← Volver

Ciberseguridad por departamento

La ciberseguridad no es solo cosa de IT.

Cada área de tu empresa tiene su parte — y su riesgo. Esto es lo que le toca a cada una para estar NIS2-ready, y cómo lo dejamos montado desde Tria, hablando en su idioma.

La ciberseguridad es transversal. No se resuelve en un departamento: se sostiene con el trabajo conjunto de todos. Una sola puerta abierta —en cualquier área— basta para comprometer a toda la empresa.

Departamento

Dirección

Quien dirige es quien responde

Esto es lo que está en juego en la mesa de dirección, qué hay que tener bajo control para estar NIS2-ready y cómo lo dejamos montado desde Tria.

Supervisión y gobierno
Riesgo

La ciberseguridad se delega entera en IT y la dirección no la supervisa. Si hay un incidente o una inspección, nadie responde con criterio ni puede demostrar que se decidió nada.

◆ En un entorno NIS2-ready, el órgano de dirección es responsable de aprobar y supervisar las medidas.

Qué necesitáis

Asumir la supervisión: aprobar las políticas, revisar el riesgo con periodicidad y asignar responsables y recursos.

Cómo lo montamos
  • Comité de seguridad con actas y calendario
  • Política de seguridad aprobada por dirección
  • Cuadro de mando de riesgo trimestral
  • Mapa de responsabilidades (RACI)
  • vCISO que dinamiza el comité
Formación de la dirección
Riesgo

Una dirección que no entiende el riesgo decide a ciegas y no puede acreditar diligencia.

◆ La formación de los órganos de dirección es una exigencia expresa en NIS2.

Qué necesitáis

Formación específica y no técnica: qué obligaciones tenéis, qué preguntar y cómo leer el riesgo.

Cómo lo montamos
  • Sesión de formación para dirección / consejo
  • Briefing ejecutivo periódico
  • Registro de la formación como evidencia
Inversión y prioridades
Riesgo

Se invierte a ciegas —o no se invierte— y se compran herramientas que no reducen el riesgo real.

Qué necesitáis

Un plan priorizado por riesgo y un presupuesto defendible, ligado al impacto en el negocio.

Cómo lo montamos
  • Plan director de seguridad priorizado
  • Business case: coste de un incidente vs. prevenirlo
  • Hoja de ruta a 12-24 meses
Respuesta y responsabilidad
Riesgo

Ante un incidente grave, la responsabilidad recae en la dirección y no se traslada del todo. Sin evidencias de diligencia, quedáis expuestos a la sanción.

Qué necesitáis

Poder demostrar que se hizo lo razonable: decisiones documentadas, plan de respuesta y notificación a tiempo.

Cómo lo montamos
  • Plan de respuesta a incidentes con roles y plazos
  • Procedimiento de notificación
  • Expediente de diligencia listo para inspección
Continuidad y crisis
Riesgo

Cuando algo pasa, nadie sabe quién decide qué; se improvisa ante clientes y medios y se pierde tiempo y dinero.

Qué necesitáis

Un plan de continuidad y de crisis con la dirección dentro: qué se para, quién decide y qué se comunica.

Cómo lo montamos
  • Plan de continuidad de negocio
  • Protocolo de crisis y comunicación
  • Simulacro (tabletop) con el comité
Reputación y contratos
Riesgo

Un incidente —o no poder acreditar tu nivel— te cierra contratos y daña la marca. Los clientes grandes ya exigen garantías.

Qué necesitáis

Convertir la seguridad en argumento: demostrar el nivel ante clientes y en licitaciones.

Cómo lo montamos
  • Dossier de confianza para clientes
  • Preparación para certificaciones (ISO 27001 / ENS)
  • Respuestas ágiles a la due diligence de clientes

Departamento

IT / Sistemas

Quien sostiene la operación

No venimos a enseñaros vuestro trabajo: os damos el marco priorizado, las evidencias listas y os quitamos la carga documental. Esto es lo que hay que tener NIS2-ready.

Accesos e identidad
Riesgo

Cuentas compartidas, contraseñas débiles, exempleados con acceso, administradores sin control. Un acceso robado es la entrada directa.

Qué necesitáis

Identidad y accesos bajo control: doble factor, mínimo privilegio, altas/bajas ágiles y revisión periódica.

