CIPFP Mislata · CETI
Objetivo de la asignatura: dotar al alumnado de una visión jurídico-técnica completa del marco normativo que regula la ciberseguridad y la protección de datos en España y la Unión Europea, y capacitarlo para aplicar dicho marco mediante metodologías, herramientas y ejercicios prácticos (análisis de riesgos, auditorías, declaraciones de aplicabilidad, informes de cumplimiento).
Descripción breve: Normativa de Ciberseguridad recorre, de lo general a lo específico, el ecosistema legal y normativo español y europeo: desde la jerarquía normativa y los organismos de control (UD1), pasando por la protección de datos personales (UD2 — RGPD/LOPDGDD) y la resiliencia de infraestructuras críticas (UD3 — NIS2), hasta la metodología oficial de análisis de riesgos (UD4 — MAGERIT/PILAR), la responsabilidad penal corporativa y el buen gobierno (UD5 — Compliance Penal) y la resiliencia operativa digital del sector financiero (UD6 — DORA). Se completa con dos bloques prácticos transversales: la Declaración de Aplicabilidad de ISO/IEC 27001:2022 (SoA) y el Esquema Nacional de Seguridad (ENS), con un taller de análisis de riesgos con PILAR y una práctica real de auditoría de cumplimiento con CLARA.
Temas principales:
Tecnologías / marcos principales: RGPD, LOPDGDD, NIS2, MAGERIT v3.0, ISO/IEC 27000 (27001, 27002, 27005, 27017, 27018, 27701, 27799), ENS (RD 311/2022), COBIT 5, DORA (Reglamento UE 2022/2554), Código Penal español (Art. 31.bis).
Herramientas principales: PILAR (análisis de riesgos MAGERIT), CLARA (auditoría técnica de cumplimiento ENS en Windows).
Nivel aproximado: Intermedio–Avanzado. Requiere manejo de conceptos jurídicos junto con conceptos técnicos de ciberseguridad; varias unidades incluyen ejercicios prácticos con herramientas oficiales (PILAR, CLARA) y casos reales/simulados de empresa.
Conocimientos previos necesarios (deducidos del material): nociones básicas de ciberseguridad (amenazas, vulnerabilidades, controles), fundamentos de redes y sistemas (para entender los controles técnicos de ISO 27001/ENS), y nociones generales de organización empresarial (para Compliance y DORA).
Resultado esperado al terminar:
Normativa de Ciberseguridad
├── UD1 — Marco normativo
│ ├── Jerarquía normativa (UE > Constitución > Leyes > Reglamentos)
│ ├── Tipos de normas (legales, técnicas, éticas)
│ ├── Organismos de control (AEPD, INCIBE, CCN, ENISA)
│ └── CSIRT/CERT · Compliance
├── UD2 — GDPR y LOPDGDD
│ ├── Principios del RGPD · Accountability
│ ├── Derechos ARCO-POL
│ ├── DPO · EIPD
│ ├── Medidas de seguridad · Brechas
│ └── Régimen sancionador
├── UD3 — NIS2
│ ├── Entidades esenciales / importantes
│ ├── Medidas de gestión de riesgos
│ ├── Plan de respuesta a incidentes (7 fases)
│ ├── Notificación (24h / 72h / 1 mes)
│ └── Supervisión · Responsabilidad de dirección
├── UD4 — MAGERIT y PILAR
│ ├── Conceptos (activo, amenaza, vulnerabilidad, riesgo)
│ ├── Metodologías (MAGERIT, OCTAVE, CRAMM)
│ ├── 3 fases MAGERIT (análisis, gestión, evaluación)
│ ├── Identificación y valoración de activos/amenazas
│ └── Herramienta PILAR
├── UD5 — Compliance Penal
│ ├── RPPJ · Modelo vicarial · Hechos de conexión
│ ├── Programas de Compliance (requisitos)
│ ├── Buen gobierno · Ética empresarial
│ ├── Compliance Officer vs CISO
│ └── COBIT 5
├── UD6 — DORA
│ ├── 5 pilares de DORA
│ ├── Gestión del riesgo TIC
│ ├── Notificación de incidentes (24h)
│ ├── TLPT (pruebas de resiliencia)
│ └── Supervisión (ESAs: EBA, ESMA, EIOPA)
├── ISO/IEC 27001 — SoA
│ ├── SGSI · Ciclo PDCA
│ ├── Familia ISO 27000
│ ├── Análisis de riesgos (mitigar/evitar/transferir/aceptar)
│ ├── Anexo A: 4 temas / 93 controles
│ └── Caso práctico: SoA de AppInnovate
└── ENS — Esquema Nacional de Seguridad
├── Principios básicos (Art. 5-10) · Requisitos mínimos (Art. 12-22)
├── 5 dimensiones (C·I·D·A·T)
├── Categorización (Básica/Media/Alta)
├── Medidas (Anexo II: ORG, OP, MP)
├── Auditoría y Declaración de Conformidad
├── Práctica CLARA (auditoría real Windows)
└── Taller PILAR — SoA con 8 supuestos prácticos
Objetivo: comprender la jerarquía de las leyes, diferenciar tipos de normas y organismos de control, y valorar la importancia del cumplimiento normativo.
Conceptos clave:
Objetivo: gestionar de manera integral los derechos de los interesados, diseñar medidas basadas en accountability, evaluar la necesidad de EIPD y coordinar la función del DPO.
Conceptos clave:
Objetivo: identificar entidades y sectores cubiertos, diseñar medidas de gestión de riesgos, desarrollar planes de respuesta a incidentes, cumplir plazos de notificación y entender la responsabilidad de los órganos de dirección.
Conceptos clave:
Objetivo: comprender el ciclo de gestión de riesgos TIC, realizar inventario de activos y dependencias, calcular impacto/riesgo (potencial y residual) y usar PILAR.
Conceptos clave:
Objetivo: entender la responsabilidad penal de las personas jurídicas (RPPJ), los requisitos de un programa de Compliance eficaz, el buen gobierno corporativo y el marco COBIT 5.
Conceptos clave:
Objetivo: conocer el Reglamento (UE) 2022/2554 sobre resiliencia operativa digital del sector financiero: gestión del riesgo TIC, notificación de incidentes, TLPT, riesgo de terceros y supervisión.
Conceptos clave:
Objetivo: comprender el SGSI, el ciclo PDCA, la familia ISO 27000, el análisis de riesgos y elaborar una Declaración de Aplicabilidad (SoA) real.
Conceptos clave:
Objetivo: comprender el marco legal, principios y requisitos mínimos del ENS, la categorización de sistemas, las medidas del Anexo II, el proceso de auditoría, y aplicar la práctica con CLARA y el taller de PILAR/SoA.
Conceptos clave:
net accounts; monitorización del evento 4625 (inicio de sesión fallido) con alarma automática.Dependencias entre unidades:
UD1 (Marco normativo) → UD2 (RGPD/LOPDGDD) → UD3 (NIS2)
↓
UD4 (MAGERIT/PILAR) ← análisis de riesgo transversal
↓
UD7 ISO 27001 SoA ←→ UD8 ENS (usa MAGERIT/PILAR y controles similares a ISO 27001)
↓
UD5 (Compliance Penal) → UD6 (DORA, resiliencia sector financiero)
| Herramienta / Marco | Categoría | Para qué sirve | Unidad | URL oficial | Recursos |
|---|---|---|---|---|---|
| PILAR | Seguridad / Análisis de riesgos | Herramienta EAR del CCN que implementa MAGERIT; calcula impacto, riesgo bruto y residual en 5 dimensiones | UD4, ENS (Taller 6) | — | Flujo: Proyecto → Activos → Dependencias → Valoración → Amenazas → Riesgo → Salvaguardas |
| CLARA | Seguridad / Auditoría de cumplimiento | Analiza automáticamente la configuración de Windows y genera informes de cumplimiento ENS | ENS | — | Práctica real documentada (Windows 11 Pro Education) |
| MAGERIT v3.0 | Metodología | Metodología pública española de análisis y gestión de riesgos de sistemas de información | UD4, ENS | — | 3 libros: Método, Catálogo de Elementos, Guía de Técnicas |
| OCTAVE | Metodología | Análisis de riesgos mediante seminarios con equipos interdisciplinares | UD4 | — | — |
| CRAMM | Metodología | Metodología propietaria orientada a herramienta software, 3 fases | UD4 | — | — |
| RGPD | Normativa / Reglamento UE | Regula el tratamiento de datos personales en la UE | UD2 | https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX:32016R0679 | — |
| LOPDGDD | Normativa / Ley Orgánica | Adapta y complementa el RGPD en España | UD2 | https://www.boe.es/eli/es/lo/2018/12/05/3 | — |
| NIS2 | Normativa / Directiva UE | Resiliencia cibernética de entidades esenciales e importantes | UD3 | https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX:32022L2555 | — |
| DORA | Normativa / Reglamento UE | Resiliencia operativa digital del sector financiero (Reglamento (UE) 2022/2554) | UD6 | — | Aplicación obligatoria desde 17-ene-2025 |
| ISO/IEC 27001:2022 | Estándar internacional | Requisitos del SGSI; única norma certificable de la familia 27000 | ISO 27001 SoA | https://www.iso.org/standard/27001 | — |
| ISO/IEC 27002/27005/27017/27018/27701/27799 | Estándares complementarios | Guías de implementación, gestión de riesgos, cloud, privacidad, salud | ISO 27001 SoA | — | No certificables |
| ENS (RD 311/2022) | Normativa / Reglamento nacional | Requisitos de seguridad para AAPP españolas y sus proveedores | ENS | — | Sustituye al RD 3/2010 |
| COBIT 5 | Marco de gobernanza TI | Gobernanza y gestión de la información y tecnología empresarial (ISACA) | UD5 | — | 5 principios |
| Código Penal español — Art. 31.bis | Normativa | Regula la Responsabilidad Penal de las Personas Jurídicas (RPPJ) | UD5 | — | Introducido por LO 5/2010, desarrollado por LO 1/2015 |
| AEPD | Autoridad de control | Supervisión y sanción del cumplimiento RGPD/LOPDGDD en España | UD1, UD2 | https://www.aepd.es | Herramienta EIPD/PIA y sede electrónica de brechas |
| INCIBE / INCIBE-CERT | Organismo / CSIRT | Ciberseguridad para ciudadanía y empresas; gestión de incidentes en España | UD1 | https://www.incibe.es | — |
| CCN / CCN-CERT | Organismo / CSIRT | Ciberseguridad de las AAPP; desarrolla PILAR, CLARA y guías CCN-STIC | UD1, UD4, ENS | https://www.ccn-cert.cni.es | — |
| ENISA | Agencia UE | Estrategia y apoyo a la ciberseguridad europea | UD1 | https://www.enisa.europa.eu | — |
| CSIRT-CV | CSIRT autonómico | Ciberseguridad de la Generalitat Valenciana | UD1 | https://www.csirtcv.gva.es | — |
Documentación: AEPD · INCIBE · INCIBE-CERT · CCN-CERT · ENISA · CSIRT-CV · Constitución Española (BOE)
Documentación: RGPD (EUR-Lex) · LOPDGDD (BOE) · RD 1720/2007 (BOE) · ISO/IEC 27001 (ficha ISO) Herramientas: Guía/herramienta EIPD de la AEPD · Sede electrónica AEPD — notificación de brechas
Documentación: Directiva NIS2 (EUR-Lex) Otros: el material no incluye enlaces adicionales; contenido basado en definiciones, esquemas y el caso práctico de Indra Sistemas incluidos en el HTML.
Otros: sin enlaces externos en el material; el contenido se apoya en las fórmulas, tablas y dos casos prácticos (CIPFP Mislata y clínica dental) incluidos en el HTML.
Otros: sin enlaces externos en el material; contenido basado en definiciones (RPPJ, modelo vicarial, hechos de conexión) y esquemas propios del HTML.
Otros: sin enlaces externos en el material; contenido basado en la tabla de ámbito de aplicación, los 5 pilares y el marco de supervisión (ESAs) del HTML.
