secria.eu

qué documento de prueba debo presentar para cada medida de seguridad

En cada medida corresponde un documento que muestre el estado

Un documento probatorio es algo que demuestra que una medida no solo ha sido concebida, sino que realmente existe y se utiliza. Para controles de acceso, por ejemplo, es un registro de quién tiene acceso a qué y cómo se mantiene ese control; para una política de parches, un registro o informe que demuestre que las actualizaciones se implementan efectivamente; para un proceso de incidentes, una descripción de los pasos a seguir, complementada si es posible con un informe de una ocasión en que el proceso se ha ejecutado o probado. La forma varía según la medida, pero el principio es siempre el mismo: una afirmación sin un documento de apoyo es difícil de distinguir de una intención.

Qué documento probatorio es exactamente apropiado depende de lo que contiene la medida en sí — una medida organizativa como un documento de política requiere un tipo diferente de prueba que una medida técnica como el cifrado o la segmentación de redes. Para el aspecto organizativo, a menudo se trata de políticas documentadas; qué documentos de política debo tener para la NIS2 profundiza más en esto. Para el aspecto técnico, se trata más bien de configuraciones, registros o resultados de pruebas. En todos los casos, el documento probatorio debe tener un nombre, una fecha y, idealmente, un responsable — alguien que pueda explicar por qué el documento dice lo que dice. Quién es esa persona dentro de la organización es una pregunta aparte que se trata de forma independiente en quién debe ser responsable dentro de mi organización de una medida.

De dónde procede esta división en diez medidas

El artículo 21, apartado 2 de la Directiva NIS2 menciona las diez categorías de medidas sobre las que recae la obligación de diligencia, que van desde el análisis de riesgos hasta el control de acceso y la gestión de crisis; la Ley de Ciberseguridad incorpora esta clasificación en la transposición holandesa. La directiva en sí no prescribe un formato de prueba fijo, pero las medidas de control conocidas de la norma ISO/IEC 27001 Anexo A se utilizan frecuentemente como aplicación práctica, incluido el tipo de prueba que corresponde. El NCSC proporciona orientación sobre la obligación de diligencia en sentido general, sin prescribir un documento de prueba obligatorio por cada medida.

Lo que debe hacer concretamente

La implementación de cada obligación, con los plazos asociados y las plantillas para documentarlo, está incluida en la suscripción.

Ver la suscripción Primero la comprobación gratuita de NIS2

Esto no es asesoramiento legal. Esta página proporciona información general sobre ciberseguridad para las pequeñas y medianas empresas. No conocemos su operación empresarial y no proporcionamos asesoramiento sobre sostenibilidad, certificación ni garantía. Si tiene dudas sobre su propia situación, consulte a un asesor o a su contador.

Escrito con IA basándose en las fuentes anteriores, revisado por una persona el 2026-09-05. ¿Hay algo que no sea correcto? Déjenos saberlo — las correcciones tienen prioridad.