🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónNIS2 y gestión de vulnerabilidades
5 tareas · 40 min · Principiante
La Directiva (UE) 2022/2555, conocida como NIS2, obliga a las entidades de sectores esenciales e importantes a gestionar sus riesgos de ciberseguridad, y entre esas medidas nombra expresamente la gestión de vulnerabilidades. No dice cuántos días se tarda en parchear: dice que el procedimiento debe existir, que la dirección responde de él y que los incidentes significativos se notifican en plazos cortos. En esta sala lees el procedimiento de Hontanar Aguas, una distribuidora de agua ficticia, sus plazos internos y el expediente de un incidente. Todo es lectura de tablas ficticias en la consola de la página.
Objetivo de la sala
La Directiva (UE) 2022/2555, conocida como NIS2, obliga a las entidades de sectores esenciales e importantes a gestionar sus riesgos de ciberseguridad, y entre esas medidas nombra expresamente la gestión de vulnerabilidades. No dice cuántos días se tarda en parchear: dice que el procedimiento debe existir, que la dirección responde de él y que los incidentes significativos se notifican en plazos cortos. En esta sala lees el procedimiento de Hontanar Aguas, una distribuidora de agua ficticia, sus plazos internos y el expediente de un incidente. Todo es lectura de tablas ficticias en la consola de la página.El artículo 20 de la Directiva es de gobernanza: los órganos de dirección aprueban las medidas de gestión de riesgos de ciberseguridad, supervisan su aplicación y responden si la entidad incumple. También deben recibir formación suficiente para evaluar esos riesgos. Es decir, la gestión de vulnerabilidades deja de ser un asunto solo técnico: el informe del analista es la forma en que la dirección ve lo que debe aprobar y supervisar.
Consulta articulos y lee las filas de los artículos 20 y 21.2.e.
Responde para continuar
Según la tabla de artículos, ¿quién responde de que las medidas de gestión de riesgos de ciberseguridad se apliquen?
Ver pista de ayuda
Mira la fila del artículo 20 en la tabla articulos.
El artículo 21.2.e incluye en las medidas la gestión y la divulgación de las vulnerabilidades. En la práctica, eso se traduce en actividades concretas: recibir avisos de los fabricantes, evaluar y priorizar, corregir dentro de unos plazos, informar a la dirección y, además, tener un canal por el que terceros puedan comunicar lo que encuentren. Consulta procedimiento_vulnerabilidades.
Responde para continuar
¿Qué actividad del procedimiento de Hontanar Aguas todavía no existe? Escribe su identificador.
Ver pista de ayuda
Filtra la tabla por la columna existe y quédate con la que dice no.
La Directiva exige medidas «adecuadas y proporcionadas», pero no fija un número de días para parchear. Los plazos son decisión de la organización y quedan como política: en plazos_politica están los de Hontanar Aguas. Lo que sí se juzga después es que se cumplan o que cada retraso tenga una justificación aprobada.
Cruza hallazgos_abiertos con esos plazos y cuenta cuántos hallazgos ya los han superado.
Responde para continuar
¿Cuántos hallazgos abiertos llevan más días de los que permite el plazo de su nivel? Escribe solo el número.
Ver pista de ayuda
Compara dias_abiertos con plazo_dias del nivel de cada hallazgo. Un hallazgo que justo llega al plazo no lo supera.
Cuando un incidente es significativo, el artículo 23 marca tres hitos desde el momento en que se tuvo constancia de él: una alerta temprana en 24 horas, la notificación del incidente en 72 horas y un informe final a más tardar un mes después de esa notificación. El plazo no empieza cuando termina la investigación, sino cuando la entidad lo supo.
Lee el expediente incidente. La alerta temprana ya salió a tiempo. Calcula cuándo vence la notificación.
Responde para continuar
¿A qué fecha y hora vence la notificación del incidente? Escribe la fecha y la hora en el formato del expediente.
Ver pista de ayuda
Suma 72 horas al momento en que se tuvo constancia, no a la alerta temprana.
Un compañero afirma que «NIS2 obliga a parchear lo crítico en siete días». Los siete días de la tabla plazos_politica son una decisión interna de Hontanar Aguas. La Directiva pide proporcionalidad y procedimientos, y deja a cada Estado miembro y a cada organización la concreción. Citar un plazo como si fuera legal es el tipo de error que un auditor señala.
Responde para continuar
¿Cuál es la afirmación correcta sobre los siete días para las vulnerabilidades críticas?
Ver pista de ayuda
Compara la fila de artículos con la de plazos_politica.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.