Cómo lo montamos
  • Política de accesos
  • MFA / FIDO2 desplegado
  • Gestión de identidades y revisión de privilegios
  • Procedimiento de alta/baja (joiner-mover-leaver)
Copias y recuperación
Riesgo

Backups que no se prueban o sin copia offline. Ante un ransomware, no hay vuelta atrás.

Qué necesitáis

Copias 3-2-1 con restauraciones probadas y tiempos de recuperación definidos (RTO/RPO).

Cómo lo montamos
  • Estrategia de backup 3-2-1
  • Pruebas de restauración periódicas
  • Definición de RTO/RPO por sistema
Vulnerabilidades y parcheo
Riesgo

Sistemas sin actualizar y expuestos a internet. Se explotan fallos ya conocidos.

Qué necesitáis

Inventario, parcheo y gestión de vulnerabilidades priorizada por criticidad.

Cómo lo montamos
  • Inventario de activos
  • Ciclo de parcheo
  • Escaneo de vulnerabilidades
  • Hardening (CIS)
Monitorización y detección
Riesgo

Un atacante entra y nadie se entera en semanas. Sin registros no se sabe qué pasó.

Qué necesitáis

Registros centralizados, alertas y capacidad de detectar y responder.

Cómo lo montamos
  • Centralización de logs
  • Alertas y umbrales
  • Guía de respuesta técnica
  • (Opcional) EDR / SOC gestionado
Red y correo
Riesgo

Red plana (todo conectado con todo) y correo sin protección: phishing y movimiento lateral.

Qué necesitáis

Segmentación, protección de correo y navegación segura.

Cómo lo montamos
  • Segmentación de red
  • SPF / DKIM / DMARC
  • Filtrado de correo antiphishing
  • Políticas de dispositivo
Evidencias y auditoría
Riesgo

Todo funciona pero no se puede demostrar. Auditorías y clientes piden pruebas que no existen.

Qué necesitáis

Documentar los controles y dejar evidencia trazable.

Cómo lo montamos
  • Marco de controles (CIS / ISO 27002 / ENS) mapeado
  • Repositorio de evidencias
  • Informe de estado

Departamento

RRHH

Quien cuida a las personas

Manejáis los datos más sensibles y sois clave frente al fraude. Esto es lo que hay que tener bajo control y cómo lo montamos, sin frenaros el día a día.

Datos sensibles del personal
Riesgo

Nóminas, salud y datos de candidatos accesibles de más. Una fuga aquí es grave y muy sancionable.

Qué necesitáis

Acceso mínimo, plazos de conservación y base legal claros.

Cómo lo montamos
  • Política de acceso a expedientes
  • Calendario de conservación
  • Registro de tratamientos de RRHH
Ciclo de vida del empleado
Riesgo

El que se va sigue teniendo accesos; el que entra los recibe tarde o de más.

Qué necesitáis

Altas y bajas con provisión y revocación real de accesos.

Cómo lo montamos
  • Procedimiento joiner-mover-leaver
  • Checklist de alta / baja
  • Coordinación con IT
Concienciación y phishing
Riesgo

El equipo es la puerta de entrada número uno; un clic tumba a la empresa.

Qué necesitáis

Formación continua y simulaciones para reducir el error humano.

Cómo lo montamos
  • Plan de formación anual
  • Campañas de phishing simulado
  • Materiales en claro
  • Métricas de mejora
Canal de denuncias
Riesgo

Un canal inexistente o mal gestionado expone a la empresa y a los denunciantes.

◆ Disponer de canal de denuncias es obligatorio para muchas empresas (Ley 2/2023).

Qué necesitáis

Un canal seguro, confidencial y bien gestionado.

Cómo lo montamos
  • Implantación / revisión del canal
  • Procedimiento de gestión
  • Formación a gestores
Control laboral y videovigilancia
Riesgo

Controlar sin informar o de forma desproporcionada genera sanciones y conflictos.

Qué necesitáis

Informar y proporcionar el control (accesos, cámaras, dispositivos).

Cómo lo montamos
  • Política de uso aceptable
  • Información a empleados
  • Revisión de proporcionalidad
Cultura de seguridad
Riesgo

La seguridad se ve como un freno y el equipo la esquiva.

Qué necesitáis

Hacer de la seguridad parte de la cultura, no un castigo.

Cómo lo montamos
  • Seguridad en el onboarding
  • Comunicación interna
  • Referentes de seguridad por área

Departamento

Finanzas / Administración

El objetivo directo del fraude

Sois donde está el dinero, y por eso el blanco preferido. Esto es lo que hay que reforzar y cómo lo montamos para que un fraude no os cuele.

Fraude en pagos (BEC / CEO)
Riesgo

Correos falsos que ordenan transferencias urgentes o cambios de cuenta. Una sola que cuele y el dinero se va.

Qué necesitáis

Doble verificación de pagos y de cambios de datos bancarios.

Cómo lo montamos
  • Procedimiento de verificación de pagos
  • Segregación de funciones
  • Doble firma / autorización
  • Formación específica al equipo
Datos financieros y bancarios
Riesgo

Accesos a banca y datos de cobro sin control; robo de credenciales.

Qué necesitáis

Acceso restringido, doble factor en banca y protección de datos de pago.

Cómo lo montamos
  • MFA en banca y ERP
  • Control de accesos
  • Cifrado de datos financieros
  • Política de datos de pago
Continuidad de cobros y pagos
Riesgo

Si cae el sistema, no se factura, no se cobra y no se paga. El negocio se para.

Qué necesitáis

Continuidad de los procesos financieros críticos.

Cómo lo montamos
  • Identificación de procesos críticos
  • Plan de contingencia
  • Copias del ERP
Facturación y trazabilidad
Riesgo

Sistemas de facturación no conformes o manipulables.

Qué necesitáis

Facturación conforme, íntegra y trazable.

Cómo lo montamos
  • Adecuación a facturación electrónica / antifraude (Verifactu)
  • Trazabilidad de facturas
  • Control de accesos al sistema
Inversión y ciberseguro
Riesgo

Se paga un ciberseguro que no cubre lo que crees, o no se dimensiona la inversión.

Qué necesitáis

Dimensionar la inversión y entender la cobertura real.

Cómo lo montamos
  • Business case de seguridad
  • Revisión de la póliza de ciberseguro
  • Requisitos que exige la aseguradora
Terceros que tocan tu dinero
Riesgo

Dependencia de plataformas de pago y terceros sin control.

Qué necesitáis

Evaluar la seguridad de los terceros financieros.

Cómo lo montamos
  • Homologación de proveedores de pago
  • Cláusulas de seguridad
  • Revisión de accesos

Departamento

Compras / Proveedores

La puerta de la cadena de suministro

Un proveedor inseguro es tu puerta de entrada, y tú eres el proveedor que otros auditan. Esto es lo que hay que controlar en ambos sentidos.

Riesgo de la cadena
Riesgo

Un proveedor inseguro es tu puerta de entrada: su brecha es tu brecha.

◆ NIS2 te hace responsable de la seguridad de tu cadena de suministro.

Qué necesitáis

Conocer y controlar el riesgo de tus proveedores.

Cómo lo montamos
  • Inventario de proveedores críticos
  • Cuestionario de seguridad
  • Criterios de homologación
Contratos con seguridad
Riesgo

Contratos sin cláusulas de seguridad ni responsabilidades definidas.

Qué necesitáis

Cláusulas de seguridad y niveles de servicio en los contratos.

Cómo lo montamos
  • Cláusulas tipo de seguridad
  • Acuerdos de nivel de servicio (SLA)
  • Requisito de notificación de incidentes
Accesos de terceros
Riesgo

Proveedores con accesos amplios y permanentes a tus sistemas.

Qué necesitáis

Accesos mínimos, temporales y revisados.

Cómo lo montamos
  • Política de accesos de terceros
  • Accesos temporales
  • Revisión periódica y registro
Dependencia de críticos
Riesgo

Depender de un cloud / SaaS sin plan B: si cae, caes tú.

Qué necesitáis

Evaluar la concentración y tener alternativas.

Cómo lo montamos
  • Análisis de dependencia
  • Plan de salida / continuidad
  • Respaldo y SLA
Homologación ágil
Riesgo

Exigir seguridad frena las compras y enfada a negocio.

Qué necesitáis

Un proceso de homologación proporcional y rápido.

Cómo lo montamos
  • Cuestionario por nivel de riesgo
  • Homologación exprés para bajo riesgo
  • Repositorio de proveedores homologados
Ser el proveedor auditado
Riesgo

Un cliente grande te audita y no tienes respuestas: pierdes el contrato.

Qué necesitáis

Tener tus propias evidencias listas para cuando te auditan.

