Ir al contenido principal

El vocabulario GRC, redactado por quienes lo aplican.

Definiciones honestas y con criterio sobre ciberseguridad, privacidad, riesgos y gobierno de IA. Redactadas desde el escritorio de un CISO en activo, no copiadas de una norma. Cada entrada explica qué significa realmente el término en la práctica, qué no significa y dónde encontrar el texto oficial.

Un glosario que puedes citar sin sonar a folleto corporativo.

Enciclopedia GRC

Voz de profesionales

Redactado desde la sala de auditoría, no desde la biblioteca académica. Lo que significa el término y lo que la gente suele entender mal.

Con fuentes y fechado

Las entradas incluyen fuentes oficiales cuando están disponibles y muestran su fecha de revisión.

Enlazado en todo el sitio

Las entradas enlazan a términos, pilares y formación relacionados cuando existen esas conexiones.

Filtrar por tema
A

5 entradas

AI Risk Manager

AI Risk Manager es la credencial (PECB / ISACA en desarrollo) para profesionales que gestionan programas de riesgo específicos de IA: riesgo de modelos, sesgo, deriva, transparencia y riesgo de modelos de terceros. Capa operativa que complementa ISO 42001 (nivel de sistema) y el AI Act (capa regulatoria). Acompañante habitual del CISO o del Lead AI Auditor.

Gobierno de la IALeer la entrada

AAIA · Advanced in AI Audit

AAIA es la credencial avanzada de ISACA para auditar sistemas, modelos y gobernanza de IA. De reciente creación (desde 2024). Requiere CISA u equivalente previo. Diseñada para auditores senior que incorporan capacidades en IA, mapeada sobre ISO/IEC 42001 y las obligaciones de alto riesgo del AI Act.

Certificaciones y credencialesLeer la entrada

ANSSI · Agencia Nacional de Ciberseguridad de Francia

ANSSI es la agencia nacional de ciberseguridad de Francia, bajo tutela del Primer Ministro desde 2009. Es la autoridad nacional en materia de política de ciberseguridad en Francia, cualifica productos y proveedores de servicios, publica EBIOS Risk Manager y actúa como autoridad competente para la transposición de NIS 2. Sus cualificaciones (SecNumCloud, PVID, PASSI) son el referente en el sector público francés.

Organismos de normalizaciónLeer la entrada

Apetito de riesgo

El apetito de riesgo es la cantidad y el tipo de riesgo que la organización está dispuesta a asumir para alcanzar sus objetivos. Se establece a nivel ejecutivo o de consejo de administración, por escrito. Sin él, cada decisión de tratamiento de riesgos es un juicio personal del equipo de riesgos, y la auditoría lo pondrá en evidencia. Combinar con la tolerancia al riesgo (la desviación admitida respecto al apetito).

Gestión de riesgosLeer la entrada

Auditoría de etapa 1 / etapa 2

La certificación ISO inicial se divide en etapa 1 (revisión de documentación y preparación, normalmente 1-2 días) y etapa 2 (auditoría de evidencias operativas, 2-5 días). La etapa 1 confirma que el sistema de gestión existe sobre el papel; la etapa 2 verifica que funciona en la práctica. La mayoría de las auditorías de etapa 2 «fallidas» son problemas de etapa 1 que nadie corrigió en el intervalo.

Auditoría y cumplimientoLeer la entrada
C

14 entradas

CIS Controls

Los CIS Critical Security Controls son un conjunto priorizado de 18 categorías de controles publicado por el Center for Internet Security. Los grupos de implementación (IG1, IG2, IG3) se adaptan a la madurez de la organización. La vía más rápida para llevar a una organización pequeña o mediana desde cero hasta un nivel de defensa sostenible. Se alinea con precisión con el Anexo A de ISO/IEC 27001.

Operaciones de ciberseguridadLeer la entrada

COBIT

COBIT es el marco de ISACA para el gobierno y la gestión de las TI empresariales. La edición actual es COBIT 2019. Es el marco que utilizan las Big Four para evaluar la madurez del gobierno de TI y la referencia para la credencial CGEIT. Más estratégico que ISO 27001; menos prescriptivo que NIST.

Auditoría y cumplimientoLeer la entrada

CSX-P · Certificación de Profesional en Ciberseguridad

CSX-P es la credencial de profesional en ciberseguridad de ISACA basada en desempeño. Se evalúa en un entorno de cyber-range en vivo sobre las cinco funciones del NIST CSF. Menos conocida que CISM o CISA, pero es de las pocas credenciales donde el examen pone a prueba lo que realmente se hace, no lo que se sabe escribir.

