Gobernanza y Compliance Digital
Marcos de gobierno de la seguridad (ISO 27001, NIST CSF, ENS), protección de datos con principio de minimización extrema, gestión de riesgo y construcción del expediente de compliance con evidencia.
Objetivos de aprendizaje
- Situar los marcos ISO 27001, NIST CSF y ENS en su papel real
- Aplicar minimización de datos: el usuario como token anónimo
- Construir una matriz de riesgo con tratamiento y dueño
- Producir un expediente de compliance con evidencia verificable
Evaluación: participación y ejercicios 30 % · quizzes 30 % · proyecto con evidencia 40 %. Nada se aprueba adivinando.
Gobernanza y Compliance Digital
Nivel: universitario · 40 horas · Idioma principal: ES
Descripcion
Marcos de gobierno de la seguridad (ISO 27001, NIST CSF, ENS), protección de datos con principio de minimización extrema, gestión de riesgo y construcción del expediente de compliance con evidencia.
Objetivos de aprendizaje (evidencia)
- Situar los marcos ISO 27001, NIST CSF y ENS en su papel real
- Aplicar minimización de datos: el usuario como token anónimo
- Construir una matriz de riesgo con tratamiento y dueño
- Producir un expediente de compliance con evidencia verificable
Evaluacion estilo Harvard
- Participacion y ejercicios semanales: 30%
- Quizzes formativos por semana: 30%
- Proyecto final con evidencia: 40%
- Todo se aprueba demostrando, no adivinando.
Cronograma
Semana 1: Marcos: ISO 27001, NIST CSF, ENS
- [LECTURA] Para qué sirve cada marco
- [EJERCICIO] Mapea un control en los tres marcos
Semana 2: Datos personales y minimización extrema
- [LECTURA] RGPD: base, finalidad, minimización
- [EJERCICIO] Rediseña un formulario sin PII
Semana 3: Gestión de riesgo con dueño y evidencia
- [LECTURA] Riesgo = probabilidad x impacto x activo
- [EJERCICIO] Matriz de riesgo de la plataforma
Semana 4: El expediente de compliance
- [LECTURA] Sin evidencia no hay compliance
- [EXAMEN] Expediente evaluado
Semana 5: Gestion de riesgos (ISO 31000, NIST 800-39)
- [LECTURA] Teoria: Gestion de riesgos (ISO 31000, NIST 800-39)
- [EJERCICIO] Practica guiada: Gestion de riesgos (ISO 31000, NIST 800-39)
- [CASO] Caso real: Gestion de riesgos (ISO 31000, NIST 800-39)
Semana 6: Analisis de impacto en el negocio y BCP
- [LECTURA] Teoria: Analisis de impacto en el negocio y BCP
- [EJERCICIO] Practica guiada: Analisis de impacto en el negocio y BCP
- [CASO] Caso real: Analisis de impacto en el negocio y BCP
Semana 7: Riesgo de terceros y supply chain
- [LECTURA] Teoria: Riesgo de terceros y supply chain
- [EJERCICIO] Practica guiada: Riesgo de terceros y supply chain
- [CASO] Caso real: Riesgo de terceros y supply chain
Semana 8: Ingenieria de privacidad (RGPD, LGPD)
- [LECTURA] Teoria: Ingenieria de privacidad (RGPD, LGPD)
- [EJERCICIO] Practica guiada: Ingenieria de privacidad (RGPD, LGPD)
- [CASO] Caso real: Ingenieria de privacidad (RGPD, LGPD)
Semana 9: Programas de auditoria y assurance
- [LECTURA] Teoria: Programas de auditoria y assurance
- [EJERCICIO] Practica guiada: Programas de auditoria y assurance
- [CASO] Caso real: Programas de auditoria y assurance
Semana 10: Marco de politicas y jerarquia documental
- [LECTURA] Teoria: Marco de politicas y jerarquia documental
- [EJERCICIO] Practica guiada: Marco de politicas y jerarquia documental
- [CASO] Caso real: Marco de politicas y jerarquia documental
Semana 11: Concienciacion y cultura de seguridad
- [LECTURA] Teoria: Concienciacion y cultura de seguridad
- [EJERCICIO] Practica guiada: Concienciacion y cultura de seguridad
- [CASO] Caso real: Concienciacion y cultura de seguridad
Semana 12: Panorama regulatorio sectorial
- [LECTURA] Teoria: Panorama regulatorio sectorial
- [EJERCICIO] Practica guiada: Panorama regulatorio sectorial
- [CASO] Caso real: Panorama regulatorio sectorial
Semana 13: Herramientas GRC y automatizacion
- [LECTURA] Teoria: Herramientas GRC y automatizacion
- [EJERCICIO] Practica guiada: Herramientas GRC y automatizacion
- [CASO] Caso real: Herramientas GRC y automatizacion
Semana 14: Notificacion de incidentes y reporte regulatorio
- [LECTURA] Teoria: Notificacion de incidentes y reporte regulatorio
- [EJERCICIO] Practica guiada: Notificacion de incidentes y reporte regulatorio
- [CASO] Caso real: Notificacion de incidentes y reporte regulatorio
Semana 15: Preparacion para certificaciones (ISO 27001, SOC2)
- [LECTURA] Teoria: Preparacion para certificaciones (ISO 27001, SOC2)
- [EJERCICIO] Practica guiada: Preparacion para certificaciones (ISO 27001, SOC2)
- [CASO] Caso real: Preparacion para certificaciones (ISO 27001, SOC2)
Semana 16: Compliance en cloud y responsabilidad compartida
- [LECTURA] Teoria: Compliance en cloud y responsabilidad compartida
- [EJERCICIO] Practica guiada: Compliance en cloud y responsabilidad compartida
- [CASO] Caso real: Compliance en cloud y responsabilidad compartida
Semana 17: Metricas y reporte al consejo
- [LECTURA] Teoria: Metricas y reporte al consejo
- [EJERCICIO] Practica guiada: Metricas y reporte al consejo
- [CASO] Caso real: Metricas y reporte al consejo
Semana 18: Gestion de crisis y wargaming
- [LECTURA] Teoria: Gestion de crisis y wargaming
- [EJERCICIO] Practica guiada: Gestion de crisis y wargaming
- [CASO] Caso real: Gestion de crisis y wargaming
Semana 19: Regulaciones emergentes: AI Act, CRA, DSA
- [LECTURA] Teoria: Regulaciones emergentes: AI Act, CRA, DSA
- [EJERCICIO] Practica guiada: Regulaciones emergentes: AI Act, CRA, DSA
- [CASO] Caso real: Regulaciones emergentes: AI Act, CRA, DSA
Semana 20: Capstone: Construir programa GRC desde cero
- [LECTURA] Teoria: Capstone: Construir programa GRC desde cero
- [EJERCICIO] Practica guiada: Capstone: Construir programa GRC desde cero
- [CASO] Caso real: Capstone: Construir programa GRC desde cero
- [PROYECTO] Proyecto integrador: Capstone: Construir programa GRC desde cero
Recursos
Ver recursos.md — bancos abiertos + Drive do Pobre.
