Ya tienes el caso elegido y la declaración de alcance escrita. Esta lección es el manual de trabajo del proyecto: los ocho entregables del dosier, uno por uno, con su propósito, sus requisitos mínimos, sus requisitos de calidad —los que separan un dosier aprobado de uno bueno—, su formato, la lección que lo resuelve, una plantilla lista para copiar y rellenar y un fragmento ya relleno sobre uno de los casos ficticios para que veas el nivel esperado sin ambigüedad. Trabaja con ella abierta en una pestaña y no la leas entera de una sentada: lee el entregable que toca, copia su plantilla, rellénala y vuelve cuando termines. Al final están los requisitos transversales —los que se evalúan sobre el dosier completo—, la estructura de ficheros sugerida y una lista de verificación que debes pasar antes de darte por terminado.
Contenido
- Cómo leer esta lección y los identificadores del proyecto
- E1 — Contexto, inventario y clasificación de activos
- E2 — Registro de riesgos
- E3 — Cuerpo documental mínimo
- E4 — Catálogo de controles
- E5 — Plan de respuesta y recuperación
- E6 — Plan técnico de verificación
- E7 — Marco normativo, cumplimiento y protección de datos
- E8 — Programa de concienciación y hoja de ruta
- Requisitos transversales de calidad
- Formato de entrega y estructura de ficheros
- Lista de verificación previa al cierre
- Cómo leer esta lección y los identificadores del proyecto
Cada entregable se presenta con una ficha de cuatro campos: propósito (la pregunta que responde), mínimos (lo que tiene que estar sí o sí), calidad (lo que distingue lo competente de lo básico) y formato y referencia (extensión orientativa y lección que lo resuelve). Usa además esta convención de identificadores en todo el dosier: es la del curso y es lo que hará posible la matriz de trazabilidad del E7 sin trabajo extra.
A-nn Activo R-nn Riesgo C-nn Control POL-nn Politica
D-nn Deteccion RB-nn Runbook T-nn Tratamiento (RAT) EV-nn Evidencia
PR-xxx Procedimiento (PR-EXC-01 excepciones, PR-BRE-01 brechas, PR-DER-01 derechos)Numera de forma estable: si retiras el riesgo R-05, no renumeres los siguientes; márcalo como retirado. Esa estabilidad es lo que permite que un documento de hace seis meses siga siendo legible.
- E1 — Contexto, inventario y clasificación de activos
| Campo | Contenido |
|---|---|
| Propósito | «¿Qué tenemos y qué vale?». Sin esto, todo lo demás es opinión |
| Mínimos | Ficha de la organización; inventario de ≥ 15 activos con identificador, propietario, criticidad y clasificación; DFD con fronteras de confianza; STRIDE de un flujo con al menos una amenaza por letra aplicable |
| Calidad | Activos intangibles (reputación, datos, contratos) y no solo servidores; propietario con nombre y apellido; criticidad justificada por impacto de negocio; fronteras donde cambia el nivel de confianza, no donde cambia el color del dibujo |
| Formato · Ref. | Prosa breve + tablas + diagrama, 3-5 páginas · 01-01, 01-04 |
## 1.1 Ficha Nombre y sector · Tamaño y sedes · Modelo de negocio en dos frases · Datos
que trata y por qué importan · Recursos: … €/año, … h/año internas, … de terceros ·
Restricciones no negociables · Alcance: entra … / queda fuera …
## 1.2 Inventario
| ID | Activo | Tipo | Propietario | Criticidad | Clasificación | Notas |
| A-01 | | Datos/Sistema/Servicio/Identidad/Persona/Intangible | | Crítica…Baja | Público/Interno/Confidencial/Restringido | |
## 1.3 DFD (mermaid) con fronteras de confianza FC-1, FC-2…
## 1.4 STRIDE del flujo «…»
| STRIDE | Amenaza concreta sobre este flujo | Activo | Riesgo derivado |
| S / T / R / I / D / E | | | R-.. |Ejemplo relleno — inventario de la Clínica Sonrisa Norte (extracto):
| ID | Activo | Tipo | Propietario | Critic. | Clasificacion |
|------|----------------------------------------------|------------|-------------|---------|---------------|
| A-01 | Base de datos clinica DentaGest (SQL) | Datos | Elena V. | Critica | Restringido |
| A-03 | Servidor Windows de Gijon | Sistema | Nuria P. | Critica | Interno |
| A-04 | NAS de copias (misma sala que A-03) | Sistema | Nuria P. | Critica | Restringido |
| A-11 | Cuenta admin compartida del fabricante | Identidad | Nuria P. | Critica | Restringido |
| A-14 | Telefonos de recepcion con WhatsApp | Sistema | Nuria P. | Alta | Restringido |
| A-18 | Reputacion local y recomendacion boca a boca | Intangible | Elena V. | Critica | Publico |Tres detalles lo hacen competente y no básico. A-11 es un activo: una cuenta compartida no es una vulnerabilidad, es un activo con propietario, y tratarla así permite que aparezca en el inventario y no solo en las quejas. A-18 existe: la reputación es el activo del que depende la facturación de una clínica de barrio, y omitirla impide puntuar ningún riesgo reputacional. Y A-04 lleva la nota de la sala, la información que convertirá un riesgo medio en crítico dos entregables más adelante.
- E2 — Registro de riesgos
| Campo | Contenido |
|---|---|
| Propósito | «¿Qué puede salir mal, cuánto duele y en qué orden lo atacamos?» |
| Mínimos | ≥ 10 riesgos con la fórmula del curso; escalas y matriz 5×5 declaradas; inherente y residual; estrategia y propietario por riesgo; ≥ 2 riesgos con ALE y ≥ 1 control con ROSI |
| Calidad | Que cubran más de una dimensión —terceros, personas, disponibilidad, cumplimiento, fraude— y no diez variantes de ransomware; impacto en lenguaje de negocio; residual puntuado sobre el estado real del control; y al menos un riesgo aceptado formalmente, porque aceptar es legítimo y no aceptar nada significa que no se ha decidido |
| Formato · Ref. | Tabla maestra + fichas de los 3-5 principales + cálculos, 4-6 páginas · 04-01 |
- id: R-01
redaccion: >
Si [AMENAZA] explota [VULNERABILIDAD] sobre [ACTIVO],
entonces [IMPACTO TECNICO] con [CONSECUENCIA DE NEGOCIO].
activos: [A-01, A-04]
categoria: "Ransomware | Terceros | Fuga | Disponibilidad | Fraude | Cumplimiento"
inherente: {probabilidad: 4, impacto: 5, nivel: "Critico"} # 1-5; P como frecuencia anual
cuantificacion: {sle_eur: 0, aro: 0.0, ale_eur: 0, supuestos: "De dónde sale cada cifra"}
estrategia: "Mitigar | Transferir | Evitar | Aceptar"
controles: [C-01, C-04]
residual: {probabilidad: 2, impacto: 5, nivel: "Alto",
justificacion: "Puntuado sobre controles VERIFICADOS a fecha de hoy"}
propietario: "Nombre y apellido"
revision: 2027-03-01Ejemplo relleno — R-01 de la clínica, con su ALE y el ROSI del control:
R-01 Si un atacante que ha comprometido al fabricante de DentaGest usa la cuenta de
administrador compartida y sin MFA (A-11) para acceder al servidor de Gijon (A-03),
entonces cifra la base de datos clinica (A-01), las imagenes DICOM (A-02) y el NAS
montado en la misma red (A-04), con parada asistencial de las tres sedes, perdida de
acceso a la historia clinica de 4.800 pacientes, brecha notificable a la AEPD en 72 h e
incumplimiento del deber de conservacion de la Ley 41/2002.
Inherente: P=4 (vector conocido y frecuente en el sector) x I=5 => CRITICO
ALE: SLE = 67.200 (8 dias x 8.400 EUR/dia de facturacion perdida) + 12.000 (recuperacion
y forense) + 6.000 (notificacion, asesoria juridica, comunicacion) + 42.000 (perdida
de pacientes, 2 % de la cartera) = 127.200 EUR
ARO = 0,15 (una vez cada ~7 anos: PYME sanitaria, vector de tercero)
ALE = 127.200 x 0,15 = 19.080 EUR/ano
ROSI de C-04 (copias inmutables fuera de sede con prueba trimestral): reduce el ALE un
65 % —no evita el cifrado; evita el desastre irreversible y recorta la parada de 8 a
2 dias— => 12.402 EUR/ano evitados frente a un coste anual de 780 EUR + 16 h de
Nuria + 6 h de Datacer ~ 1.110 EUR. ROSI = (12.402-1.110)/1.110 = 1.017 %
Residual tras C-01, C-04 y C-11: P=2 x I=5 => ALTO. No baja mas porque el impacto
asistencial y regulatorio no depende de la probabilidad, y porque C-01 sigue en estado
"planificado" hasta que el fabricante acepte el cambio contractual.
Estrategia: Mitigar. Propietario: Elena Vazquez. Revision: trimestral.Lo que hace excelente a esta ficha no es el número: es que cada cifra lleva su supuesto, que el ROSI compara con un coste que incluye horas y no solo euros, y que el residual explica por qué no baja más. Un ALE sin supuestos es un número inventado con formato de número calculado.
- E3 — Cuerpo documental mínimo
| Campo | Contenido |
|---|---|
| Propósito | «¿Qué reglas nos damos y quién las aprueba?» |
| Mínimos | Mapa de políticas con propietario, prioridad y riesgos que cubre; dos políticas redactadas enteras; procedimiento de excepciones con caducidad |
| Calidad | Que las dos elegidas sean las que atacan el top-3 de riesgos, no las fáciles de escribir; lenguaje que su destinatario real pueda leer; uso consistente de DEBE / NO DEBE / DEBERÍA; y que la organización pueda cumplirlas —una política que prohíbe lo que todo el mundo hace a diario es una no conformidad autoinfligida— |
| Formato · Ref. | Tabla + dos documentos completos, 5-8 páginas · 04-02 |
# POL-nn — Política de <nombre>
**Versión · Aprobada por · Fecha · Revisión anual · Propietario · Destinatarios**
1. Objeto — 2. Alcance (qué cubre y qué queda expresamente fuera) — 3. Definiciones —
4. Responsabilidades (quién hace qué, por rol) — 5. Normas: numeradas, una obligación por
línea, con DEBE / NO DEBE / DEBERÍA — 6. Excepciones (remite a PR-EXC-01) —
7. Incumplimiento — 8. Documentos relacionados# PR-EXC-01 — Excepción
id_excepcion: EXC-2027-001
politica_o_control: "POL-02 §5.4 / C-01"
solicitante: "Nombre y motivo operativo real"
riesgo_asociado: R-01
riesgo_residual_aceptado: "Alto"
medida_compensatoria: "Qué se hace mientras tanto" # OBLIGATORIA
aprobador: "Quien puede aceptar ese nivel de riesgo"
fecha_alta: 2027-01-15
fecha_caducidad: 2027-07-15 # OBLIGATORIA, máx. 6 meses, renovable una vez
estado: "Vigente | Renovada | Cerrada | Caducada"Ejemplo relleno — mapa de políticas de la clínica:
| ID | Politica | Riesgos | Prior. | Propietario |
|--------|-------------------------------------------|-------------------|--------|-------------|
| POL-02 | Control de Accesos e Identidad Clinica | R-01, R-04, R-06 | 1 | Elena V. |
| POL-03 | Comunicacion con Pacientes y Canales | R-02, R-09 | 1 | Nuria P. |
| POL-04 | Copias de Seguridad y Continuidad | R-01, R-05 | 1 | Nuria P. |
| POL-05 | Gestion de Proveedores con Acceso a Datos | R-01, R-07 | 1 | Elena V. |
| POL-08 | Respuesta a Incidentes y Brechas | Todos | 2 | Elena V. |
Redactadas enteras: POL-02 y POL-03. POL-02 ataca el riesgo numero uno —la identidad
compartida, tanto del proveedor como de los gabinetes— y es condicion previa de la
trazabilidad de acceso que exige la Ley 41/2002; POL-03 es la unica via realista de
resolver el uso de WhatsApp con datos de salud, el riesgo con mayor exposicion
sancionadora y el que ninguna medida tecnica resuelve sola.Ese párrafo final explica por qué esas dos y no otras, en términos de riesgo y de obligación legal. Cinco líneas que marcan la diferencia entre elegir y que te toque.
