cibersecurity

GUIA_ASIGNATURA — Normativa de Ciberseguridad

CIPFP Mislata · CETI


Tabla de contenidos


Recursos

Documentación oficial

Herramientas oficiales / online

Herramientas del CCN-CERT citadas


1. Resumen general de la asignatura

Objetivo de la asignatura: dotar al alumnado de una visión jurídico-técnica completa del marco normativo que regula la ciberseguridad y la protección de datos en España y la Unión Europea, y capacitarlo para aplicar dicho marco mediante metodologías, herramientas y ejercicios prácticos (análisis de riesgos, auditorías, declaraciones de aplicabilidad, informes de cumplimiento).

Descripción breve: Normativa de Ciberseguridad recorre, de lo general a lo específico, el ecosistema legal y normativo español y europeo: desde la jerarquía normativa y los organismos de control (UD1), pasando por la protección de datos personales (UD2 — RGPD/LOPDGDD) y la resiliencia de infraestructuras críticas (UD3 — NIS2), hasta la metodología oficial de análisis de riesgos (UD4 — MAGERIT/PILAR), la responsabilidad penal corporativa y el buen gobierno (UD5 — Compliance Penal) y la resiliencia operativa digital del sector financiero (UD6 — DORA). Se completa con dos bloques prácticos transversales: la Declaración de Aplicabilidad de ISO/IEC 27001:2022 (SoA) y el Esquema Nacional de Seguridad (ENS), con un taller de análisis de riesgos con PILAR y una práctica real de auditoría de cumplimiento con CLARA.

Temas principales:

Tecnologías / marcos principales: RGPD, LOPDGDD, NIS2, MAGERIT v3.0, ISO/IEC 27000 (27001, 27002, 27005, 27017, 27018, 27701, 27799), ENS (RD 311/2022), COBIT 5, DORA (Reglamento UE 2022/2554), Código Penal español (Art. 31.bis).

Herramientas principales: PILAR (análisis de riesgos MAGERIT), CLARA (auditoría técnica de cumplimiento ENS en Windows).

Nivel aproximado: Intermedio–Avanzado. Requiere manejo de conceptos jurídicos junto con conceptos técnicos de ciberseguridad; varias unidades incluyen ejercicios prácticos con herramientas oficiales (PILAR, CLARA) y casos reales/simulados de empresa.

Conocimientos previos necesarios (deducidos del material): nociones básicas de ciberseguridad (amenazas, vulnerabilidades, controles), fundamentos de redes y sistemas (para entender los controles técnicos de ISO 27001/ENS), y nociones generales de organización empresarial (para Compliance y DORA).

Resultado esperado al terminar:

Mapa visual de contenidos

Normativa de Ciberseguridad
├── UD1 — Marco normativo
│   ├── Jerarquía normativa (UE > Constitución > Leyes > Reglamentos)
│   ├── Tipos de normas (legales, técnicas, éticas)
│   ├── Organismos de control (AEPD, INCIBE, CCN, ENISA)
│   └── CSIRT/CERT · Compliance
├── UD2 — GDPR y LOPDGDD
│   ├── Principios del RGPD · Accountability
│   ├── Derechos ARCO-POL
│   ├── DPO · EIPD
│   ├── Medidas de seguridad · Brechas
│   └── Régimen sancionador
├── UD3 — NIS2
│   ├── Entidades esenciales / importantes
│   ├── Medidas de gestión de riesgos
│   ├── Plan de respuesta a incidentes (7 fases)
│   ├── Notificación (24h / 72h / 1 mes)
│   └── Supervisión · Responsabilidad de dirección
├── UD4 — MAGERIT y PILAR
│   ├── Conceptos (activo, amenaza, vulnerabilidad, riesgo)
│   ├── Metodologías (MAGERIT, OCTAVE, CRAMM)
│   ├── 3 fases MAGERIT (análisis, gestión, evaluación)
│   ├── Identificación y valoración de activos/amenazas
│   └── Herramienta PILAR
├── UD5 — Compliance Penal
│   ├── RPPJ · Modelo vicarial · Hechos de conexión
│   ├── Programas de Compliance (requisitos)
│   ├── Buen gobierno · Ética empresarial
│   ├── Compliance Officer vs CISO
│   └── COBIT 5
├── UD6 — DORA
│   ├── 5 pilares de DORA
│   ├── Gestión del riesgo TIC
│   ├── Notificación de incidentes (24h)
│   ├── TLPT (pruebas de resiliencia)
│   └── Supervisión (ESAs: EBA, ESMA, EIOPA)
├── ISO/IEC 27001 — SoA
│   ├── SGSI · Ciclo PDCA
│   ├── Familia ISO 27000
│   ├── Análisis de riesgos (mitigar/evitar/transferir/aceptar)
│   ├── Anexo A: 4 temas / 93 controles
│   └── Caso práctico: SoA de AppInnovate
└── ENS — Esquema Nacional de Seguridad
    ├── Principios básicos (Art. 5-10) · Requisitos mínimos (Art. 12-22)
    ├── 5 dimensiones (C·I·D·A·T)
    ├── Categorización (Básica/Media/Alta)
    ├── Medidas (Anexo II: ORG, OP, MP)
    ├── Auditoría y Declaración de Conformidad
    ├── Práctica CLARA (auditoría real Windows)
    └── Taller PILAR — SoA con 8 supuestos prácticos

