
NIS2 no te da una lista de documentos para archivar. Exige medidas adecuadas y proporcionadas (artículo 21) y hace responsable de ellas a la dirección (artículo 20). Cuando una autoridad, un auditor o un cliente pregunta cómo cumples NIS2, la respuesta son evidencias: registros que demuestran que una medida existe y funciona de verdad.
Esta lista sigue los diez ámbitos del artículo 21(2). Úsala para ver qué tienes ya y qué falta. Mantenla proporcionada: una empresa de 60 personas no necesita el papeleo de un banco.
(a) Análisis de riesgos y políticas de seguridad
- Una política de seguridad de la información aprobada, con la fecha y quién la aprobó.
- Un registro de riesgos: riesgos, responsables, valoración y tratamiento elegido.
- Prueba de revisión: cuándo se revisaron los riesgos por última vez y qué cambió.
(b) Gestión de incidentes
- Un procedimiento de respuesta a incidentes con funciones y contactos.
- Un registro de incidentes con horas: cuándo tuviste conocimiento, qué hiciste, cuándo notificaste.
- Lecciones aprendidas tras los incidentes significativos.
(c) Continuidad de negocio y gestión de crisis
- Planes de continuidad y de recuperación ante desastres con tiempos objetivo de recuperación.
- Registros de copias de seguridad y el resultado de la última prueba de restauración.
- Resultados de los ejercicios de continuidad y qué mejoraste.
(d) Seguridad de la cadena de suministro
- Una lista de tus proveedores TIC con lo crítico que es cada uno.
- Preguntas o evaluaciones de seguridad de los críticos y tu decisión.
- Cláusulas de seguridad en los contratos y la fecha de la próxima revisión.
(e) Seguridad en la adquisición, el desarrollo y el mantenimiento
- Gestión de vulnerabilidades: cómo encuentras, valoras y corriges debilidades, con plazos.
- Registros de parches y cambios en los sistemas importantes.
(f) Evaluación de la eficacia de las medidas
- Auditorías o revisiones internas, sus hallazgos y acciones correctivas.
- Indicadores que sigues, aunque sean sencillos, como el retraso en parches o los hallazgos abiertos.
(g) Ciberhigiene básica y formación
- Planes de formación y registro de quién completó cada curso, incluida la dirección.
- Actividades de concienciación, por ejemplo ejercicios de phishing.
(h) Criptografía y cifrado
- Una política breve sobre dónde se usa cifrado: dispositivos, copias de seguridad, datos en tránsito.
- Responsabilidades de gestión de claves.
(i) Seguridad de los recursos humanos, control de acceso y gestión de activos
- Un inventario de activos con responsables.
- Pasos de altas, cambios y bajas, y revisiones periódicas de accesos con decisiones.
(j) Autenticación multifactor y comunicaciones seguras
- Dónde se exige la autenticación multifactor y prueba de que está activada.
- Comunicación de emergencia segura: cómo os localizáis cuando fallan los canales normales.
Evidencias vivas, no archivadas
La carencia más habitual no son documentos que faltan, sino documentos desactualizados: una política que nadie revisó, una prueba de copias de hace dos años. Da a cada evidencia un responsable y una fecha de revisión o caducidad, y vincúlala a la medida que respalda. Así la carencia aparece antes de que la encuentre un auditor.
CloudSignLab guarda las evidencias vinculadas a cada control, con avisos de caducidad y una puntuación de preparación por medida NIS2. Mira cómo funciona en la página de NIS2, o empieza con la comprobación NIS2 gratuita para saber si NIS2 se te aplica.
Empieza gratis