Certificaciones y credencialesLeer la entrada

CCAK · Certificate of Cloud Auditing Knowledge

CCAK es la credencial conjunta de ISACA y Cloud Security Alliance para auditores de nube. Abarca la gobernanza cloud, el CCM, el programa STAR y las consideraciones de auditoría específicas de los hyperscalers. La extensión natural para un titular de CISA cuyo alcance ha pasado a ser cloud-first.

Certificaciones y credencialesLeer la entrada

CCOA · Certified Cybersecurity Operations Analyst

CCOA es la credencial de operaciones de ciberseguridad práctica de ISACA, orientada al trabajo en SOC: monitorización, detección, respuesta y recuperación. El complemento técnico del CISM. Más adecuada para analistas y gestores de incidentes que para directivos o auditores.

Certificaciones y credencialesLeer la entrada

CDPSE · Certified Data Privacy Solutions Engineer

CDPSE es la certificación técnica de privacidad de ISACA. Tres dominios: gobernanza de privacidad, arquitectura de privacidad y ciclo de vida del dato. Complemento técnico de las certificaciones DPO/CDPO orientadas a política. Muy adecuada para equipos de seguridad responsables de la implementación de privacidad y para arquitectos que trabajan bajo el GDPR o el AI Act.

Certificaciones y credencialesLeer la entrada

CISM · Certified Information Security Manager

CISM es la credencial de ISACA para gestores de seguridad de la información: gobernanza, gestión de programas, gestión de riesgos, gestión de incidentes. El estándar de referencia para roles de liderazgo en seguridad, requerido en aproximadamente el 60% de las ofertas de CISO. Enfoque distinto al del CISSP: orientado a la gestión, menos técnico.

Certificaciones y credencialesLeer la entrada

CISA · Certified Information Systems Auditor

CISA es la certificación de referencia en auditoría de sistemas de información, otorgada por ISACA desde 1978. Abarca cinco dominios: el proceso de auditoría, gobernanza, adquisición, operaciones y protección de activos. Es la credencial estándar en los encargos de las Big Four. Reconocida a nivel mundial; obligatoria en numerosos roles de auditoría interna y cumplimiento normativo en sectores regulados.

Certificaciones y credencialesLeer la entrada

CRISC · Certified in Risk and Information Systems Control

CRISC es la credencial de riesgo de ISACA para profesionales de riesgo en TI. Cubre identificación, evaluación, respuesta y seguimiento vinculados a los sistemas de información. Conecta el riesgo de negocio con el riesgo de TI. Complemento natural del CISA para auditores que pasan al ámbito del riesgo, y de ISO 27005 / ISO 31000 para profesionales formados en ISO que incorporan el vocabulario de ISACA.

Certificaciones y credencialesLeer la entrada

CGEIT · Certified in the Governance of Enterprise IT

CGEIT es la credencial de ISACA para profesionales sénior que asesoran sobre el gobierno de las TI empresariales: alineación estratégica, entrega de valor, optimización de riesgos y recursos. Sustentada en COBIT. Mercado más reducido que el de CISA / CISM, pero la credencial adecuada para CIOs, asesores de TI a nivel de consejo y consultores sénior.

Certificaciones y credencialesLeer la entrada

CISO · Chief Information Security Officer

El CISO es el directivo responsable de la estrategia de seguridad de la información. Es propietario del registro de riesgos, dirige la respuesta a incidentes, informa al consejo de administración y aprueba el riesgo residual. Con NIS 2 y DORA, la responsabilidad es ahora explícita y personal. La función es de gobernanza, no de implementación; lo más difícil es traducir los conceptos técnicos al lenguaje del consejo.

Certificaciones y credencialesLeer la entrada

CNIL · Commission nationale de l'informatique et des libertés

La CNIL es la autoridad francesa de protección de datos, fundada en 1978. Aplica el GDPR en Francia, emite decisiones vinculantes y sanciones, publica directrices (cookies, biometría, IA) y gestiona la herramienta PIA. Es una de las autoridades de control más activas de la UE; sus decisiones sientan precedente a escala europea.

Organismos de normalizaciónLeer la entrada

CRA · Cyber Resilience Act

El Cyber Resilience Act es el reglamento de la UE que impone obligaciones de seguridad de referencia a los productos de hardware y software con elementos digitales comercializados en Europa. Obligaciones del fabricante durante el ciclo de vida: seguridad desde el diseño, gestión de vulnerabilidades, SBOM, cinco años de parches. Adoptado a finales de 2024, aplicable desde diciembre de 2027. Combinar con NIS 2 (perspectiva organizativa) y AI Act (perspectiva de modelos).