Documentación: ISO/IEC 27001 (ficha oficial ISO) Otros: el resto del contenido (familia 27000, PDCA, controles del Anexo A, caso AppInnovate, FAQ) no incluye enlaces externos adicionales en el HTML original.
Otros: sin enlaces externos en el material; contenido basado en el RD 311/2022 (mencionado pero sin enlace en el HTML), la práctica CLARA documentada y los 8 supuestos del Taller 6 con PILAR.
Objetivo: consolidar quién regula qué en ciberseguridad y protección de datos en España y la UE.
Qué practicar: jerarquía normativa, competencias de AEPD/INCIBE/CCN/ENISA, CSIRT/CERT.
Herramientas: ninguna (trabajo documental).
Tareas:
Resultado esperado: un esquema o infografía que sitúe correctamente cada norma y organismo.
Conceptos que refuerza: jerarquía normativa, primacía UE, organismos de control.
Objetivo: aplicar los derechos de los interesados a un caso de empresa.
Qué practicar: derechos ARCO-POL, plazos de respuesta, diferencia responsable/encargado.
Herramientas: plantilla de texto.
Tareas:
Resultado esperado: un mini-procedimiento documentado de gestión de derechos.
Conceptos que refuerza: ARCO-POL, responsable vs. encargado.
Objetivo: decidir, para varios supuestos, si es obligatorio nombrar un DPO.
Qué practicar: casos RGPD + LOPDGDD de obligatoriedad del DPO.
Herramientas: ninguna.
Tareas:
Resultado esperado: tabla de 5 filas con la decisión razonada.
Conceptos que refuerza: obligatoriedad del DPO, funciones del DPO.
Objetivo: clasificar organizaciones como esenciales o importantes bajo NIS2.
Qué practicar: los 8+7 sectores de NIS2 y régimen de supervisión asociado.
Herramientas: ninguna.
Tareas:
Resultado esperado: tabla de clasificación con justificación.
Conceptos que refuerza: ámbito de aplicación de NIS2, sanciones.
Objetivo: fijar el vocabulario base de análisis de riesgos.
Qué practicar: activo, amenaza, vulnerabilidad, impacto, riesgo, salvaguarda, riesgo residual.
Herramientas: ninguna.
Tareas:
Resultado esperado: mini-análisis de riesgos de un solo sistema.
Conceptos que refuerza: vocabulario MAGERIT, riesgo bruto vs. residual.
Objetivo: diferenciar las funciones del Compliance Officer y del CISO.
Qué practicar: roles, dependencias jerárquicas, focos de actuación.
Herramientas: ninguna.
Tareas:
Resultado esperado: tabla comparativa + escenario de colaboración.
Conceptos que refuerza: Compliance Officer, CISO, RPPJ.
Objetivo: valorar un sistema en las 5 dimensiones del ENS.
Qué practicar: C·I·D·A·T, escala 0–10, regla del máximo.
Herramientas: ninguna.
Tareas:
Resultado esperado: tabla de valoración + categoría final justificada.
Conceptos que refuerza: dimensiones ENS, categorización.
Objetivo: decidir el procedimiento de notificación ante una brecha real simulada.
Contexto: una pyme sufre un acceso no autorizado a su base de datos de clientes.
Herramientas: plantilla de notificación de brecha (basada en el contenido exigido por el RGPD).
Requisitos: conocer los plazos de 72h y el contenido obligatorio de la notificación.
Tareas:
Resultado esperado: notificación completa + justificación de la decisión sobre interesados.
Conceptos practicados: brechas de seguridad, plazos, contenido obligatorio.
Posibles ampliaciones: comparar con los plazos de notificación de NIS2 (24h/72h/1 mes) para el mismo incidente si la empresa fuese una entidad NIS2.
Objetivo: diseñar un plan de respuesta completo para una entidad esencial.
Contexto: una empresa de infraestructuras digitales sufre un ataque DDoS prolongado.
Herramientas: plantilla de las 7 fases (detección, análisis, contención, erradicación, recuperación, post-incidente, preparación continua).