- E4 — Catálogo de controles
| Campo | Contenido |
|---|---|
| Propósito | «¿Qué hacemos, cuánto cuesta y cabe?» |
| Mínimos | ≥ 15 controles con naturaleza (T/A/F), función (preventivo, disuasorio, detectivo, correctivo, recuperativo, compensatorio), riesgos, coste anual, horas/año, estado y mapeo a CIS v8 IG1; el cuadre con presupuesto y horas; y la lista de descartes con su justificación |
| Calidad | Que cabe de verdad: costes ≤ presupuesto y horas ≤ horas disponibles, con reserva; que haya detectivos y recuperativos y no solo preventivos; que cada riesgo del top-5 tenga control de cada función relevante; estado honesto (planificado mientras no se verifique); descartes con argumento, no por olvido |
| Formato · Ref. | Tabla maestra + cuadre + descartes, 3-5 páginas · 04-03; contenido de cada control en 02-04, 03-07 y módulo 5 |
## 4.1 Catálogo | ID | Control | Nat. | Función | Riesgos | €/año | h/año | CIS IG1 | Propietario | Estado |
## 4.2 Cuadre suma de controles / reserva 10-20 % / TOTAL / DISPONIBLE / MARGEN, en € y en horas
## 4.3 Descartes | Candidato | Coste | Riesgo que habría tratado | Por qué se descarta | Cuándo se revisa |Ejemplo relleno — catálogo, cuadre y descartes de la clínica:
| ID | Control | Nat.| Funcion | Riesgos | EUR | h | CIS | Estado |
|------|------------------------------------------------------------|-----|---------------|------------|-----|----|------|-------------|
| C-01 | Cuenta nominativa + MFA para el soporte del fabricante, | T+A | Prev.+Detect. | R-01, R-07 | 0 | 12 | 5.x | Planificado |
| | habilitada bajo demanda y revocada a las 8 h | | | | | | 6.x | |
| C-04 | Copia inmutable fuera de sede + restauracion cronometrada | T+A | Recup.+Detect.| R-01, R-05 | 780 | 22 | 11.x | Planificado |
| C-05 | Identidad individual en gabinete con tarjeta de proximidad | T | Prev.+Detect. | R-04 |1.450| 30 | 5.x | Planificado |
| C-08 | Canal seguro de fotografias en DentaGest y retirada de | T+A | Prev. | R-02 | 960 | 18 | 3.x | Planificado |
| | WhatsApp | | | | | | | |
| C-11 | Alerta de acceso administrativo fuera de ventana pactada | T | Detect. | R-01, R-07 | 0 | 14 | 8.x | Planificado |
CUADRE 16 controles 7.190 EUR / 168 h Nuria + 96 h Datacer · reserva 20 % 1.438 EUR + 12 h
TOTAL 8.628 EUR / 180 h Nuria / 96 h Datacer · DISPONIBLE 9.000 / 180 / 120
MARGEN 372 EUR / 0 h de Nuria / 24 h de Datacer
DESCARTES
EDR gestionado, 3.600 EUR (R-01): consume el 40 % del presupuesto y no ataca el vector
principal, que es el uso de una CUENTA LEGITIMA por un tercero comprometido —un EDR ve
procesos anomalos, no una sesion administrativa autorizada—. C-01, C-04 y C-11 cubren ese
vector por 780 EUR. Revision 2028 T1.
Sustitucion de DentaGest, 22.000 EUR: fuera de presupuesto por un factor de 2,4; no es
una decision de seguridad sino de inversion. Pasa al plan plurianual. Revision 2029.
Pentest externo, 4.500 EUR: no es caro, es prematuro. Con 7 de 16 controles sin
implantar confirmaria agujeros ya documentados aqui. Revision 2028 T3.Ese último descarte es el más formativo: no se descarta el pentest por caro, sino por prematuro. Pagar 4.500 € por que alguien confirme los agujeros que ya tienes documentados es gastar en información que ya posees; ese razonamiento —secuencia, no solo coste— es el criterio profesional que el proyecto busca. Y fíjate en el margen: 0 horas de Nuria. El catálogo cabe en el dinero pero está al límite en el recurso escaso, y eso hay que decirlo, porque es por donde el plan se romperá si algo se tuerce.