Cómo lo montamos
  • Dossier de seguridad para clientes
  • Respuestas a cuestionarios
  • Certificaciones

Departamento

Operaciones

Quien no puede parar

Un incidente aquí no es un problema de IT: es un problema de entrega y de plazos. Esto es lo que hay que asegurar para que la operación aguante.

Continuidad de la operación
Riesgo

Un incidente para la producción o el servicio y se incumplen plazos con clientes.

Qué necesitáis

Saber qué procesos no pueden parar y cómo sostenerlos.

Cómo lo montamos
  • Análisis de impacto en negocio (BIA)
  • Plan de continuidad
  • Alternativas manuales / temporales
Activos y procesos críticos
Riesgo

No hay inventario de qué es crítico; se protege a ciegas.

Qué necesitáis

Identificar y priorizar activos y procesos críticos.

Cómo lo montamos
  • Inventario de activos críticos
  • Mapa de dependencias
  • Priorización por impacto
Sistemas industriales (OT)
Riesgo

Maquinaria y sistemas industriales conectados y sin protección.

Qué necesitáis

Segmentar y proteger el entorno OT (si aplica).

Cómo lo montamos
  • Segmentación IT / OT
  • Control de accesos a OT
  • Monitorización específica
Incidentes operativos
Riesgo

Cuando pasa, se improvisa y se tarda en recuperar.

Qué necesitáis

Un plan de respuesta y recuperación operativa.

Cómo lo montamos
  • Plan de respuesta
  • Roles y escalado
  • Simulacros operativos
Proveedores y logística
Riesgo

Dependencia de proveedores logísticos y de servicio: su fallo te para.

Qué necesitáis

Continuidad también en la cadena que te suministra.

Cómo lo montamos
  • Plan de contingencia de proveedores críticos
  • Alternativas
  • Coordinación con Compras
Datos de operación
Riesgo

Pérdida o manipulación de datos de producción o pedidos.

Qué necesitáis

Integridad y copias de los datos operativos.

Cómo lo montamos
  • Copias de sistemas operativos
  • Control de integridad
  • Accesos por rol

Departamento

Marketing / Ventas

El gran usuario de datos

Vuestros CRM y herramientas de prospección son datos personales puros. Esto es lo que hay que ordenar para captar sin multas — y cómo convertir el cumplimiento en argumento de venta.

CRM lleno de datos personales
Riesgo

Todo el CRM son datos personales; una brecha expone tu cartera entera.

Qué necesitáis

Base legal, accesos y limpieza del CRM.

Cómo lo montamos
  • Política de uso del CRM
  • Control de accesos
  • Limpieza y minimización de datos
  • Registro de tratamientos
Prospección y bases compradas
Riesgo

Comprar o enriquecer bases sin control es un riesgo alto de sanción.

Qué necesitáis

Prospectar con base legal y trazabilidad del origen del dato.

Cómo lo montamos
  • Criterios de prospección conforme
  • Registro de origen / consentimiento
  • Revisión de proveedores de datos
Consentimiento y comunicaciones
Riesgo

Enviar comunicaciones comerciales sin consentimiento válido.

Qué necesitáis

Consentimiento y bajas gestionados correctamente.

Cómo lo montamos
  • Gestión de consentimientos
  • Doble opt-in
  • Gestión de bajas
  • Plantillas conformes
Web, cookies y formularios
Riesgo

Web con cookies y formularios no conformes: lo primero que mira una inspección.

Qué necesitáis

Cookies, formularios y avisos conformes.

Cómo lo montamos
  • Banner de cookies conforme
  • Textos legales de formularios
  • Política de privacidad revisada
Herramientas de marketing
Riesgo

Decenas de herramientas (ads, email, analytics) tratando datos sin control.

Qué necesitáis

Saber qué herramientas tratan datos y con qué garantías.

Cómo lo montamos
  • Inventario de herramientas
  • Contratos de encargo
  • Revisión de transferencias internacionales
Cumplir como argumento de venta
Riesgo

Perder ventas por no acreditar seguridad — o no aprovecharlo cuando sí la tienes.

Qué necesitáis

Usar el cumplimiento como palanca comercial.

Cómo lo montamos
  • Sello / dossier de confianza
  • Argumentario para el equipo de ventas
  • Respuestas a la due diligence de clientes

¿No sabes por dónde empezar?

El chequeo gratuito te dice en 2 minutos qué te aplica y por dónde empezar. Sin registro, sin pedirte ningún dato.

Hacer el chequeo gratis →