← Tornar

Ciberseguretat per departament

La ciberseguretat no és només cosa de IT.

Cada àrea de la teva empresa té la seva part — i el seu risc. Això és el que li toca a cadascuna per estar NIS2-ready, i com ho deixem muntat des de Tria, parlant en el seu idioma.

La ciberseguretat és transversal. No es resol en un departament: se sosté amb el treball conjunt de tots. Una sola porta oberta —en qualsevol àrea— n'hi ha prou per comprometre tota l'empresa.

Departament

Direcció

Qui dirigeix és qui respon

Això és el que hi ha en joc a la taula de direcció, què cal tenir sota control per estar NIS2-ready i com ho deixem muntat des de Tria.

Supervisió i govern
Risc

La ciberseguretat es delega sencera a IT i la direcció no la supervisa. Si hi ha un incident o una inspecció, ningú respon amb criteri ni pot demostrar que es va decidir res.

◆ En un entorn NIS2-ready, l'òrgan de direcció és responsable d'aprovar i supervisar les mesures.

Què necessiteu

Assumir la supervisió: aprovar les polítiques, revisar el risc amb periodicitat i assignar responsables i recursos.

Com ho muntem
  • Comitè de seguretat amb actes i calendari
  • Política de seguretat aprovada per direcció
  • Quadre de comandament de risc trimestral
  • Mapa de responsabilitats (RACI)
  • vCISO que dinamitza el comitè
Formació de la direcció
Risc

Una direcció que no entén el risc decideix a cegues i no pot acreditar diligència.

◆ La formació dels òrgans de direcció és una exigència expressa a NIS2.

Què necessiteu

Formació específica i no tècnica: quines obligacions teniu, què preguntar i com llegir el risc.

Com ho muntem
  • Sessió de formació per a direcció / consell
  • Briefing executiu periòdic
  • Registre de la formació com a evidència
Inversió i prioritats
Risc

S'inverteix a cegues —o no s'inverteix— i es compren eines que no redueixen el risc real.

Què necessiteu

Un pla prioritzat per risc i un pressupost defensable, lligat a l'impacte en el negoci.

Com ho muntem
  • Pla director de seguretat prioritzat
  • Business case: cost d'un incident vs. prevenir-lo
  • Full de ruta a 12-24 mesos
Resposta i responsabilitat
Risc

Davant d'un incident greu, la responsabilitat recau en la direcció i no es trasllada del tot. Sense evidències de diligència, quedeu exposats a la sanció.

Què necessiteu

Poder demostrar que es va fer el raonable: decisions documentades, pla de resposta i notificació a temps.

Com ho muntem
  • Pla de resposta a incidents amb rols i terminis
  • Procediment de notificació
  • Expedient de diligència llest per a inspecció
Continuïtat i crisi
Risc

Quan passa alguna cosa, ningú sap qui decideix què; s'improvisa davant de clients i mitjans i es perd temps i diners.

Què necessiteu

Un pla de continuïtat i de crisi amb la direcció dins: què s'atura, qui decideix i què es comunica.

Com ho muntem
  • Pla de continuïtat de negoci
  • Protocol de crisi i comunicació
  • Simulacre (tabletop) amb el comitè
Reputació i contractes
Risc

Un incident —o no poder acreditar el teu nivell— et tanca contractes i danya la marca. Els clients grans ja exigeixen garanties.

Què necessiteu

Convertir la seguretat en argument: demostrar el nivell davant de clients i en licitacions.

Com ho muntem
  • Dossier de confiança per a clients
  • Preparació per a certificacions (ISO 27001 / ENS)
  • Respostes àgils a la due diligence de clients

Departament

IT / Sistemes

Qui sosté l'operació

No venim a ensenyar-vos la vostra feina: us donem el marc prioritzat, les evidències llestes i us traiem la càrrega documental. Això és el que cal tenir NIS2-ready.

Accessos i identitat
Risc

Comptes compartits, contrasenyes febles, exempleats amb accés, administradors sense control. Un accés robat és l'entrada directa.

Què necessiteu

Identitat i accessos sota control: doble factor, mínim privilegi, altes/baixes àgils i revisió periòdica.

Com ho muntem
  • Política d'accessos
  • MFA / FIDO2 desplegat
  • Gestió d'identitats i revisió de privilegis
  • Procediment d'alta/baixa (joiner-mover-leaver)
Còpies i recuperació
Risc

Còpies que no es proven o sense còpia offline. Davant d'un ransomware, no hi ha marxa enrere.

Què necessiteu

Còpies 3-2-1 amb restauracions provades i temps de recuperació definits (RTO/RPO).

Com ho muntem
  • Estratègia de backup 3-2-1
  • Proves de restauració periòdiques
  • Definició de RTO/RPO per sistema
Vulnerabilitats i pegats
Risc

Sistemes sense actualitzar i exposats a internet. S'exploten errors ja coneguts.

Què necessiteu

Inventari, pegats i gestió de vulnerabilitats prioritzada per criticitat.

Com ho muntem
  • Inventari d'actius
  • Cicle de pegats
  • Escaneig de vulnerabilitats
  • Hardening (CIS)
Monitoratge i detecció
Risc

Un atacant entra i ningú se n'assabenta en setmanes. Sense registres no se sap què va passar.

Què necessiteu

Registres centralitzats, alertes i capacitat de detectar i respondre.

Com ho muntem
  • Centralització de logs
  • Alertes i llindars
  • Guia de resposta tècnica
  • (Opcional) EDR / SOC gestionat
Xarxa i correu
Risc

Xarxa plana (tot connectat amb tot) i correu sense protecció: phishing i moviment lateral.

Què necessiteu

Segmentació, protecció de correu i navegació segura.

Com ho muntem
  • Segmentació de xarxa
  • SPF / DKIM / DMARC
  • Filtratge de correu antiphishing
  • Polítiques de dispositiu
Evidències i auditoria
Risc

Tot funciona però no es pot demostrar. Auditories i clients demanen proves que no existeixen.

Què necessiteu

Documentar els controls i deixar evidència traçable.

Com ho muntem
  • Marc de controls (CIS / ISO 27002 / ENS) mapat
  • Repositori d'evidències
  • Informe d'estat

Departament

RRHH

Qui cuida les persones

Manegeu les dades més sensibles i sou clau davant del frau. Això és el que cal tenir sota control i com ho muntem, sense frenar-vos el dia a dia.

Dades sensibles del personal
Risc

Nòmines, salut i dades de candidats accessibles de més. Una fuita aquí és greu i molt sancionable.

Què necessiteu

Accés mínim, terminis de conservació i base legal clars.

Com ho muntem
  • Política d'accés a expedients
  • Calendari de conservació
  • Registre de tractaments de RRHH
Cicle de vida de l'empleat
Risc

Qui marxa continua tenint accessos; qui entra els rep tard o de més.

Què necessiteu

Altes i baixes amb provisió i revocació real d'accessos.

Com ho muntem
  • Procediment joiner-mover-leaver
  • Checklist d'alta / baixa
  • Coordinació amb IT
Conscienciació i phishing
Risc

L'equip és la porta d'entrada número u; un clic ensorra l'empresa.

Què necessiteu

Formació contínua i simulacions per reduir l'error humà.

Com ho muntem
  • Pla de formació anual
  • Campanyes de phishing simulat
  • Materials en clar
  • Mètriques de millora
Canal de denúncies
Risc

Un canal inexistent o mal gestionat exposa l'empresa i els denunciants.

◆ Disposar de canal de denúncies és obligatori per a moltes empreses (Llei 2/2023).

Què necessiteu

Un canal segur, confidencial i ben gestionat.

Com ho muntem
  • Implantació / revisió del canal
  • Procediment de gestió
  • Formació a gestors
Control laboral i videovigilància
Risc

Controlar sense informar o de manera desproporcionada genera sancions i conflictes.

Què necessiteu

Informar i proporcionar el control (accessos, càmeres, dispositius).

Com ho muntem
  • Política d'ús acceptable
  • Informació als empleats
  • Revisió de proporcionalitat
Cultura de seguretat
Risc

La seguretat es veu com un fre i l'equip l'esquiva.

Què necessiteu

Fer de la seguretat part de la cultura, no un càstig.

Com ho muntem
  • Seguretat a l'onboarding
  • Comunicació interna
  • Referents de seguretat per àrea

Departament

Finances / Administració

L'objectiu directe del frau

Sou on hi ha els diners, i per això el blanc preferit. Això és el que cal reforçar i com ho muntem perquè un frau no us coli.