- E5 — Plan de respuesta y recuperación
| Campo | Contenido |
|---|---|
| Propósito | «¿Qué hacemos cuando pase, quién manda y en cuánto volvemos?» |
| Mínimos | Equipo con nombres, roles y contactos fuera de banda; matriz de severidad S1-S4 con criterios y tiempos; un runbook completo del escenario más probable; matriz de comunicación con el reloj de 72 h; BIA resumido con RTO/RPO por sistema y estrategia de copias con su prueba |
| Calidad | Runbook ejecutable por alguien que no lo escribió: comandos, ubicaciones, teléfonos, cero conocimiento tácito; RTO justificados por impacto y no elegidos por sonar bien; copias que cumplan 3-2-1-1-0 o expliquen por qué no; fecha de la última prueba de restauración aunque sea «nunca»; comunicación que diga quién notifica a quién y en qué plazo legal |
| Formato · Ref. | Tablas + runbook paso a paso, 5-7 páginas · 04-05, 04-06 |
# RB-nn — <Escenario>
**Se activa cuando:** disparadores concretos y observables · **Severidad por defecto:** S?
**Responsable / suplente:** … · **Canal fuera de banda:** … (nunca el correo corporativo)
0. Antes de tocar nada: hora de inicio, registro de acciones (quién/qué/cuándo), preservar
evidencias — NO apagar, NO reinstalar, capturar antes de contener
1. Detección y triaje (objetivo … min) — 2. Contención (objetivo … min), con comandos exactos
3. Erradicación — 4. Recuperación, con criterios explícitos de vuelta a producción —
5. Comunicación: a quién, quién lo hace, con qué plazo — 6. Cierre y post mortem (72-96 h)
Contactos: | Rol | Nombre | Teléfono | Alternativa |. NO puede decidirlo quien ejecuta:
pagar un rescate · comunicar públicamente · notificar a la autoridad · denunciarEjemplo relleno — BIA, RTO/RPO y copias de la clínica:
| Sistema / proceso | Impacto de la parada | RTO | RPO | Justificacion |
|-------------------------|-------------------------------------|------|------|--------------------------------------|
| Historia clinica (A-01) | No se puede atender con seguridad | 4 h | 24 h | Mas de 4 h cancela la jornada de las |
| | clinica: riesgo asistencial | | | 3 sedes (~40 citas) |
| Imagenes DICOM (A-02) | Se repite la radiografia: coste y | 48 h | 24 h | Dosis evitable, pero no impide |
| | dosis innecesaria al paciente | | | atender |
| Correo (A-06) | Comunicacion con pacientes y con el | 24 h | 24 h | Existe el telefono como alternativa |
3-2-1-1-0: 3 copias OK (produccion + NAS + externa nueva con C-04) · 2 soportes OK ·
1 fuera de sede NO y 1 inmutable NO -> ambas las resuelve C-04 con retencion bloqueada de
30 dias · 0 errores NO: nunca se ha restaurado; primera prueba cronometrada 2027-02.
Ultima restauracion con exito: NUNCA. Este dato, tal cual, va en el resumen ejecutivo: es
la frase que consigue que se aprueben los 780 EUR de C-04.
- E6 — Plan técnico de verificación
| Campo | Contenido |
|---|---|
| Propósito | «¿Cómo sabemos que esto funciona y que no se ha roto?» |
| Mínimos | Calendario de escaneos con qué, herramienta, frecuencia y responsable; catálogo de 8-10 detecciones con fuente, lógica y acción; plan de pentest o revisión técnica con sus reglas de enfrentamiento |
| Calidad | Que sea operable con las horas del caso —una detección que nadie va a revisar no es una detección—; lógica concreta y no un título; al menos una detección para el vector del riesgo número uno; pentest con alcance, exclusiones, ventana y contacto; y cómo se prueba cada detección, porque una alerta no probada no existe |
| Formato · Ref. | Tablas, 3-4 páginas · 05-01, 05-02, 05-03 |
## 6.1 Calendario | Qué se verifica | Herramienta | Frecuencia | Responsable | h/año | Salida |
## 6.2 Detecciones | ID | Detección | Fuente | Lógica concreta | Sev. | Acción | Cómo se prueba |
## 6.3 Pentest o revisión — Tipo y momento · Alcance · EXCLUIDO · Ventana · Contacto de
emergencia · Criterio de parada · Entregable: informe + retest de lo críticoEjemplo relleno — catálogo de detecciones de la clínica (extracto):
| ID | Deteccion | Fuente | Logica | Sev | Como se prueba |
|------|------------------------------------|-------------------|------------------------------------|-----|-----------------------------------|
| D-01 | Acceso del proveedor fuera de la | Sesiones RDP del | Sesion de la cuenta de soporte | S2 | Abrir una sesion de prueba un |
| | ventana autorizada | servidor | fuera de L-V 9-18 o sin ticket | | sabado y cronometrar el aviso |
| D-02 | Cifrado o borrado masivo en A-02 | Auditoria de | >200 ficheros modificados o | S1 | Renombrar 250 ficheros en una |
| | | ficheros Windows | eliminados en <5 min por un usuario| | carpeta senuelo |
| D-04 | Fallo silencioso de la copia | Log del trabajo | Sin "backup OK" en 26 h, o tamano | S2 | Detener el servicio de copia una |
| | nocturna | de copia + NAS | <80 % del promedio de 7 dias | | noche a proposito |
| D-08 | Exportacion masiva desde DentaGest | Auditoria de la BD| SELECT sobre >500 fichas por un | S1 | Consulta de 600 filas con una |
| | | | usuario en una sesion | | cuenta de prueba |La columna «cómo se prueba» es lo que separa este catálogo de una lista de deseos. Y D-04 merece un comentario aparte: la detección más rentable no vigila a ningún atacante, vigila que la copia se hizo. El fallo silencioso de la copia es lo que convierte un incidente recuperable en uno irreversible, y cuesta cero euros detectarlo.
