Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Responsabilidad de la dirección y formación

5 tareas · 38 min · Principiante

NIS2 sube la ciberseguridad al órgano de dirección: ya no basta con que el departamento técnico haga su trabajo. En esta sala aprendes qué debe hacer la dirección según el artículo 20, cómo se prueba con actas y registros de formación, y qué no puede delegar. Trabajas sobre las actas, el consejo y la formación del personal de Terminales del Delta, un operador de terminales portuarias, leyendo los documentos, sin ejecutar nada.

0 de 5 · 0%

Objetivo de la sala

NIS2 sube la ciberseguridad al órgano de dirección: ya no basta con que el departamento técnico haga su trabajo. En esta sala aprendes qué debe hacer la dirección según el artículo 20, cómo se prueba con actas y registros de formación, y qué no puede delegar. Trabajas sobre las actas, el consejo y la formación del personal de Terminales del Delta, un operador de terminales portuarias, leyendo los documentos, sin ejecutar nada.

El artículo 20, titulado de gobernanza, impone tres cosas a los órganos de dirección de las entidades esenciales e importantes: aprobar las medidas de gestión de riesgos de ciberseguridad del artículo 21, supervisar su aplicación y poder ser considerados responsables de los incumplimientos. La Directiva deja a la ley nacional lo que concierne a la responsabilidad de instituciones públicas y de funcionarios o cargos electos.

Sobre la formación, la redacción distingue dos públicos. A los miembros del órgano de dirección se les exige seguir formación; a las entidades se les anima a ofrecer una formación similar a su personal con regularidad. Aparte, la medida (g) del artículo 21 pide ciberhigiene básica y formación en ciberseguridad como medida de la entidad.

Responde para continuar

¿Qué establece el artículo 20 respecto de la formación?

La forma de probar el cumplimiento de esa exigencia es un registro de formación por persona con su contenido y su fecha. Un curso que «se hizo» sin constancia no sirve ante una inspección. Al evaluar, se cruza la lista de miembros del consejo con el registro de formación y se buscan los vacíos.

Consulta SELECT * FROM consejo.

Responde para continuar

Escribe el id del miembro del consejo para el que no consta ninguna formación en ciberseguridad.

Ver pista de ayuda

Mira la columna de formación de cada miembro.

Aprobar las medidas no es leer un informe. Una aprobación se ve en un acta que dice que el órgano de dirección las aprobó, quién votó y qué seguimiento pidió. Un acta que «toma nota» no aprueba nada.

Consulta SELECT * FROM actas_del_consejo y lee la decisión de cada una.

Responde para continuar

Escribe el id del acta en la que el consejo aprueba el conjunto de medidas y pide seguimiento.

Ver pista de ayuda

Busca la decisión que usa el verbo aprobar y menciona un seguimiento.

La formación del consejo no basta: la medida (g) pide ciberhigiene y formación en la entidad. Un porcentaje global alto puede esconder un grupo casi sin formar. Por eso la evidencia se presenta por grupo, no solo como un promedio de la plantilla.

Consulta SELECT * FROM formacion_del_personal y compara personas con formadas.

Responde para continuar

Escribe el nombre del grupo de personal con menor proporción de personas formadas en los últimos 12 meses.

Ver pista de ayuda

Divide las formadas entre las personas de cada grupo y compara.

El responsable de seguridad ejecuta, propone y reporta, pero no aprueba por el órgano de dirección. Si el acta de julio dice que el consejo deja la aprobación en sus manos, el acta no cumple lo que pide el artículo 20.

Responde para continuar

Alguien del consejo propone que, como el responsable de seguridad ya presentó el informe, la responsabilidad pasa a él. ¿Qué respondes?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad