riesgos que ya intuyes
Sin hacer todavía el inventario, escribe los tres riesgos que ya intuyes de tu caso, redactados con la fórmula de 04-01 («Si [amenaza] explota [vulnerabilidad] sobre [activo], entonces [impacto técnico] con [consecuencia de negocio]»). Guárdalos. Al terminar el E2, compáralos con tu registro completo: verás qué intuías bien y qué te habías perdido.
Ejercicio 3 — El calendario personal del proyecto
Convierte las siete fases del apartado 11 en un calendario tuyo, con fechas reales, sesiones de duración concreta y el hueco semanal en el que vas a trabajar. Identifica la fase con más riesgo de que abandones y escribe qué vas a hacer para que no ocurra.
Soluciones
Solución 1 — Declaración de alcance de la Clínica Sonrisa Norte
# Declaración de alcance — Dosier de Seguridad — Clínica Sonrisa Norte, S.L.P.
**Alcance.** Entran: los sistemas de información clínica y administrativa de las tres
sedes, los equipos de puesto y gabinete, la conectividad entre sedes, Microsoft 365, la
web con formulario de cita, los canales de comunicación con pacientes y los terceros con
acceso a datos o sistemas.
**Queda fuera.** La seguridad física más allá del alojamiento del servidor y del NAS; el
equipamiento sanitario que no trata datos (sillones, autoclaves); el riesgo laboral,
financiero y fiscal; y la wifi de sala de espera, que se aborda en la próxima revisión.
**Criterios de impacto.** Cinco dimensiones: (1) asistencial —capacidad de atender
pacientes—; (2) datos personales, con peso reforzado por tratarse de datos de salud del
artículo 9 RGPD; (3) legal y regulatorio, incluida la Ley 41/2002; (4) económico;
(5) reputacional en un mercado local donde la recomendación es el principal canal.
**Escalas.** Cinco niveles de probabilidad expresados como frecuencia anual y cinco de
impacto con criterios objetivos por dimensión, según la matriz 5×5 del proyecto (E2).
**Quién decide.** Nuria Prado propone y elabora; Elena Vázquez aprueba el apetito al
riesgo, el presupuesto y las aceptaciones formales de riesgo.
**Horizonte temporal.** 12 meses. Todas las probabilidades se expresan como veces/año.
**Restricciones.** 9.000 €/año; 180 h/año de Nuria; 120 h/año incluidas en el contrato de
Datacer Norte y las adicionales a 55 €/h contra presupuesto. No hay personal técnico
interno y no se contempla contratarlo en el horizonte del plan.Fíjate en dos cosas. El «queda fuera» es tan importante como el «entra»: sin él, dentro de tres meses discutirás si el autoclave era parte del alcance. Y el peso reforzado de la dimensión de datos personales no es decorativo: es lo que hará que, cuando llegue la matriz 5×5, un riesgo sobre la historia clínica puntúe por encima de uno económico de importe similar. Ese sesgo declarado a priori es lo que convierte una puntuación en una decisión defendible.
Solución 2 — Tres riesgos intuidos de la clínica
R-a Si un atacante con acceso a la cuenta compartida de administrador del fabricante de
DentaGest ejecuta ransomware sobre el servidor de Gijon, entonces cifra la base de
datos clinica, la carpeta DICOM y, al estar el NAS en la misma red y sala, tambien
las copias, con parada asistencial de las tres sedes durante dias, perdida de la
historia clinica de 4.800 pacientes, brecha notificable a la AEPD e incumplimiento
del deber de conservacion de la Ley 41/2002.
R-b Si el personal envia o recibe fotografias intraorales por WhatsApp en un telefono de
recepcion sin control ni borrado, entonces datos de salud quedan almacenados y
respaldados fuera del control de la clinica y accesibles a quien tenga el terminal,
con tratamiento sin base juridica clara, imposibilidad de atender un derecho de
supresion y exposicion sancionadora del articulo 9 RGPD.
R-c Si se corta la linea de Gijon durante una jornada, entonces Oviedo y Aviles pierden
el acceso a la historia clinica y a la agenda, con cancelacion de unas 40 citas
diarias, imposibilidad de consultar antecedentes antes de una intervencion y riesgo
asistencial ademas del economico.Los tres cumplen la fórmula, los tres terminan en consecuencia de negocio —no en «se cifran los datos»— y los tres nombran ya, implícitamente, el control que falta: identidad individual y acceso bajo demanda para el proveedor, un canal alternativo para las fotos de pacientes, y una capacidad de operación degradada en las sedes remotas. Un riesgo bien escrito casi propone su tratamiento, como decía 04-01.
Solución 3 — Calendario personal (ejemplo)
| Semana | Sesión | Duración | Fase |
|---|---|---|---|
| 1 | Sábado por la mañana | 3 h | F1 + arranque de F2 |
| 2 | Sábado por la mañana | 3 h | F2 (inventario, DFD, STRIDE) |
| 3 | Dos tardes entre semana | 2 × 2 h | F3 riesgos y valoración |
| 4 | Sábado por la mañana | 3 h | F4 políticas |
| 5 | Sábado + una tarde | 3 h + 2 h | F5 controles y cuadre económico |
| 6 | Sábado por la mañana | 4 h | F6 respuesta, recuperación, verificación |
| 7 | Sábado + una tarde | 3 h + 2 h | F7 normativa, trazabilidad, hoja de ruta |
| 8 | Una tarde | 2 h | Resumen ejecutivo y autoevaluación (07-03) |
29 horas en 8 semanas. La fase con más riesgo de abandono es F5, el catálogo de controles, por dos motivos: es la primera vez que el presupuesto no llega y hay que renunciar a cosas, y es la que exige más ida y vuelta con los entregables anteriores. La contramedida concreta: partirla en dos sesiones separadas —una para listar candidatos con su coste, otra para decidir qué entra— y prohibirse volver atrás a retocar el registro de riesgos durante esa fase; si aparece un riesgo nuevo, se anota en el anexo de pendientes y se integra en la revisión final. Una segunda contramedida, general: darse por satisfecho con la versión 1. Un dosier terminado y mejorable siempre gana a un dosier perfecto sin terminar.
Conclusión
Ya tienes el enunciado completo. Sabes qué vas a producir: el dosier de seguridad de una organización pequeña, ocho entregables que responden a las ocho preguntas que se le hacen a cualquiera que se siente en un puesto de seguridad —qué tenemos, qué puede pasar, qué reglas nos damos, qué hacemos, qué hacemos cuando pase, cómo sabemos que funciona, qué nos obliga la ley y cómo lo sostenemos—. Y sabes para qué: no para demostrar que has entendido el curso, sino para entrenar las tres competencias que se pagan —decidir, priorizar y justificar— más la que las sostiene, que es la honestidad de escribir «planificado» donde nada se ha probado.
Has elegido caso. O bien tu organización real, con autorización escrita y previa de quien puede darla, con todo anonimizado desde la primera línea y sin datos personales dentro del dosier; o bien uno de los tres casos ficticios: la Clínica Sonrisa Norte, 25 personas, tres sedes, historia clínica en un servidor heredado, un proveedor que exige cuenta compartida y 9.000 € al año; el Ayuntamiento de Valdellano, 62 empleados, ENS obligatorio, un proveedor único dueño de la sede electrónica y la contratación pública como restricción de seguridad; o Alzabra Outdoor, ocho personas en remoto, siete de sus ocho activos críticos en manos de terceros, 6.000 € y una ventana de campaña en la que no se puede tocar nada. Tres organizaciones distintas de Nimbus en sector, tamaño y modelo, y por eso mismo útiles: lo que aprendiste con Nimbus no se copia, se traslada.
Conoces el alcance módulo a módulo —M1 inventario y modelado, M2 amenazas y medidas, M3 decisiones criptográficas, M4 riesgos, políticas, controles, terceros, respuesta y recuperación, M5 verificación técnica, M6 normativa, evidencias y personas— y sabes que ningún módulo se pide como resumen: se pide aplicado a un caso concreto. Y conoces lo que no se pide: nada de implantar en producción, nada de escanear ni probar sistemas reales, ningún cuerpo documental completo y ninguna presentación ante nadie, porque aquí no hay tutor. Si quieres practicar técnicamente, laboratorio propio y las reglas de 06-06.
Te llevas una planificación de siete fases y 20-30 horas en el orden del curso, con el aviso de que F5 —cuadrar los controles con el presupuesto— es la fase que duele y la que más enseña. Y te llevas sobre todo la regla de oro: toda decisión debe poder rastrearse hacia arriba, hasta un riesgo o una obligación legal, y hacia abajo, hasta un euro y una hora que existan. Un control que no responde a la primera es un capricho técnico; uno que no responde a la segunda es una lista de deseos; y un dosier lleno de ambos es papel.
En 07-02 tienes los ocho entregables desmenuzados: propósito, requisitos mínimos y de calidad, extensión orientativa, la plantilla completa lista para rellenar de cada uno y un fragmento de ejemplo ya relleno para que veas el nivel esperado. Es la lección con la que vas a trabajar abierta en una pestaña durante todo el proyecto. Antes de pasar a ella, haz el ejercicio 1: elige tu caso y escribe la declaración de alcance. Con esa página escrita, el proyecto ya ha empezado.
Curso de Fundamentos de Seguridad Informática
Módulo 1: Introducción a la Seguridad Informática
- Conceptos Básicos de Seguridad Informática
- Tipos de Amenazas y Vulnerabilidades
- Principios de la Seguridad Informática
- Activos, Superficie de Ataque y Actores de Amenaza
Módulo 2: Ciberseguridad
- Definición y Alcance de la Ciberseguridad
- Tipos de Ataques Cibernéticos
- Ingeniería Social y Phishing
- Medidas de Protección en Ciberseguridad
- Identidad, Autenticación y Control de Acceso
- Casos de Estudio de Incidentes de Ciberseguridad
Módulo 3: Criptografía
- Introducción a la Criptografía
- Criptografía Simétrica
- Criptografía Asimétrica
- Funciones Hash, HMAC y Almacenamiento de Contraseñas
- Protocolos Criptográficos
- Gestión de Claves, Certificados y PKI
- Aplicaciones de la Criptografía
Módulo 4: Gestión de Riesgos y Medidas de Protección
- Evaluación de Riesgos
- Políticas de Seguridad
- Controles de Seguridad
- Riesgo de Terceros y Cadena de Suministro
- Plan de Respuesta a Incidentes
- Recuperación ante Desastres y Continuidad de Negocio
Módulo 5: Herramientas y Técnicas de Seguridad
- Herramientas de Análisis de Vulnerabilidades
- Técnicas de Monitoreo y Detección
- Pruebas de Penetración
- Seguridad en Redes
- Seguridad en Aplicaciones
- Hardening de Sistemas y Seguridad del Endpoint
- Seguridad en la Nube y en Contenedores
Módulo 6: Buenas Prácticas y Normativas
- Buenas Prácticas en Seguridad Informática
- Normativas y Estándares de Seguridad
- Protección de Datos Personales y RGPD en la Práctica
- Cumplimiento y Auditoría
- Formación y Concienciación
- Ética, Aspectos Legales y Divulgación Responsable