Requisitos: conocer las medidas de gestión de riesgos de NIS2 y los plazos de notificación.
Tareas:
Resultado esperado: documento de plan de respuesta con cronograma de notificaciones.
Conceptos practicados: fases del plan de respuesta, notificación NIS2, supervisión.
Posibles ampliaciones: simular el informe final a 1 mes con causa raíz y lecciones aprendidas.
Objetivo: construir un análisis de riesgos con dependencias entre activos.
Contexto: un centro educativo con campus virtual, servidor de notas y WiFi.
Herramientas: hoja de cálculo (sustituyendo a PILAR si no está disponible).
Requisitos: entender las capas de activos y el grado de dependencia (0–100%).
Tareas:
Resultado esperado: tabla de activos, dependencias y riesgos calculados.
Conceptos practicados: capas de activos, dependencias, riesgo acumulado/repercutido.
Posibles ampliaciones: proponer salvaguardas y recalcular el riesgo residual.
Objetivo: diseñar un programa de Compliance que cumpla los 6 requisitos legales.
Contexto: una empresa mediana sin programa de Compliance previo.
Herramientas: plantilla de los 6 requisitos (actividades de riesgo, protocolos, recursos, canal de denuncias, sistema disciplinario, verificación).
Requisitos: conocer el art. 31.bis del Código Penal.
Tareas:
Resultado esperado: documento de programa de Compliance de 1-2 páginas.
Conceptos practicados: RPPJ, hechos de conexión, requisitos del Compliance.
Posibles ampliaciones: vincular el programa con COBIT 5 (principio de “cubrir la empresa de extremo a extremo”).
Objetivo: redactar los requisitos contractuales mínimos con un proveedor TIC crítico.
Contexto: un banco contrata un proveedor cloud para almacenar datos de clientes.
Herramientas: plantilla de cláusulas contractuales DORA.
Requisitos: conocer el pilar de gestión de riesgo de terceros de DORA.
Tareas:
Resultado esperado: ficha de proveedor con cláusulas redactadas.
Conceptos practicados: riesgo de terceros, proveedores TIC críticos, ESAs.
Posibles ampliaciones: simular un incidente del proveedor y redactar la notificación de 24h a la autoridad competente.
Objetivo: elaborar un SoA de 15 controles para una empresa ficticia.
Contexto: una startup 100% cloud (similar a AppInnovate).
| Herramientas: plantilla de tabla SoA (Control | Descripción | ¿Aplica? | Justificación | Estado). |
Requisitos: conocer los 4 temas del Anexo A de ISO 27001:2022.
Tareas:
Resultado esperado: tabla SoA completa de 15 filas.
Conceptos practicados: SoA, cláusula 6.1.3, justificación de exclusiones.
Posibles ampliaciones: vincular cada control con el riesgo específico que mitiga (tabla de riesgos previa).
Objetivo: ejecutar y documentar una auditoría de cumplimiento técnico ENS real sobre un equipo Windows.
Problema a resolver: conocer el nivel real de cumplimiento del ENS de un puesto de trabajo y mejorarlo.
Tecnologías: CLARA (CCN-CERT), Windows, secpol.msc, regedit, Visor de Eventos.
Requisitos: acceso administrador a un equipo Windows; herramienta CLARA instalada.
Funcionalidades mínimas
Funcionalidades opcionales
Criterios de éxito
Conceptos que se practican: medidas del Anexo II del ENS, categorización, ciclo de mejora continua (auditar-mejorar-reauditar).
Objetivo: realizar un análisis de riesgos MAGERIT completo con PILAR sobre uno de los 8 supuestos prácticos y derivar una Declaración de Aplicabilidad.
Problema a resolver: una PYME (a elegir entre clínica dental, tienda de informática, hosting, asesoría, centro educativo, logística, coworking o e-commerce) necesita identificar sus riesgos y controles aplicables.
Tecnologías: PILAR, metodología MAGERIT, ISO/IEC 27001:2022, RGPD.
Requisitos: elegir un supuesto de empresa; PILAR instalado (o simulación equivalente en hoja de cálculo si no está disponible).