Regulación de la UELeer la entrada

CMMC · Cybersecurity Maturity Model Certification

CMMC es el modelo de madurez en ciberseguridad que el Departamento de Defensa de Estados Unidos impone a sus contratistas que gestionan información de contratos federales e información no clasificada controlada. CMMC 2.0 se redujo a tres niveles (Foundational, Advanced, Expert) alineados con NIST SP 800-171 y 800-172. Si vende al DoD o forma parte de su cadena de suministro, está en el ámbito de aplicación.

Regulación de la UELeer la entrada
D

8 entradas

DPO · Data Protection Officer

El DPO es el rol exigido por el GDPR que supervisa el cumplimiento, asesora al responsable del tratamiento y actúa como punto de contacto con la autoridad de control. Es obligatorio para las autoridades públicas y para los tratamientos que requieren una supervisión sistemática a gran escala o datos de categorías especiales. La independencia y el acceso a la dirección son los dos aspectos que los auditores verifican en la práctica.

Privacidad y protección de datosLeer la entrada

Defensa en profundidad

La defensa en profundidad es el principio de superponer controles para que ningún fallo aislado comprometa el sistema. Red, endpoint, aplicación, datos, personas, física: cada capa frena al atacante, eleva el coste y gana tiempo de detección. Principio fundamental desde los años noventa. Los auditores esperan verlo; los proveedores adoran vender capas adicionales.

Operaciones de ciberseguridadLeer la entrada

DDoS · Denegación de Servicio Distribuida

DDoS es el ataque que inunda un servicio desde múltiples fuentes para agotar su capacidad. Puede ser volumétrico, de protocolo o de capa de aplicación. La mitigación se ha convertido en un commodity (Cloudflare, Akamai, AWS Shield). La pregunta de riesgo ya no es «¿podemos bloquearlo?», sino «¿están los servicios críticos enrutados a través de la protección, incluidos los de API que nunca aparecen en los dashboards?».

Operaciones de ciberseguridadLeer la entrada

DORA · Digital Operational Resilience Act

DORA es el reglamento de la UE que impone un marco de resiliencia unificado a las entidades financieras y sus proveedores críticos de TIC. Cinco pilares: gestión del riesgo TIC, notificación de incidentes, pruebas de resiliencia incluidas las TLPT, riesgo de terceros TIC e intercambio de información. Aplicable desde el 17 de enero de 2025. Su exigencia supera a la de NIS 2 en el ámbito TIC, y el principio lex specialis le otorga prevalencia para las entidades financieras.

Regulación de la UELeer la entrada

Directiva NIS 1

NIS 1 (Directiva 2016/1148) fue la primera directiva europea de ciberseguridad con alcance transectorial, aplicable a los operadores de servicios esenciales y a los proveedores de servicios digitales. Fue sustituida por NIS 2 en octubre de 2024, debido a que su ámbito de aplicación era demasiado estrecho, la aplicación desigual y la notificación de incidentes carecía de efecto real. Se menciona aquí principalmente para que sepan qué era realmente el «régimen anterior» que sus colegas aún recuerdan a medias.

Regulación de la UELeer la entrada

Directiva ePrivacy

La Directiva ePrivacy (2002/58/CE, modificada en 2009) es la «ley de cookies» que todo el mundo implementa a medias. Regula la confidencialidad de las comunicaciones electrónicas y las tecnologías de seguimiento en los dispositivos de los usuarios. Es anterior al GDPR y sigue en vigor; el Reglamento ePrivacy que debía sustituirla lleva bloqueado en negociación desde 2017. Las autoridades de control nacionales (CNIL, Garante, AEPD) la aplican en sus respectivos territorios.

Regulación de la UELeer la entrada

DR · Disaster Recovery

Disaster recovery es el subconjunto de la gestión de continuidad de negocio (BCM) centrado en TI: restaurar infraestructura, aplicaciones y datos tras una interrupción. El RPO, el RTO y los runbooks residen aquí. Un plan de DR que nunca se ha probado de extremo a extremo es pura ficción. ISO 24762 lo cubría anteriormente; la práctica actual remite a ISO 22301 más los runbooks operativos.

Resiliencia y continuidadLeer la entrada

DPIA · Evaluación de Impacto sobre la Protección de Datos

Una DPIA es el análisis estructurado que el GDPR exige antes de un tratamiento de alto riesgo. Documenta la naturaleza, el alcance, el contexto y las finalidades; evalúa la necesidad y la proporcionalidad; identifica las medidas de mitigación. La CNIL ofrece una herramienta PIA gratuita: úsela. Omitir una DPIA cuando era obligatoria es una de las formas más directas de atraer una visita del regulador.

Privacidad y protección de datosLeer la entrada
E

5 entradas

ENISA · Agencia de la Unión Europea para la Ciberseguridad

ENISA es la agencia de ciberseguridad de la UE, con sede en Atenas. Apoya a los estados miembros y a las instituciones europeas en materia de política de ciberseguridad, cooperación operativa y el marco de certificación de la UE. Participa activamente en la cooperación de NIS 2, en las normas de desarrollo de DORA y en la línea de base de seguridad del AI Act. Su informe anual sobre el panorama de amenazas es la publicación anual más citada del sector.

Organismos de normalizaciónLeer la entrada

EBIOS RM · EBIOS Risk Manager

EBIOS Risk Manager es el método de ciberriesgo de ANSSI, centrado en escenarios de ataque estratégicos. Mapea los procesos de negocio frente a los objetivos del atacante y deriva a partir de ahí los controles técnicos. Es el estándar en el sector público francés y en los operadores de importancia vital. Resulta especialmente útil para mostrar al consejo de administración POR QUÉ importa un escenario concreto; es menos habitual en auditorías multinacionales del sector privado.

Gestión de riesgosLeer la entrada

EU AI Act

El EU AI Act es la primera regulación integral de IA del mundo. Cuatro niveles de riesgo: inaceptable (prohibido), alto (obligaciones estrictas y evaluación de conformidad), limitado (transparencia), mínimo. Se aplica de forma progresiva hasta agosto de 2027. Combínalo con ISO 42001 si se busca una respuesta basada en sistema de gestión y no en una lista de verificación. Las normas sobre modelos GPAI se superponen a este marco.

Regulación de la UELeer la entrada

Ejercicio de mesa (tabletop exercise)

Un tabletop exercise es una simulación basada en discusión de un escenario disruptivo con el equipo de respuesta reunido en torno a una mesa. Económico, rápido, expone las brechas que ninguna revisión documental revelará. Práctica exigida por ISO 22301, NIS 2 y DORA, y la actividad de mayor ROI en un programa de BCM. Planifíquelos trimestralmente, no anualmente.

Resiliencia y continuidadLeer la entrada

EDR · Endpoint Detection and Response

EDR es la plataforma basada en agente que registra la actividad del endpoint, detecta comportamientos sospechosos y permite a los analistas aislar o remediar hosts comprometidos. XDR amplía la visibilidad a endpoints, red y nube; MDR es la capa de servicio gestionado. El endpoint sigue siendo el vector de entrada más habitual; EDR es hoy un requisito mínimo, no un diferenciador.

Operaciones de ciberseguridadLeer la entrada
I

15 entradas

IAM · Gestión de identidades y accesos

IAM es la disciplina que gestiona quién puede acceder a qué, cuándo, cómo y bajo qué condiciones. Aprovisionamiento, autenticación, autorización, desaprovisionamiento. La identidad es el nuevo perímetro. Toda arquitectura Zero Trust es, en esencia, un problema de IAM exigente disfrazado de problema de red.

Operaciones de ciberseguridadLeer la entrada

ISO 19011

ISO 19011 es la norma de directrices para la auditoría de sistemas de gestión. De aplicación genérica: cubre igualmente las auditorías de ISO 27001, 9001 y 22301. Define los principios de auditoría, la gestión del programa de auditoría, el ciclo de auditoría y la competencia del auditor. El curso Lead Auditor la enseña; los auditores que se encuentran en el campo se formaron con ella.

Auditoría y cumplimientoLeer la entrada

ISO 22301

ISO 22301 es la norma internacional para los sistemas de gestión de la continuidad del negocio (BCMS). Especifica los requisitos para planificar, operar, supervisar y mejorar un BCMS que permita reanudar las operaciones críticas tras una interrupción. Los reguladores financieros la exigen cada vez más desde DORA, y los supervisores de NIS 2 la requieren a los operadores de servicios esenciales.

Resiliencia y continuidadLeer la entrada

ISO 31000

ISO 31000 es la norma genérica de gestión de riesgos. Principios, marco de referencia y proceso iterativo. NO es un sistema de gestión certificable; no existe el ISO 31000 Lead Auditor, a pesar de lo que afirman algunos catálogos. El itinerario PECB es Foundation → Risk Manager → Lead Risk Manager. Se utiliza cuando la gestión del riesgo abarca un alcance más amplio que la seguridad de la información.