Frau en pagaments (BEC / CEO)
Risc

Correus falsos que ordenen transferències urgents o canvis de compte. Una de sola que coli i els diners marxen.

Què necessiteu

Doble verificació de pagaments i de canvis de dades bancàries.

Com ho muntem
  • Procediment de verificació de pagaments
  • Segregació de funcions
  • Doble signatura / autorització
  • Formació específica a l'equip
Dades financeres i bancàries
Risc

Accessos a banca i dades de cobrament sense control; robatori de credencials.

Què necessiteu

Accés restringit, doble factor a banca i protecció de dades de pagament.

Com ho muntem
  • MFA a banca i ERP
  • Control d'accessos
  • Xifratge de dades financeres
  • Política de dades de pagament
Continuïtat de cobraments i pagaments
Risc

Si cau el sistema, no es factura, no es cobra i no es paga. El negoci s'atura.

Què necessiteu

Continuïtat dels processos financers crítics.

Com ho muntem
  • Identificació de processos crítics
  • Pla de contingència
  • Còpies de l'ERP
Facturació i traçabilitat
Risc

Sistemes de facturació no conformes o manipulables.

Què necessiteu

Facturació conforme, íntegra i traçable.

Com ho muntem
  • Adequació a facturació electrònica / antifrau (Verifactu)
  • Traçabilitat de factures
  • Control d'accessos al sistema
Inversió i ciberassegurança
Risc

Es paga una ciberassegurança que no cobreix el que creus, o no es dimensiona la inversió.

Què necessiteu

Dimensionar la inversió i entendre la cobertura real.

Com ho muntem
  • Business case de seguretat
  • Revisió de la pòlissa de ciberassegurança
  • Requisits que exigeix l'asseguradora
Tercers que toquen els diners
Risc

Dependència de plataformes de pagament i tercers sense control.

Què necessiteu

Avaluar la seguretat dels tercers financers.

Com ho muntem
  • Homologació de proveïdors de pagament
  • Clàusules de seguretat
  • Revisió d'accessos

Departament

Compres / Proveïdors

La porta de la cadena de subministrament

Un proveïdor insegur és la teva porta d'entrada, i tu ets el proveïdor que d'altres auditen. Això és el que cal controlar en tots dos sentits.

Risc de la cadena
Risc

Un proveïdor insegur és la teva porta d'entrada: la seva bretxa és la teva bretxa.

◆ NIS2 et fa responsable de la seguretat de la teva cadena de subministrament.

Què necessiteu

Conèixer i controlar el risc dels teus proveïdors.

Com ho muntem
  • Inventari de proveïdors crítics
  • Qüestionari de seguretat
  • Criteris d'homologació
Contractes amb seguretat
Risc

Contractes sense clàusules de seguretat ni responsabilitats definides.

Què necessiteu

Clàusules de seguretat i nivells de servei als contractes.

Com ho muntem
  • Clàusules tipus de seguretat
  • Acords de nivell de servei (SLA)
  • Requisit de notificació d'incidents
Accessos de tercers
Risc

Proveïdors amb accessos amplis i permanents als teus sistemes.

Què necessiteu

Accessos mínims, temporals i revisats.

Com ho muntem
  • Política d'accessos de tercers
  • Accessos temporals
  • Revisió periòdica i registre
Dependència de crítics
Risc

Dependre d'un cloud / SaaS sense pla B: si cau, caus tu.

Què necessiteu

Avaluar la concentració i tenir alternatives.

Com ho muntem
  • Anàlisi de dependència
  • Pla de sortida / continuïtat
  • Suport i SLA
Homologació àgil
Risc

Exigir seguretat frena les compres i enfada el negoci.

Què necessiteu

Un procés d'homologació proporcional i ràpid.

Com ho muntem
  • Qüestionari per nivell de risc
  • Homologació exprés per a baix risc
  • Repositori de proveïdors homologats
Ser el proveïdor auditat
Risc

Un client gran t'audita i no tens respostes: perds el contracte.

Què necessiteu

Tenir les teves pròpies evidències llestes per quan t'auditen.

