Cómo crear políticas de ciberseguridad NIS2 utilizando IA
Aprenderás a utilizar IA para crear políticas de ciberseguridad exhaustivas para cada una de las diez áreas de medidas requeridas por el Artículo 21(2) de NIS2. Esta guía...
Visión general
Aprenderás a utilizar IA para crear políticas de ciberseguridad exhaustivas para cada una de las diez áreas de medidas requeridas por el Artículo 21(2) de NIS2. Esta guía recorre cada tipo de política, proporciona prompts específicos de ISMS Copilot para generar cada una, explica qué esperan los auditores y las autoridades supervisoras, y muestra cómo estructurar la documentación de tus políticas para estar preparado para auditorías.
A quién va dirigido
Esta guía es para:
- CISOs y responsables de cumplimiento encargados de desarrollar documentación de políticas conforme a NIS2
- Consultores de seguridad que redactan conjuntos de políticas para clientes en sectores regulados por NIS2
- Equipos de GRC que gestionan la creación de políticas junto con la documentación existente de ISO 27001, DORA o GDPR
- Gerentes de TI que necesitan políticas prácticas e implementables en lugar de plantillas genéricas
- Miembros del órgano de administración que deben aprobar estas políticas según el Artículo 20
Antes de comenzar
Necesitarás:
- Una cuenta de ISMS Copilot (prueba gratuita disponible)
- Los resultados de tu análisis de brechas de NIS2 que identifiquen qué políticas faltan o son insuficientes -- consulta Cómo empezar con la implementación de NIS2 utilizando IA
- Tu evaluación de riesgos y planes de tratamiento de riesgos completados -- consulta Cómo realizar una evaluación de riesgos de NIS2 utilizando IA
- Comprensión del tamaño, sector y contexto operativo de tu organización
- Políticas existentes (si las hay) para cargar y realizar un análisis de brechas y alineación
El Artículo 21(2) de NIS2 enumera diez áreas de medidas específicas que tus medidas de gestión de riesgos de ciberseguridad deben incluir "al menos". Esto significa que estas diez áreas son el mínimo -- las leyes nacionales de transposición pueden añadir requisitos adicionales. Tu conjunto de políticas debe cubrir las diez para satisfacer a las autoridades supervisoras.
Comprensión de los requisitos de políticas de NIS2
Qué requiere el Artículo 21(2)
El Artículo 21(2) establece que las medidas de gestión de riesgos mencionadas en el párrafo 1 deberán incluir al menos lo siguiente:
Article 21(2) reference
Measure area
Policy documents needed
(a)
Políticas sobre análisis de riesgos y seguridad de los sistemas de información
Information Security Policy, Risk Assessment Policy
(b)
Gestión de incidentes
Incident Response Policy, Incident Classification Procedure
(c)
Continuidad del negocio, gestión de copias de seguridad, recuperación ante desastres, gestión de crisis
Business Continuity Policy, Disaster Recovery Plan, Backup Policy, Crisis Management Plan
(d)
Seguridad en la cadena de suministro
Supply Chain Security Policy, Supplier Assessment Procedure
(e)
Seguridad en la adquisición, desarrollo y mantenimiento de redes y sistemas de información; gestión y divulgación de vulnerabilidades
Secure Development Policy, Vulnerability Management Policy
(f)
Políticas y procedimientos para evaluar la eficacia de las medidas de gestión de riesgos
Security Testing and Assessment Policy, Internal Audit Procedure
(g)
Prácticas básicas de ciberhigiene y formación en ciberseguridad
Cyber Hygiene and Awareness Policy, Training Program
(h)
Políticas y procedimientos relativos a la criptografía y el cifrado
Cryptography and Encryption Policy
(i)
Seguridad de los recursos humanos, políticas de control de acceso y gestión de activos
HR Security Policy, Access Control Policy, Asset Management Policy
(j)
Autenticación multifactor o autenticación continua, comunicaciones de voz/vídeo/texto seguras, comunicaciones de emergencia seguras
Authentication Policy, Secure Communications Policy
Política versus procedimiento: Las autoridades supervisoras distinguen entre políticas (declaraciones de alto nivel sobre intenciones y requisitos) y procedimientos (instrucciones operativas detalladas paso a paso). Necesitas ambos. Las políticas establecen las reglas; los procedimientos describen cómo seguirlas. ISMS Copilot genera ambos cuando especificas el tipo de documento.