2. Temario completo

UD1 — Introducción al marco normativo

Resumen UD01 | UD02

Objetivo: comprender la jerarquía de las leyes, diferenciar tipos de normas y organismos de control, y valorar la importancia del cumplimiento normativo.

Conceptos clave:

UD2 — Protección de datos: GDPR y LOPDGDD

Resumen UD01 | UD02

Objetivo: gestionar de manera integral los derechos de los interesados, diseñar medidas basadas en accountability, evaluar la necesidad de EIPD y coordinar la función del DPO.

Conceptos clave:

UD3 — NIS2 (Directiva (UE) 2022/2555)

Resumen UD03

Objetivo: identificar entidades y sectores cubiertos, diseñar medidas de gestión de riesgos, desarrollar planes de respuesta a incidentes, cumplir plazos de notificación y entender la responsabilidad de los órganos de dirección.

Conceptos clave:

UD4 — MAGERIT y PILAR

Resumen UD04

Objetivo: comprender el ciclo de gestión de riesgos TIC, realizar inventario de activos y dependencias, calcular impacto/riesgo (potencial y residual) y usar PILAR.

Conceptos clave:

UD5 — Compliance Penal

Resumen UD05 | UD06

Objetivo: entender la responsabilidad penal de las personas jurídicas (RPPJ), los requisitos de un programa de Compliance eficaz, el buen gobierno corporativo y el marco COBIT 5.

Conceptos clave:

UD6 — DORA (Digital Operational Resilience Act)

Resumen UD05 | UD06

Objetivo: conocer el Reglamento (UE) 2022/2554 sobre resiliencia operativa digital del sector financiero: gestión del riesgo TIC, notificación de incidentes, TLPT, riesgo de terceros y supervisión.

Conceptos clave:

UD7 — ISO/IEC 27001:2022 — Declaración de Aplicabilidad (SoA)

Resumen UD07

Objetivo: comprender el SGSI, el ciclo PDCA, la familia ISO 27000, el análisis de riesgos y elaborar una Declaración de Aplicabilidad (SoA) real.

Conceptos clave:

UD8 — ENS — Esquema Nacional de Seguridad

Resumen UD08

Objetivo: comprender el marco legal, principios y requisitos mínimos del ENS, la categorización de sistemas, las medidas del Anexo II, el proceso de auditoría, y aplicar la práctica con CLARA y el taller de PILAR/SoA.

Conceptos clave:

Dependencias entre unidades:

UD1 (Marco normativo) → UD2 (RGPD/LOPDGDD) → UD3 (NIS2)
                                                    ↓
UD4 (MAGERIT/PILAR) ← análisis de riesgo transversal
        ↓
UD7 ISO 27001 SoA  ←→  UD8 ENS (usa MAGERIT/PILAR y controles similares a ISO 27001)
        ↓
UD5 (Compliance Penal) → UD6 (DORA, resiliencia sector financiero)