Gestión de riesgosLeer la entrada

ISO/IEC 27001

ISO 27001 es el marco certificable que los auditores utilizan para evaluar la seguridad de la información. La revisión de 2022 redujo el Anexo A a 93 controles distribuidos en cuatro categorías (organizativas, de personas, físicas y tecnológicas). El SGSI se sostiene o cae por la Declaración de Aplicabilidad y las evidencias de operación. Todo el mundo lo referencia; pocos lo gestionan bien.

Seguridad de la informaciónLeer la entrada

ISO/IEC 27002

ISO 27002 es la guía de implementación de los controles del Anexo A de ISO 27001. No es certificable por sí sola. Los auditores la utilizan cuando quieren cuestionar CÓMO se opera un control, no solo si está «implantado». Trátela como el manual operativo que acompaña a la norma de certificación.

Seguridad de la informaciónLeer la entrada

ISO/IEC 27005

ISO 27005 es la metodología de gestión del riesgo de seguridad de la información que se articula sobre ISO 27001. Identificación, análisis, evaluación, tratamiento, aceptación. La revisión de 2022 se alinea con los principios de ISO 31000 y clarifica la relación con el Apartado 6 de ISO 27001. Menos prescriptiva que EBIOS RM, pero es la lingua franca canónica con los auditores.

Gestión de riesgosLeer la entrada

ISO/IEC 27017

ISO 27017 es la extensión de controles de seguridad en la nube para ISO 27001. Añade controles específicos para entornos cloud y clarifica el reparto de responsabilidad compartida entre proveedor y cliente. Si el alcance de vuestro ISMS incluye cargas de trabajo en hiperescaladores (AWS, Azure, GCP, OVH), los auditores preguntarán qué controles de ISO/IEC 27017 habéis mapeado.

Seguridad de la informaciónLeer la entrada

ISO/IEC 27018

ISO 27018 es la extensión de controles de privacidad de ISO 27001 para proveedores de nube que actúan como encargados del tratamiento de información de identificación personal. Conecta ISO 27001 con las obligaciones del encargado bajo GDPR. La certificación la obtienen principalmente los grandes proveedores de nube y sus clientes la utilizan como insumo en la diligencia debida de proveedores.

Privacidad y protección de datosLeer la entrada

ISO/IEC 27034

ISO 27034 es la norma de seguridad de aplicaciones. Consta de varias partes. Cubre el ciclo de vida seguro del software: requisitos, diseño, construcción, pruebas, despliegue y mantenimiento. Menos conocida que la 27001 porque vive dentro del SDLC, pero es la única norma ISO que habla el idioma de los equipos de desarrollo. Encaja de forma natural con las prácticas OWASP y SBOM.

Seguridad de la informaciónLeer la entrada

ISO/IEC 27037

ISO 27037 es la norma de informática forense para identificar, recopilar, adquirir y preservar evidencia digital. Es la referencia que utiliza un equipo forense interno, un CERT o un consultor de apoyo en litigios para mantener la cadena de custodia íntegra. Trátela como el protocolo con el que auditores y abogados compararán sus actuaciones tras un incidente.

Operaciones de ciberseguridadLeer la entrada

ISO/IEC 27701

ISO 27701 es la extensión de gestión de información de privacidad sobre ISO 27001. Añade obligaciones de responsable y encargado del tratamiento sobre el SGSI. Útil para organizaciones que desean un único sistema de gestión certificable que cubra tanto seguridad como privacidad. Se corresponde con el GDPR, pero no «sustituye» el trabajo de cumplimiento del GDPR.

Privacidad y protección de datosLeer la entrada

ISO/IEC 42001

ISO 42001 es el primer estándar internacional para sistemas de gestión de la IA, publicado a finales de 2023. El equivalente AIMS de lo que es el ISMS en ISO 27001. Diseñado para organizaciones que necesitan gobernar el diseño, despliegue y operación de la IA: riesgo, responsabilidad, transparencia, mejora continua. Se alinea directamente con las obligaciones de alto riesgo del AI Act.

Gobierno de la IALeer la entrada

ISACA · Information Systems Audit and Control Association

ISACA es la asociación global de profesionales de auditoría TI, seguridad, riesgo y gobierno. Fundada en 1969, con sede en Schaumburg (Illinois) y más de 165.000 miembros en 188 países. Otorga las certificaciones CISA, CISM, CRISC, CGEIT, CDPSE, AAIA, CCOA. Publica COBIT. Cyber Academy es ISACA Accredited Premium Partner.

