Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Supervisión y sanciones: la relación con ISO 27001

5 tareas · 40 min · Principiante

Las autoridades supervisan a las entidades esenciales y a las importantes de forma distinta, y la Directiva fija topes de multa que cada Estado debe prever como mínimo. Un sistema de gestión de seguridad con certificado ISO 27001 ayuda mucho, pero no equivale a cumplir NIS2 por sí solo. En esta sala aprendes las dos diferencias de supervisión, calculas un tope de multa y contrastas el alcance de un certificado con los servicios y las diez medidas. Trabajas sobre los papeles de Gas Pradera, leyendo, sin ejecutar nada.

0 de 5 · 0%

Objetivo de la sala

Las autoridades supervisan a las entidades esenciales y a las importantes de forma distinta, y la Directiva fija topes de multa que cada Estado debe prever como mínimo. Un sistema de gestión de seguridad con certificado ISO 27001 ayuda mucho, pero no equivale a cumplir NIS2 por sí solo. En esta sala aprendes las dos diferencias de supervisión, calculas un tope de multa y contrastas el alcance de un certificado con los servicios y las diez medidas. Trabajas sobre los papeles de Gas Pradera, leyendo, sin ejecutar nada.

La Directiva diferencia el trato a las dos categorías. Las entidades esenciales están sujetas a un régimen completo de supervisión previa y posterior (inspecciones, auditorías periódicas y específicas, auditorías extraordinarias tras un incidente significativo, análisis de seguridad). Las entidades importantes se supervisan solo con un régimen ligero, posterior: la autoridad actúa cuando recibe pruebas, indicios o información de un posible incumplimiento y no tiene una obligación general de vigilarlas.

Esa diferencia es de supervisión, no de obligaciones: las dos categorías deben cumplir las mismas medidas del artículo 21 y las mismas notificaciones del artículo 23.

Responde para continuar

¿Qué diferencia hay en cómo se supervisa a las entidades esenciales y a las importantes?

El artículo 34 dice que por incumplir las medidas del artículo 21 o las obligaciones de notificación del artículo 23, las entidades esenciales se exponen a multas de un máximo de al menos 10 millones de euros o de al menos el 2 % de la facturación mundial anual del ejercicio anterior de la empresa a la que pertenecen, la cifra que sea mayor. Para las importantes son al menos 7 millones de euros o el 1,4 %. «Al menos» significa que es el mínimo que el Estado debe prever: la ley nacional puede fijar uno más alto.

Consulta SELECT * FROM entidad y SELECT * FROM regimen_sancionador.

Responde para continuar

Calcula, en euros y sin puntos ni separadores, el tope de multa de la Directiva para Gas Pradera.

Ver pista de ayuda

Calcula el 2 % de la facturación mundial y compáralo con el tope fijo; el mayor es el que vale.

Un certificado dice qué sistemas y qué servicios cubre su alcance. Un sistema fuera del alcance no está tocado por la certificación, aunque la empresa lo exhiba como logro de toda la organización. Para NIS2 lo que importa son los sistemas que sostienen los servicios de la entidad esencial.

Consulta SELECT * FROM alcance_del_certificado.

Responde para continuar

Escribe el id del sistema que sostiene el servicio de la entidad y queda fuera del alcance del certificado.

Ver pista de ayuda

Busca la fila donde la columna del alcance dice que no.

Un sistema de gestión de seguridad como el de ISO 27001 cubre buena parte de las diez medidas, pero no coincide con ellas una a una. NIS2 no menciona esa norma en el artículo 21 ni exige certificarse con ella: hay que contrastar medida por medida si algún documento del sistema las trata. Una letra sin documento es una brecha que el certificado no revela.

Consulta SELECT * FROM sgsi_y_medidas.

Responde para continuar

Escribe la letra de la medida del artículo 21 para la que el sistema de gestión no tiene ningún documento.

Ver pista de ayuda

Una de las diez filas dice que no hay documento.

El certificado es una buena base: ya existen un sistema de gestión, una evaluación de riesgos, una revisión por la dirección y un programa de auditoría interna. Pero NIS2 se evalúa sobre sus propios requisitos: las diez medidas, la responsabilidad de la dirección y las notificaciones en plazo, que un certificado no demuestra por sí mismo.

Responde para continuar

Gas Pradera tiene un certificado vigente. ¿Qué concluyes sobre su situación frente a NIS2?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad