Plantilla Ciberseguridad - Cumplimiento normativo

Una plantilla para gestionar su cumplimiento en ciberseguridad (ISO 27001, NIS2, ANSSI, DGA): requisitos, evidencias, avance y priorización.

7 min de lectura

La plantilla Cumplimiento normativo (categoría Ciberseguridad) le permite gestionar su cumplimiento según varios marcos de referencia (ISO/IEC 27001:2022, NIS2, ANSSI, DGA RMC Fundamental) evaluando cada requisito, adjuntando las evidencias y priorizando las remediaciones (beneficio/esfuerzo/riesgo).

Descripción del modelo

  • Centralizar los requisitos provenientes de marcos de referencia de ciberseguridad en un solo tablero.
  • Hacer seguimiento del estado de cumplimiento (conforme / no conforme / no aplicable) y del avance del tratamiento.
  • Capitalizar los elementos de prueba esperados y las pruebas aportadas (documentos, capturas, políticas, procedimientos…).
  • Ayudar a la priorización (ganancia, esfuerzo, riesgo, quickwin, ratio) y al seguimiento mediante cuadros de mando y vistas dedicadas.
¿Quiere empezar sin más demora? Inicio rápido

Marcos de referencia cubiertos

La plantilla está precargada con 273 requisitos distribuidos en 4 marcos de referencia:

  • ISO27001: 113 requisitos (20 cláusulas y 93 medidas del anexo A)
  • NIS2: 94 requisitos
  • ANSSI: 65 medidas
  • DGA (RMC Fondamental): 21 requisitos

Cada línea tiene un ID y una etiqueta Referenciales para filtrar/gestionar por marco.

Lista de atributos

AtributoTipoDescripción / uso
IDTextoIdentificador único del requisito (ej.: ANSSI-1, 8.14, NIS2-55…).
RequisitoTextoFormulación breve del requisito / cláusula.
DescripciónTexto enriquecidoContexto / explicación del requisito (a menudo prellenado).
Descripción detalladaTexto enriquecidoDetalles complementarios (a menudo prellenados según el marco de referencia).
Marcos de referenciaEtiqueta (multi)ISO27001, NIS2, ANSSI, DGA.
CategoríaEtiquetaÁmbito del requisito (ej.: organizacional, IAM, incidentes, datos…).
ProyectoEtiquetaAgrupación de "workstreams" de remediación (ej.: sensibilización, gestión de incidentes, actualizaciones, endurecimiento…).
AplicabilidadEtiquetaSí / No
ConformidadEtiquetaEstado: Conforme / No conforme. Estado enriquecido: No conforme (menor) / No conforme (mayor) / Oportunidad de mejora / Punto fuerte / Punto sensible.
AvanceNúmeroProgreso (a menudo utilizado en %).
ResponsableUsuario (multi)Uno o varios propietarios del requisito / acción de cumplimiento.
ActualizaciónFechaFecha de última actualización (suivi).
Fecha límite de conformidadFechaFecha prevista de tratamiento.
Elementos de prueba (esperados)Texto enriquecidoPruebas esperadas (a menudo prellenadas).
Elementos de prueba (aportados)Archivos (multi)Sus pruebas reales: documentos, exportaciones, capturas, procedimientos…
Respuestas tipoTexto enriquecidoAyuda al posicionamiento (especialmente en DGA): ejemplos / niveles de respuesta.
NotasTexto enriquecidoComentarios de auditoría, decisiones, elementos de contexto, arbitrajes.
GananciaNúmeroValor / beneficio esperado del cumplimiento (a definir en su organización).
EsfuerzoNúmeroCarga estimada.
RiesgoNúmero (0–3)Nivel de riesgo (puntuación).
Ratio Ganancia EsfuerzoNúmeroIndicador rápido para arbitrar.
QuickwinEtiquetaMarcador "quick win" (según su convención).
PrioridadEtiquetaInmediato / Urgente / Elevado / Alto / Normal / Bajo.
TiempoEtiqueta (iconos)Indicador visual (☀️ ⛅ ☁️ 🌧️ ⛈️).
TendenciaEtiqueta (iconos)Indicador de evolución (↗ / → / ↘).

Vistas propuestas

  • Formulario (ListDetail): Permite la captura / revisión de un requisito en modo "ficha".
  • Vistas de evaluación / puntuación (Card) :
    • Evaluación de la ganancia, los esfuerzos, los riesgos, relación ganancia/esfuerzo para cada medida
  • Vistas de priorización (Card) :
    • Presentación de las medidas por categoría, por proyecto, por plazo de seguimiento
  • Proyectos y estado (Grid) : lectura más orientada a "seguimiento" con estado/tendencia.
  • Suivi (Grid): vista de tabla para filtrar, actualizar y realizar seguimiento diario.
  • Suivi hoja de ruta (Metrolines): vista "roadmap" para estructurar y comunicar el plan de cumplimiento normativo.
  • Paneles de control globales (Dashboard):
    • global (conformidad), global (avance)
  • Paneles de control por marco de referencia (Dashboard):
    • ISO 27001:2022, ANSSI, NIS2, DGA RMC Fundamental
  • Informes:
    • DDA (solicitud de aplicabilidad)
    • Informe de auditoría (interna o externa)

Inicio rápido

Crear un Board a partir de la plantilla

  • En el espacio de trabajo de su elección, haga clic en "Agregar un nuevo board".
  • Acceda a la sección CIBERSEGURIDAD y busque la plantilla "Puesta en conformidad".
  • Para tener todas las funcionalidades de la plantilla, debe importar los datos de prueba.

Estructura del tablero

Cada línea representa un requisito (o cláusula/medida) a evaluar.

  • Usted registra su estado de conformidad, su avance, y asocia responsables.
  • Adjunta sus evidencias (archivos), y completa sus notas de evaluación.
  • Luego utiliza las vistas "evaluación / priorización" para decidir qué tratar primero.
  1. Filtre por el/los marco(s) de referencia que le conciernen (etiqueta Marcos de referencia).
  1. Para cada requisito: completar la Conformidad, un Responsable, una Fecha límite, y un primer nivel de Avance.
  1. Añada sus evidencias aportadas (archivos) y complete sus Notas de forma continua.
  1. Utilice las vistas Evaluación / Priorización para decidir qué tratar primero (beneficio/esfuerzo/riesgo/victoria rápida).
  1. Gestione en comité con los paneles de control (global + por marco de referencia) y la hoja de ruta.

Importar sus requisitos (opcional)

La plantilla incluye modelos de importación CSV (clave = ID) para alimentar o enriquecer la base (ISO27001, DGA, ANSSI, NIS2).

Buenas prácticas

  • Mantenga un ritual: en cada revisión (por responsable / prioridad), actualice los campos clave: Conformidad, Avance, Fecha límite y Actualización.
  • Normalice sus criterios (Beneficio / Esfuerzo / Riesgo) dentro del equipo (misma escala, mismas reglas).
  • Limite las pruebas a lo útil: 1 a 3 documentos "sólidos" por requisito, en lugar de una carpeta cajón de sastre.

Usos específicos

El uso de los diferentes atributos debe adaptarse según el contexto de la empresa y su proceso de conformidad.

Revisión de los requisitos

El uso de estas vistas sería para realizar un diagnóstico interno (por un RSSI) o de un auditor externo.

Estas vistas pueden utilizarse en el marco de una auditoría interna o externa. Permiten evaluar la aplicabilidad y la conformidad de las medidas con respecto al marco de referencia seleccionado.

En cuanto al atributo de conformidad, idealmente debería ser completado por un auditor.

El atributo de conformidad permite a un auditor estimar este valor según el marco de referencia elegido. En el caso específico de la ISO 27001, las conformidades del marco de referencia están implementadas (No conforme (menor) / No conforme (mayor) / Oportunidad de mejora / Punto fuerte / Punto sensible).

Las vistas de formularios permiten la entrada y revisión de los requisitos en forma de fichas detalladas para garantizar la precisión y la trazabilidad.

Se propone un formulario único por marco de referencia, agrupando la información específica del mismo.

El marco de referencia NIS2 representa el formulario predeterminado.