- E7 — Marco normativo, cumplimiento y protección de datos
| Campo | Contenido |
|---|---|
| Propósito | «¿Qué nos obliga la ley y cómo demostramos que lo cumplimos?» |
| Mínimos | Normas aplicables con el porqué de cada una; RAT con ≥ 3 tratamientos; decisión motivada sobre la EIPD; matriz de trazabilidad de ≥ 10 filas (riesgo → política → control → evidencia); procedimiento de notificación de brechas |
| Calidad | Distinguir ley, estándar, marco y contrato (06-02); cada tratamiento con base jurídica y, si hay artículo 9, su excepción del 9.2; EIPD decidida con criterio y justificando también el «no»; evidencias concretas y fechadas, no «se revisa periódicamente»; y un procedimiento de brecha que diga quién arranca el reloj de 72 h y desde cuándo |
| Formato · Ref. | Tablas + procedimiento, 4-6 páginas · 06-02, 06-03, 06-04 |
# Entrada del RAT (art. 30 RGPD) · 7.4 Matriz: | Riesgo | Política | Control(es) | Evidencia | Fecha | Estado |
- id: T-01
tratamiento: "Historia clínica de pacientes"
rol: "Responsable" # o Encargado, y de quién
finalidad: "Prestación de asistencia sanitaria bucodental y su seguimiento"
categorias_interesados: ["Pacientes", "Representantes legales de menores"]
categorias_datos: ["Identificativos", "Salud (art. 9)", "Imagen radiológica"]
base_juridica: "art. 6.1.b y 6.1.c"
excepcion_art_9: "art. 9.2.h — medicina preventiva y asistencia sanitaria"
destinatarios: ["Laboratorio protésico (encargado)", "Financiera (con consentimiento)"]
transferencias_internacionales: "No | Sí: mecanismo …"
plazo_conservacion: "Mínimo 5 años desde el alta del proceso (Ley 41/2002)"
medidas_seguridad: [C-01, C-04, C-05, C-11]
riesgos_asociados: [R-01, R-04]Ejemplo relleno — decisión sobre la EIPD y extracto de la matriz:
EIPD (art. 35). ¿Procede? SI, para T-01 (historia clinica) y T-03 (imagenes DICOM).
Motivacion: concurren dos criterios del art. 35.3 y de las directrices del CEPD: (a)
tratamiento a gran escala de datos del articulo 9 —4.800 pacientes activos, tres sedes,
actividad continuada— y (b) datos de personas vulnerables, al atenderse a menores con
consentimiento de sus representantes. Un criterio ya la recomienda; dos la hacen exigible
en la practica. Ademas, la EIPD es el documento que justificara ante la AEPD por que se
aceptaron los residuales R-01 y R-04 con el presupuesto real.
¿Y para T-05, los recordatorios de cita? NO: tratamiento accesorio, sin decisiones
automatizadas, sin evaluacion sistematica y sin datos del articulo 9 mas alla de la
existencia de una cita. Se documenta la decision NEGATIVA, porque no hacer una EIPD
tambien es una decision que hay que poder justificar.
Nota de validacion: la calificacion de "gran escala" y la exigibilidad concreta dependen
del criterio de la autoridad de control. Verifica las listas de la AEPD y consulta con un
DPD o un asesor juridico antes de cerrarla en un caso real.
| Riesgo | Politica | Controles | Evidencia concreta | Fecha | Estado |
|--------|-------------|-----------------|-------------------------------------------|------------|---------------|
| R-01 | POL-05 §5.2 | C-01, C-11, C-04| Contrato con clausula de acceso bajo | 2027-02-10 | C-01 pendiente|
| | | | demanda; registro de sesiones del T1 | | de firma |
| R-02 | POL-03 §5.1 | C-08, C-14 | Capturas del canal seguro en produccion; | 2027-04-30 | En implant. |
| | | | acta de formacion de recepcion firmada | | |
| R-05 | POL-04 §5.4 | C-04 | Informe de restauracion cronometrada | 2027-02-28 | NUNCA REALIZ. |
- E8 — Programa de concienciación y hoja de ruta
| Campo | Contenido |
|---|---|
| Propósito | «¿Cómo lo sostenemos y cómo sabemos que vamos bien?» |
| Mínimos | Itinerarios de formación por rol; calendario anual de seguridad; cuadro de mando con 8 indicadores con fórmula, objetivo y control asociado; hoja de ruta trimestral con dueño, coste y resultado medible, cuadrando con el E4 |
| Calidad | Itinerarios distintos de verdad por rol y no el mismo curso repetido; métrica de phishing = tasa de reporte, no solo la de clic (06-05); indicadores medibles con lo que la organización tiene, mezclando KPI y KRI; hoja de ruta que ponga primero lo que trata los riesgos peor puntuados y no lo más fácil |
| Formato · Ref. | Tablas + gantt, 3-4 páginas · 06-05, 06-01 |
## 8.1 Itinerarios | Rol | Qué necesita saber | Formato | Duración | Frecuencia | Cómo se mide |
## 8.2 Cuadro de mando| # | Indicador | Tipo | Fórmula | Objetivo | Control | Frecuencia |
## 8.3 Hoja de ruta | Trim. | Iniciativa | Riesgo que trata | Dueño | € | Horas | Resultado medible |Ejemplo relleno — cuadro de mando de la clínica:
| # | Indicador | Tipo | Objetivo | Control | Frec. |
|---|----------------------------------------------------|------|------------|---------|-----------|
| 1 | % de accesos del proveedor con cuenta nominativa | KPI | 100 % | C-01 | Mensual |
| 2 | Dias desde la ultima restauracion probada | KRI | <= 90 | C-04 | Mensual |
| 3 | % de buzones M365 con MFA | KPI | 100 % | C-02 | Mensual |
| 4 | % de puestos de gabinete con sesion individual | KPI | >= 95 % | C-05 | Trimestral|
| 5 | Tasa de REPORTE en simulacro de phishing | KPI | >= 40 % | C-14 | Semestral |
| 6 | Fotografias de pacientes recibidas por WhatsApp | KRI | 0 al mes 9 | C-08 | Mensual |
| 7 | Dias medios de parcheo de criticas / 8 Alertas probadas en 12 meses | KRI/KPI | <=14 d / 100 % | C-09, E6 | Mensual |El indicador 6 es el más interesante: mide una práctica humana arraigada, se mide contando y no con herramientas, y su objetivo es una curva —de unas 120 al mes a cero en nueve meses—, no un interruptor. Prohibir WhatsApp el día 1 con objetivo cero produce un indicador que nadie reporta con honestidad.