3. Herramientas y tecnologías

Herramienta / Marco Categoría Para qué sirve Unidad URL oficial Recursos
PILAR Seguridad / Análisis de riesgos Herramienta EAR del CCN que implementa MAGERIT; calcula impacto, riesgo bruto y residual en 5 dimensiones UD4, ENS (Taller 6) Flujo: Proyecto → Activos → Dependencias → Valoración → Amenazas → Riesgo → Salvaguardas
CLARA Seguridad / Auditoría de cumplimiento Analiza automáticamente la configuración de Windows y genera informes de cumplimiento ENS ENS Práctica real documentada (Windows 11 Pro Education)
MAGERIT v3.0 Metodología Metodología pública española de análisis y gestión de riesgos de sistemas de información UD4, ENS 3 libros: Método, Catálogo de Elementos, Guía de Técnicas
OCTAVE Metodología Análisis de riesgos mediante seminarios con equipos interdisciplinares UD4
CRAMM Metodología Metodología propietaria orientada a herramienta software, 3 fases UD4
RGPD Normativa / Reglamento UE Regula el tratamiento de datos personales en la UE UD2 https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX:32016R0679
LOPDGDD Normativa / Ley Orgánica Adapta y complementa el RGPD en España UD2 https://www.boe.es/eli/es/lo/2018/12/05/3
NIS2 Normativa / Directiva UE Resiliencia cibernética de entidades esenciales e importantes UD3 https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX:32022L2555
DORA Normativa / Reglamento UE Resiliencia operativa digital del sector financiero (Reglamento (UE) 2022/2554) UD6 Aplicación obligatoria desde 17-ene-2025
ISO/IEC 27001:2022 Estándar internacional Requisitos del SGSI; única norma certificable de la familia 27000 ISO 27001 SoA https://www.iso.org/standard/27001
ISO/IEC 27002/27005/27017/27018/27701/27799 Estándares complementarios Guías de implementación, gestión de riesgos, cloud, privacidad, salud ISO 27001 SoA No certificables
ENS (RD 311/2022) Normativa / Reglamento nacional Requisitos de seguridad para AAPP españolas y sus proveedores ENS Sustituye al RD 3/2010
COBIT 5 Marco de gobernanza TI Gobernanza y gestión de la información y tecnología empresarial (ISACA) UD5 5 principios
Código Penal español — Art. 31.bis Normativa Regula la Responsabilidad Penal de las Personas Jurídicas (RPPJ) UD5 Introducido por LO 5/2010, desarrollado por LO 1/2015
AEPD Autoridad de control Supervisión y sanción del cumplimiento RGPD/LOPDGDD en España UD1, UD2 https://www.aepd.es Herramienta EIPD/PIA y sede electrónica de brechas
INCIBE / INCIBE-CERT Organismo / CSIRT Ciberseguridad para ciudadanía y empresas; gestión de incidentes en España UD1 https://www.incibe.es
CCN / CCN-CERT Organismo / CSIRT Ciberseguridad de las AAPP; desarrolla PILAR, CLARA y guías CCN-STIC UD1, UD4, ENS https://www.ccn-cert.cni.es
ENISA Agencia UE Estrategia y apoyo a la ciberseguridad europea UD1 https://www.enisa.europa.eu
CSIRT-CV CSIRT autonómico Ciberseguridad de la Generalitat Valenciana UD1 https://www.csirtcv.gva.es

4. Recursos por tema

UD1 — Marco normativo

Documentación: AEPD · INCIBE · INCIBE-CERT · CCN-CERT · ENISA · CSIRT-CV · Constitución Española (BOE)

UD2 — GDPR y LOPDGDD

Documentación: RGPD (EUR-Lex) · LOPDGDD (BOE) · RD 1720/2007 (BOE) · ISO/IEC 27001 (ficha ISO) Herramientas: Guía/herramienta EIPD de la AEPD · Sede electrónica AEPD — notificación de brechas

UD3 — NIS2

Documentación: Directiva NIS2 (EUR-Lex) Otros: el material no incluye enlaces adicionales; contenido basado en definiciones, esquemas y el caso práctico de Indra Sistemas incluidos en el HTML.

UD4 — MAGERIT y PILAR

Otros: sin enlaces externos en el material; el contenido se apoya en las fórmulas, tablas y dos casos prácticos (CIPFP Mislata y clínica dental) incluidos en el HTML.

UD5 — Compliance Penal

Otros: sin enlaces externos en el material; contenido basado en definiciones (RPPJ, modelo vicarial, hechos de conexión) y esquemas propios del HTML.

UD6 — DORA

Otros: sin enlaces externos en el material; contenido basado en la tabla de ámbito de aplicación, los 5 pilares y el marco de supervisión (ESAs) del HTML.