Funcionalidades mínimas
Funcionalidades opcionales
Criterios de éxito
Conceptos que se practican: MAGERIT completo (activos, dependencias, amenazas, riesgo, salvaguardas), SoA, RGPD aplicado a un caso real.
Objetivo: simular una consultoría de cumplimiento normativo integral que combine varias unidades de la asignatura.
Problema a resolver: una organización necesita saber qué normativas le aplican (RGPD, NIS2, DORA, ENS) y en qué grado cumple cada una.
Tecnologías: MAGERIT/PILAR, ISO/IEC 27001, ENS, RGPD, NIS2, DORA (según aplique).
Requisitos: elegir un tipo de organización (p. ej. hospital público, banco, ayuntamiento, startup fintech) que determine qué normativas aplican.
Funcionalidades mínimas
Funcionalidades opcionales
Criterios de éxito
Conceptos que se practican: integración de todo el temario — marco normativo, RGPD, NIS2, MAGERIT/PILAR, Compliance Penal, DORA, ISO 27001 SoA, ENS.
Nombre: Diseño e implantación simulada de un Programa de Cumplimiento Normativo para una organización.
Objetivo: demostrar el dominio conjunto de todo el temario mediante la elaboración de un dossier de cumplimiento normativo completo para una organización (real o ficticia) elegida por el alumnado.
Problema que resuelve: las organizaciones necesitan un enfoque único que integre protección de datos, resiliencia (NIS2/DORA), análisis de riesgos (MAGERIT), gestión de la seguridad de la información (ISO 27001) y, si aplica, el ENS, evitando trabajar cada normativa de forma aislada.
Tecnologías utilizadas: RGPD/LOPDGDD, NIS2 (si aplica), DORA (si aplica), MAGERIT + PILAR, ISO/IEC 27001:2022 (SoA), ENS (si aplica), COBIT 5 (para la gobernanza).
Conocimientos necesarios: todo el temario de UD1 a UD6, más los bloques de ISO 27001 SoA y ENS.
Funcionalidades mínimas:
Funcionalidades avanzadas:
Entregables:
Criterios para considerar que está bien realizado:
Posibles ampliaciones:
01. UD1 — Marco normativo (jerarquía, organismos, Compliance)
↓
02. UD2 — GDPR y LOPDGDD (principios, ARCO-POL, DPO, EIPD, brechas)
↓
03. Práctica: checklist ARCO-POL + ¿DPO obligatorio?
↓
04. UD3 — NIS2 (sectores, medidas, notificación, supervisión)
↓
05. Práctica: clasificación de sectores + plan de respuesta NIS2
↓
06. UD4 — MAGERIT y PILAR (conceptos, metodología, fórmulas)
↓
07. Práctica: mini-proyecto MAGERIT con activos y dependencias
↓
08. UD7 — ISO/IEC 27001 — SGSI, PDCA, Anexo A, SoA
↓
09. Práctica: SoA simplificada de 15 controles
↓
10. UD8 — ENS — principios, categorización, medidas, auditoría
↓
11. Proyecto A: auditoría CLARA + Proyecto B: PILAR/SoA (Taller 6)
↓
12. UD5 — Compliance Penal (RPPJ, CO vs CISO, COBIT 5)
↓
13. UD6 — DORA (pilares, TLPT, terceros, supervisión)
↓
14. PROYECTO FINAL — Programa de Cumplimiento Normativo integral
Explicación breve de cada etapa:
| Unidad | Conceptos clave | Herramientas/Normas | Recursos principales | Práctica |
|---|---|---|---|---|
| UD1 | Jerarquía normativa, Ley/Reglamento/Directiva, organismos, CSIRT/CERT, Compliance | Constitución, AEPD, INCIBE, CCN, ENISA | AEPD, INCIBE, CCN-CERT | P1-Mapa de organismos |
| UD2 | Principios RGPD, ARCO-POL, DPO, EIPD, brechas (72h), sanciones | RGPD, LOPDGDD, RD 1720/2007 | RGPD, LOPDGDD, AEPD-EIPD | P2-ARCO-POL, P3-DPO, P8-Brechas |
| UD3 | 8+7 sectores, 9 medidas de riesgo, 7 fases respuesta, notificación 24h/72h/1mes | Directiva NIS2 | NIS2 (EUR-Lex) | P4-Sectores, P9-Plan de respuesta |
| UD4 | Activo/amenaza/vulnerabilidad, Riesgo=I×P, 3 fases MAGERIT, dependencias | MAGERIT v3.0, PILAR | Sin enlaces externos en el material | P5-Glosario, P10-Mini-proyecto MAGERIT |
| ISO 27001 | SGSI, PDCA, familia 27000, Anexo A (4 temas/93 controles), SoA | ISO/IEC 27001:2022 | ISO 27001 | P13-SoA simplificada |
| ENS | 5 dimensiones, principios (Art.5-10), categorización, medidas ORG/OP/MP | RD 311/2022, CLARA, PILAR | Sin enlaces externos en el material | P7-Dimensiones ENS, Proyecto A-CLARA, Proyecto B-Taller 6 |
| UD5 | RPPJ, modelo vicarial, 4 hechos de conexión, CO vs CISO, COBIT 5 | Art. 31.bis CP, COBIT 5 | Sin enlaces externos en el material | P6-CO vs CISO, P11-Programa Compliance |
| UD6 | 5 pilares DORA, notificación 24h, TLPT (3 años), ESAs | DORA (Reglamento UE 2022/2554) | Sin enlaces externos en el material | P12-Ficha proveedor TIC |
Ciclo completo de cumplimiento normativo:
Identificación normativa (UD1) → Protección de datos (UD2)
→ Resiliencia sectorial (UD3 NIS2 / UD6 DORA) → Análisis de riesgos (UD4 MAGERIT/PILAR)
→ Controles y SoA (ISO 27001) → Categorización y auditoría (ENS)
→ Gobernanza y responsabilidad (UD5 Compliance Penal)
Regla de oro: ninguna medida técnica sustituye al análisis de riesgos ni a la justificación documental (SoA, registro de actividades, plan de tratamiento). Todo control debe poder explicarse: qué riesgo mitiga y por qué es proporcionado.
| Recurso | URL | Tipo | Unidad |
|---|---|---|---|
| AEPD — Agencia Española de Protección de Datos | https://www.aepd.es | Documentación oficial | UD1, UD2 |
| AEPD — Guía y herramienta EIPD/PIA | https://www.aepd.es/guias/gestiona-EIPD | Herramienta online | UD2 |
| CCN-CERT — Centro Criptológico Nacional | https://www.ccn-cert.cni.es | Documentación oficial | UD1 |
| Constitución Española (BOE) | https://www.boe.es/buscar/act.php?id=BOE-A-1978-31229 | Documentación oficial | UD1 |
| CSIRT-CV | https://www.csirtcv.gva.es | Documentación oficial | UD1 |
| Directiva NIS2 — (UE) 2022/2555 (EUR-Lex) | https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX:32022L2555 | Documentación oficial | UD3 |
| ENISA — Agencia de la UE para la Ciberseguridad | https://www.enisa.europa.eu | Documentación oficial | UD1 |
| INCIBE | https://www.incibe.es | Documentación oficial | UD1 |
| INCIBE-CERT | https://www.incibe.es/incibe-cert | Documentación oficial | UD1 |
| ISO/IEC 27001 (ficha oficial ISO) | https://www.iso.org/standard/27001 | Documentación oficial | UD2, ISO 27001 SoA |
| LOPDGDD — Ley Orgánica 3/2018 (BOE) | https://www.boe.es/eli/es/lo/2018/12/05/3 | Documentación oficial | UD2 |
| RD 1720/2007 (BOE) | https://www.boe.es/eli/es/rd/2007/12/21/1720 | Documentación oficial | UD2 |
| RGPD — Reglamento (UE) 2016/679 (EUR-Lex) | https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX:32016R0679 | Documentación oficial | UD2 |
| Sede electrónica AEPD — Notificación de brechas | https://sedeagpd.gob.es | Herramienta online | UD2 |