Estándares de calidad de las políticas para NIS2
Cada documento de política debe incluir:
- Propósito y alcance: Qué cubre la política y a quién se aplica
- Referencia a NIS2: Qué área(s) de medidas del Artículo 21(2) aborda la política
- Definiciones: Términos clave utilizados en el documento
- Declaraciones de política: Requisitos claros y exigibles
- Roles y responsabilidades: Quién es responsable de qué
- Requisitos de implementación: Controles y medidas específicas
- Monitoreo y revisión: Cómo se evalúa la eficacia
- Consecuencias del incumplimiento: Disposiciones de aplicación
- Aprobación y control de versiones: Gestión documental con la firma del órgano de administración
Paso 1: Generar la Política de Seguridad de la Información general
Artículo 21(2)(a) -- Análisis de riesgos y seguridad de los sistemas de información
La Política de Seguridad de la Información general es el documento fundamental que establece el compromiso de tu organización con la ciberseguridad y proporciona el marco para todas las demás políticas. Esta aborda la primera área de medidas y vincula todas las políticas posteriores.
-
Generar la política principal:
"Crea una Política de Seguridad de la Información exhaustiva alineada con el Artículo 21(2)(a) de NIS2 para una organización del sector [sector] clasificada como entidad [esencial/importante] con [número de empleados] empleados. La política debe cubrir: propósito de la política y contexto regulatorio de NIS2, alcance de los sistemas de red e información cubiertos, compromiso del órgano de administración y obligaciones de supervisión según el Artículo 20, visión general del marco de gestión de riesgos, principios de seguridad (confidencialidad, integridad, disponibilidad), referencia a las diez áreas de medidas del Artículo 21 y políticas de apoyo, roles y responsabilidades (órgano de administración, CISO, responsables de riesgos, todos los empleados), requisitos de cumplimiento y consecuencias del incumplimiento, ciclo de revisión y mejora continua. Incluye una sección de control documental con aprobación del órgano de administración."
-
Generar la Política de Evaluación de Riesgos de apoyo:
"Crea una Política de Evaluación de Riesgos alineada con el Artículo 21(2)(a) de NIS2 para nuestra organización. Cubre: metodología de evaluación de riesgos (enfoque de todos los peligros según el Artículo 21(1)), procesos de identificación, análisis y evaluación de riesgos, criterios de aceptación de riesgos y autoridad de aprobación, opciones de tratamiento de riesgos y requisitos de documentación, integración con la gestión de activos y la inteligencia de amenazas, frecuencia de revisión y eventos desencadenantes para la reevaluación, y requisitos de aprobación del órgano de administración. Haz referencia cruzada a nuestro documento de Metodología de Evaluación de Riesgos."
Enfoque por capas: Genera primero la Política de Seguridad de la Información general, luego úsala como contexto para todas las políticas posteriores. Pide a ISMS Copilot: "Utiliza nuestra Política de Seguridad de la Información como documento principal y asegúrate de que esta política [específica] sea consistente con sus principios y estructura."
Paso 2: Generar la Política de Gestión de Incidentes
Artículo 21(2)(b) -- Gestión de incidentes
NIS2 impone requisitos estrictos de gestión de incidentes que incluyen detección, prevención, respuesta y recuperación, además de los plazos de notificación del Artículo 23. Tu política debe abordar tanto la respuesta interna como las obligaciones de notificación externa.
-
Generar la Política de Respuesta a Incidentes:
"Crea una Política de Respuesta a Incidentes alineada con el Artículo 21(2)(b) de NIS2 y los requisitos de notificación del Artículo 23 para nuestra organización del sector [sector]. Incluye: definición de incidente y criterios de clasificación alineados con los umbrales de significancia de NIS2, requisitos de detección y monitoreo de incidentes, fases de respuesta a incidentes (preparación, identificación, contención, erradicación, recuperación, lecciones aprendidas), obligaciones de notificación de NIS2 -- aviso temprano de 24 horas al CSIRT, notificación de incidente de 72 horas con indicadores de compromiso, informe final de un mes con análisis de causa raíz, matriz de escalamiento desde el equipo operativo hasta el órgano de administración, roles y responsabilidades (gestor de incidentes, equipo de respuesta, enlace con el CSIRT, legal, comunicaciones), preservación de evidencia y cadena de custodia, notificación voluntaria de cuasi-incidentes y amenazas, y proceso de revisión post-incidente."
-
Generar el Procedimiento de Clasificación de Incidentes:
"Crea un Procedimiento detallado de Clasificación de Incidentes para el cumplimiento de NIS2. Incluye: criterios de clasificación para determinar si un incidente es 'significativo' según el Artículo 23(3) de NIS2 -- considerando (a) interrupción operativa grave o pérdida financiera, (b) impacto en otras personas naturales o jurídicas al causar daño material o inmaterial considerable. Proporciona una matriz de clasificación con niveles de gravedad, criterios de evaluación de impacto y árboles de decisión claros para cuándo activar la notificación de aviso temprano de 24 horas. Incluye ejemplos específicos de nuestro sector [sector]."
Para un análisis exhaustivo de los flujos de trabajo, plantillas y manuales de notificación de incidentes de NIS2, consulta Cómo implementar la notificación de incidentes de NIS2 utilizando IA -- la siguiente guía de esta serie.
Paso 3: Generar las Políticas de Continuidad del Negocio y Recuperación ante Desastres
Artículo 21(2)(c) -- Continuidad del negocio, gestión de copias de seguridad, recuperación ante desastres, gestión de crisis
Esta área de medidas requiere un conjunto completo de documentos que aborden cómo tu organización mantiene y restaura los servicios durante y después de las interrupciones.
-
Generar la Política de Continuidad del Negocio:
"Crea una Política de Continuidad del Negocio alineada con el Artículo 21(2)(c) de NIS2 para una entidad [esencial/importante] del sector [sector]. Incluye: metodología y requisitos de análisis de impacto en el negocio, objetivos de tiempo de recuperación (RTO) y objetivos de punto de recuperación (RPO) para servicios esenciales/importantes, criterios y procedimientos de activación del plan de continuidad del negocio, gobernanza de gestión de crisis y escalamiento, protocolos de comunicación durante interrupciones (internos, externos, autoridades, medios), integración con la notificación de incidentes de NIS2 (activación del aviso temprano de 24 horas durante interrupciones mayores), requisitos de pruebas y ejercicios (mínimo anual), consideraciones de continuidad de la cadena de suministro, y obligaciones de supervisión del órgano de administración."
-
Generar el Plan de Recuperación ante Desastres:
"Crea una plantilla de Plan de Recuperación ante Desastres alineada con el Artículo 21(2)(c) de NIS2 para nuestra infraestructura de TI. Cubre: escenarios de desastre específicos de nuestro sector [sector] (ransomware, fallo del centro de datos, interrupción del proveedor de cloud, desastre natural), estrategia de recuperación por nivel de criticidad del sistema, procedimientos detallados de recuperación para sistemas críticos (paso a paso), procedimientos de conmutación por error y retroceso, restauración de datos desde copias de seguridad, protocolos de comunicación y coordinación, calendario de pruebas de recuperación y requisitos de documentación, y dependencias de proveedores y servicios de terceros."
-
Generar la Política de Gestión de Copias de Seguridad:
"Crea una Política de Gestión de Copias de Seguridad alineada con el Artículo 21(2)(c) de NIS2. Cubre: alcance de las copias de seguridad (todos los sistemas, datos y configuraciones críticos), frecuencia de las copias de seguridad según la clasificación de datos y los requisitos de RPO, métodos de copia de seguridad (completa, incremental, diferencial), requisitos de copias de seguridad fuera de línea y con separación física (resiliencia ante ransomware), cifrado de copias de seguridad y control de acceso, ubicaciones de almacenamiento de copias de seguridad (en sitio, fuera de sitio, en la nube) con consideraciones geográficas, calendario de pruebas de restauración y criterios de éxito, monitoreo y alertas de copias de seguridad, períodos de retención, y roles y responsabilidades."