- Requisitos transversales de calidad
Se evalúan sobre el dosier completo y son los que más peso tienen en 07-03:
| # | Requisito | Qué comprobar |
|---|---|---|
| 1 | Coherencia de identificadores | Todo A-nn, R-nn, C-nn citado existe; los riesgos apuntan a activos del E1; los controles del E4 están en la matriz del E7; la hoja de ruta del E8 solo contiene controles del E4 |
| 2 | Realismo económico | La suma cuadra con el presupuesto y con las horas. Lo que no cabe está en la lista de descartes con su justificación |
| 3 | Justificación de cada decisión | Ninguna línea existe «porque sí»: cada control apunta a un riesgo, cada riesgo a un activo, cada plazo a un impacto |
| 4 | Datos ficticios o anonimizados | Ningún dato personal real, dominio real, IP real ni credencial, ni siquiera de ejemplo |
| 5 | Trazabilidad como criterio rector | El dosier se recorre en las dos direcciones: de un euro gastado al riesgo que trata, y de un riesgo a la evidencia que lo demuestra |
La prueba de coherencia en treinta segundos. Elige un control al azar del E4 y recorre: ¿qué riesgo trata? ¿ese riesgo existe en el E2? ¿sobre qué activo? ¿está en el E1? ¿qué política lo respalda? ¿qué evidencia lo demuestra en el E7? ¿aparece en la hoja de ruta con dueño y trimestre? Si la cadena se rompe, ahí tienes tu siguiente media hora de trabajo. Si aguanta con tres controles al azar, tu dosier es coherente.
- Formato de entrega y estructura de ficheros
No hay entrega formal a nadie, pero el proyecto tiene que existir como artefacto: si vive en un documento único de 60 páginas, no lo vas a mantener ni lo vas a poder enseñar por partes.
dosier-seguridad-<organizacion>/
├── README.md Indice, version, fecha, alcance en 10 lineas
├── 00-resumen-ejecutivo.md 1 pagina. Se escribe el ULTIMO
├── E1-contexto-activos.md · E2-registro-riesgos.md · E4-catalogo-controles.md
├── E3-politicas/ mapa + POL-02 + POL-03 + PR-EXC-01
├── E5-respuesta-recuperacion/ plan + RB-01-<escenario>.md
├── E6-verificacion-tecnica.md · E8-concienciacion-hoja-de-ruta.md
├── E7-normativa-cumplimiento/ marco + rat.yaml + eipd-decision.md +
│ matriz-trazabilidad.md + PR-BRE-01
└── anexos/ supuestos.md · decisiones-pendientes.md · fuentes.mdVersiónalo con git, aunque trabajes solo. El historial te dice cuándo cambiaste de opinión y por qué si escribes buenos mensajes de commit; puedes etiquetar v1.0 al terminar y seguir iterando sin miedo; y si algún día enseñas el proyecto, un repositorio con veinte commits repartidos en ocho semanas demuestra un proceso de trabajo, que es justo lo que un entrevistador quiere ver. Añade un .gitignore y no metas nunca datos reales en el historial: lo que entra en git no se borra fácil. Markdown para el texto, tablas markdown y no imágenes de tablas, mermaid para los diagramas y YAML para las estructuras de datos; si necesitas un PDF, se genera desde el markdown y no al revés.
- Lista de verificación previa al cierre
Pásala antes de darte por terminado y antes de abrir 07-03. Lo que no puedas marcar, o lo arreglas o lo anotas en decisiones-pendientes.md; lo que no vale es dejarlo en silencio.
### Completitud
- [ ] Los 8 entregables existen, ninguno está a medias y todos cumplen los **mínimos** de
su ficha (apartados 2 a 9); resumen ejecutivo de 1 página escrito al final
### Coherencia y realismo
- [ ] Todos los identificadores citados existen en su entregable de origen
- [ ] Cada riesgo del top-5 tiene control preventivo Y detectivo; cada control del E4
está en la hoja de ruta del E8, o se dice por qué no
- [ ] Coste total ≤ presupuesto y horas totales ≤ horas disponibles, con reserva
- [ ] Lista explícita de descartes con motivo y fecha; ≥ 1 riesgo aceptado formalmente
### Honestidad y protección del propio dosier
- [ ] Ningún control figura como «implantado» sin evidencia que lo respalde; las cifras
del ALE llevan sus supuestos; lo que no se sabe está en `supuestos.md`
- [ ] Cero datos personales reales, dominios reales, IP reales o credenciales; si el caso
es real, autorización escrita archivada y todo anonimizadoErrores Comunes y Consejos
- Rellenar las plantillas como formularios. La plantilla es un andamio, no el edificio. Un E2 con las diez fichas rellenas pero sin un párrafo que explique por qué R-01 va primero es un formulario cumplimentado, no un análisis: la prosa que justifica vale más que la tabla que enumera.
- Un catálogo que no cabe. Es el fallo más frecuente y el más fácil de detectar: se suman los costes y se pasan del presupuesto o —más habitual— se suman las horas y aparecen 400 h de una persona que tiene 180. Suma siempre las dos columnas.
- Estados optimistas y políticas copiadas de internet. «Implantado» para todo lo que solo está en el plan: recuerda 04-03, un control que nunca se ha probado está en estado planificado digan lo que digan sus responsables. Y las políticas copiadas se detectan al instante —hablan de «el Comité de Seguridad de la Información» en una empresa de ocho personas, o exigen segregación de funciones donde solo hay una persona técnica—; una política que la organización no puede cumplir genera una no conformidad en la primera auditoría.
- Consejo: escribe primero la fila de la matriz de trazabilidad. Cuando dudes si un control merece entrar, intenta escribir su fila del E7 —riesgo, política, control, evidencia concreta, fecha—. Si no eres capaz de nombrar la evidencia, el control no está bien definido todavía.
- Consejo: mantén
supuestos.mdabierto y deja el resumen ejecutivo para el final. Una línea en el anexo cada vez que decidas algo que el enunciado no dice: así se distingue lo que sabes de lo que has supuesto. Y escribe el resumen ejecutivo el último día, de una sentada: si sale fluido, el dosier está bien construido; si cuesta, es que las conclusiones no estaban claras en los documentos, y esa es información valiosa sobre tu propio trabajo.
Ejercicios
Los ejercicios son pasos reales del proyecto. Hazlos sobre tu caso; las soluciones van desarrolladas sobre la clínica dental para fijar el nivel esperado.
Ejercicio 1 — Convertir un activo en dos riesgos y un control que cabe. Toma un solo activo del E1 —el que más te preocupe— y produce la cadena completa en miniatura: dos riesgos redactados con la fórmula y valorados en la matriz 5×5; un control que trate al menos uno, con su coste y sus horas; y la fila de la matriz de trazabilidad con una evidencia concreta y fechada. Comprueba que el control cabe en el presupuesto restante.
Ejercicio 2 — El cuadre imposible. Lista diez controles candidatos con su coste y sus horas, sin filtrar. Suma. Casi con seguridad no cabrán. Ahora decide qué entra y qué no y escribe la tabla de descartes. La parte evaluable no es la selección: es el argumento de cada descarte.
Ejercicio 3 — La fila que no puedes rellenar. Elige el control de tu E4 sobre el que tengas más dudas e intenta escribir su fila completa del E7. Si no consigues nombrar la evidencia, diagnostica por qué: ¿el control está mal definido, no tiene dueño, o no es verificable con los medios del caso? Reescríbelo hasta que la fila salga.
Soluciones
Solución 1 — Cadena completa sobre A-04 (NAS de copias)
R-05 Si un ransomware que ha comprometido el servidor de Gijon (A-03) alcanza el NAS
(A-04) por el recurso compartido montado permanentemente, entonces cifra tambien la
unica copia existente, con imposibilidad total de recuperar la historia clinica de
4.800 pacientes, cierre asistencial prolongado e incumplimiento del deber de
conservacion de la Ley 41/2002. P=3 x I=5 = CRITICO
R-11 Si un incendio, inundacion o robo afecta a la sala tecnica de Gijon, entonces se
pierden a la vez el servidor y la unica copia, con el mismo efecto que R-05 y sin
ningun atacante de por medio. P=2 x I=5 = ALTO
C-04 Copia inmutable fuera de sede, retencion bloqueada de 30 dias y restauracion
cronometrada trimestral. T+A. Recuperativo + Detectivo. R-01, R-05, R-11. CIS 11.x.
780 EUR y 22 h/ano. Nuria P. Planificado. 8,7 % del presupuesto para el riesgo mejor
puntuado: cabe con holgura y es la mejor relacion reduccion/coste del catalogo.
Residual de R-05: P=3 x I=3 = MEDIO. La probabilidad NO baja —el ransomware sigue
pudiendo entrar— pero el impacto pasa de irreversible a "dos dias de parada". Eso es
exactamente lo que hace un control recuperativo: no reduce P, reduce I.
| Riesgo | Politica | Control | Evidencia concreta | Fecha | Estado |
|--------|-------------|---------|-----------------------------------------------|------------|-------------|
| R-05 | POL-04 §5.3 | C-04 | Informe de restauracion cronometrada con hora | 2027-02-28 | Planificado |
| | | | de inicio y fin y tablas verificadas; captura | | |
| | | | de la retencion bloqueada de 30 dias | | |Solución 2 — El cuadre imposible
CANDIDATOS SIN FILTRAR EUR h Nuria h Datacer
1 Copia inmutable fuera de sede + pruebas (C-04) 780 22 6
2 MFA en M365 (C-02) / 3 Acceso bajo demanda del proveedor (C-01) 0 20 10
4 Identidad individual en gabinete (C-05) 1.450 30 16
5 Canal seguro de fotos de pacientes (C-08) 960 18 4
6 Alerta de acceso fuera de ventana (C-11) 0 14 10
7 Formacion + 2 simulacros de phishing (C-14) 450 12 0
8 EDR gestionado en 30 equipos 3.600 10 20
9 Sustitucion de DentaGest por version soportada 22.000 40 60
10 Pentest externo con retest 4.500 8 0
TOTAL 33.740 / 174 h / 126 h DISPONIBLE 9.000 / 180 h / 120 h
ENTRAN 1-7 (mas seis controles menores). FUERA 8, 9 y 10, con los argumentos del apartado
5: el EDR no ataca el vector principal —una cuenta legitima—, la sustitucion del software
es una decision de inversion y no de seguridad, y el pentest no es caro sino prematuro.
Los tres llevan fecha de revision, que es lo que convierte un descarte en una decision.Solución 3 — La fila que no salía
El control problemático es el que muchos escribirían como «C-12: concienciar al personal sobre el uso adecuado de los datos de pacientes». Al escribir su fila, la columna de evidencia se queda vacía: «¿qué enseño para demostrar que el personal está concienciado?». El diagnóstico no es que falte la evidencia: es que el control está mal definido. «Concienciar» no es un control, es una aspiración: no tiene resultado observable, no tiene dueño operativo y no se puede verificar.
ANTES C-12 Concienciar al personal sobre el uso adecuado de los datos de pacientes.
Evidencia: ????
DESPUES C-12 Formacion obligatoria de 45 min sobre tratamiento de datos de salud, con
cuestionario de 10 preguntas y umbral de aprobado del 80 %, en el alta de
cada empleado y con repaso anual. Nuria P. Coste 0. 6 h/ano. R-02, R-04,
R-06. CIS IG1 14.x.
| Riesgo | Politica | Control | Evidencia concreta | Fecha | Estado |
|--------|-------------|---------|-----------------------------------------------|------------|-------------|
| R-02 | POL-03 §5.2 | C-12 | Registro de asistencia firmado + exportacion | 2027-05-30 | Planificado |
| | | | de resultados del cuestionario con % aprobados| | |La prueba de que ahora está bien: la evidencia se puede nombrar, tiene fecha, es contemporánea al hecho y la genera la propia actividad —cuatro de los cinco atributos de evidencia válida de 06-04—, y el quinto, que sea completa, se cumple porque el registro cubre a toda la plantilla y no a una muestra. La lección general: si no puedes nombrar la evidencia, el control todavía no existe. Es la prueba más barata que puedes aplicar a tu catálogo, y detecta en dos minutos los controles decorativos que si no llegarían hasta la hoja de ruta.
Conclusión
Ya tienes el manual de trabajo completo. Sabes qué se te pide en cada entregable: el E1 con la ficha, el inventario de al menos quince activos con propietario nominal, el DFD con fronteras de confianza y el STRIDE de un flujo; el E2 con diez riesgos redactados con la fórmula, valorados en la matriz 5×5, con inherente y residual, dos ALE con sus supuestos y un ROSI; el E3 con el mapa de políticas, dos redactadas enteras —las que atacan el top-3, no las fáciles— y el procedimiento de excepciones con caducidad obligatoria; el E4 con quince controles con naturaleza, función, coste, horas, CIS IG1 y estado honesto, cuadrando con el presupuesto y con la lista de descartes; el E5 con el equipo, las severidades, un runbook ejecutable por quien no lo escribió, el reloj de 72 h y los RTO/RPO justificados frente a 3-2-1-1-0; el E6 con el calendario de verificación, entre ocho y diez detecciones con su lógica y cómo se prueba cada una, y el plan de pentest con sus reglas de enfrentamiento; el E7 con las normas y su porqué, el RAT con base jurídica y excepción del artículo 9, la decisión motivada sobre la EIPD —incluido el «no»—, la matriz de trazabilidad y el procedimiento de brecha; y el E8 con los itinerarios por rol, el calendario, ocho indicadores medibles y la hoja de ruta que cuadra con el E4. Tienes también las plantillas listas para copiar y, junto a cada una, un fragmento relleno que fija el listón: el inventario donde una cuenta compartida y la reputación son activos; la ficha donde cada cifra del ALE lleva su supuesto y el residual explica por qué no baja más; el catálogo que descarta un pentest por prematuro y no por caro; el BIA que escribe «última restauración con éxito: NUNCA» y convierte ese dato en el argumento que aprueba el presupuesto; las detecciones con la columna «cómo se prueba»; la EIPD que motiva también la negativa; y el cuadro de mando cuyo indicador más interesante mide una curva de comportamiento humano y no un interruptor. Y te llevas los cinco requisitos transversales que se evalúan sobre el conjunto —coherencia de identificadores, realismo económico, justificación de cada decisión, datos ficticios o anonimizados y trazabilidad como criterio rector—, con la prueba de coherencia de treinta segundos, la estructura de ficheros, la recomendación de versionar con git y la lista de verificación de completitud, coherencia, realismo y honestidad.
Ahora viene el trabajo. Cuando tengas una primera versión completa —aunque mejorable, que siempre gana a una perfecta sin terminar—, ve a 07-03: Evaluación del Proyecto: allí están la rúbrica con la que vas a puntuarte, el mismo entregable mostrado en sus cuatro niveles para que veas dónde estás, las señales de alarma que invalidan un dosier por bueno que parezca y las cinco preguntas de defensa que deberías poder responder sin mirar tus documentos. Autoevaluarse bien es, en sí mismo, una de las competencias que este curso pretende dejarte.
Curso de Fundamentos de Seguridad Informática
Módulo 1: Introducción a la Seguridad Informática
- Conceptos Básicos de Seguridad Informática
- Tipos de Amenazas y Vulnerabilidades
- Principios de la Seguridad Informática
- Activos, Superficie de Ataque y Actores de Amenaza
Módulo 2: Ciberseguridad
- Definición y Alcance de la Ciberseguridad
- Tipos de Ataques Cibernéticos
- Ingeniería Social y Phishing
- Medidas de Protección en Ciberseguridad
- Identidad, Autenticación y Control de Acceso
- Casos de Estudio de Incidentes de Ciberseguridad
Módulo 3: Criptografía
- Introducción a la Criptografía
- Criptografía Simétrica
- Criptografía Asimétrica
- Funciones Hash, HMAC y Almacenamiento de Contraseñas
- Protocolos Criptográficos
- Gestión de Claves, Certificados y PKI
- Aplicaciones de la Criptografía
Módulo 4: Gestión de Riesgos y Medidas de Protección
- Evaluación de Riesgos
- Políticas de Seguridad
- Controles de Seguridad
- Riesgo de Terceros y Cadena de Suministro
- Plan de Respuesta a Incidentes
- Recuperación ante Desastres y Continuidad de Negocio
Módulo 5: Herramientas y Técnicas de Seguridad
- Herramientas de Análisis de Vulnerabilidades
- Técnicas de Monitoreo y Detección
- Pruebas de Penetración
- Seguridad en Redes
- Seguridad en Aplicaciones
- Hardening de Sistemas y Seguridad del Endpoint
- Seguridad en la Nube y en Contenedores
Módulo 6: Buenas Prácticas y Normativas
- Buenas Prácticas en Seguridad Informática
- Normativas y Estándares de Seguridad
- Protección de Datos Personales y RGPD en la Práctica
- Cumplimiento y Auditoría
- Formación y Concienciación
- Ética, Aspectos Legales y Divulgación Responsable