UD7 — ISO/IEC 27001 — SoA

Documentación: ISO/IEC 27001 (ficha oficial ISO) Otros: el resto del contenido (familia 27000, PDCA, controles del Anexo A, caso AppInnovate, FAQ) no incluye enlaces externos adicionales en el HTML original.

UD8 — ENS

Otros: sin enlaces externos en el material; contenido basado en el RD 311/2022 (mencionado pero sin enlace en el HTML), la práctica CLARA documentada y los 8 supuestos del Taller 6 con PILAR.


5. Checklist de conocimientos

🟢 Básico

🟡 Intermedio

🔴 Avanzado


6. Prácticas

🟢 Nivel 1 — Fundamentos

Práctica 1 — Mapa de organismos y jerarquía normativa

Objetivo: consolidar quién regula qué en ciberseguridad y protección de datos en España y la UE.

Qué practicar: jerarquía normativa, competencias de AEPD/INCIBE/CCN/ENISA, CSIRT/CERT.

Herramientas: ninguna (trabajo documental).

Tareas:

  1. Elaborar un esquema con la jerarquía normativa (UE → Constitución → leyes → reglamentos) usando un caso real (p. ej. RGPD vs. LOPDGDD).
  2. Asociar cada organismo (AEPD, INCIBE, CCN, ENISA) a su competencia principal.
  3. Explicar la diferencia entre CSIRT y CERT con un ejemplo de CSIRT español.

Resultado esperado: un esquema o infografía que sitúe correctamente cada norma y organismo.

Conceptos que refuerza: jerarquía normativa, primacía UE, organismos de control.


Práctica 2 — Checklist ARCO-POL

Objetivo: aplicar los derechos de los interesados a un caso de empresa.

Qué practicar: derechos ARCO-POL, plazos de respuesta, diferencia responsable/encargado.

Herramientas: plantilla de texto.

Tareas:

  1. Redactar el procedimiento interno de una empresa ficticia para atender solicitudes de acceso y supresión.
  2. Identificar en qué casos aplicaría el “derecho al olvido” frente a un simple derecho de cancelación.
  3. Redactar una cláusula mínima de contrato con un encargado del tratamiento.

Resultado esperado: un mini-procedimiento documentado de gestión de derechos.

Conceptos que refuerza: ARCO-POL, responsable vs. encargado.


Práctica 3 — ¿DPO obligatorio?

Objetivo: decidir, para varios supuestos, si es obligatorio nombrar un DPO.

Qué practicar: casos RGPD + LOPDGDD de obligatoriedad del DPO.

Herramientas: ninguna.

Tareas:

  1. Evaluar 5 supuestos de empresa (clínica, colegio, tienda pequeña, operador de juego online, ayuntamiento) y justificar si necesitan DPO.
  2. Para los que sí, listar 3 funciones concretas del DPO en ese contexto.

Resultado esperado: tabla de 5 filas con la decisión razonada.

Conceptos que refuerza: obligatoriedad del DPO, funciones del DPO.


Práctica 4 — Clasificación de sectores NIS2

Objetivo: clasificar organizaciones como esenciales o importantes bajo NIS2.

Qué practicar: los 8+7 sectores de NIS2 y régimen de supervisión asociado.

Herramientas: ninguna.

Tareas:

  1. Clasificar 10 organizaciones ficticias (hospital, fabricante de piezas, gestora de residuos, banco, empresa de mensajería…) como esenciales/importantes.
  2. Indicar, para cada una, el tipo de supervisión (proactiva/reactiva) y la sanción máxima aplicable.

Resultado esperado: tabla de clasificación con justificación.

Conceptos que refuerza: ámbito de aplicación de NIS2, sanciones.


Práctica 5 — Glosario MAGERIT ilustrado

Objetivo: fijar el vocabulario base de análisis de riesgos.

Qué practicar: activo, amenaza, vulnerabilidad, impacto, riesgo, salvaguarda, riesgo residual.

Herramientas: ninguna.

Tareas:

  1. Para un sistema sencillo (p. ej. un servidor de correo), identificar 3 activos, 3 amenazas y 2 vulnerabilidades.
  2. Calcular manualmente el riesgo (Impacto × Probabilidad) usando las escalas cualitativas de MAGERIT.
  3. Proponer una salvaguarda y estimar el riesgo residual.

Resultado esperado: mini-análisis de riesgos de un solo sistema.

Conceptos que refuerza: vocabulario MAGERIT, riesgo bruto vs. residual.