-
Generar el Plan de Gestión de Crisis:
"Crea un Plan de Gestión de Crisis alineado con el Artículo 21(2)(c) de NIS2 para nuestra organización. Cubre: definición de crisis y criterios de activación, composición del equipo de gestión de crisis e información de contacto, autoridad de toma de decisiones durante la crisis, protocolos de comunicación interna y externa, coordinación con el CSIRT nacional y la autoridad competente, pautas de comunicación con los medios y el público, procedimientos de escalamiento y desescalamiento de crisis, proceso de revisión post-crisis y lecciones aprendidas, e integración con los plazos de notificación de incidentes de NIS2."
Paso 4: Generar la Política de Seguridad de la Cadena de Suministro
Artículo 21(2)(d) -- Seguridad de la cadena de suministro
NIS2 pone un énfasis significativo en la seguridad de la cadena de suministro. Tu política debe abordar los aspectos de seguridad de las relaciones con proveedores y prestadores de servicios directos.
-
Generar la Política de Seguridad de la Cadena de Suministro:
"Crea una Política de Seguridad de la Cadena de Suministro alineada con el Artículo 21(2)(d) de NIS2 para nuestra organización del sector [sector]. Incluye: metodología y criterios de evaluación de riesgos de proveedores, requisitos de seguridad para diferentes niveles de riesgo de proveedores, requisitos de diligencia debida en seguridad precontractual, cláusulas de seguridad obligatorias para contratos (derechos de auditoría, notificación de incidentes, estándares de seguridad, controles de subcontratistas), calendario de monitoreo y revisión continua de proveedores, gestión de vulnerabilidades en toda la cadena de suministro, procedimientos para la respuesta a incidentes relacionados con proveedores, requisitos de salida y transición de proveedores, y coordinación con evaluaciones de riesgos de la cadena de suministro específicas del sector. Haz referencia a la guía de seguridad de la cadena de suministro de ENISA."
Para una guía exhaustiva sobre la implementación de la seguridad de la cadena de suministro de NIS2, incluyendo cuestionarios, marcos de evaluación de proveedores y requisitos contractuales, consulta Cómo gestionar la seguridad de la cadena de suministro de NIS2 utilizando IA en esta serie.
Paso 5: Generar las Políticas de Seguridad de Redes y Gestión de Vulnerabilidades
Artículo 21(2)(e) -- Seguridad en la adquisición, desarrollo y mantenimiento; gestión de vulnerabilidades
Esta área de medidas cubre la seguridad de tus redes y sistemas de información a lo largo de su ciclo de vida, además de la gestión y divulgación de vulnerabilidades.
-
Generar la Política de Desarrollo y Adquisición Segura:
"Crea una Política de Desarrollo y Adquisición Segura alineada con el Artículo 21(2)(e) de NIS2 para nuestra organización. Cubre: requisitos de seguridad en las especificaciones de adquisición, evaluación de seguridad de proveedores antes de la adquisición, requisitos del ciclo de vida de desarrollo de software seguro (SDLC), pruebas de seguridad antes de la implementación (revisión de código, SAST, DAST, pruebas de penetración), gestión de cambios y evaluación de impacto en la seguridad, procedimientos de gestión de parches y actualizaciones, estándares de configuración segura y guías de endurecimiento, procedimientos de baja y eliminación segura, y gestión de la seguridad del software de código abierto."
-
Generar la Política de Gestión de Vulnerabilidades:
"Crea una Política de Gestión de Vulnerabilidades alineada con el Artículo 21(2)(e) de NIS2 para nuestra organización del sector [sector]. Cubre: fuentes de identificación de vulnerabilidades (escaneo, inteligencia de amenazas, avisos de proveedores, alertas de CERT), alcance y frecuencia del escaneo de vulnerabilidades (semanal para sistemas críticos, mensual para otros), clasificación y priorización de vulnerabilidades (puntuación CVSS, explotabilidad, contexto empresarial), plazos de remediación por gravedad (crítica: 24-72 horas, alta: 7 días, media: 30 días, baja: 90 días), proceso de excepciones y aceptación de riesgos para parches retrasados, política de divulgación coordinada de vulnerabilidades (CVD), notificación de vulnerabilidades por parte de empleados e investigadores externos, procedimientos de parcheo de emergencia, y consideraciones específicas de gestión de vulnerabilidades para OT/ICS en el sector [sector]."
Consideraciones OT/ICS: Si tu organización opera en los sectores de energía, agua, transporte o manufactura, tu política de gestión de vulnerabilidades debe abordar los desafíos únicos de parchear sistemas de tecnología operativa donde la disponibilidad tiene prioridad y las ventanas de mantenimiento son restringidas. Pide a ISMS Copilot que incluya disposiciones específicas para OT.
Paso 6: Generar la Política de Evaluación de Eficacia
Artículo 21(2)(f) -- Políticas y procedimientos para evaluar la eficacia
NIS2 requiere que evalúes regularmente si tus medidas de ciberseguridad están funcionando realmente. Esto va más allá de simplemente tener controles en su lugar -- debes probar y verificar su eficacia.
-
Generar la Política de Pruebas y Evaluación de Seguridad:
"Crea una Política de Pruebas y Evaluación de Eficacia alineada con el Artículo 21(2)(f) de NIS2 para nuestra entidad [esencial/importante]. Cubre: tipos de evaluaciones de eficacia (evaluaciones de vulnerabilidades, pruebas de penetración, ejercicios de red team, ejercicios de mesa, pruebas de controles), alcance y frecuencia de las evaluaciones (mínimo anual para pruebas exhaustivas, trimestral para áreas de alto riesgo), requisitos de pruebas internas vs externas, metodología y estándares de pruebas (OWASP, PTES, NIST SP 800-115), métricas y KPIs para medir la eficacia de la ciberseguridad, informes de resultados de evaluación al órgano de administración, seguimiento de acciones correctivas y verificación de remediación, integración con actualizaciones de evaluación de riesgos, y requisitos de monitoreo continuo."
-
Generar el Procedimiento de Auditoría Interna de Ciberseguridad:
"Crea un Procedimiento de Auditoría Interna de Ciberseguridad para el cumplimiento de NIS2. Cubre: alcance de la auditoría que cubra las diez áreas de medidas del Artículo 21(2), planificación y programación de auditorías (ciclo anual), requisitos de independencia y competencia de los auditores, metodología de auditoría (revisión de documentos, entrevistas, pruebas técnicas, muestreo de evidencia), formato de informe de auditoría con hallazgos categorizados por gravedad, requisitos de respuesta de la dirección y acciones correctivas, verificación de seguimiento de acciones correctivas, e informes al órgano de administración sobre los resultados de la auditoría."
Paso 7: Generar la Política de Ciberhigiene y Formación
Artículo 21(2)(g) -- Prácticas básicas de ciberhigiene y formación en ciberseguridad
El Artículo 20 de NIS2 requiere específicamente que los miembros del órgano de administración sigan formación en ciberseguridad y que las entidades fomenten que todos los empleados participen en formación regular. El Artículo 21(2)(g) extiende esto a las prácticas básicas de ciberhigiene.
-
Generar la Política de Ciberhigiene y Concienciación:
"Crea una Política de Formación en Ciberhigiene y Concienciación alineada con el Artículo 21(2)(g) y los requisitos de formación del Artículo 20 de NIS2. Cubre: formación obligatoria en ciberseguridad para los miembros del órgano de administración (contenido, frecuencia, evidencia), formación basada en roles para todos los empleados (TI/seguridad, personal general, contratistas), requisitos de inducción en seguridad para nuevos empleados, prácticas básicas de ciberhigiene a adoptar en toda la organización (gestión de contraseñas, concienciación sobre phishing, escritorio limpio, seguridad de dispositivos, navegación segura, medios extraíbles), simulaciones de phishing y pruebas de ingeniería social, medición y evaluación de la eficacia de la formación, actividades continuas de concienciación (boletines, alertas, campeones de seguridad), concienciación en seguridad específica del sector para operaciones del sector [sector], registros de formación y documentación de evidencia, y plan de formación anual con calendario."
Evidencia de formación del órgano de administración: Las autoridades supervisoras verificarán específicamente si los miembros del órgano de administración han completado la formación en ciberseguridad según lo requerido por el Artículo 20(2). Genera un programa de formación a nivel de junta directiva y mantén registros de firma. Este es uno de los primeros aspectos que verifican los auditores durante las inspecciones de NIS2.
Paso 8: Generar la Política de Criptografía y Cifrado
Artículo 21(2)(h) -- Criptografía y cifrado
NIS2 requiere políticas sobre el uso de criptografía y, cuando sea apropiado, cifrado para proteger la confidencialidad e integridad de los datos.
-
Generar la Política de Criptografía y Cifrado:
"Crea una Política de Criptografía y Cifrado alineada con el Artículo 21(2)(h) de NIS2 para nuestra organización del sector [sector]. Cubre: algoritmos criptográficos y longitudes de clave aprobados (alineados con las recomendaciones de ENISA y nacionales), requisitos de cifrado de datos por clasificación (datos en reposo, datos en tránsito, datos en uso), estándares de configuración de TLS/SSL (mínimo TLS 1.2, preferiblemente TLS 1.3), cifrado de correo electrónico y firmas digitales, requisitos de cifrado de disco completo para endpoints y dispositivos móviles, estándares de cifrado de bases de datos, ciclo de vida de la gestión de claves criptográficas (generación, distribución, almacenamiento, rotación, revocación, destrucción), uso de módulos de seguridad de hardware (HSM) cuando sea aplicable, gestión de certificados y gobernanza de PKI, concienciación y planificación de transición a criptografía post-cuántica, requisitos de criptografía específicos del sector para el sector [sector], y algoritmos y protocolos prohibidos (MD5, SHA-1, DES, SSL 3.0, TLS 1.0/1.1)."
Paso 9: Generar las Políticas de Seguridad de RRHH, Control de Acceso y Gestión de Activos
Artículo 21(2)(i) -- Seguridad de los recursos humanos, control de acceso y gestión de activos
Esta área de medidas combinada cubre tres dominios interrelacionados. Debes crear políticas separadas para cada uno para mantener la claridad y manejabilidad.
-
Generar la Política de Seguridad de Recursos Humanos:
"Crea una Política de Seguridad de Recursos Humanos alineada con el Artículo 21(2)(i) de NIS2 para nuestra organización. Cubre: verificación de seguridad previa al empleo (verificación de antecedentes, verificación de referencias), términos de seguridad en los contratos de empleo, concienciación en seguridad durante la incorporación, responsabilidades de seguridad durante el empleo, proceso disciplinario por violaciones de seguridad, procedimientos de terminación y cambio de rol (revocación de acceso, devolución de activos, transferencia de conocimiento), requisitos de seguridad para personal contratista y de terceros, y acuerdos de confidencialidad y no divulgación."
-
Generar la Política de Control de Acceso:
"Crea una Política de Control de Acceso alineada con el Artículo 21(2)(i) de NIS2 para nuestra organización del sector [sector]. Cubre: principios de control de acceso (mínimo privilegio, necesidad de saber, separación de funciones), procedimientos de provisión y desprovisión de acceso de usuarios, calendario de revisión y recertificación de acceso (trimestral para acceso privilegiado, semestral para estándar), requisitos de gestión de acceso privilegiado (PAM), requisitos de seguridad para acceso remoto, controles de acceso para terceros y contratistas, requisitos de registro y monitoreo de acceso, gestión de cuentas de servicio, implementación de control de acceso basado en roles (RBAC), y procedimientos de acceso de emergencia."
-
Generar la Política de Gestión de Activos:
"Crea una Política de Gestión de Activos alineada con el Artículo 21(2)(i) de NIS2 para nuestra organización. Cubre: requisitos de inventario de activos (hardware, software, información, servicios, personas), criterios de clasificación de activos y reglas de manejo, asignaciones de propiedad y custodia de activos, gestión del ciclo de vida de los activos (adquisición, implementación, mantenimiento, baja), uso aceptable de los activos, política de BYOD (trae tu propio dispositivo), controles de medios extraíbles, y procedimientos de eliminación y destrucción segura."
