Compliance & Normativa (ENS, GDPR, ISO 27001)
Curso orientado a convertir requisitos normativos en controles, evidencias y un modelo de gestión realista. El foco está en cómo aplicar ENS, GDPR y ISO 27001 con criterio operativo, evitando la trampa de la documentación vacía o del cumplimiento puramente cosmético.
ENS, GDPR e ISO 27001 no persiguen exactamente lo mismo, pero obligan a la organización a demostrar que entiende qué activos y datos protege, qué riesgos asume, qué controles aplica y cómo evidencia su funcionamiento. El curso conecta riesgo, aplicabilidad, responsabilidades, auditoría, roles y mejora continua para que cumplimiento deje de ser un evento y pase a ser una capacidad.
El primer modulo es gratuito. Solicita informacion para conocer las condiciones de acceso al curso completo.
Proximamente a la venta. El primer modulo es gratuito: registrate y empieza.
Modulo 01. Cumplimiento y gestion del riesgo
Objetivo del modulo
Entender el cumplimiento como una capacidad continua basada en riesgo, ownership y evidencias, no como una preparacion puntual para auditorias.
Resultados esperados
- Relacionar requisito, activo, riesgo, control y evidencia en un modelo coherente.
- Distinguir cumplimiento formal (documentos) de cumplimiento efectivo (controles operativos verificables).
- Disenar una aproximacion inicial de gestion de riesgos aplicada a marcos normativos como ENS, GDPR e ISO 27001.
- Identificar los roles clave en un programa de cumplimiento.
Desarrollo teorico
Compliance util no significa acumular politicas, rellenar checklists ni presentar documentacion al auditor una vez al ano. Significa demostrar de forma continua que la organizacion conoce sus activos criticos, entiende sus riesgos, aplica controles proporcionales, asigna responsabilidades claras y conserva evidencias verificables. Cuando esto falta, el cumplimiento se convierte en teatro documental: existen normas y procedimientos aprobados por direccion, pero no conectan con la operacion real ni con el riesgo que supuestamente pretenden reducir. El resultado es una organizacion que aprueba auditorias formales pero sigue expuesta a amenazas reales.
La gestion del riesgo es el puente entre el requisito normativo y el control operativo. Ningun marco serio (ENS, GDPR, ISO 27001) se interpreta correctamente si se ignoran criticidad, contexto, amenazas, impacto y dependencias. La pregunta correcta no es solo "que dice la norma", sino "que quiero proteger, frente a que amenaza, con que probabilidad, que impacto tendria y como demuestro que mi control funciona". Esta aproximacion basada en riesgo es comun a los tres marcos principales que se estudian en este curso.
El ciclo de gestion de riesgos sigue un patron establecido que puede resumirse en cinco pasos: (1) identificacion de activos y procesos criticos, (2) identificacion de amenazas y vulnerabilidades relevantes, (3) evaluacion de riesgo combinando probabilidad e impacto, (4) tratamiento del riesgo mediante controles (mitigar, transferir, aceptar o evitar), y (5) monitorizacion y revision periodica. Este ciclo no es lineal sino iterativo: un cambio en la infraestructura, un nuevo servicio, un incidente de seguridad o una actualizacion normativa puede obligar a reevaluar riesgos que se consideraban aceptados.
La evaluacion de riesgos puede seguir metodologias cualitativas (matrices de probabilidad-impacto con escalas como alto/medio/bajo), cuantitativas (calculo numerico de perdida anual esperada) o mixtas. Para organizaciones que empiezan, la aproximacion cualitativa suele ser mas practica porque no requiere datos historicos detallados. La metodologia MAGERIT, recomendada en el contexto del ENS, define un proceso estructurado de analisis y gestion de riesgos con catalogo de amenazas y salvaguardas. ISO 27005 ofrece un marco generico de gestion de riesgos de seguridad de la informacion alineado con ISO 27001. Independientemente de la metodologia, lo que importa es que el analisis sea repetible, documentado y vinculado a decisiones reales de control.
Un concepto clave es la diferencia entre riesgo inherente y riesgo residual. El riesgo inherente es el que existe antes de aplicar ningun control. El riesgo residual es el que queda despues de implementar las medidas de tratamiento. La direccion de la organizacion debe aceptar formalmente el riesgo residual, lo que significa que entiende que riesgos quedan abiertos y por que. Si el riesgo residual supera la tolerancia definida, se necesitan controles adicionales o decisiones estrategicas (cambiar la tecnologia, externalizar el servicio, eliminar el proceso).
El control es la medida concreta que reduce el riesgo. Puede ser tecnico (MFA, cifrado, firewall, EDR), organizativo (politica de acceso, procedimiento de altas y bajas, revision de permisos), fisico (control de acceso a CPD, CCTV) o contractual (clausulas con proveedores, SLAs de seguridad). Cada control necesita tres atributos para ser verificable: un owner (persona responsable), una periodicidad (con que frecuencia se ejecuta o revisa) y una evidencia (como se demuestra que el control existe y funciona). Un control sin estos tres atributos es un control declarativo que puede no existir en la practica.
La evidencia es lo que convierte cumplimiento declarativo en cumplimiento demostrable. Las evidencias pueden ser: configuraciones del sistema (capturas de pantalla, exports de politicas), logs de auditoria, tickets de revision de accesos, actas de comite de seguridad, informes de vulnerabilidades, resultados de pruebas de restauracion, registros de formacion y concienciacion, contratos con clausulas de seguridad firmados, o resultados de tests de penetracion. La clave es que la evidencia sea trazable (se puede vincular al control), temporal (tiene fecha) y verificable (un auditor puede comprobarla de forma independiente).
Los marcos normativos principales que se abordan en este curso comparten esta logica basada en riesgo aunque con enfoques distintos:
-
El ENS (Esquema Nacional de Seguridad) aplica a la administracion publica espanola y a los proveedores que les prestan servicios. Categoriza los sistemas en basico, medio y alto segun el impacto potencial, y define medidas de seguridad proporcionales. Su enfoque es top-down desde la clasificacion del sistema.
-
El GDPR (Reglamento General de Proteccion de Datos) aplica a cualquier organizacion que trate datos personales de residentes de la UE. Su enfoque se centra en los principios de tratamiento (licitud, limitacion de finalidad, minimizacion, exactitud, limitacion de conservacion, integridad y confidencialidad), los derechos de los interesados y la obligacion de accountability (responsabilidad proactiva). Los articulos 25 (proteccion de datos desde el diseno), 32 (seguridad del tratamiento), 33-34 (notificacion de brechas) y 35 (evaluacion de impacto) son especialmente relevantes para profesionales de seguridad.
-
ISO 27001 es el estandar internacional de sistemas de gestion de seguridad de la informacion (SGSI). Define requisitos para establecer, implementar, mantener y mejorar continuamente un SGSI. El Anexo A proporciona un catalogo de controles de referencia (actualizado en la version 2022) que la organizacion selecciona segun su analisis de riesgos mediante la Declaracion de Aplicabilidad (SoA).
Los tres marcos comparten la necesidad de analisis de riesgos, controles proporcionados, evidencias y mejora continua. Un programa de compliance maduro puede integrar los tres marcos en un sistema unificado de gestion, evitando duplicidades de controles y evidencias.
Los roles clave en un programa de cumplimiento incluyen: el responsable de seguridad de la informacion (CISO o equivalente), el delegado de proteccion de datos (DPO, obligatorio en ciertos supuestos del GDPR), los propietarios de activos o procesos, los responsables de controles, el comite de seguridad y la alta direccion que acepta riesgos y provee recursos. Sin asignacion clara de roles, el cumplimiento se diluye y nadie responde cuando un control falla.
Contenido ampliado
| Concepto | Definicion operativa | Ejemplo | Marco asociado |
|---|---|---|---|
| Requisito | Obligacion legal, contractual o normativa | Aplicar medidas ENS segun categoria | ENS, GDPR, ISO 27001 |
| Riesgo inherente | Riesgo antes de aplicar controles | Acceso no autorizado a datos personales sin MFA | Todos |
| Riesgo residual | Riesgo despues de aplicar controles | Acceso con MFA pero sin revision periodica de permisos | Todos |
| Control | Medida para reducir riesgo | MFA, revision de accesos trimestral, cifrado AES-256 | Todos |
| Evidencia | Prueba de que el control existe y se ejecuta | Ticket de revision de accesos, export de politica MFA | Todos |
| SoA | Declaracion de Aplicabilidad en ISO 27001 | Documento que justifica controles seleccionados y excluidos | ISO 27001 |
| EIPD | Evaluacion de Impacto sobre Proteccion de Datos | Analisis previo a tratamiento de alto riesgo | GDPR art. 35 |
Puntos clave
- El riesgo da contexto al cumplimiento: la misma norma se aplica de forma distinta segun el activo, la amenaza y el impacto.
- Politica sin evidencia sostenida no demuestra control real; es cumplimiento declarativo.
- Cada control necesita owner, periodicidad y evidencia verificable para ser auditable.
- ENS, GDPR e ISO 27001 comparten logica basada en riesgo aunque con enfoques y alcances distintos.
- El riesgo residual debe aceptarse formalmente por la direccion, no ignorarse.
- Un programa de compliance maduro integra marcos para evitar duplicidades.
Checklist operativa
- Identificar requisitos normativos aplicables por servicio, sistema o proceso.
- Relacionarlos con activos criticos, datos tratados y riesgos concretos.
- Definir controles con owner, periodicidad y evidencia para cada riesgo relevante.
- Determinar que evidencia probara la eficacia del control ante un auditor.
- Establecer un ciclo de revision de riesgos (al menos anual o ante cambios significativos).
- Documentar el riesgo residual y obtener aceptacion formal de la direccion.
- Asignar roles: responsable de seguridad, DPO si aplica, propietarios de activos, responsables de controles.
Errores frecuentes
- Tratar cumplimiento como proyecto puntual de auditoria en vez de capacidad continua.
- Crear controles sin responsable, sin periodicidad y sin mecanismo de evidencia.
- Confundir documento firmado con control efectivamente implantado y verificado.
- Aplicar la misma intensidad de control a todos los activos sin diferenciar por riesgo.
- No revisar riesgos cuando cambia la infraestructura, los servicios o el contexto de amenazas.
- Acumular politicas que nadie lee ni aplica, generando una falsa sensacion de cumplimiento.
- No obtener aceptacion formal de la direccion sobre el riesgo residual.
Practica sugerida
Construye una tabla de gestion de riesgos para una organizacion ficticia que opera un servicio web con datos personales. Incluye: (1) cinco activos criticos, (2) una amenaza principal para cada activo, (3) evaluacion de riesgo inherente (probabilidad e impacto), (4) un control para cada riesgo con owner, periodicidad y tipo de evidencia, (5) evaluacion de riesgo residual despues de aplicar el control. Identifica que marcos normativos aplican (ENS si es administracion publica, GDPR por datos personales, ISO 27001 si busca certificacion) y como se solapan los requisitos.
Preguntas de autoevaluacion
- ¿Que diferencia hay entre un control disenado y un control sostenido con evidencia?
- ¿Por que el riesgo cambia la forma de aplicar un mismo requisito normativo?
- ¿Que evidencias considerarias mas solidas que una simple politica aprobada?
- ¿Que tienen en comun ENS, GDPR e ISO 27001 en cuanto a enfoque de riesgo?
- ¿Por que la direccion debe aceptar formalmente el riesgo residual?
Cierre
El cumplimiento madura cuando deja de ser una coleccion de documentos y se convierte en un sistema observable de control, evidencia y mejora continua. La gestion del riesgo es el hilo conductor que conecta requisitos normativos con decisiones operativas reales.
Entender cómo el Esquema Nacional de Seguridad traduce la protección de servicios públicos o de su ecosistema a principios, requisitos y medidas concretas.
Que aprenderas
- Explicar categorías, dimensiones y niveles del ENS.
- Relacionar medidas con sistemas y servicios reales.
- Evitar aplicar el ENS como checklist sin contexto.
Contenido del modulo
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Adquiere el curso para acceder al contenido completo de este modulo.
Comprender los principios nucleares del RGPD y cómo impactan en tratamientos de datos personales reales.
Que aprenderas
- Explicar bases jurídicas, principios y derechos del interesado.
- Detectar riesgos típicos de incumplimiento en procesos y sistemas.
- Relacionar seguridad con protección de datos por diseño y por defecto.
Contenido del modulo
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Adquiere el curso para acceder al contenido completo de este modulo.
Entender la lógica de un ISMS según ISO 27001 y cómo se conecta con política, riesgo, controles y mejora continua.
Que aprenderas
- Explicar el papel del alcance, la SoA y el ciclo PDCA.
- Diferenciar certificación de operación real del sistema de gestión.
- Relacionar Annex A con controles concretos y con riesgo.
Contenido del modulo
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Adquiere el curso para acceder al contenido completo de este modulo.
Aprender a construir y mantener evidencias de control que sirvan realmente en auditorías, revisiones y mejora continua.
Que aprenderas
- Distinguir evidencia útil de documentación cosmética.
- Preparar auditorías con trazabilidad suficiente.
- Gestionar hallazgos, no conformidades y planes de acción.
Contenido del modulo
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Adquiere el curso para acceder al contenido completo de este modulo.
Definir ownership real de cumplimiento y reforzar una cultura donde las obligaciones no recaigan solo en "seguridad" o "legal".
Que aprenderas
- Asignar roles clave: dirección, CISO, DPO, propietarios de proceso y usuarios.
- Diseñar una concienciación alineada con riesgos reales.
- Evitar zonas grises de responsabilidad.
Contenido del modulo
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Adquiere el curso para acceder al contenido completo de este modulo.
Construir una hoja de ruta de cumplimiento continuo que combine riesgo, controles, auditoría y mejora sin depender de esfuerzos puntuales.
Que aprenderas
- Diseñar un calendario práctico de revisiones y evidencias.
- Priorizar quick wins y mejoras estructurales.
- Medir avance con indicadores útiles.
Contenido del modulo
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Adquiere el curso para acceder al contenido completo de este modulo.
El primer modulo es gratuito. Adquiere el curso para acceder a los 6 modulos restantes, el examen y el certificado.
Crear cuenta gratisResultados de aprendizaje
- Explicar cómo se conecta el cumplimiento con la gestión del riesgo.
- Aplicar criterios básicos de ENS, GDPR e ISO 27001 a escenarios reales.
- Diseñar evidencias y ownership de controles de forma sostenible.
- Preparar auditorías con trazabilidad y sin improvisación.
- Construir un programa continuo de cumplimiento y mejora.
Publico objetivo
- Responsables de cumplimiento, seguridad o gobierno. - CISO, DPO, responsables de sistemas y gestores de servicio. - Equipos técnicos que necesitan entender por qué existen ciertos controles y cómo se evidencian.
Requisitos previos
Se recomienda conocer fundamentos de seguridad, activos, riesgos y operación IT. No hace falta ser auditor, pero sí ayuda comprender procesos, datos y responsabilidades dentro de una organización.
Examen disponible
Este curso incluye un examen de 18 preguntas. El examen y el certificado forman parte del acceso completo.
Crear cuenta gratis