CloudSignLab

BlogGuías NIS2

Lista de evidencias NIS2: qué guardar para cada medida del artículo 21

Los registros y pruebas que demuestran que tus medidas NIS2 funcionan, medida a medida, y cómo mantenerlos al día sin montañas de carpetas.

3 min de lecturaPor CloudSignLab

NIS2 no te da una lista de documentos para archivar. Exige medidas adecuadas y proporcionadas (artículo 21) y hace responsable de ellas a la dirección (artículo 20). Cuando una autoridad, un auditor o un cliente pregunta cómo cumples NIS2, la respuesta son evidencias: registros que demuestran que una medida existe y funciona de verdad.

Esta lista sigue los diez ámbitos del artículo 21(2). Úsala para ver qué tienes ya y qué falta. Mantenla proporcionada: una empresa de 60 personas no necesita el papeleo de un banco.

(a) Análisis de riesgos y políticas de seguridad

  • Una política de seguridad de la información aprobada, con la fecha y quién la aprobó.
  • Un registro de riesgos: riesgos, responsables, valoración y tratamiento elegido.
  • Prueba de revisión: cuándo se revisaron los riesgos por última vez y qué cambió.

(b) Gestión de incidentes

  • Un procedimiento de respuesta a incidentes con funciones y contactos.
  • Un registro de incidentes con horas: cuándo tuviste conocimiento, qué hiciste, cuándo notificaste.
  • Lecciones aprendidas tras los incidentes significativos.

(c) Continuidad de negocio y gestión de crisis

  • Planes de continuidad y de recuperación ante desastres con tiempos objetivo de recuperación.
  • Registros de copias de seguridad y el resultado de la última prueba de restauración.
  • Resultados de los ejercicios de continuidad y qué mejoraste.

(d) Seguridad de la cadena de suministro

  • Una lista de tus proveedores TIC con lo crítico que es cada uno.
  • Preguntas o evaluaciones de seguridad de los críticos y tu decisión.
  • Cláusulas de seguridad en los contratos y la fecha de la próxima revisión.

(e) Seguridad en la adquisición, el desarrollo y el mantenimiento

  • Gestión de vulnerabilidades: cómo encuentras, valoras y corriges debilidades, con plazos.
  • Registros de parches y cambios en los sistemas importantes.

(f) Evaluación de la eficacia de las medidas

  • Auditorías o revisiones internas, sus hallazgos y acciones correctivas.
  • Indicadores que sigues, aunque sean sencillos, como el retraso en parches o los hallazgos abiertos.

(g) Ciberhigiene básica y formación

  • Planes de formación y registro de quién completó cada curso, incluida la dirección.
  • Actividades de concienciación, por ejemplo ejercicios de phishing.

(h) Criptografía y cifrado

  • Una política breve sobre dónde se usa cifrado: dispositivos, copias de seguridad, datos en tránsito.
  • Responsabilidades de gestión de claves.

(i) Seguridad de los recursos humanos, control de acceso y gestión de activos

  • Un inventario de activos con responsables.
  • Pasos de altas, cambios y bajas, y revisiones periódicas de accesos con decisiones.

(j) Autenticación multifactor y comunicaciones seguras

  • Dónde se exige la autenticación multifactor y prueba de que está activada.
  • Comunicación de emergencia segura: cómo os localizáis cuando fallan los canales normales.

Evidencias vivas, no archivadas

La carencia más habitual no son documentos que faltan, sino documentos desactualizados: una política que nadie revisó, una prueba de copias de hace dos años. Da a cada evidencia un responsable y una fecha de revisión o caducidad, y vincúlala a la medida que respalda. Así la carencia aparece antes de que la encuentre un auditor.

CloudSignLab guarda las evidencias vinculadas a cada control, con avisos de caducidad y una puntuación de preparación por medida NIS2. Mira cómo funciona en la página de NIS2, o empieza con la comprobación NIS2 gratuita para saber si NIS2 se te aplica.

Empieza gratis

Comparte este artículo

LinkedInXCorreo