¿Qué evidencia debe poder mostrar para demostrar preparación ante NIS 2?

Debe poder mostrar decisiones de gobernanza, evaluaciones de riesgos, controles implementados, artefactos de respuesta a incidentes y resultados de monitorización y pruebas.

La preparación se demuestra mediante evidencia de que las medidas de ciberseguridad están definidas, implementadas y operando. Esa evidencia suele incluir responsabilidades de gobernanza, registros de decisiones sobre riesgos y documentación que muestra cómo se seleccionaron y mantuvieron los controles para los activos críticos.

La evidencia operativa importa igual: planes de respuesta a incidentes que se han ejercitado, actividades de formación y concienciación, resultados de pruebas y métricas que muestren monitorización y mejora continua.

Related Information

  • La gobernanza debe ser trazable a roles y acciones con nombre.
  • Las decisiones de riesgo deben enlazarse a servicios y activos críticos.
  • La evidencia de respuesta a incidentes debe incluir ejercicios y lecciones aprendidas.
  • Los resultados de pruebas deben mostrar cobertura y seguimiento de la remediación.
  • Las métricas deben respaldar los reportes a dirección y la mejora.

Expert Insight

Si su evidencia no puede mostrar un bucle de retroalimentación (problemas detectados, corregidos y reprobados), su programa parecerá estático aunque los controles existan.

La preparación es lo que usted puede demostrar bajo presión.

Tania POSTIL
Tania POSTIL

ISO 27001 Lead Implementer • Lead Cybersecurity Manager

Formación relacionada

Ver todo: Ciberseguridad

Todas las preguntas frecuentes →

Base de conocimiento completa

Usamos cookies para mejorar su experiencia

Las cookies necesarias siempre están activas. Puede aceptar, rechazar cookies no esenciales o personalizar sus preferencias.