Com ho muntem
  • Dossier de seguretat per a clients
  • Respostes a qüestionaris
  • Certificacions

Departament

Operacions

Qui no pot parar

Un incident aquí no és un problema d'IT: és un problema de lliurament i de terminis. Això és el que cal assegurar perquè l'operació aguanti.

Continuïtat de l'operació
Risc

Un incident atura la producció o el servei i s'incompleixen terminis amb clients.

Què necessiteu

Saber quins processos no poden parar i com sostenir-los.

Com ho muntem
  • Anàlisi d'impacte en negoci (BIA)
  • Pla de continuïtat
  • Alternatives manuals / temporals
Actius i processos crítics
Risc

No hi ha inventari de què és crític; es protegeix a cegues.

Què necessiteu

Identificar i prioritzar actius i processos crítics.

Com ho muntem
  • Inventari d'actius crítics
  • Mapa de dependències
  • Priorització per impacte
Sistemes industrials (OT)
Risc

Maquinària i sistemes industrials connectats i sense protecció.

Què necessiteu

Segmentar i protegir l'entorn OT (si aplica).

Com ho muntem
  • Segmentació IT / OT
  • Control d'accessos a OT
  • Monitoratge específic
Incidents operatius
Risc

Quan passa, s'improvisa i es triga a recuperar.

Què necessiteu

Un pla de resposta i recuperació operativa.

Com ho muntem
  • Pla de resposta
  • Rols i escalat
  • Simulacres operatius
Proveïdors i logística
Risc

Dependència de proveïdors logístics i de servei: la seva fallada et para.

Què necessiteu

Continuïtat també a la cadena que et subministra.

Com ho muntem
  • Pla de contingència de proveïdors crítics
  • Alternatives
  • Coordinació amb Compres
Dades d'operació
Risc

Pèrdua o manipulació de dades de producció o comandes.

Què necessiteu

Integritat i còpies de les dades operatives.

Com ho muntem
  • Còpies de sistemes operatius
  • Control d'integritat
  • Accessos per rol

Departament

Màrqueting / Vendes

El gran usuari de dades

Els vostres CRM i eines de prospecció són dades personals pures. Això és el que cal ordenar per captar sense multes — i com convertir el compliment en argument de venda.

CRM ple de dades personals
Risc

Tot el CRM són dades personals; una bretxa exposa la teva cartera sencera.

Què necessiteu

Base legal, accessos i neteja del CRM.

Com ho muntem
  • Política d'ús del CRM
  • Control d'accessos
  • Neteja i minimització de dades
  • Registre de tractaments
Prospecció i bases comprades
Risc

Comprar o enriquir bases sense control és un risc alt de sanció.

Què necessiteu

Prospectar amb base legal i traçabilitat de l'origen de la dada.

Com ho muntem
  • Criteris de prospecció conforme
  • Registre d'origen / consentiment
  • Revisió de proveïdors de dades
Consentiment i comunicacions
Risc

Enviar comunicacions comercials sense consentiment vàlid.

Què necessiteu

Consentiment i baixes gestionats correctament.

Com ho muntem
  • Gestió de consentiments
  • Doble opt-in
  • Gestió de baixes
  • Plantilles conformes
Web, cookies i formularis
Risc

Web amb cookies i formularis no conformes: el primer que mira una inspecció.

Què necessiteu

Cookies, formularis i avisos conformes.

Com ho muntem
  • Bàner de cookies conforme
  • Textos legals de formularis
  • Política de privacitat revisada
Eines de màrqueting
Risc

Desenes d'eines (ads, email, analytics) tractant dades sense control.

Què necessiteu

Saber quines eines tracten dades i amb quines garanties.

Com ho muntem
  • Inventari d'eines
  • Contractes d'encàrrec
  • Revisió de transferències internacionals
Complir com a argument de venda
Risc

Perdre vendes per no acreditar seguretat — o no aprofitar-ho quan sí que la tens.

Què necessiteu

Fer servir el compliment com a palanca comercial.

Com ho muntem
  • Segell / dossier de confiança
  • Argumentari per a l'equip de vendes
  • Respostes a la due diligence de clients

No saps per on començar?

La revisió gratuïta et diu en 2 minuts què t'aplica i per on començar. Sense registre, sense demanar-te cap dada.

Fes la revisió gratuïta →