Ciberseguridad por departamento
Cada área de tu empresa tiene su parte — y su riesgo. Esto es lo que le toca a cada una para estar NIS2-ready, y cómo lo dejamos montado desde Tria, hablando en su idioma.
La ciberseguridad es transversal. No se resuelve en un departamento: se sostiene con el trabajo conjunto de todos. Una sola puerta abierta —en cualquier área— basta para comprometer a toda la empresa.
Departamento
Quien dirige es quien responde
Esto es lo que está en juego en la mesa de dirección, qué hay que tener bajo control para estar NIS2-ready y cómo lo dejamos montado desde Tria.
La ciberseguridad se delega entera en IT y la dirección no la supervisa. Si hay un incidente o una inspección, nadie responde con criterio ni puede demostrar que se decidió nada.
◆ En un entorno NIS2-ready, el órgano de dirección es responsable de aprobar y supervisar las medidas.
Asumir la supervisión: aprobar las políticas, revisar el riesgo con periodicidad y asignar responsables y recursos.
Una dirección que no entiende el riesgo decide a ciegas y no puede acreditar diligencia.
◆ La formación de los órganos de dirección es una exigencia expresa en NIS2.
Formación específica y no técnica: qué obligaciones tenéis, qué preguntar y cómo leer el riesgo.
Se invierte a ciegas —o no se invierte— y se compran herramientas que no reducen el riesgo real.
Un plan priorizado por riesgo y un presupuesto defendible, ligado al impacto en el negocio.
Ante un incidente grave, la responsabilidad recae en la dirección y no se traslada del todo. Sin evidencias de diligencia, quedáis expuestos a la sanción.
Poder demostrar que se hizo lo razonable: decisiones documentadas, plan de respuesta y notificación a tiempo.
Cuando algo pasa, nadie sabe quién decide qué; se improvisa ante clientes y medios y se pierde tiempo y dinero.
Un plan de continuidad y de crisis con la dirección dentro: qué se para, quién decide y qué se comunica.
Un incidente —o no poder acreditar tu nivel— te cierra contratos y daña la marca. Los clientes grandes ya exigen garantías.
Convertir la seguridad en argumento: demostrar el nivel ante clientes y en licitaciones.
Departamento
Quien sostiene la operación
No venimos a enseñaros vuestro trabajo: os damos el marco priorizado, las evidencias listas y os quitamos la carga documental. Esto es lo que hay que tener NIS2-ready.
Cuentas compartidas, contraseñas débiles, exempleados con acceso, administradores sin control. Un acceso robado es la entrada directa.
Identidad y accesos bajo control: doble factor, mínimo privilegio, altas/bajas ágiles y revisión periódica.
Backups que no se prueban o sin copia offline. Ante un ransomware, no hay vuelta atrás.
Copias 3-2-1 con restauraciones probadas y tiempos de recuperación definidos (RTO/RPO).
Sistemas sin actualizar y expuestos a internet. Se explotan fallos ya conocidos.
Inventario, parcheo y gestión de vulnerabilidades priorizada por criticidad.
Un atacante entra y nadie se entera en semanas. Sin registros no se sabe qué pasó.
Registros centralizados, alertas y capacidad de detectar y responder.
Red plana (todo conectado con todo) y correo sin protección: phishing y movimiento lateral.
Segmentación, protección de correo y navegación segura.
Todo funciona pero no se puede demostrar. Auditorías y clientes piden pruebas que no existen.
Documentar los controles y dejar evidencia trazable.
Departamento
Quien cuida a las personas
Manejáis los datos más sensibles y sois clave frente al fraude. Esto es lo que hay que tener bajo control y cómo lo montamos, sin frenaros el día a día.
Nóminas, salud y datos de candidatos accesibles de más. Una fuga aquí es grave y muy sancionable.
Acceso mínimo, plazos de conservación y base legal claros.
El que se va sigue teniendo accesos; el que entra los recibe tarde o de más.
Altas y bajas con provisión y revocación real de accesos.
El equipo es la puerta de entrada número uno; un clic tumba a la empresa.
Formación continua y simulaciones para reducir el error humano.
Un canal inexistente o mal gestionado expone a la empresa y a los denunciantes.
◆ Disponer de canal de denuncias es obligatorio para muchas empresas (Ley 2/2023).
Un canal seguro, confidencial y bien gestionado.
Controlar sin informar o de forma desproporcionada genera sanciones y conflictos.
Informar y proporcionar el control (accesos, cámaras, dispositivos).
La seguridad se ve como un freno y el equipo la esquiva.
Hacer de la seguridad parte de la cultura, no un castigo.
Departamento
El objetivo directo del fraude
Sois donde está el dinero, y por eso el blanco preferido. Esto es lo que hay que reforzar y cómo lo montamos para que un fraude no os cuele.
Correos falsos que ordenan transferencias urgentes o cambios de cuenta. Una sola que cuele y el dinero se va.
Doble verificación de pagos y de cambios de datos bancarios.
Accesos a banca y datos de cobro sin control; robo de credenciales.
Acceso restringido, doble factor en banca y protección de datos de pago.
Si cae el sistema, no se factura, no se cobra y no se paga. El negocio se para.
Continuidad de los procesos financieros críticos.
Sistemas de facturación no conformes o manipulables.
Facturación conforme, íntegra y trazable.
Se paga un ciberseguro que no cubre lo que crees, o no se dimensiona la inversión.
Dimensionar la inversión y entender la cobertura real.
Dependencia de plataformas de pago y terceros sin control.
Evaluar la seguridad de los terceros financieros.
Departamento
Quien responde por escrito
No os sustituimos: os damos la parte técnica y organizativa que sostiene el papel legal. Evidencias, análisis y trazabilidad para que nada quede en tierra de nadie.
Tratamientos sin base legal, sin registro y sin control. Una brecha o una inspección os pillan sin papeles.
El programa de protección de datos vivo y demostrable.
Proveedores que tratan vuestros datos sin contrato ni garantías: respondéis vosotros.
◆ NIS2 extiende la exigencia de seguridad a toda la cadena de proveedores.
Contratos de encargo y garantías con quien toca vuestros datos.
Ante una brecha, no notificar a tiempo multiplica la sanción.
◆ La notificación de brechas tiene plazos estrictos (72 h).
Procedimiento de detección, valoración y notificación en plazo.
No saber qué marco os aplica (NIS2 / ENS / DORA) ni cómo demostrarlo.
Saber vuestra obligación y tener las evidencias que la sostienen.
Canal inexistente o no conforme.
Un canal conforme, confidencial y gestionado.
Ante una inspección, faltan pruebas de diligencia.
Un expediente listo y trazable.
Departamento
La puerta de la cadena de suministro
Un proveedor inseguro es tu puerta de entrada, y tú eres el proveedor que otros auditan. Esto es lo que hay que controlar en ambos sentidos.
Un proveedor inseguro es tu puerta de entrada: su brecha es tu brecha.
◆ NIS2 te hace responsable de la seguridad de tu cadena de suministro.
Conocer y controlar el riesgo de tus proveedores.
Contratos sin cláusulas de seguridad ni responsabilidades definidas.
Cláusulas de seguridad y niveles de servicio en los contratos.
Proveedores con accesos amplios y permanentes a tus sistemas.
Accesos mínimos, temporales y revisados.
Depender de un cloud / SaaS sin plan B: si cae, caes tú.
Evaluar la concentración y tener alternativas.
Exigir seguridad frena las compras y enfada a negocio.
Un proceso de homologación proporcional y rápido.
Un cliente grande te audita y no tienes respuestas: pierdes el contrato.
Tener tus propias evidencias listas para cuando te auditan.
Departamento
Quien no puede parar
Un incidente aquí no es un problema de IT: es un problema de entrega y de plazos. Esto es lo que hay que asegurar para que la operación aguante.
Un incidente para la producción o el servicio y se incumplen plazos con clientes.
Saber qué procesos no pueden parar y cómo sostenerlos.
No hay inventario de qué es crítico; se protege a ciegas.
Identificar y priorizar activos y procesos críticos.
Maquinaria y sistemas industriales conectados y sin protección.
Segmentar y proteger el entorno OT (si aplica).
Cuando pasa, se improvisa y se tarda en recuperar.
Un plan de respuesta y recuperación operativa.
Dependencia de proveedores logísticos y de servicio: su fallo te para.
Continuidad también en la cadena que te suministra.
Pérdida o manipulación de datos de producción o pedidos.
Integridad y copias de los datos operativos.
Departamento
El gran usuario de datos
Vuestros CRM y herramientas de prospección son datos personales puros. Esto es lo que hay que ordenar para captar sin multas — y cómo convertir el cumplimiento en argumento de venta.
Todo el CRM son datos personales; una brecha expone tu cartera entera.
Base legal, accesos y limpieza del CRM.
Comprar o enriquecer bases sin control es un riesgo alto de sanción.
Prospectar con base legal y trazabilidad del origen del dato.
Enviar comunicaciones comerciales sin consentimiento válido.
Consentimiento y bajas gestionados correctamente.
Web con cookies y formularios no conformes: lo primero que mira una inspección.
Cookies, formularios y avisos conformes.
Decenas de herramientas (ads, email, analytics) tratando datos sin control.
Saber qué herramientas tratan datos y con qué garantías.
Perder ventas por no acreditar seguridad — o no aprovecharlo cuando sí la tienes.
Usar el cumplimiento como palanca comercial.
El chequeo gratuito te dice en 2 minutos qué te aplica y por dónde empezar. Sin registro, sin pedirte ningún dato.
Hacer el chequeo gratis →