Semana 1: Marcos: ISO 27001, NIST CSF, ENS
Curso: Gobernanza y Compliance Digital · Semana 1 de 20
Objetivos de aprendizaje
- Situar ISO 27001, NIST CSF y ENS en su papel real (lenguaje común, no checklist)
- Mapear un mismo control en los tres marcos simultáneamente
- Distinguir certificación de cumplimiento de implementación real
- Explicar las 5 funciones del NIST CSF 2.0 con ejemplos
ISO 27001, NIST CSF y ENS: para qué sirve cada marco
Un marco de seguridad NO es un checklist que se rellena y se archiva. Es un lenguaje común para que técnicos, dirección, auditores y reguladores hablen de lo mismo.
ISO 27001:2022 — Sistema de Gestión de Seguridad (SGSI):
- Certificable por auditor externo acreditado
- Estructura: contexto → liderazgo → planificación → soporte → operación → evaluación → mejora
- Annex A: 93 controles organizados en 4 temas (Organizacionales, Personas, Físicos, Tecnológicos)
- Certificarse ≠ estar seguro. La certificación dice que TIENES un sistema de gestión; no dice que tus controles sean perfectos.
NIST Cybersecurity Framework 2.0 (CSF):
- No certificable (es una guía, no una norma)
- 6 funciones: GOVERN (nuevo en 2.0), IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER
- Perfiles: estado actual vs estado deseado
- Tiers: 1 (Partial) → 4 (Adaptive)
- Libre, gratuito, ampliamente adoptado incluso fuera de EEUU
ENS (Esquema Nacional de Seguridad, España):
- Obligatorio para AAPP y sus proveedores
- 3 categorías: BÁSICA / MEDIA / ALTA
- Principios: función de seguridad diferenciada, prevención, detección, respuesta, conservación
- Mapeable a ISO 27001 (guía CCN-STIC)
Los tres marcos se complementan:
| Necesidad | Marco |
|---|---|
| Certificación ante clientes | ISO 27001 |
| Guía práctica de mejora | NIST CSF |
| Obligación legal España | ENS |
Referencias:
- ISO 27001:2022 — iso.org
- NIST CSF 2.0 — nist.gov/cyberframework
- ENS — ens.ccn.cni.es
- CCN-STIC 825 — Mapeo ENS-ISO 27001
NIST CSF 2.0: las 6 funciones en detalle
GV — GOVERN (nuevo en CSF 2.0): La seguridad como decisión de gobierno, no solo técnica. Incluye: estrategia de ciberseguridad, roles y responsabilidades, gestión de riesgo de la cadena de suministro, políticas.
ID — IDENTIFY: ¿Qué tenemos? ¿Qué vale? ¿Qué riesgos? Inventario de activos, entorno de negocio, evaluación de riesgos, estrategia de gestión. Ejemplo: 'Tenemos 3 servidores web, 1 BD con datos de alumnos, 2 APIs públicas. El mayor riesgo es fuga de datos por API.'
PR — PROTECT: Controles preventivos. IAM, formación, seguridad de datos, procesos y procedimientos, mantenimiento, tecnología de protección. Ejemplo: 'MFA en todas las cuentas admin, cifrado AES-256 en la BD, parches mensuales.'
DE — DETECT: Monitorización continua. Anomalías y eventos, monitorización de seguridad, procesos de detección. Ejemplo: 'SIEM Wazuh con reglas Sigma, alertas a Slack, revisión semanal de dashboards.'
RS — RESPOND: Cuando pasa algo. Planificación de respuesta, comunicaciones, análisis, mitigación, mejoras. Ejemplo: 'Playbook de ransomware ensayado, contacto legal, canal de comunicación de crisis.'
RC — RECOVER: Volver a la normalidad. Planificación de recuperación, mejoras, comunicaciones post-incidente. Ejemplo: 'Backup 3-2-1-1-0, RTO 4h, RPO 1h, simulacro trimestral.'
Referencias:
- NIST CSF 2.0 — csf.tools (interactive)
- NIST CSF Quick Start Guide
- GV.OC — Organizational Context
Caso real: Marriott 2018: certificación ISO no evitó la brecha
Marriott adquirió Starwood en 2016. Starwood tenía ISO 27001 certificado, pero la brecha de 500 millones de registros (desde 2014) se descubrió en 2018. La certificación cubría el SGSI de Starwood, pero no detectó que un atacante llevaba 4 años dentro. Lección: la certificación verifica que el sistema de gestión existe y funciona como proceso; no garantiza que cada control sea eficaz ni que no haya brechas activas. El marco es necesario pero no suficiente.
Ejercicio guiado: Mapea un control en los tres marcos
- Elige el control: 'Gestión de accesos e identidades'
- Búscalo en ISO 27001:2022 Annex A → A.5.15 (Access control)
- Búscalo en NIST CSF → PR.AC (Identity Management and Access Control)
- Búscalo en ENS → op.acc (Control de acceso)
- Documenta las diferencias: ¿qué pide cada marco exactamente?
- Repite con: 'Gestión de incidentes' (ISO A.5.24, RS.*, op.mon ENS)
- Conclusión: ¿un control implementado cumple los tres marcos?
Recursos abiertos
Semana 2: Datos personales y minimización extrema
Curso: Gobernanza y Compliance Digital · Semana 2 de 20
Objetivos de aprendizaje
- Aplicar los principios del RGPD: base legal, finalidad, minimización
- Diseñar un sistema sin PII (usuario como token anónimo)
- Evaluar cuándo es necesaria una DPIA (evaluación de impacto)
- Conocer derechos ARCO-POL y el rol del DPO
RGPD: los 7 principios y su aplicación práctica
El Reglamento General de Protección de Datos (UE 2016/679) no es solo una obligación legal — es un marco de diseño. Si tu sistema no necesita un dato, no lo recojas.
Los 7 principios (art. 5):
- Licitud, lealtad, transparencia: base legal clara (consentimiento, contrato, interés legítimo...) + informar al usuario
- Limitación de finalidad: solo para lo declarado al recoger
- Minimización: solo los datos necesarios. El máximo de minimización es NO tener el dato
- Exactitud: datos actualizados y corregibles
- Limitación de conservación: plazo definido, borrar al cumplir
- Integridad y confidencialidad: seguridad adecuada al riesgo
- Responsabilidad proactiva: demostrar cumplimiento (no solo cumplir)
Bases legales (art. 6) — las 6 opciones:
- Consentimiento (libre, informado, específico, revocable)
- Ejecución de contrato
- Obligación legal
- Intereses vitales
- Interés público
- Interés legítimo (requiere test de ponderación)
Patrón del ecosistema Secure T — usuario como token anónimo:
DATO TÍPICO SECURE T POR QUÉ
────────────────────────────────────────────────
Email NO No necesario
Nombre NO No necesario
Contraseña NO Sin cuenta
Progreso UUID local (LS) Funciona sin servidor
Credencial Hash SHA-256 Verificable sin PII
Cookies tracking NO Sin analytics invasivo
Si el servicio funciona sin el dato, el dato no debe existir.
Referencias:
- RGPD — Reglamento UE 2016/679
- AEPD Guía práctica — aepd.es
- LGPD Brasil — Lei 13.709/2018
DPIA, derechos del interesado y DPO
DPIA (Data Protection Impact Assessment) — art. 35 RGPD: Obligatoria cuando el tratamiento implica 'alto riesgo': perfilado automático, datos sensibles a gran escala, monitorización sistemática de zonas públicas.
PROCESO DPIA:
1. Descripción del tratamiento (qué datos, para qué, cómo)
2. Evaluación de necesidad y proporcionalidad
3. Evaluación de riesgos para los derechos de las personas
4. Medidas para mitigar esos riesgos
5. Documentación + consulta al DPO
→ Si el riesgo residual es alto: consulta previa a la autoridad (AEPD)
Derechos ARCO-POL (arts. 15-22 RGPD):
- Acceso: saber qué datos tienes de mí
- Rectificación: corregir datos inexactos
- Cancelación (supresión/olvido): borrar mis datos
- Oposición: dejar de tratar mis datos
- Portabilidad: dame mis datos en formato interoperable
- Oposición a decisiones automatizadas
- Limitación del tratamiento
Plazo de respuesta: 1 mes (prorrogable 2 más si es complejo).
DPO (Data Protection Officer): Obligatorio para: AAPP, tratamiento a gran escala de datos sensibles, monitorización sistemática. Funciones: informar, supervisar, cooperar con la autoridad, asesorar en DPIAs. Es independiente (no recibe instrucciones sobre su función) y no puede ser sancionado por ejercerla.
En Secure T: como no hay PII, no hay DPIA obligatoria, no hay derechos ARCO que ejercer (no existen datos personales), y no se necesita DPO. Esa es la ventaja de la minimización extrema.
Referencias:
- RGPD arts. 15-22, 35-36, 37-39
- AEPD — Guía de evaluaciones de impacto
- WP29 Guidelines on DPIA
Caso real: AEPD vs CaixaBank 2021: €6M por perfilado sin base legal
La AEPD multó a CaixaBank con €6M por tratar datos de clientes para perfilado comercial sin base legal adecuada (usaban 'interés legítimo' cuando el test de ponderación no lo justificaba) y sin informar suficientemente a los interesados. Lección: el 'interés legítimo' no es un comodín; requiere un test documentado que pondere los derechos del interesado. Y la transparencia no es solo un aviso legal ininteligible — debe ser clara y accesible.
Ejercicio guiado: Rediseña un formulario eliminando toda PII innecesaria
- Toma un formulario real de registro a un curso online típico
- Lista todos los campos: nombre, email, teléfono, dirección, DNI, etc.
- Para CADA campo pregunta: ¿el servicio funciona sin este dato?
- Elimina todo lo que no sea estrictamente necesario para la finalidad
- Diseña la alternativa: ¿cómo identificas al usuario sin email/nombre?
- Documenta: qué quedó, qué se perdió, cómo se sigue dando el servicio
- Compara con el patrón Secure T: ¿podrías llegar a cero PII?
Recursos abiertos
Semana 3: Gestión de riesgo con dueño y evidencia
Curso: Gobernanza y Compliance Digital · Semana 3 de 20
Objetivos de aprendizaje
- Construir una matriz de riesgo con probabilidad, impacto y tratamiento
- Asignar dueño y fecha de revisión a cada riesgo
- Aplicar los 4 tratamientos: mitigar, transferir, aceptar, eliminar
- Distinguir riesgo inherente de riesgo residual
Gestión de riesgo: la base de toda decisión de seguridad
No se protege todo igual. Se protege según el riesgo. Sin análisis de riesgo, el presupuesto de seguridad se gasta en lo visible (un firewall caro) en lugar de en lo necesario (formación anti-phishing).
Fórmula conceptual:
RIESGO = PROBABILIDAD × IMPACTO × VALOR DEL ACTIVO
Matriz de riesgo 5×5:
IMPACTO
Muy bajo Bajo Medio Alto Muy alto
Muy alta M A A MA MA
Alta B M A A MA
Media B B M A A
Baja MB B B M A
Muy baja MB MB B B M
MB=Muy Bajo B=Bajo M=Medio A=Alto MA=Muy Alto
Los 4 tratamientos:
- Mitigar: reducir probabilidad o impacto (parches, MFA, formación)
- Transferir: pasar el riesgo a otro (seguro ciber, cloud provider SLA)
- Aceptar: el coste de mitigar supera el impacto (documentar y firmar)
- Eliminar: quitar el activo o la actividad que genera el riesgo
Riesgo inherente vs residual:
- Inherente: riesgo ANTES de aplicar controles
- Residual: riesgo DESPUÉS de aplicar controles
- El residual NUNCA es cero — siempre queda riesgo aceptado
Cada riesgo tiene:
- Descripción clara y escenario concreto
- Probabilidad e impacto evaluados
- Tratamiento elegido con justificación
- Dueño (persona con nombre, no 'el equipo')
- Fecha de revisión (no 'periódicamente')
Referencias:
- ISO 27005 — Information Security Risk Management
- NIST SP 800-30 — Guide for Risk Assessments
- NIST CSF — ID.RA (Risk Assessment)
Registro de riesgos: formato y ejemplo práctico
Formato del registro de riesgos:
ID: R-001
RIESGO: Fuga de material didáctico por API sin autenticación
ACTIVO: API de contenido del campus
PROBABILIDAD: Alta (3/5) — API pública, sin rate-limit
IMPACTO: Medio (3/5) — material es abierto por diseño,
pero el scraping masivo consume recursos
NIVEL: Alto (3×3=9/25)
TRATAMIENTO: Mitigar — rate-limit + cache CDN
DUEÑO: [nombre del responsable técnico]
REVISIÓN: 2027-01-15
ESTADO: En tratamiento
8 riesgos reales de una plataforma educativa:
R-001 Scraping masivo del contenido Mitigar (CDN+rate-limit)
R-002 Caída de CDN/hosting Mitigar (multi-CDN) + Aceptar
R-003 Abuso de API del tutor IA Mitigar (allowlist+truncado)
R-004 Token de progreso manipulado Aceptar (localStorage, no PII)
R-005 Dependencia de proveedor cloud Mitigar (exportable, multi-cloud)
R-006 Phishing a administradores Mitigar (MFA + formación)
R-007 Inyección en quiz interactivo Mitigar (sanitización + CSP)
R-008 Cambio regulatorio (IA, datos) Transferir (asesoría legal)
Errores comunes:
- Riesgo sin dueño → nadie actúa
- 'Revisión: periódica' → nunca se revisa (poner fecha concreta)
- Confundir amenaza con riesgo (amenaza: phishing; riesgo: credenciales admin robadas por phishing que permite modificar contenido)
- Aceptar sin documentar → responsabilidad no asumida
Referencias:
- ISO 27005:2022
- NIST SP 800-30 Rev.1
- FAIR — Factor Analysis of Information Risk
Caso real: Log4Shell 2021 (CVE-2021-44228): el riesgo que nadie tenía en su registro
Log4j, una librería de logging Java ubicua, tenía una vulnerabilidad RCE (CVSS 10.0) explotable con una sola línea de texto. Afectó a millones de aplicaciones. La mayoría de organizaciones no sabían que usaban Log4j (dependencia transitiva). Lección: el riesgo R-006 'componentes desconocidos en la cadena de suministro' debería estar en todo registro de riesgos. Sin inventario de dependencias (SBOM), no puedes evaluar riesgos que no sabes que existen.
Ejercicio guiado: Construye la matriz de riesgo de la plataforma
- Lista 8 riesgos reales del campus Secure T (usa los del material como base)
- Para cada uno: describe el escenario concreto (qué pasa si se materializa)
- Evalúa probabilidad (1-5) e impacto (1-5) con justificación
- Calcula el nivel y ubícalo en la matriz 5×5
- Elige tratamiento y justifica por qué ese y no otro
- Asigna dueño (nombre) y fecha de revisión (fecha concreta)
- Calcula riesgo residual después del tratamiento
- Presenta la matriz completa en formato tabla
Recursos abiertos
Semana 4: El expediente de compliance
Curso: Gobernanza y Compliance Digital · Semana 4 de 20
Objetivos de aprendizaje
- Producir un expediente de compliance con evidencia verificable por artefacto
- Construir la cadena afirmación → artefacto → verificación
- Preparar una auditoría interna con checklist y hallazgos documentados
- Presentar y defender el expediente como evaluación final del curso
El expediente de compliance: sin evidencia no hay cumplimiento
Un expediente de compliance NO es un PDF bonito. Es una cadena de afirmaciones donde cada una está respaldada por un artefacto verificable.
Estructura del expediente:
1. ALCANCE
- Qué sistemas, datos y procesos cubre
- Qué marcos aplican (ISO, NIST, ENS, RGPD)
2. INVENTARIO DE ACTIVOS
- Lista completa: servidores, apps, datos, personas
- Clasificación CIA por activo
→ Artefacto: hoja de inventario firmada y fechada
3. MATRIZ DE RIESGO
- Riesgos evaluados con tratamiento y dueño
→ Artefacto: registro de riesgos (semana 3)
4. POLÍTICAS VIGENTES
- Política de seguridad, uso aceptable, gestión de incidentes
→ Artefacto: documentos con versión, fecha y aprobación
5. CONTROLES IMPLEMENTADOS
- Por cada control: descripción, evidencia de implementación
→ Artefacto: configs, capturas, logs de cambio
6. REGISTRO DE FORMACIÓN
- Quién recibió qué formación y cuándo
→ Artefacto: lista de asistencia, evaluaciones
7. REGISTRO DE INCIDENTES
- Historial con cronología y lecciones aprendidas
→ Artefacto: informes post-incidente
8. REVISIONES Y AUDITORÍAS
- Auditoría interna anual, revisión por dirección
→ Artefacto: acta de revisión con decisiones
La cadena de evidencia:
AFIRMACIÓN: 'Tenemos MFA en todas las cuentas admin'
ARTEFACTO: Config de IdP mostrando MFA obligatorio (captura)
VERIFICACIÓN: Intento de login sin MFA → rechazado (captura)
FECHA: 2026-09-12
REVISOR: [nombre]
Si la cadena se rompe en cualquier punto, la afirmación no tiene valor.
Referencias:
- ISO 27001 — Clause 9 (Performance Evaluation)
- ISO 27001 — Clause 10 (Improvement)
- NIST CSF — GV.OV (Oversight)
Auditoría interna y defensa del expediente
Auditoría interna — proceso:
- Planificación: alcance, criterios (qué marco), calendario
- Ejecución: revisar documentación + verificar implementación
- Hallazgos: conformidad / no conformidad mayor / menor / observación
- Informe: hallazgos + evidencia + recomendaciones
- Seguimiento: plan de acciones correctivas con dueño y fecha
Formato de hallazgo de auditoría:
ID: NC-001
TIPO: No conformidad menor
REQUISITO: ISO 27001 A.5.15 — Control de acceso
HALLAZGO: 2 cuentas admin sin MFA habilitado
EVIDENCIA: Captura del panel de IdP mostrando MFA=off
RIESGO: Acceso no autorizado con credenciales robadas
ACCIÓN: Habilitar MFA + verificar todas las cuentas
RESPONSABLE: [nombre]
PLAZO: 2026-09-30
ESTADO: Abierto
Evaluación final — defensa del expediente (30 min):
- Presenta el expediente completo (10 min)
- El evaluador elige 3 afirmaciones al azar y pide la evidencia
- Por cada una: muestra el artefacto y la verificación
- Si falta evidencia, la afirmación no cuenta
- Se evalúa: completitud, coherencia, honestidad (¿declara lo que falta?)
Evaluación 30/30/40:
- 30% participación (labs semanales con evidencia)
- 30% quizzes (≥70%)
- 40% expediente de compliance defendido
Referencias:
- ISO 19011 — Guidelines for Auditing Management Systems
- ISO 27001 — Clause 9.2 (Internal Audit)
- ISACA COBIT — Audit Guidelines
Caso real: British Airways 2018: multa RGPD de £20M por evidencia insuficiente
British Airways sufrió una brecha de 500.000 tarjetas vía JavaScript inyectado en la web de pagos (Magecart). La ICO (autoridad UK) impuso £20M (reducida de £183M) por fallos en: monitorización de logs (no detectaron la inyección en 2 meses), segmentación de red, cifrado de datos de pago, y auditoría de terceros. Lección: el expediente de BA no pudo demostrar que los controles existían y funcionaban — cada afirmación sin artefacto fue un agravante en la sanción.
Ejercicio guiado: Construye el expediente de compliance del caso práctico
- Define el alcance: plataforma educativa Secure T University
- Completa el inventario de activos con clasificación CIA (semana 1)
- Incluye la matriz de riesgos con tratamiento y dueño (semana 3)
- Redacta 2 políticas: seguridad de la información + gestión de incidentes
- Documenta 3 controles con la cadena afirmación → artefacto → verificación
- Incluye el registro de formación (las 4 semanas del curso)
- Simula 1 hallazgo de auditoría interna con formato completo
- Defiende: para cada afirmación, ¿dónde está la evidencia?
Recursos abiertos
Semana 5: Gestion de riesgos (ISO 31000, NIST 800-39)
Curso: Gobernanza y Compliance Digital · Semana 5 de 20
LECTURA: Teoria: Gestion de riesgos (ISO 31000, NIST 800-39)
Contenido teorico detallado para gestion de riesgos (iso 31000, nist 800-39). Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Gestion de riesgos (ISO 31000, NIST 800-39)
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para gestion de riesgos (iso 31000, nist 800-39).
CASO: Caso real: Gestion de riesgos (ISO 31000, NIST 800-39)
Analisis de incidente real donde gestion de riesgos (iso 31000, nist 800-39) fue factor clave. Lecciones aprendidas.
Semana 6: Analisis de impacto en el negocio y BCP
Curso: Gobernanza y Compliance Digital · Semana 6 de 20
LECTURA: Teoria: Analisis de impacto en el negocio y BCP
Contenido teorico detallado para analisis de impacto en el negocio y bcp. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Analisis de impacto en el negocio y BCP
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para analisis de impacto en el negocio y bcp.
CASO: Caso real: Analisis de impacto en el negocio y BCP
Analisis de incidente real donde analisis de impacto en el negocio y bcp fue factor clave. Lecciones aprendidas.
Semana 7: Riesgo de terceros y supply chain
Curso: Gobernanza y Compliance Digital · Semana 7 de 20
LECTURA: Teoria: Riesgo de terceros y supply chain
Contenido teorico detallado para riesgo de terceros y supply chain. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Riesgo de terceros y supply chain
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para riesgo de terceros y supply chain.
CASO: Caso real: Riesgo de terceros y supply chain
Analisis de incidente real donde riesgo de terceros y supply chain fue factor clave. Lecciones aprendidas.
Semana 8: Ingenieria de privacidad (RGPD, LGPD)
Curso: Gobernanza y Compliance Digital · Semana 8 de 20
LECTURA: Teoria: Ingenieria de privacidad (RGPD, LGPD)
Contenido teorico detallado para ingenieria de privacidad (rgpd, lgpd). Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Ingenieria de privacidad (RGPD, LGPD)
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para ingenieria de privacidad (rgpd, lgpd).
CASO: Caso real: Ingenieria de privacidad (RGPD, LGPD)
Analisis de incidente real donde ingenieria de privacidad (rgpd, lgpd) fue factor clave. Lecciones aprendidas.
Semana 9: Programas de auditoria y assurance
Curso: Gobernanza y Compliance Digital · Semana 9 de 20
LECTURA: Teoria: Programas de auditoria y assurance
Contenido teorico detallado para programas de auditoria y assurance. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Programas de auditoria y assurance
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para programas de auditoria y assurance.
CASO: Caso real: Programas de auditoria y assurance
Analisis de incidente real donde programas de auditoria y assurance fue factor clave. Lecciones aprendidas.
Semana 10: Marco de politicas y jerarquia documental
Curso: Gobernanza y Compliance Digital · Semana 10 de 20
LECTURA: Teoria: Marco de politicas y jerarquia documental
Contenido teorico detallado para marco de politicas y jerarquia documental. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Marco de politicas y jerarquia documental
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para marco de politicas y jerarquia documental.
CASO: Caso real: Marco de politicas y jerarquia documental
Analisis de incidente real donde marco de politicas y jerarquia documental fue factor clave. Lecciones aprendidas.
Semana 11: Concienciacion y cultura de seguridad
Curso: Gobernanza y Compliance Digital · Semana 11 de 20
LECTURA: Teoria: Concienciacion y cultura de seguridad
Contenido teorico detallado para concienciacion y cultura de seguridad. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Concienciacion y cultura de seguridad
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para concienciacion y cultura de seguridad.
CASO: Caso real: Concienciacion y cultura de seguridad
Analisis de incidente real donde concienciacion y cultura de seguridad fue factor clave. Lecciones aprendidas.
Semana 12: Panorama regulatorio sectorial
Curso: Gobernanza y Compliance Digital · Semana 12 de 20
LECTURA: Teoria: Panorama regulatorio sectorial
Contenido teorico detallado para panorama regulatorio sectorial. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Panorama regulatorio sectorial
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para panorama regulatorio sectorial.
CASO: Caso real: Panorama regulatorio sectorial
Analisis de incidente real donde panorama regulatorio sectorial fue factor clave. Lecciones aprendidas.
Semana 13: Herramientas GRC y automatizacion
Curso: Gobernanza y Compliance Digital · Semana 13 de 20
LECTURA: Teoria: Herramientas GRC y automatizacion
Contenido teorico detallado para herramientas grc y automatizacion. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Herramientas GRC y automatizacion
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para herramientas grc y automatizacion.
CASO: Caso real: Herramientas GRC y automatizacion
Analisis de incidente real donde herramientas grc y automatizacion fue factor clave. Lecciones aprendidas.
Semana 14: Notificacion de incidentes y reporte regulatorio
Curso: Gobernanza y Compliance Digital · Semana 14 de 20
LECTURA: Teoria: Notificacion de incidentes y reporte regulatorio
Contenido teorico detallado para notificacion de incidentes y reporte regulatorio. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Notificacion de incidentes y reporte regulatorio
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para notificacion de incidentes y reporte regulatorio.
CASO: Caso real: Notificacion de incidentes y reporte regulatorio
Analisis de incidente real donde notificacion de incidentes y reporte regulatorio fue factor clave. Lecciones aprendidas.
Semana 15: Preparacion para certificaciones (ISO 27001, SOC2)
Curso: Gobernanza y Compliance Digital · Semana 15 de 20
LECTURA: Teoria: Preparacion para certificaciones (ISO 27001, SOC2)
Contenido teorico detallado para preparacion para certificaciones (iso 27001, soc2). Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Preparacion para certificaciones (ISO 27001, SOC2)
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para preparacion para certificaciones (iso 27001, soc2).
CASO: Caso real: Preparacion para certificaciones (ISO 27001, SOC2)
Analisis de incidente real donde preparacion para certificaciones (iso 27001, soc2) fue factor clave. Lecciones aprendidas.
Semana 16: Compliance en cloud y responsabilidad compartida
Curso: Gobernanza y Compliance Digital · Semana 16 de 20
LECTURA: Teoria: Compliance en cloud y responsabilidad compartida
Contenido teorico detallado para compliance en cloud y responsabilidad compartida. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Compliance en cloud y responsabilidad compartida
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para compliance en cloud y responsabilidad compartida.
CASO: Caso real: Compliance en cloud y responsabilidad compartida
Analisis de incidente real donde compliance en cloud y responsabilidad compartida fue factor clave. Lecciones aprendidas.
Semana 17: Metricas y reporte al consejo
Curso: Gobernanza y Compliance Digital · Semana 17 de 20
LECTURA: Teoria: Metricas y reporte al consejo
Contenido teorico detallado para metricas y reporte al consejo. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Metricas y reporte al consejo
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para metricas y reporte al consejo.
CASO: Caso real: Metricas y reporte al consejo
Analisis de incidente real donde metricas y reporte al consejo fue factor clave. Lecciones aprendidas.
Semana 18: Gestion de crisis y wargaming
Curso: Gobernanza y Compliance Digital · Semana 18 de 20
LECTURA: Teoria: Gestion de crisis y wargaming
Contenido teorico detallado para gestion de crisis y wargaming. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Gestion de crisis y wargaming
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para gestion de crisis y wargaming.
CASO: Caso real: Gestion de crisis y wargaming
Analisis de incidente real donde gestion de crisis y wargaming fue factor clave. Lecciones aprendidas.
Semana 19: Regulaciones emergentes: AI Act, CRA, DSA
Curso: Gobernanza y Compliance Digital · Semana 19 de 20
LECTURA: Teoria: Regulaciones emergentes: AI Act, CRA, DSA
Contenido teorico detallado para regulaciones emergentes: ai act, cra, dsa. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Regulaciones emergentes: AI Act, CRA, DSA
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para regulaciones emergentes: ai act, cra, dsa.
CASO: Caso real: Regulaciones emergentes: AI Act, CRA, DSA
Analisis de incidente real donde regulaciones emergentes: ai act, cra, dsa fue factor clave. Lecciones aprendidas.
Semana 20: Capstone: Construir programa GRC desde cero
Curso: Gobernanza y Compliance Digital · Semana 20 de 20
LECTURA: Teoria: Capstone: Construir programa GRC desde cero
Contenido teorico detallado para capstone: construir programa grc desde cero. Incluye frameworks, comandos y referencias.
EJERCICIO: Practica guiada: Capstone: Construir programa GRC desde cero
Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para capstone: construir programa grc desde cero.
CASO: Caso real: Capstone: Construir programa GRC desde cero
Analisis de incidente real donde capstone: construir programa grc desde cero fue factor clave. Lecciones aprendidas.
PROYECTO: Proyecto integrador: Capstone: Construir programa GRC desde cero
Proyecto final que integra todos los conocimientos del curso.
Quiz del curso
Checkpoint formativo: 22 ítems con explicación. Al superar 70 %, márcalo en tu progreso.
Lab guiado: auditar un formulario real sin PII
Curso: Gobernanza y Compliance Digital · Duración estimada: 3–4 h · Nivel: universitario
Objetivo
Take a registration form, remove every unnecessary personal datum, and justify each one.
Marco legal y ético
It works with public forms or your own: never with other people's real data.
Pasos
- Choose a real form (registration for a course, gym, library).
- Field inventory: name, surname, email, phone, birthdate, ID, address, notes.
- For each field answer the 5 RGPD questions from the cheatsheet.
- Cross out: everything without purpose or lawful basis.
- Redesign: which fields remain? What replaces what was removed? (e.g.: token instead of email).
- Write the treatment register of the new form (what/why/how long/where/who).
- Compare: what the service loses vs what it stops to leak.
Evidencia a entregar
Table field × decision × justification + new form register in evidencia-compliance.md.
Criterio de superación
La evidencia debe permitir que otra persona reproduzca el resultado sin preguntarte nada. Si no es reproducible, no es evidencia (ver rúbrica).
Examen final y proyecto — Gobernanza y Compliance Digital
Parte A — Examen (30 % del bloque de evaluación)
- 12 preguntas tipo test (banco del quiz ampliado) + 2 preguntas cortas de razonamiento.
- Sin material. Duración estimada: 45 min.
- Cubre: S1: Marcos: ISO 27001, NIST CSF, ENS, S2: Datos personales y minimización extrema, S3: Gestión de riesgo con dueño y evidencia, S4: El expediente de compliance, S5: Gestion de riesgos (ISO 31000, NIST 800-39), S6: Analisis de impacto en el negocio y BCP, S7: Riesgo de terceros y supply chain, S8: Ingenieria de privacidad (RGPD, LGPD), S9: Programas de auditoria y assurance, S10: Marco de politicas y jerarquia documental, S11: Concienciacion y cultura de seguridad, S12: Panorama regulatorio sectorial, S13: Herramientas GRC y automatizacion, S14: Notificacion de incidentes y reporte regulatorio, S15: Preparacion para certificaciones (ISO 27001, SOC2), S16: Compliance en cloud y responsabilidad compartida, S17: Metricas y reporte al consejo, S18: Gestion de crisis y wargaming, S19: Regulaciones emergentes: AI Act, CRA, DSA, S20: Capstone: Construir programa GRC desde cero.
Parte B — Proyecto final con evidencia (40 %)
Encargo: Take a registration form, remove every unnecessary personal datum, and justify each one.
Laboratorio de referencia: laboratorio.md — Lab guiado: auditar un formulario real sin PII
Entregables
- Evidencia (
evidencia-*.md): Table field × decision × justification + new form register inevidencia-compliance.md. - Informe con la estructura de la chuleta: qué, cuánto, cómo, captura, remediación/decisión.
- Defensa (10 min): demo en vivo respondiendo con el artefacto delante.
Condiciones éticas
It works with public forms or your own: never with other people's real data.
Cómo se califica
Según la rúbrica, bloque 3. Sin evidencia verificable no hay proyecto: un resumen bonito no es evidencia.
Superación del curso
| Bloque | Peso | Mínimo |
|---|---|---|
| Participación + ejercicios | 30 % | entregar ≥ 70 % de semanas |
| Quizzes formativos | 30 % | ≥ 60 % de aciertos |
| Examen + proyecto | 40 % | evidencia presentada y defendida |
Al superar el curso puedes generar tu credencial con sello hash en ../credencial.html.
Rúbrica de evaluación — Gobernanza y Compliance Digital
Peso global: participación y ejercicios 30 % · quizzes formativos 30 % · proyecto final con evidencia 40 %. Estilo Harvard: se aprueba demostrando.
Objetivos que la rúbrica mide
- Situar los marcos ISO 27001, NIST CSF y ENS en su papel real
- Aplicar minimización de datos: el usuario como token anónimo
- Construir una matriz de riesgo con tratamiento y dueño
- Producir un expediente de compliance con evidencia verificable
1. Participación y ejercicios semanales (30 %)
| Criterio | Excelente (100) | Suficiente (60) | Insuficiente (0) |
|---|---|---|---|
| Constancia | Todas las semanas con entrega | ≥ 70 % de semanas | < 70 % |
| Calidad del ejercicio | Resuelto y explicado con palabras propias | Resuelto sin explicar | Copiado o vacío |
2. Quizzes formativos (30 %)
| Criterio | Excelente | Suficiente | Insuficiente |
|---|---|---|---|
| Aciertos acumulados | ≥ 85 % | 60–84 % | < 60 % |
| Uso de la explicación | Repasa lo fallado y lo corrige | Repasa a veces | No repasa |
3. Proyecto final con evidencia (40 %)
| Criterio | Excelente (100) | Suficiente (60) | Insuficiente (0) |
|---|---|---|---|
| Evidencia | Artefactos verificables y reproducibles | Evidencia parcial | Solo afirmaciones |
| Informe | Hallazgo + severidad + reproducción + remediación | Falta 1 sección | Sin estructura |
| Defensa | Responde con el artefacto delante | Responde con dudas | No puede defenderlo |
| Ética/legalidad | Alcance respetado en todo momento | Duda menor documentada | Fuera de alcance |
Nota final = 0.3·P1 + 0.3·P2 + 0.4·P3 · Aprobado ≥ 60/100 con evidencia presentada.
Glosario — Gobernanza y Compliance Digital
Términos que el curso usa y que el examen puede pedir.
| Término | Definición en una línea |
|---|---|
| ISO 27001 | Certifiable information security management system (ISMS) standard. |
| NIST CSF | Framework: Identify, Protect, Detect, Respond, Recover. |
| ENS | Spanish National Security Scheme, by categories. |
| Declaración de aplicabilidad | Which controls apply and why (ISO 27001). |
| Dato personal | Any data about an identified or identifiable person. |
| Minimización | Process only what is necessary for the declared purpose. |
| Finalidad | The use declared when collecting; a different use requires a new basis. |
| Base de licitud | Legal justification for processing (consent, contract, law...). |
| Token anónimo | Identifier not traceable to a person: extreme minimization. |
| Registro de tratamiento | Inventory: what, why, how long, with what security. |
| Riesgo | Probability × impact on an asset; always with an owner. |
| Matriz de riesgo | Table asset × threat × treatment × owner × date. |
| Dueño del riesgo | Named person who decides and reviews (not 'the team'). |
| Transferencia de riesgo | Moving it to a third party, usually insurance. |
| Expédiente de compliance | Chain of claims → verifiable artifacts. |
| Evidencia | Artefact that proves that a control works (log, review, capture). |
Regla de estudio: si no sabes explicarlo en una frase a alguien de fuera, aún no lo sabes.
Gobernanza y Compliance Digital — material de repaso
Chuleta — Gobernanza y Compliance
Map one control across the 3 frameworks (course exercise)
'Access management' → ISO 27001 A.9 · NIST CSF PR.AC · ENS [op.acc] Trick: the control is one; what changes is the language of each framework.
RGPD in 5 questions (any form)
- ¿What do I collect? → minimum
- ¿Why? → purpose + lawful basis
- ¿For how long? → deadline + deletion
- ¿Where? → location + security
- ¿Who sees it? → internal register + processors
→ If a question has no answer: don't collect that data
Risk in one line
asset + threat + probability × impact + treatment (mitigate/transfer/accept/eliminate) + owner + review date
Treatment decision
- Cost of control < cost of impact → MITIGATE
- There is insurance/contract that covers it → TRANSFER
- Impact tolerable and documented → ACCEPT (signed)
- The asset is not needed → ELIMINATE
Compliance file (minimum index)
- Asset inventory · 2. Risk matrix · 3. Policies in force (versioned)
- Training records · 5. Incident log · 6. Signed reviews
Golden rule
Data that doesn't exist can't leak. User = anonymous token.
Generado por edu-forge academy. Imprímela: es lo que llevas al examen.
Recursos abiertos — Gobernanza y Compliance Digital
Repositorios verificados (GitHub, activos)
- OWASP Web Security Testing Guide — guía oficial de pruebas de seguridad web (9.8k★)
- OWASP Juice Shop — app vulnerable moderna para práctica legal en local (13.8k★)
- DVWA — web app deliberadamente vulnerable (PHP/MySQL) (13.6k★)
- Metasploit Framework — framework de explotación — solo en pentests autorizados (39k★)
- freeCodeCamp — currículo abierto de programación y matemáticas (455k★)
- public-apis — directorio comunitario de APIs gratuitas (479k★)
APIs abiertas verificadas (sin API key)
- Open Library API — catálogo abierto de libros, sin API key
- Wikipedia API — contenido enciclopédico multilingüe, sin API key
- arXiv API — papers científicos abiertos, sin API key
PT
- Khan Academy PT — matematicas, ciencias
- Wikilivros PT — libros abiertos
- Forvo PT — pronunciacion real
- Portal Domínio Público — obras libres BR
- Ciberdúvidas — dudas de portugues
ES
- Khan Academy ES — matematicas, ciencias
- GCF Global — office, internet, empleo
- Aula Mentor (MEC) — cursos oficiales gratuitos
- Google Activate — habilidades digitales
- MIT OpenCourseWare — universitario abierto
- OpenStax — libros de texto abiertos
- INE / datos abiertos — datos publicos
EN
- Harvard Online (CS50) — curso insignia
- MIT OCW — grado abierto
- OpenLearn (OU) — cursos gratuitos
- Project Gutenberg — libros dominio publico
Regla de oro
Todo recurso externo está verificado (existencia y actividad comprobadas el 2026-09-12 vía GitHub API / HTTP) antes de citarse. Nada de contenido con licencia dudosa.