Paso 10: Generar la Política de Autenticación y Comunicaciones Seguras
Artículo 21(2)(j) -- MFA, autenticación continua y comunicaciones seguras
NIS2 menciona específicamente la autenticación multifactor, las soluciones de autenticación continua, las comunicaciones seguras de voz/vídeo/texto y los sistemas de comunicación de emergencia seguros.
-
Generar la Política de Autenticación:
"Crea una Política de Autenticación alineada con el Artículo 21(2)(j) de NIS2 para nuestra entidad [esencial/importante]. Cubre: requisitos de autenticación multifactor (MFA) -- obligatoria para todo acceso remoto, cuentas privilegiadas, sistemas críticos y servicios en la nube, métodos de MFA aprobados (tokens de hardware, aplicaciones autenticadoras, FIDO2) con preferencia por métodos resistentes al phishing, consideraciones de autenticación continua y acceso adaptativo, política de contraseñas (longitud mínima, complejidad, rotación, prohibición de reutilización), guía de implementación de inicio de sesión único (SSO), autenticación de servicio a servicio (claves API, certificados, cuentas de servicio), gobernanza de autenticación biométrica, autenticación para entornos OT/ICS cuando sea aplicable, y registro de autenticación y detección de anomalías."
-
Generar la Política de Comunicaciones Seguras:
"Crea una Política de Comunicaciones Seguras alineada con el Artículo 21(2)(j) de NIS2 para nuestra organización. Cubre: requisitos de comunicaciones de voz seguras (VoIP cifrado, comunicaciones móviles seguras), estándares de videoconferencia segura (plataformas aprobadas, requisitos de cifrado), comunicaciones de texto y mensajería seguras (plataformas de mensajería empresarial aprobadas, prohibición de mensajería de consumo para datos sensibles), seguridad del correo electrónico (aplicación de TLS, S/MIME o PGP para comunicaciones sensibles), sistemas de comunicación de emergencia seguros (canales de comunicación fuera de banda para respuesta a incidentes, herramientas de comunicación de crisis que funcionen cuando los sistemas principales estén comprometidos), y controles de prevención de pérdida de datos para canales de comunicación."
Comunicaciones de emergencia: NIS2 requiere específicamente sistemas de comunicación de emergencia seguros. Esto significa que necesitas un canal de comunicación que permanezca operativo incluso cuando tu red principal o sistemas de información estén comprometidos. Documenta tu plan de comunicación fuera de banda y pruébalo regularmente.
Paso 11: Revisar, alinear y aprobar tu conjunto de políticas
Garantizar la coherencia en todas las políticas
Con las diez áreas de medidas cubiertas, revisa el conjunto completo de políticas para garantizar coherencia, referencias cruzadas y completitud.
-
Realizar una verificación de coherencia:
"Revisa los siguientes documentos de políticas de NIS2 para verificar su coherencia. Comprueba: (1) la terminología se utiliza de manera coherente en todas las políticas, (2) los roles y responsabilidades no entran en conflicto, (3) las referencias cruzadas entre políticas son correctas, (4) las diez áreas de medidas del Artículo 21(2) están completamente cubiertas, (5) todas las políticas hacen referencia a la Política de Seguridad de la Información general, (6) los ciclos de revisión y los procesos de aprobación son coherentes, (7) no existen lagunas entre las políticas donde un requisito pueda quedar sin cubrir."
-
Crear un índice del marco de políticas:
"Crea un Índice del Marco de Políticas de Ciberseguridad de NIS2 que mapee: cada área de medidas del Artículo 21(2) con el(los) documento(s) de política que la aborda(n), el propietario del documento, la autoridad de aprobación (órgano de administración vs CISO), frecuencia de revisión, versión actual, fecha de la última revisión y fecha de la próxima revisión. Formatea como una tabla adecuada para evidencia de auditoría."