Organismos de normalizaciónLeer la entrada

ISMS · Sistema de Gestión de Seguridad de la Información

Un ISMS es el sistema documentado que se opera para proteger los activos de información: basado en riesgos, respaldado por evidencias y sometido a revisión por la dirección. No es un archivador de políticas. Los auditores no evalúan las políticas; evalúan las evidencias operativas. Ciclo Plan-Do-Check-Act, certificado bajo ISO 27001, con el SoA como artefacto central.

Seguridad de la informaciónLeer la entrada
M

4 entradas

MFA · Autenticación Multifactor

MFA es el requisito de que la autenticación utilice dos o más factores de categorías distintas (conocimiento, posesión, inherencia). No todo MFA es equivalente: los códigos por SMS y correo electrónico son susceptibles de phishing, las notificaciones push generan fatiga, y los tokens hardware y las passkeys son las formas robustas. NIS 2 y DORA exigen MFA «fuerte» en los accesos críticos.

Operaciones de ciberseguridadLeer la entrada

MITRE ATT&CK

MITRE ATT&CK es la base de conocimiento abierta de tácticas, técnicas y procedimientos (TTPs) de atacantes observados en entornos reales. Vocabulario estándar para la defensa basada en inteligencia de amenazas: reglas de detección, escenarios de red team, formación de analistas SOC. Se actualiza de forma continua y es de uso gratuito. Si las reglas de su SIEM no referencian los identificadores de técnicas de ATT&CK, está trabajando más de lo necesario.

Operaciones de ciberseguridadLeer la entrada

Mínimo privilegio

El mínimo privilegio es el principio según el cual cada identidad (humana o de máquina) recibe los permisos mínimos necesarios para su función, y ninguno más. Parece obvio; rara vez se aplica. La mayoría de los incidentes de exfiltración de datos comienzan con una cuenta de servicio con permisos excesivos que nadie sabía justificar cuando se preguntaba. Combinar con revisiones periódicas de accesos.

Operaciones de ciberseguridadLeer la entrada

MTTD / MTTR · Tiempo Medio de Detección / Recuperación

MTTD es el tiempo promedio desde el inicio de un incidente hasta su detección. MTTR es el tiempo promedio desde la detección hasta la recuperación. Juntos constituyen las métricas operativas clave de un SOC y de un programa de respuesta a incidentes. Los benchmarks del sector se sitúan en días o semanas; los programas maduros apuntan a horas.

Operaciones de ciberseguridadLeer la entrada
N

4 entradas

NIS 2 Directive

NIS 2 es la directiva europea que responsabiliza directamente a los consejos de administración en materia de ciberseguridad. Si su organización tiene un tamaño mediano o superior y opera en alguno de los 18 sectores enumerados, está dentro del ámbito de aplicación. El reloj empieza a correr desde el primer incidente significativo: alerta temprana en 24 horas, notificación en 72 horas, informe completo al mes. Las sanciones son contundentes (10 millones de euros o el 2% del volumen de negocio mundial). El estado de transposición varía según el país.

Regulación de la UELeer la entrada

NIST CSF · NIST Cybersecurity Framework

NIST CSF es el marco de ciberseguridad publicado por el Instituto Nacional de Estándares y Tecnología de EE. UU. La revisión 2.0 (2024) incorporó «Govern» a las cinco funciones existentes (Identify, Protect, Detect, Respond, Recover). No es certificable; se utiliza como referencia de madurez. Complemento habitual de ISO 27001 en organizaciones transatlánticas.

Seguridad de la informaciónLeer la entrada

NIST SP 800-171

NIST SP 800-171 es el estándar estadounidense que define los requisitos de seguridad para proteger la información no clasificada controlada en sistemas no federales. Es la base técnica de CMMC para los contratistas de defensa. La revisión 3 (2024) endureció los controles. Si vende al Departamento de Defensa de EE. UU., su cumplimiento es obligatorio; si opera únicamente en Europa, tiene carácter informativo.

Seguridad de la informaciónLeer la entrada

No conformidad (NC)

Una no conformidad es el hallazgo del auditor de que un requisito no se cumple. Las NC mayores ponen en riesgo el certificado; las NC menores exigen un plan de acción correctiva con plazo. Las NC menores repetidas en la misma área pueden escalar a mayores en la siguiente auditoría de seguimiento. El objetivo no es cero NC, sino una acción correctiva honesta y trazable.