Práctica 6 — Comparativa CO vs. CISO

Objetivo: diferenciar las funciones del Compliance Officer y del CISO.

Qué practicar: roles, dependencias jerárquicas, focos de actuación.

Herramientas: ninguna.

Tareas:

  1. Elaborar una tabla comparativa de 8 filas (foco, a quién reporta, herramientas típicas, ejemplo de tarea) entre CO y CISO.
  2. Proponer un ejemplo de incidente en el que ambos deban colaborar.

Resultado esperado: tabla comparativa + escenario de colaboración.

Conceptos que refuerza: Compliance Officer, CISO, RPPJ.


Práctica 7 — Dimensiones del ENS aplicadas

Objetivo: valorar un sistema en las 5 dimensiones del ENS.

Qué practicar: C·I·D·A·T, escala 0–10, regla del máximo.

Herramientas: ninguna.

Tareas:

  1. Elegir un sistema (web municipal, historia clínica electrónica, intranet de RRHH) y valorarlo en las 5 dimensiones.
  2. Aplicar la regla del máximo y determinar la categoría (Básica/Media/Alta).

Resultado esperado: tabla de valoración + categoría final justificada.

Conceptos que refuerza: dimensiones ENS, categorización.


🟡 Nivel 2 — Consolidación

Práctica 8 — Análisis de brechas de seguridad (RGPD)

Objetivo: decidir el procedimiento de notificación ante una brecha real simulada.

Contexto: una pyme sufre un acceso no autorizado a su base de datos de clientes.

Herramientas: plantilla de notificación de brecha (basada en el contenido exigido por el RGPD).

Requisitos: conocer los plazos de 72h y el contenido obligatorio de la notificación.

Tareas:

  1. Redactar la notificación a la AEPD (naturaleza, categorías/nº de interesados, contacto DPO, medidas).
  2. Decidir si procede notificar a los interesados y redactar el mensaje si aplica.
  3. Justificar en qué caso no habría sido necesario notificar (datos cifrados).

Resultado esperado: notificación completa + justificación de la decisión sobre interesados.

Conceptos practicados: brechas de seguridad, plazos, contenido obligatorio.

Posibles ampliaciones: comparar con los plazos de notificación de NIS2 (24h/72h/1 mes) para el mismo incidente si la empresa fuese una entidad NIS2.


Práctica 9 — Plan de respuesta a incidentes NIS2 (7 fases)

Objetivo: diseñar un plan de respuesta completo para una entidad esencial.

Contexto: una empresa de infraestructuras digitales sufre un ataque DDoS prolongado.

Herramientas: plantilla de las 7 fases (detección, análisis, contención, erradicación, recuperación, post-incidente, preparación continua).

Requisitos: conocer las medidas de gestión de riesgos de NIS2 y los plazos de notificación.

Tareas:

  1. Detallar 2-3 acciones concretas por cada una de las 7 fases.
  2. Redactar el contenido de la alerta temprana (24h) y de la notificación (72h).
  3. Identificar a qué órgano de supervisión debería notificarse.

Resultado esperado: documento de plan de respuesta con cronograma de notificaciones.

Conceptos practicados: fases del plan de respuesta, notificación NIS2, supervisión.

Posibles ampliaciones: simular el informe final a 1 mes con causa raíz y lecciones aprendidas.


Práctica 10 — Mini-proyecto MAGERIT con activos y dependencias

Objetivo: construir un análisis de riesgos con dependencias entre activos.

Contexto: un centro educativo con campus virtual, servidor de notas y WiFi.

Herramientas: hoja de cálculo (sustituyendo a PILAR si no está disponible).

Requisitos: entender las capas de activos y el grado de dependencia (0–100%).

Tareas:

  1. Identificar 10 activos en al menos 4 capas distintas ([D], [SW], [E], [COM]).
  2. Definir dependencias con su grado de dependencia (%).
  3. Asignar al menos 2 amenazas por activo clave, con degradación y frecuencia.
  4. Calcular el riesgo acumulado de 3 activos.

Resultado esperado: tabla de activos, dependencias y riesgos calculados.

Conceptos practicados: capas de activos, dependencias, riesgo acumulado/repercutido.

Posibles ampliaciones: proponer salvaguardas y recalcular el riesgo residual.


Práctica 11 — Programa de Compliance mínimo viable

Objetivo: diseñar un programa de Compliance que cumpla los 6 requisitos legales.

Contexto: una empresa mediana sin programa de Compliance previo.

Herramientas: plantilla de los 6 requisitos (actividades de riesgo, protocolos, recursos, canal de denuncias, sistema disciplinario, verificación).

Requisitos: conocer el art. 31.bis del Código Penal.

Tareas:

  1. Identificar 3 actividades de riesgo penal en el área de ciberseguridad de la empresa.
  2. Diseñar el canal de denuncias (características de confidencialidad y seguridad).
  3. Proponer un calendario de verificación periódica (auditorías).

Resultado esperado: documento de programa de Compliance de 1-2 páginas.

Conceptos practicados: RPPJ, hechos de conexión, requisitos del Compliance.

Posibles ampliaciones: vincular el programa con COBIT 5 (principio de “cubrir la empresa de extremo a extremo”).


Práctica 12 — Ficha de proveedor TIC crítico (DORA)

Objetivo: redactar los requisitos contractuales mínimos con un proveedor TIC crítico.

Contexto: un banco contrata un proveedor cloud para almacenar datos de clientes.

Herramientas: plantilla de cláusulas contractuales DORA.

Requisitos: conocer el pilar de gestión de riesgo de terceros de DORA.

Tareas:

  1. Redactar cláusulas de: derechos de auditoría, SLA, notificación de incidentes, estrategia de salida.
  2. Justificar si el proveedor debería ser considerado “crítico” y qué implicaría.
  3. Indicar qué ESA supervisaría al proveedor según el sector.

Resultado esperado: ficha de proveedor con cláusulas redactadas.

Conceptos practicados: riesgo de terceros, proveedores TIC críticos, ESAs.

Posibles ampliaciones: simular un incidente del proveedor y redactar la notificación de 24h a la autoridad competente.


Práctica 13 — Declaración de Aplicabilidad (SoA) simplificada

Objetivo: elaborar un SoA de 15 controles para una empresa ficticia.

Contexto: una startup 100% cloud (similar a AppInnovate).

Herramientas: plantilla de tabla SoA (Control Descripción ¿Aplica? Justificación Estado).

Requisitos: conocer los 4 temas del Anexo A de ISO 27001:2022.

Tareas:

  1. Seleccionar 15 controles (al menos 3 de cada tema A.5/A.6/A.7/A.8).
  2. Justificar la aplicabilidad o exclusión de cada uno con base en la infraestructura de la empresa.
  3. Asignar estado de implementación (Implementado / En proceso / No iniciado).

Resultado esperado: tabla SoA completa de 15 filas.

Conceptos practicados: SoA, cláusula 6.1.3, justificación de exclusiones.

Posibles ampliaciones: vincular cada control con el riesgo específico que mitiga (tabla de riesgos previa).


🔴 Nivel 3 — Avanzado

Proyecto A — Auditoría de cumplimiento ENS con CLARA

Objetivo: ejecutar y documentar una auditoría de cumplimiento técnico ENS real sobre un equipo Windows.

Problema a resolver: conocer el nivel real de cumplimiento del ENS de un puesto de trabajo y mejorarlo.

Tecnologías: CLARA (CCN-CERT), Windows, secpol.msc, regedit, Visor de Eventos.

Requisitos: acceso administrador a un equipo Windows; herramienta CLARA instalada.

Funcionalidades mínimas

Funcionalidades opcionales

Criterios de éxito

Conceptos que se practican: medidas del Anexo II del ENS, categorización, ciclo de mejora continua (auditar-mejorar-reauditar).


Proyecto B — Análisis de riesgos completo con PILAR + SoA (Taller 6)

Objetivo: realizar un análisis de riesgos MAGERIT completo con PILAR sobre uno de los 8 supuestos prácticos y derivar una Declaración de Aplicabilidad.

Problema a resolver: una PYME (a elegir entre clínica dental, tienda de informática, hosting, asesoría, centro educativo, logística, coworking o e-commerce) necesita identificar sus riesgos y controles aplicables.

Tecnologías: PILAR, metodología MAGERIT, ISO/IEC 27001:2022, RGPD.

Requisitos: elegir un supuesto de empresa; PILAR instalado (o simulación equivalente en hoja de cálculo si no está disponible).

Funcionalidades mínimas

Funcionalidades opcionales

Criterios de éxito

Conceptos que se practican: MAGERIT completo (activos, dependencias, amenazas, riesgo, salvaguardas), SoA, RGPD aplicado a un caso real.


Proyecto C — Auditoría normativa integral de una organización ficticia

Objetivo: simular una consultoría de cumplimiento normativo integral que combine varias unidades de la asignatura.

Problema a resolver: una organización necesita saber qué normativas le aplican (RGPD, NIS2, DORA, ENS) y en qué grado cumple cada una.

Tecnologías: MAGERIT/PILAR, ISO/IEC 27001, ENS, RGPD, NIS2, DORA (según aplique).

Requisitos: elegir un tipo de organización (p. ej. hospital público, banco, ayuntamiento, startup fintech) que determine qué normativas aplican.

Funcionalidades mínimas

Funcionalidades opcionales

Criterios de éxito

Conceptos que se practican: integración de todo el temario — marco normativo, RGPD, NIS2, MAGERIT/PILAR, Compliance Penal, DORA, ISO 27001 SoA, ENS.


7. Proyecto final

Proyecto integrador: “Programa de Cumplimiento Normativo de Ciberseguridad”

Nombre: Diseño e implantación simulada de un Programa de Cumplimiento Normativo para una organización.

Objetivo: demostrar el dominio conjunto de todo el temario mediante la elaboración de un dossier de cumplimiento normativo completo para una organización (real o ficticia) elegida por el alumnado.

Problema que resuelve: las organizaciones necesitan un enfoque único que integre protección de datos, resiliencia (NIS2/DORA), análisis de riesgos (MAGERIT), gestión de la seguridad de la información (ISO 27001) y, si aplica, el ENS, evitando trabajar cada normativa de forma aislada.

Tecnologías utilizadas: RGPD/LOPDGDD, NIS2 (si aplica), DORA (si aplica), MAGERIT + PILAR, ISO/IEC 27001:2022 (SoA), ENS (si aplica), COBIT 5 (para la gobernanza).

Conocimientos necesarios: todo el temario de UD1 a UD6, más los bloques de ISO 27001 SoA y ENS.

Funcionalidades mínimas:

Funcionalidades avanzadas:

Entregables:

Criterios para considerar que está bien realizado:

Posibles ampliaciones:


8. Ruta de aprendizaje

01. UD1 — Marco normativo (jerarquía, organismos, Compliance)
       ↓
02. UD2 — GDPR y LOPDGDD (principios, ARCO-POL, DPO, EIPD, brechas)
       ↓
03. Práctica: checklist ARCO-POL + ¿DPO obligatorio?
       ↓
04. UD3 — NIS2 (sectores, medidas, notificación, supervisión)
       ↓
05. Práctica: clasificación de sectores + plan de respuesta NIS2
       ↓
06. UD4 — MAGERIT y PILAR (conceptos, metodología, fórmulas)
       ↓
07. Práctica: mini-proyecto MAGERIT con activos y dependencias
       ↓
08. UD7 — ISO/IEC 27001 — SGSI, PDCA, Anexo A, SoA
       ↓
09. Práctica: SoA simplificada de 15 controles
       ↓
10. UD8 — ENS — principios, categorización, medidas, auditoría
       ↓
11. Proyecto A: auditoría CLARA + Proyecto B: PILAR/SoA (Taller 6)
       ↓
12. UD5 — Compliance Penal (RPPJ, CO vs CISO, COBIT 5)
       ↓
13. UD6 — DORA (pilares, TLPT, terceros, supervisión)
       ↓
14. PROYECTO FINAL — Programa de Cumplimiento Normativo integral

Explicación breve de cada etapa:

  1. UD1-UD2: sientan las bases legales generales y la protección de datos, que es transversal a toda la asignatura.
  2. UD3 (NIS2): introduce la resiliencia de infraestructuras críticas, con plazos y sectores que reaparecerán (comparados) en DORA.
  3. UD4 (MAGERIT/PILAR): metodología de análisis de riesgos que se reutiliza en ISO 27001 (SoA) y en el Taller 6 del ENS.
  4. ISO 27001 y ENS: dos marcos de gestión de la seguridad —uno internacional/certificable, otro nacional/obligatorio para AAPP— que comparten lógica de controles y declaración de aplicabilidad.
  5. UD5-UD6: cierran con la dimensión de gobernanza corporativa (Compliance Penal) y la resiliencia operativa específica del sector financiero (DORA).
  6. Proyecto final: integra normativa, análisis de riesgos, controles y roles de gobernanza en un único dossier.

9. Cheat Sheet de la asignatura

Unidad Conceptos clave Herramientas/Normas Recursos principales Práctica
UD1 Jerarquía normativa, Ley/Reglamento/Directiva, organismos, CSIRT/CERT, Compliance Constitución, AEPD, INCIBE, CCN, ENISA AEPD, INCIBE, CCN-CERT P1-Mapa de organismos
UD2 Principios RGPD, ARCO-POL, DPO, EIPD, brechas (72h), sanciones RGPD, LOPDGDD, RD 1720/2007 RGPD, LOPDGDD, AEPD-EIPD P2-ARCO-POL, P3-DPO, P8-Brechas
UD3 8+7 sectores, 9 medidas de riesgo, 7 fases respuesta, notificación 24h/72h/1mes Directiva NIS2 NIS2 (EUR-Lex) P4-Sectores, P9-Plan de respuesta
UD4 Activo/amenaza/vulnerabilidad, Riesgo=I×P, 3 fases MAGERIT, dependencias MAGERIT v3.0, PILAR Sin enlaces externos en el material P5-Glosario, P10-Mini-proyecto MAGERIT
ISO 27001 SGSI, PDCA, familia 27000, Anexo A (4 temas/93 controles), SoA ISO/IEC 27001:2022 ISO 27001 P13-SoA simplificada
ENS 5 dimensiones, principios (Art.5-10), categorización, medidas ORG/OP/MP RD 311/2022, CLARA, PILAR Sin enlaces externos en el material P7-Dimensiones ENS, Proyecto A-CLARA, Proyecto B-Taller 6
UD5 RPPJ, modelo vicarial, 4 hechos de conexión, CO vs CISO, COBIT 5 Art. 31.bis CP, COBIT 5 Sin enlaces externos en el material P6-CO vs CISO, P11-Programa Compliance
UD6 5 pilares DORA, notificación 24h, TLPT (3 años), ESAs DORA (Reglamento UE 2022/2554) Sin enlaces externos en el material P12-Ficha proveedor TIC

Ciclo completo de cumplimiento normativo:

Identificación normativa (UD1) → Protección de datos (UD2)
→ Resiliencia sectorial (UD3 NIS2 / UD6 DORA) → Análisis de riesgos (UD4 MAGERIT/PILAR)
→ Controles y SoA (ISO 27001) → Categorización y auditoría (ENS)
→ Gobernanza y responsabilidad (UD5 Compliance Penal)

Regla de oro: ninguna medida técnica sustituye al análisis de riesgos ni a la justificación documental (SoA, registro de actividades, plan de tratamiento). Todo control debe poder explicarse: qué riesgo mitiga y por qué es proporcionado.


10. Índice de enlaces

Recurso URL Tipo Unidad
AEPD — Agencia Española de Protección de Datos https://www.aepd.es Documentación oficial UD1, UD2
AEPD — Guía y herramienta EIPD/PIA https://www.aepd.es/guias/gestiona-EIPD Herramienta online UD2
CCN-CERT — Centro Criptológico Nacional https://www.ccn-cert.cni.es Documentación oficial UD1
Constitución Española (BOE) https://www.boe.es/buscar/act.php?id=BOE-A-1978-31229 Documentación oficial UD1
CSIRT-CV https://www.csirtcv.gva.es Documentación oficial UD1
Directiva NIS2 — (UE) 2022/2555 (EUR-Lex) https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX:32022L2555 Documentación oficial UD3
ENISA — Agencia de la UE para la Ciberseguridad https://www.enisa.europa.eu Documentación oficial UD1
INCIBE https://www.incibe.es Documentación oficial UD1
INCIBE-CERT https://www.incibe.es/incibe-cert Documentación oficial UD1
ISO/IEC 27001 (ficha oficial ISO) https://www.iso.org/standard/27001 Documentación oficial UD2, ISO 27001 SoA
LOPDGDD — Ley Orgánica 3/2018 (BOE) https://www.boe.es/eli/es/lo/2018/12/05/3 Documentación oficial UD2
RD 1720/2007 (BOE) https://www.boe.es/eli/es/rd/2007/12/21/1720 Documentación oficial UD2
RGPD — Reglamento (UE) 2016/679 (EUR-Lex) https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX:32016R0679 Documentación oficial UD2
Sede electrónica AEPD — Notificación de brechas https://sedeagpd.gob.es Herramienta online UD2