-
Preparar el paquete de aprobación para el órgano de administración:
"Crea un paquete de aprobación para el órgano de administración de nuestro conjunto de políticas de ciberseguridad de NIS2. Incluye: resumen ejecutivo de todas las políticas creadas, cómo abordan colectivamente los requisitos del Artículo 21(2), un resumen de una página de las disposiciones clave de cada política, las obligaciones específicas de aprobación y supervisión del órgano de administración según el Artículo 20, calendario propuesto de revisión y actualización, y una plantilla de resolución de la junta para la adopción formal de las políticas."
Firma del órgano de administración: Según el Artículo 20, el órgano de administración debe aprobar las medidas de gestión de riesgos de ciberseguridad. Esto incluye el conjunto de políticas. Programa una sesión dedicada de la junta para revisar y aprobar formalmente el marco de políticas. Registra la aprobación en las actas de la junta y consérvalas como evidencia de auditoría. El órgano de administración puede delegar la supervisión diaria, pero no puede delegar la responsabilidad.
Mantenimiento y actualización de tus políticas
Gestión del ciclo de vida de las políticas
Las políticas de NIS2 son documentos vivos que deben actualizarse cuando:
- Cambien los resultados de la evaluación de riesgos
- Los incidentes revelen lagunas en las políticas
- Surjan nuevas amenazas que requieran controles actualizados
- Los cambios organizativos afecten el alcance o las responsabilidades
- Se actualicen las leyes nacionales de transposición
- Los cambios tecnológicos requieran controles técnicos actualizados
- Las evaluaciones de eficacia identifiquen áreas de mejora
"Crea un Procedimiento de Revisión y Actualización de Políticas para nuestro conjunto de políticas de NIS2. Incluye: ciclo de revisión programado (mínimo anual para todas las políticas), eventos desencadenantes para revisiones no programadas, proceso de revisión (revisión de contenido, consulta con partes interesadas, aprobación del órgano de administración), procedimientos de control de versiones y seguimiento de cambios, comunicación de actualizaciones de políticas al personal afectado, y requisitos de archivo para versiones obsoletas."
Próximos pasos
Con tu conjunto completo de políticas de NIS2 creado y aprobado, ahora tienes la base documental para el cumplimiento.
Continúa con las siguientes guías de esta serie:
- Notificación de incidentes: Consulta Cómo implementar la notificación de incidentes de NIS2 utilizando IA para construir los flujos de trabajo operativos, plantillas y manuales que pongan en práctica tu Política de Respuesta a Incidentes
- Seguridad de la cadena de suministro: Consulta Cómo gestionar la seguridad de la cadena de suministro de NIS2 utilizando IA para implementar las evaluaciones de proveedores y cuestionarios descritos en tu Política de Seguridad de la Cadena de Suministro
Si aún no has completado la evaluación de riesgos, consulta Cómo realizar una evaluación de riesgos de NIS2 utilizando IA -- tus políticas deben basarse en los resultados de tu evaluación de riesgos. Para la configuración inicial y el alcance, comienza con Cómo empezar con la implementación de NIS2 utilizando IA.
Para prompts listos para usar en la generación de políticas, explora la NIS2 Directive Prompt Library. Para una visión general completa de todos los requisitos de NIS2, consulta la NIS2 Compliance Guide for In-Scope Companies.
Obtener ayuda
Para obtener apoyo adicional con la creación de políticas de NIS2:
- Pregunta a ISMS Copilot: Utiliza tu espacio de trabajo de NIS2 para preguntas continuas sobre políticas, personalización y actualizaciones
- Sube políticas existentes: Obtén un análisis de brechas con IA para identificar qué necesita ser creado, actualizado o fortalecido
- Personalización por sector: Pide disposiciones específicas del sector para añadir a las plantillas de políticas genéricas (particularmente importante para los sectores de energía, salud, transporte e infraestructura digital)
- Alineación con la transposición nacional: Pregunta sobre requisitos adicionales que tu estado miembro pueda haber impuesto más allá de la línea base de la Directiva
¿Listo para generar tu conjunto de políticas de NIS2? Abre tu espacio de trabajo de NIS2 en chat.ismscopilot.com y comienza con la Política de Seguridad de la Información general. Luego trabaja sistemáticamente en cada área de medidas. Con ISMS Copilot, puedes generar un conjunto de políticas completo y listo para auditoría en días en lugar de meses.