Servicio · Ciberseguridad

Políticas de seguridad y documentación

La documentación de seguridad suele nacer por obligación: un pliego que pide la conformidad con el Esquema Nacional de Seguridad, un cliente afectado por NIS2 que envía un cuestionario de sesenta preguntas, la auditoría de un socio industrial. Con prisa, la tentación es rellenar una plantilla genérica, y el resultado se nota enseguida: procedimientos que citan un servidor que no existe, roles asignados a personas que ya no están y reglas que nadie en la empresa podría cumplir. Escribimos la suya a partir de entrevistas con dirección, IT y RRHH y de lo que vemos en sus sistemas, de modo que cada documento describa lo que ocurre de verdad o lo que puede empezar a ocurrir mañana sin heroicidades. Sirve para preparar la certificación del ENS, para contestar a un cliente exigente y, sobre todo, para que la organización tenga reglas claras en lugar de costumbres.

ENS
Real Decreto 311/2022 como marco
NIS2
y su transposición al derecho español
ISO 27001
trabajamos según sus principios
Revisión anual
fijada en los propios documentos

Alcance del trabajo

El contenido depende del uso: conformidad con el ENS en categoría básica o media, requisitos de un cliente sujeto a NIS2 o a DORA, pliegos de una licitación o, sencillamente, poner por escrito cómo se trabaja en un ayuntamiento pequeño.

Definir el alcance con un ingeniero

Política de seguridad de la información

El documento principal, aprobado por la dirección o, en una entidad local, por el órgano de gobierno: qué se protege, frente a qué, con qué roles (responsable de la información, del servicio, de la seguridad y del sistema, como pide el ENS) y quién responde de cada cosa.

Análisis de riesgos

Una tabla legible de amenazas y consecuencias, con MAGERIT como metodología de referencia cuando se trata del ENS. De ahí salen las medidas imprescindibles y las que se descartan de forma consciente, con su justificación por escrito.

Declaración de aplicabilidad

Para el ENS, la relación de medidas del anexo II que corresponden a su categoría, cuáles están implantadas y cuáles se sustituyen por medidas compensatorias. Es el documento que el auditor abre primero.

Procedimientos operativos

Gestión de accesos, contraseñas y doble factor, teletrabajo coherente con la Ley 10/2021 y con su acuerdo de trabajo a distancia, dispositivos personales, copias de seguridad, proveedores y gestión de incidentes con el canal de notificación a INCIBE-CERT o CCN-CERT según el caso.

Normas para la plantilla

Una o dos páginas en lenguaje llano. Nadie lee treinta páginas sobre contraseñas; dos páginas con ejemplos de su día a día sí se recuerdan.

Registros y evidencias

Plantillas para el registro de incidentes, la revisión periódica de permisos y la constancia de formación. Muchas veces es lo que el auditor pide de verdad, más que la propia política.

Cómo trabajamos, paso a paso

La prueba de un procedimiento es que se pueda cumplir un martes cualquiera. Una regla que choca con el trabajo real se salta en la primera semana.

01

Entrevistas

Videollamadas con dirección, responsable de IT y RRHH sobre cómo entra una persona nueva, cómo se conceden los accesos, cómo se trabaja con proveedores y qué se hace cuando algo falla.

02

Redacción

Escribimos los textos y los revisamos con usted frase a frase, para que ninguna regla sea imposible de cumplir con los medios que tiene.

03

Aprobación y difusión

La dirección aprueba, la plantilla recibe una sesión breve en línea y se archiva la confirmación de lectura con fecha y número de versión.

04

Mantenimiento

La revisión anual entra en el calendario y los documentos se actualizan cuando cambian los sistemas o la organización.

Un auditor del ENS lee la política en diez minutos y dedica una hora a pedir evidencias. Actas de revisión de permisos, registro de incidentes, constancia de formación, fecha de la última prueba de restauración. Por eso cada procedimiento que escribimos indica qué evidencia genera, quién la guarda y dónde, para que la auditoría consista en abrir carpetas y no en reconstruir de memoria lo que pasó.

Preguntas frecuentes

En una pyme de treinta personas, la política cabe en cuatro o cinco páginas, el análisis de riesgos en una tabla y cada procedimiento en una o dos. El volumen crece con la categoría del ENS o con las exigencias del cliente, no por costumbre. Un documento corto que se lee vale más que uno largo que nadie abre.

No directamente, y nadie puede prometerlo con honestidad: ambas certificaciones las emite una entidad acreditada tras una auditoría. Trabajamos según los principios de la ISO 27001 y le ayudamos a preparar la certificación del ENS, de modo que llegue a la auditoría con la documentación y las evidencias en orden.

Sí. Una entidad local pequeña tiene pocos técnicos, a menudo el apoyo de la diputación y obligaciones que vienen del ENS, del RGPD y de su sede electrónica. Escribimos documentos cortos que un equipo reducido pueda aplicar y ajustamos la categoría del sistema a lo que realmente presta: registro, padrón, tributos. Si la diputación ya ofrece servicios comunes, trabajamos en coordinación con ella.

La dirección o, en una entidad local, el órgano de gobierno que corresponda. El ENS pide además designar responsables de la información, del servicio, de la seguridad y del sistema, que en una organización pequeña pueden recaer en pocas personas siempre que la seguridad y la explotación del sistema no estén en las mismas manos. Le ayudamos a repartir esos roles de forma realista.

Documentación que resiste una auditoría

Díganos para qué la necesita: ENS, NIS2, una licitación, la petición de un cliente o poner orden interno. Le proponemos un índice y un calendario.

Horario
de lunes a viernes, de 9:00 a 18:00 (hora peninsular), respuesta en un día laborable
Reuniones
Por videollamada en Teams o Google Meet

Solo usamos las cookies imprescindibles: sirven para que la web funcione y para recordar la ciudad que ha elegido. No hay cookies publicitarias ni de seguimiento. Encontrará los detalles en la política de privacidad.