Ciberseguretat per departament
Cada àrea de la teva empresa té la seva part — i el seu risc. Això és el que li toca a cadascuna per estar NIS2-ready, i com ho deixem muntat des de Tria, parlant en el seu idioma.
La ciberseguretat és transversal. No es resol en un departament: se sosté amb el treball conjunt de tots. Una sola porta oberta —en qualsevol àrea— n'hi ha prou per comprometre tota l'empresa.
Departament
Qui dirigeix és qui respon
Això és el que hi ha en joc a la taula de direcció, què cal tenir sota control per estar NIS2-ready i com ho deixem muntat des de Tria.
La ciberseguretat es delega sencera a IT i la direcció no la supervisa. Si hi ha un incident o una inspecció, ningú respon amb criteri ni pot demostrar que es va decidir res.
◆ En un entorn NIS2-ready, l'òrgan de direcció és responsable d'aprovar i supervisar les mesures.
Assumir la supervisió: aprovar les polítiques, revisar el risc amb periodicitat i assignar responsables i recursos.
Una direcció que no entén el risc decideix a cegues i no pot acreditar diligència.
◆ La formació dels òrgans de direcció és una exigència expressa a NIS2.
Formació específica i no tècnica: quines obligacions teniu, què preguntar i com llegir el risc.
S'inverteix a cegues —o no s'inverteix— i es compren eines que no redueixen el risc real.
Un pla prioritzat per risc i un pressupost defensable, lligat a l'impacte en el negoci.
Davant d'un incident greu, la responsabilitat recau en la direcció i no es trasllada del tot. Sense evidències de diligència, quedeu exposats a la sanció.
Poder demostrar que es va fer el raonable: decisions documentades, pla de resposta i notificació a temps.
Quan passa alguna cosa, ningú sap qui decideix què; s'improvisa davant de clients i mitjans i es perd temps i diners.
Un pla de continuïtat i de crisi amb la direcció dins: què s'atura, qui decideix i què es comunica.
Un incident —o no poder acreditar el teu nivell— et tanca contractes i danya la marca. Els clients grans ja exigeixen garanties.
Convertir la seguretat en argument: demostrar el nivell davant de clients i en licitacions.
Departament
Qui sosté l'operació
No venim a ensenyar-vos la vostra feina: us donem el marc prioritzat, les evidències llestes i us traiem la càrrega documental. Això és el que cal tenir NIS2-ready.
Comptes compartits, contrasenyes febles, exempleats amb accés, administradors sense control. Un accés robat és l'entrada directa.
Identitat i accessos sota control: doble factor, mínim privilegi, altes/baixes àgils i revisió periòdica.
Còpies que no es proven o sense còpia offline. Davant d'un ransomware, no hi ha marxa enrere.
Còpies 3-2-1 amb restauracions provades i temps de recuperació definits (RTO/RPO).
Sistemes sense actualitzar i exposats a internet. S'exploten errors ja coneguts.
Inventari, pegats i gestió de vulnerabilitats prioritzada per criticitat.
Un atacant entra i ningú se n'assabenta en setmanes. Sense registres no se sap què va passar.
Registres centralitzats, alertes i capacitat de detectar i respondre.
Xarxa plana (tot connectat amb tot) i correu sense protecció: phishing i moviment lateral.
Segmentació, protecció de correu i navegació segura.
Tot funciona però no es pot demostrar. Auditories i clients demanen proves que no existeixen.
Documentar els controls i deixar evidència traçable.
Departament
Qui cuida les persones
Manegeu les dades més sensibles i sou clau davant del frau. Això és el que cal tenir sota control i com ho muntem, sense frenar-vos el dia a dia.
Nòmines, salut i dades de candidats accessibles de més. Una fuita aquí és greu i molt sancionable.
Accés mínim, terminis de conservació i base legal clars.
Qui marxa continua tenint accessos; qui entra els rep tard o de més.
Altes i baixes amb provisió i revocació real d'accessos.
L'equip és la porta d'entrada número u; un clic ensorra l'empresa.
Formació contínua i simulacions per reduir l'error humà.
Un canal inexistent o mal gestionat exposa l'empresa i els denunciants.
◆ Disposar de canal de denúncies és obligatori per a moltes empreses (Llei 2/2023).
Un canal segur, confidencial i ben gestionat.
Controlar sense informar o de manera desproporcionada genera sancions i conflictes.
Informar i proporcionar el control (accessos, càmeres, dispositius).
La seguretat es veu com un fre i l'equip l'esquiva.
Fer de la seguretat part de la cultura, no un càstig.
Departament
L'objectiu directe del frau
Sou on hi ha els diners, i per això el blanc preferit. Això és el que cal reforçar i com ho muntem perquè un frau no us coli.
Correus falsos que ordenen transferències urgents o canvis de compte. Una de sola que coli i els diners marxen.
Doble verificació de pagaments i de canvis de dades bancàries.
Accessos a banca i dades de cobrament sense control; robatori de credencials.
Accés restringit, doble factor a banca i protecció de dades de pagament.
Si cau el sistema, no es factura, no es cobra i no es paga. El negoci s'atura.
Continuïtat dels processos financers crítics.
Sistemes de facturació no conformes o manipulables.
Facturació conforme, íntegra i traçable.
Es paga una ciberassegurança que no cobreix el que creus, o no es dimensiona la inversió.
Dimensionar la inversió i entendre la cobertura real.
Dependència de plataformes de pagament i tercers sense control.
Avaluar la seguretat dels tercers financers.
Departament
Qui respon per escrit
No us substituïm: us donem la part tècnica i organitzativa que sosté el paper legal. Evidències, anàlisi i traçabilitat perquè res quedi en terra de ningú.
Tractaments sense base legal, sense registre i sense control. Una bretxa o una inspecció us enxampen sense papers.
El programa de protecció de dades viu i demostrable.
Proveïdors que tracten les vostres dades sense contracte ni garanties: responeu vosaltres.
◆ NIS2 estén l'exigència de seguretat a tota la cadena de proveïdors.
Contractes d'encàrrec i garanties amb qui toca les vostres dades.
Davant d'una bretxa, no notificar a temps multiplica la sanció.
◆ La notificació de bretxes té terminis estrictes (72 h).
Procediment de detecció, valoració i notificació en termini.
No saber quin marc us aplica (NIS2 / ENS / DORA) ni com demostrar-ho.
Saber la vostra obligació i tenir les evidències que la sostenen.
Canal inexistent o no conforme.
Un canal conforme, confidencial i gestionat.
Davant d'una inspecció, falten proves de diligència.
Un expedient llest i traçable.
Departament
La porta de la cadena de subministrament
Un proveïdor insegur és la teva porta d'entrada, i tu ets el proveïdor que d'altres auditen. Això és el que cal controlar en tots dos sentits.
Un proveïdor insegur és la teva porta d'entrada: la seva bretxa és la teva bretxa.
◆ NIS2 et fa responsable de la seguretat de la teva cadena de subministrament.
Conèixer i controlar el risc dels teus proveïdors.
Contractes sense clàusules de seguretat ni responsabilitats definides.
Clàusules de seguretat i nivells de servei als contractes.
Proveïdors amb accessos amplis i permanents als teus sistemes.
Accessos mínims, temporals i revisats.
Dependre d'un cloud / SaaS sense pla B: si cau, caus tu.
Avaluar la concentració i tenir alternatives.
Exigir seguretat frena les compres i enfada el negoci.
Un procés d'homologació proporcional i ràpid.
Un client gran t'audita i no tens respostes: perds el contracte.
Tenir les teves pròpies evidències llestes per quan t'auditen.
Departament
Qui no pot parar
Un incident aquí no és un problema d'IT: és un problema de lliurament i de terminis. Això és el que cal assegurar perquè l'operació aguanti.
Un incident atura la producció o el servei i s'incompleixen terminis amb clients.
Saber quins processos no poden parar i com sostenir-los.
No hi ha inventari de què és crític; es protegeix a cegues.
Identificar i prioritzar actius i processos crítics.
Maquinària i sistemes industrials connectats i sense protecció.
Segmentar i protegir l'entorn OT (si aplica).
Quan passa, s'improvisa i es triga a recuperar.
Un pla de resposta i recuperació operativa.
Dependència de proveïdors logístics i de servei: la seva fallada et para.
Continuïtat també a la cadena que et subministra.
Pèrdua o manipulació de dades de producció o comandes.
Integritat i còpies de les dades operatives.
Departament
El gran usuari de dades
Els vostres CRM i eines de prospecció són dades personals pures. Això és el que cal ordenar per captar sense multes — i com convertir el compliment en argument de venda.
Tot el CRM són dades personals; una bretxa exposa la teva cartera sencera.
Base legal, accessos i neteja del CRM.
Comprar o enriquir bases sense control és un risc alt de sanció.
Prospectar amb base legal i traçabilitat de l'origen de la dada.
Enviar comunicacions comercials sense consentiment vàlid.
Consentiment i baixes gestionats correctament.
Web amb cookies i formularis no conformes: el primer que mira una inspecció.
Cookies, formularis i avisos conformes.
Desenes d'eines (ads, email, analytics) tractant dades sense control.
Saber quines eines tracten dades i amb quines garanties.
Perdre vendes per no acreditar seguretat — o no aprofitar-ho quan sí que la tens.
Fer servir el compliment com a palanca comercial.
La revisió gratuïta et diu en 2 minuts què t'aplica i per on començar. Sense registre, sense demanar-te cap dada.
Fes la revisió gratuïta →