Preguntas obligadas antes de elegir empresa de desarrollo de software
Las empresas de desarrollo de software se han convertido en el pilar de la transformación digital....
Seguimos con normas de ciberseguridad. Ya sé que para la mayoría de vosotros estos temas resultan algo pesados, y me incluyo a mí mismo, y por ello haré un especial hincapié en que este artículo sea de fácil lectura, centrándome sólo en los aspectos más relevantes.
Se trata de una norma que define cómo gestionar la ciberseguridad en empresas que operen servicios críticos o esenciales.
Aquí cito textualmente lo que dice la norma:
De conformidad con el artículo 2 del Real Decreto-ley 12/2018, de 7 de septiembre, este real decreto se aplicará a la prestación de:
Estarán sometidos a este real decreto:
Así mismo, este real decreto será de aplicación a los servicios esenciales que los operadores residentes o domiciliados en otro Estado ofrezcan a través de un establecimiento permanente situado en España.
y no aplica a:
Una vez identificadas las empresas que se ven afectadas, esta norma dice que deberán cumplir el Esquema Nacional de Seguridad, nivel alto.
Para empezar, las políticas de seguridad que se deben establecer deberán contemplar las siguientes acciones:
Además, se existen una serie de obligaciones complementarias:
(*) La norma exige la identificación de la figura del Responsable de Seguridad (que se corresponde con los perfiles de "Responsable de Seguridad y Enlace" y "Responsable de Seguridad" del ENS) que debe tener la preparación, disponer de los recursos necesarios, tener una jerarquía en el organigrama que le permita una comunicación directa con la Dirección e independencia del área técnica, para que pueda desarrollar sus funciones con garantía. Además será el enlace con el organismo supervisor asignado y con el CSIRT de referencia.
Esta norma identifica una seria de organismos supervisores que ejercen esta labor dependiendo del sector económico en el que se encuadre la empresa:
El Esquema Nacional de Seguridad (ahora en revisión) dicta la forma de protegerse de las amenazas de ciberseguridad, que es de obligado cumplimiento para las entidades públicas relacionadas con la Administración Electrónica. Dispone de tres niveles de criticidad: baja (no certificable), media y alta en función de la criticidad de los sistemas de la entidad (para más información consultar esta web). Y es este nivel alto el que según rel RD 43/21 se aplica también a las empresas calificadas como operadores críticos o esenciales.
Este vídeo de Isaca España del 9/2/21 te puede ilustrar sobre las implicaciones de este RD.
Llevando el ascua a nuestra sardina, en Cibernos disponemos de la herramienta CiberCumplimiento que facilita la medida de la eficacia de los controles de mitigación de riesgos, para identificar los riesgos que superen los valores del apetito de riesgo deseado por cada cliente entidad y así poder tomar las medidas de remediación correspondientes.
¿Tienes alguna duda? ¿Quieres automatizar el control de cumplimiento? Aquí estamos para ayudarte.
La trayectoria profesional de Eliseo está a caballo entre áreas técnicas y marketing. Actualmente trabaja en el desarrollo de nuevos productos y servicios de Cibernos, tales como "Motor de Cumplimiento", producto específico para el control del cumplimiento, y "TaaS" (Truth as a Service) que utiliza Blockchain para la protección de las evidencias que deban ser utilizadas ante litigios (secretos empresariales, cumplimiento, publicaciones de los medios, actas de comités, tramitación en las AAPP,...).
Las empresas de desarrollo de software se han convertido en el pilar de la transformación digital....
¿Qué es la gamificación de empresas? ¿Para qué sirve? ¿Qué cosas puedo gamificar? En este post,...
Una de cada cinco brechas de seguridad informática son causadas por errores de empleados, directos...