Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

NIS2 y gestión de vulnerabilidades

5 tareas · 40 min · Principiante

La Directiva (UE) 2022/2555, conocida como NIS2, obliga a las entidades de sectores esenciales e importantes a gestionar sus riesgos de ciberseguridad, y entre esas medidas nombra expresamente la gestión de vulnerabilidades. No dice cuántos días se tarda en parchear: dice que el procedimiento debe existir, que la dirección responde de él y que los incidentes significativos se notifican en plazos cortos. En esta sala lees el procedimiento de Hontanar Aguas, una distribuidora de agua ficticia, sus plazos internos y el expediente de un incidente. Todo es lectura de tablas ficticias en la consola de la página.

0 de 5 · 0%

Objetivo de la sala

La Directiva (UE) 2022/2555, conocida como NIS2, obliga a las entidades de sectores esenciales e importantes a gestionar sus riesgos de ciberseguridad, y entre esas medidas nombra expresamente la gestión de vulnerabilidades. No dice cuántos días se tarda en parchear: dice que el procedimiento debe existir, que la dirección responde de él y que los incidentes significativos se notifican en plazos cortos. En esta sala lees el procedimiento de Hontanar Aguas, una distribuidora de agua ficticia, sus plazos internos y el expediente de un incidente. Todo es lectura de tablas ficticias en la consola de la página.

El artículo 20 de la Directiva es de gobernanza: los órganos de dirección aprueban las medidas de gestión de riesgos de ciberseguridad, supervisan su aplicación y responden si la entidad incumple. También deben recibir formación suficiente para evaluar esos riesgos. Es decir, la gestión de vulnerabilidades deja de ser un asunto solo técnico: el informe del analista es la forma en que la dirección ve lo que debe aprobar y supervisar.

Consulta articulos y lee las filas de los artículos 20 y 21.2.e.

Responde para continuar

Según la tabla de artículos, ¿quién responde de que las medidas de gestión de riesgos de ciberseguridad se apliquen?

Ver pista de ayuda

Mira la fila del artículo 20 en la tabla articulos.

El artículo 21.2.e incluye en las medidas la gestión y la divulgación de las vulnerabilidades. En la práctica, eso se traduce en actividades concretas: recibir avisos de los fabricantes, evaluar y priorizar, corregir dentro de unos plazos, informar a la dirección y, además, tener un canal por el que terceros puedan comunicar lo que encuentren. Consulta procedimiento_vulnerabilidades.

Responde para continuar

¿Qué actividad del procedimiento de Hontanar Aguas todavía no existe? Escribe su identificador.

Ver pista de ayuda

Filtra la tabla por la columna existe y quédate con la que dice no.

La Directiva exige medidas «adecuadas y proporcionadas», pero no fija un número de días para parchear. Los plazos son decisión de la organización y quedan como política: en plazos_politica están los de Hontanar Aguas. Lo que sí se juzga después es que se cumplan o que cada retraso tenga una justificación aprobada.

Cruza hallazgos_abiertos con esos plazos y cuenta cuántos hallazgos ya los han superado.

Responde para continuar

¿Cuántos hallazgos abiertos llevan más días de los que permite el plazo de su nivel? Escribe solo el número.

Ver pista de ayuda

Compara dias_abiertos con plazo_dias del nivel de cada hallazgo. Un hallazgo que justo llega al plazo no lo supera.

Cuando un incidente es significativo, el artículo 23 marca tres hitos desde el momento en que se tuvo constancia de él: una alerta temprana en 24 horas, la notificación del incidente en 72 horas y un informe final a más tardar un mes después de esa notificación. El plazo no empieza cuando termina la investigación, sino cuando la entidad lo supo.

Lee el expediente incidente. La alerta temprana ya salió a tiempo. Calcula cuándo vence la notificación.

Responde para continuar

¿A qué fecha y hora vence la notificación del incidente? Escribe la fecha y la hora en el formato del expediente.

Ver pista de ayuda

Suma 72 horas al momento en que se tuvo constancia, no a la alerta temprana.

Un compañero afirma que «NIS2 obliga a parchear lo crítico en siete días». Los siete días de la tabla plazos_politica son una decisión interna de Hontanar Aguas. La Directiva pide proporcionalidad y procedimientos, y deja a cada Estado miembro y a cada organización la concreción. Citar un plazo como si fuera legal es el tipo de error que un auditor señala.

Responde para continuar

¿Cuál es la afirmación correcta sobre los siete días para las vulnerabilidades críticas?

Ver pista de ayuda

Compara la fila de artículos con la de plazos_politica.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad