NIS2 · Evidencias

Pruebas que nacen del funcionamiento, no de un proyecto.

Cuando llega el cuestionario no buscas: exportas. Las pruebas que exige el § 30, apdo. 1, frase 3 de la BSIG nacen del funcionamiento diario y están listas en PDF.

El procedimiento

Del funcionamiento al informe de auditoría en tres pasos

Lo que lo distingue de una hoja de cálculo no es el contenido, sino que nadie tiene que mantenerlo.

01

Los datos surgen de todos modos

El agente y las comprobaciones sin agente corren igualmente. De ahí sale lo que el informe necesita: estado de parches, inventario, estado de las copias, accesos. Cada entrada lleva marca de tiempo e historial.

02

Elegir el informe

Toma una plantilla lista o monta la tuya con unos 40 widgets. Fija el periodo y el alcance por cliente o por sede.

03

Enviar de forma programada

En PDF con tu marca, a una lista fija de destinatarios y con historial de envío por ejecución. O al momento, para una fecha de corte.

Plantillas

Seis informes que aguantan las preguntas de auditoría

De las 17 plantillas incluidas, estas son las que se piden en relación con NIS2.

Cumplimiento de parches

Estado de parches de todo el parque atendido para un periodo elegido, por cliente o por sede. Cubre la pregunta de acreditación del § 30, apdo. 2, nº 5 de la BSIG.

Informe detallado de parches

Actualizaciones concretas por dispositivo, con estado y momento, para cuando el resumen no basta.

Estado de las copias de seguridad

Estado de las ejecuciones de copia más allá de las fronteras entre fabricantes, incluidos los trabajos fallidos.

Auditoría de usuarios

Cuentas locales de todo el parque: cuentas inactivas, administradores por defecto activados y antigüedad de las contraseñas.

Informe de incidentes

Incidentes, avisos y dispositivos afectados a lo largo de un periodo, con línea de tiempo.

Informe de SLA

Disponibilidad ponderada por tiempo, duración media de resolución e incidentes de SLA.

Correspondencia

Requisito, fuente, prueba

Para que en la conversación con el cliente no tengas que remitirte a un folleto, sino al texto legal.

Inventario completo y actualizado de todos los sistemas

DVO (EU) 2024/2690, Anhang 12.4

El hardware, el software, los servicios y las cuentas de los endpoints gestionados se registran de forma continua. El historial de inventario muestra qué cambió, cuándo y en qué dispositivo, incluido el fin de soporte del sistema operativo.

Gestión de vulnerabilidades y parches, con justificación cuando no se aplican

§ 30 Abs. 2 Nr. 5 BSIG, DVO Anhang 6.6

Estado de parches por endpoint con marca de tiempo, aprobaciones con responsable y exclusiones justificadas. Todo ello como informe PDF a fecha de corte.

Registro, en particular de los accesos privilegiados

DVO Anhang 3.2

Cada sesión de asistencia remota consta en el registro del dispositivo con persona, momento y acción. Los cambios en permisos y ajustes constan en el registro de cambios sobre 26 tipos de objeto.

Copias de seguridad y pruebas de restauración documentadas

§ 30 Abs. 2 Nr. 3 BSIG, DVO Anhang 4.2

Vigilancia de las ejecuciones de copia con todos los fabricantes, con informe de estado y aviso de los trabajos fallidos. La prueba de restauración en sí tienes que hacerla tú: octoja acredita el estado, no el ejercicio.

Autenticación multifactor y control de accesos

§ 30 Abs. 2 Nr. 10 BSIG, DVO Anhang 11.2–11.7

Doble factor por cuenta, inicio de sesión único y 17 permisos de acción sobre dispositivos independientes. Además, una vista de accesos que muestra quién puede acceder a qué dispositivo y por qué.

Detección de incidentes para el aviso temprano de 24 horas

§ 32 BSIG, DVO Anhang 3.2.4

Alertas con horarios de servicio por canal; de noche, por llamada a la guardia. Cada alarma lleva una marca de tiempo, y eso es lo que hace demostrable el plazo de notificación.

Protección frente al software malicioso y detección de software no autorizado

DVO Anhang 6.9

Estado de protección de los productos habituales de antivirus y EDR. Además, un inventario de software de todo el parque atendido.

Gestión de la configuración y de los cambios

DVO Anhang 6.3 und 6.4

Los paquetes de configuración sirven de baseline. Las comprobaciones avisan de desviaciones en permisos de directorio, archivos y valores del registro.

Trazabilidad

Quién, cuándo y qué, registrado sin que nadie haga nada

Accesos

Cada sesión de asistencia remota con persona, momento y acción. Si un técnico se conecta sin preguntar al usuario, necesita para ello un permiso de acción aparte, y la justificación figura al lado en el registro.

Cambios

26 tipos de objeto en el registro de cambios, cada uno con comparación antes y después. Las entradas se crean en el propio recorrido de tratamiento y no se pueden desactivar en la aplicación.

Aprobaciones

Cada ciclo de parches deja constancia de quién aprobó, cuándo y con qué nota. También se anota el tipo de aprobación: manual, automática, heredada o de emergencia.

Frontera

Lo que sigues teniendo que hacer tú

Estos puntos no se pueden cumplir desde un software. Los nombramos para que en la conversación con el cliente no te encuentres con un hueco.

Análisis de riesgos y sistema de gestión de la seguridad de la información
Formación y responsabilidad de la dirección conforme al § 38 BSIG
Seguridad del personal y verificaciones de fiabilidad
Conceptos criptográficos y seguridad física
El registro ante el BSI y la propia notificación

Esta página es una orientación, no asesoramiento jurídico. Lo que rige es la BSIG en la redacción de la ley de transposición de NIS2 y el Reglamento de Ejecución (UE) 2024/2690.

Genera el informe con tus propios datos

El siguiente cuestionario llegará. Pruébalo antes y no con el plazo encima: consigue el acceso de prueba, despliega el agente en unos cuantos dispositivos y saca el informe de cumplimiento de parches. Después sabrás si aguanta tus preguntas de auditoría.