Las vistas en tabla ofrecen una perspectiva más global, adaptada a un suivi macro.

Evaluación de las medidas

Las vistas de evaluación ofrecen una interfaz simplificada para el análisis del beneficio, los esfuerzos, los riesgos y la relación beneficio/esfuerzo para facilitar la construcción de la hoja de ruta.

La parte de evaluación permitirá al RSSI analizar cada medida y actualizarla con atributos tales como:

  • La fecha de actualización y de vencimiento de seguimiento
  • Una etiqueta de conformidad (en adecuación con un referencial elegido)
  • Nivel de avance y prioridad
  • Asignación de un responsable, una fecha límite o un proyecto.

Las vistas preconfiguradas permitirán tener una priorización según los siguientes criterios:

  • Evaluación de riesgos
  • Evaluación del beneficio (lo que puede aportar la implementación de la medida)
  • Evaluación del esfuerzo (lo que puede costar la implementación de la medida)
  • Relación beneficio/esfuerzo (permitirá determinar las acciones más eficientes a implementar)

Las escalas de evaluación pueden ser determinadas por el RSSI.

Construcción de la hoja de ruta

Una vista ampliamente utilizada por un RSSI al inicio de un proyecto de cumplimiento.

Las vistas de construcción de la hoja de ruta permitirán al RSSI planificar las acciones a implementar. Así tendrá una vista panorámica de todas las medidas a implementar:

  • Por fecha de vencimiento (comité mensual o trimestral, por ejemplo)
  • Por proyecto, si agrupa las medidas por temática (sensibilización, gobernanza, respaldo…)

Estas vistas permiten tener un panorama completo de las medidas a implementar y programar su planificación durante un período determinado tras una auditoría o un diagnóstico.

Suivi de la hoja de ruta

La vista suivi hoja de ruta permitirá una gestión diaria del proyecto de ciberseguridad.

Esta vista permitirá tener un suivi lineal y temporal del proyecto inicial.

La interactividad y las opciones disponibles permitirán replanificar y repriorizar las medidas a lo largo de la evolución del proyecto según las restricciones encontradas.

También se propone una vista orientada a "clima y tendencias" para tener una visión sintética del estado de las medidas

La vista Proyectos y clima está orientada al seguimiento con indicadores de tendencia y clima para monitorear el estado global de los proyectos.

Cuadros de mando

Los cuadros de mando ofrecen una visión sintética y fiable de la postura cibernética y los avances realizados, permitiendo evaluar el nivel de cumplimiento, anticipar los riesgos estratégicos y respaldar las decisiones de inversión y priorización con vistas a una reunión con el COMEX.

Paneles de control globales

Dos vistas de paneles de control (globales) agrupan indicadores clave para seguir el cumplimiento y el avance global de las iniciativas.

Paneles de control por marco de referencia

Estas vistas ofrecen un análisis detallado por norma (ISO 27001:2022, ANSSI, NIS2, DGA RMC Fundamental) y permiten seguir la evolución del cumplimiento en función de los hitos definidos en el tiempo.

Documentos complementarios

Dos vistas distintas para dos informes a exportar:
  • DDA (solicitud de aplicabilidad)
  • Informe de auditoría
¡Las vistas de tabla permiten exportar a Excel!

Solicitud de aplicabilidad

La vista "tabla" de la DDA permite generar un archivo Excel utilizable para una certificación ISO/IEC 27001:2022. Genera la lista de todos los controles de seguridad del anexo A y su aplicabilidad (o no) con las justificaciones de uso.

Informe de auditoría

La vista "informe de auditoría" permitirá a un auditor completar los diferentes requisitos de conformidad y aplicabilidad y adjuntar notas y documentos. También podrá generar un entregable en formato PPT destinado a un tercero

La vista Informe de auditoría contiene los elementos clave necesarios para la elaboración de un informe de conformidad.

Los campos "Notas" pueden ser completados con las diferentes desviaciones presentes (con respecto al requisito).

Estas vistas permiten tener un panorama completo de las medidas a implementar y programar su planificación en un período determinado tras una auditoría o un diagnóstico.

Artículos relacionados

¿Fue útil esta página?