Como se evidencia a formación en seguridade ante unha auditoría?

Formamos o seu equipo e deixámoslle a evidencia: quen completou cada módulo, cando e con que resultado. Aliñado cos requisitos de capa humana do ENS (mp.per.3 e mp.per.4). Non facemos consultoría normativa, e dirémoslle cando precisa unha.

Cun rexistro que amose, persoa por persoa, que formación se lle asignou, cando a completou e con que resultado, e que políticas leu e aceptou. Unha lista de asistencia queda curta se non se poden relacionar con cada persoa e data. NetSereno xera ese rexistro mentres o seu equipo se forma, sen reconstruílo despois.

Que piden as medidas mp.per.3 e mp.per.4 do ENS?

A medida mp.per.3 (Concienciación) pide concienciar regularmente o persoal sobre o seu papel na seguridade do sistema. A mp.per.4 (Formación) pide formalo regularmente nas materias de seguridade que requiran as súas funcións. Ambas forman parte das medidas de protección relativas ao persoal do anexo II do Real decreto 311/2022.

O resumo é noso. A redacción oficial está no anexo II do Real decreto 311/2022; a guía CCN-STIC 804 desenvolve como aplicar cada medida.

MedidaQue pide (resumo)Evidencia que xera NetSereno
mp.per.3 · ConcienciaciónConcienciar regularmente o persoal sobre o seu papel e a súa responsabilidade na seguridade.Módulos de concienciación e campañas de simulación, con data e participación por persoa.
mp.per.4 · FormaciónFormar regularmente o persoal nas materias de seguridade que requiran as súas funcións.Módulos completados, data e resultado por persoa, exportables en PDF.

Que evidencia xera NetSereno?

Un rexistro por persoa da formación asignada e completada, con datas e resultados; o historial das simulacións de phishing; e a constancia de que políticas de seguridade leu e aceptou cada persoa e cando. Todo pode exportarse en PDF para entregalo a un auditor, á súa aseguradora ou a un cliente que o solicite.

  • Rexistro de trazabilidade: quen completou cada formación, cando e con que resultado
  • Evidencia lista para unha auditoría ou unha revisión de cumprimento
  • Políticas de seguridade distribuídas e asinadas dixitalmente por cada persoa
  • Formación dos órganos de dirección, con rexistro (art. 20 da Directiva NIS2)
  • Informes periódicos exportables en PDF

Quen redacta as políticas de seguridade?

A súa organización. As políticas redáctaas e apróbaas quen ten a responsabilidade de facelo; nós non as elaboramos. NetSereno distribúeas a cada persoa, rexistra quen as leu e aceptou e en que data, e indícalle quen o ten pendente. Se aínda non ten políticas, dirémoslle cando precisa un asesor especializado.

E a formación dos órganos de dirección que pide NIS2?

O artigo 20 da Directiva NIS2 esixe que os membros dos órganos de dirección das entidades esenciais e importantes sigan formación en ciberseguridade, e anima a ofrecela tamén ao persoal. Podemos formar a súa dirección e deixar o rexistro. Se a súa entidade está ou non no ámbito de NIS2 debe valoralo cun asesor.

[[VERIFICAR: estado da transposición da Directiva NIS2 en España na data de publicación]]

Ter esta evidencia significa que cumpro o ENS?

Non. A evidencia de formación cobre dúas medidas da capa humana. A conformidade co ENS abrangue ademais a política de seguridade, a análise de riscos, as medidas técnicas e, segundo a categoría do sistema, unha autoavaliación ou unha auditoría. NetSereno non emite declaracións nin certificacións de conformidade. Dirémoslle cando precisa un asesor especializado.

Incluído no plan único de NetSereno: 5,95 € por usuario e mes + IVE, sen permanencia e sen mínimo de usuarios.

Vexa un informe de evidencia de exemplo

Ensinámoslle o rexistro que recibiría, con datos ficticios, e que partes lle pedirán nunha auditoría.

Solicitar unha demostración