Auditoría y cumplimientoLeer la entrada
P

6 entradas

PCI DSS

PCI DSS es el estándar de seguridad de datos del sector de tarjetas de pago. Es obligatorio para cualquier organización que almacene, procese o transmita datos de titulares de tarjetas. La versión 4.0.1 es la revisión vigente, plenamente obligatoria desde el 31 de marzo de 2025. La reducción de alcance (tokenización, segmentación) es donde se concentra el mayor valor; «cumple o no cumple» es binario, pero la dimensión del alcance lo es todo.

Auditoría y cumplimientoLeer la entrada

Phishing

El phishing es el ataque de ingeniería social que engaña a un usuario para que haga clic en un enlace malicioso, abra un archivo malicioso o revele credenciales. Variantes: spear phishing (dirigido), whaling (directivos), smishing (SMS), vishing (voz), BEC (compromiso de correo electrónico corporativo). La formación importa; la MFA resistente al phishing importa más.

Operaciones de ciberseguridadLeer la entrada

Privacidad desde el diseño y por defecto

La privacidad desde el diseño (artículo 25 del GDPR) es la obligación de integrar los controles de privacidad en los sistemas desde la fase de requisitos. La privacidad por defecto es la obligación de establecer la opción de mayor protección como estándar. Los auditores buscan evidencia documentada (DPIA, revisión de diseño, valores de retención por defecto) y no un eslogan en una política.

Privacidad y protección de datosLeer la entrada

PAM · Privileged Access Management

PAM es el subconjunto de IAM centrado en cuentas privilegiadas: administradores, root, cuentas de servicio y break-glass. Almacena credenciales en bóveda, intermedia sesiones y registra la actividad. Es el primer objetivo del atacante tras el acceso inicial, y el control que los auditores examinan con mayor rigor bajo NIS 2 y DORA.

Operaciones de ciberseguridadLeer la entrada

PECB · Professional Evaluation and Certification Board

PECB es el organismo de certificación acreditado con sede en Montreal que emite credenciales profesionales sobre más de 30 estándares ISO en más de 150 países. Seguridad de la información, riesgo, BCM, gobernanza de IA, privacidad, calidad. Cyber Academy es PECB Gold Partner. Las credenciales llevan la marca PECB; las cohortes se imparten a través de socios acreditados.

Organismos de normalizaciónLeer la entrada

Pruebas de penetración

Una prueba de penetración es una simulación de ataque autorizada y delimitada en alcance, cuyo objetivo es identificar debilidades explotables antes de que lo hagan atacantes reales. Black box / grey box / white box, interna / externa, de aplicación / de infraestructura. Se distingue del análisis de vulnerabilidades (automatizado, orientado a la amplitud) y del red team (varios meses, basado en objetivos). Los informes resultantes alimentan el backlog de remediación.

Operaciones de ciberseguridadLeer la entrada
R

5 entradas

RTO / RPO · Objetivos de Tiempo de Recuperación y Punto de Recuperación

RTO es la duración máxima aceptable durante la cual un proceso de negocio puede permanecer inactivo antes de causar daños inaceptables. RPO es la pérdida máxima de datos medida en tiempo anterior a la interrupción. Ambos se derivan del BIA. Los valores que el CIO escribe en el BCP sin consultar al negocio son los valores que fallan bajo presión.

Resiliencia y continuidadLeer la entrada

Ransomware

El ransomware es la clase de malware que cifra datos y exige un pago a cambio de la clave, frecuentemente combinado con robo de datos y extorsión (doble extorsión). Vectores de ataque: phishing, exposición de servicios a internet, cadena de suministro. Los seguros cubren menos y los reguladores supervisan más. El trabajo previo al incidente (copias de seguridad, segmentación, plan de respuesta) determina el resultado, no la negociación.

Operaciones de ciberseguridadLeer la entrada

ROPA · Registro de Actividades de Tratamiento

El ROPA es el inventario documentado de actividades de tratamiento exigido por el artículo 30 del GDPR. Los responsables consignan finalidad, categorías, destinatarios, plazos de conservación y transferencias; los encargados, los responsables a quienes sirven, las categorías y las transferencias. La mayoría de las organizaciones subestima el trabajo de mantenimiento. La autoridad de control solicita el ROPA en primer lugar cuando se abre una investigación.

Privacidad y protección de datosLeer la entrada

Registro de riesgos

El registro de riesgos es la lista canónica y viva de riesgos identificados, con su análisis, evaluación, tratamiento y responsable. No es una hoja de cálculo puntual. Los auditores esperan entradas fechadas, propietarios nominados, cambios trazables y ciclos de revisión vinculados a la revisión por la dirección. La versión para el consejo es más corta; la versión operativa contiene todo.

Gestión de riesgosLeer la entrada

Riesgo inherente vs. riesgo residual

El riesgo inherente es la exposición antes de los controles. El riesgo residual es lo que queda tras la operación de dichos controles. Los auditores analizan la brecha: debe estar justificada, aceptada (o tratada de forma adicional) por un responsable nombrado, y coherente con el apetito de riesgo. Que aparezca «residual = cero» en cualquier punto del registro es una señal de alerta, no un logro.

Gestión de riesgosLeer la entrada
S

8 entradas

SCC · Cláusulas Contractuales Tipo

Las SCCs son las cláusulas modelo aprobadas por la Comisión Europea para transferir datos personales a terceros países sin una decisión de adecuación. Las SCCs de 2021 sustituyeron a las versiones anteriores y exigen una Evaluación del Impacto de la Transferencia (TIA) desde Schrems II. Documentación obligatoria para cualquier organización que utilice proveedores SaaS fuera de la UE.

Privacidad y protección de datosLeer la entrada

SoA · Declaración de Aplicabilidad

La SoA es el documento controlado que indica al auditor qué controles del Anexo A se aplican, por qué y dónde se encuentra la evidencia. Obligatoria según ISO 27001. La inconsistencia entre la SoA, el plan de tratamiento de riesgos y las operaciones reales es la causa más frecuente de no conformidades en la auditoría de etapa 2.

Seguridad de la informaciónLeer la entrada

SIEM · Gestión de Información y Eventos de Seguridad

Un SIEM agrega logs, normaliza eventos y ejecuta reglas de detección sobre toda la plataforma. Es la capa de visibilidad de la que depende el SOC. Los principales fabricantes de SIEM (Splunk, Sentinel, Elastic, Sumo) integran cada vez más capacidades de SOAR y UEBA. El trabajo duro no es adquirir el SIEM; es la ingeniería de datos y el pipeline de detección como código que viene después.

Operaciones de ciberseguridadLeer la entrada

SOC 2

SOC 2 es el informe de atestación de la AICPA sobre los controles de una organización de servicios, que abarca cinco criterios de confianza (seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad). Es el estándar canónico norteamericano para proveedores SaaS; ISO 27001 es su equivalente europeo. Tipo I = momento puntual; Tipo II = eficacia operativa durante 6 a 12 meses. Frecuentemente exigido en procesos de compra empresarial.

Auditoría y cumplimientoLeer la entrada

Schrems II

Schrems II es la sentencia del TJUE de 2020 que anuló el EU-US Privacy Shield e introdujo el requisito de la Evaluación de Impacto de la Transferencia (TIA). Cada transferencia a un tercer país requiere ahora un análisis documentado de la legislación local en materia de vigilancia y de las medidas suplementarias aplicables. En la práctica fue sustituido por el EU-US Data Privacy Framework (2023), pero la disciplina de la TIA se consolidó.

Privacidad y protección de datosLeer la entrada

SOC · Security Operations Center

Un SOC es el equipo y el conjunto de herramientas que monitoriza, detecta, analiza y responde a eventos de seguridad en tiempo real. Analistas por niveles (T1 detección, T2 investigación, T3 threat hunting), 8x5 o 24x7. Interno, externalizado (MSSP) o híbrido. Sin un SOC, el SIEM es un archivo de logs; con uno, es un sistema de alerta temprana.

Operaciones de ciberseguridadLeer la entrada

SOAR · Security Orchestration, Automation and Response

SOAR es la capa que toma las alertas del SIEM y ejecuta playbooks: enriquecimiento, triaje, contención y ticketing. Objetivo: reducir el MTTR y liberar a los analistas de tareas de copiar y pegar. Precaución con las promesas excesivas de los fabricantes: un SOAR vale lo que valen los playbooks que se escriben y mantienen. La mayoría de los proyectos SOAR fallidos se quedaron sin autores de playbooks.

Operaciones de ciberseguridadLeer la entrada

Seudonimización

La seudonimización es la técnica definida en el artículo 4(5) del GDPR que consiste en sustituir los identificadores directos por tokens reversibles, con la clave almacenada por separado. Reduce el riesgo y genera buena disposición regulatoria, pero los datos siguen siendo datos personales. La anonimización es la variante que escapa completamente al GDPR; la seudonimización, no. Atención a la confusión entre ambos conceptos.

Privacidad y protección de datosLeer la entrada

¿Necesitas la formación práctica?

Una definición es el punto de partida. Una certificación es la prueba.

Cuando existe un curso relacionado, la entrada enlaza a formación sobre el concepto. Consulta las opciones actuales o pídenos el itinerario más cercano.