← Campus Gobernanza y Compliance Digital
Mi progreso

Gobernanza y Compliance Digital

ES · universitario 40 h 20 semanas quiz 22 ítems

Marcos de gobierno de la seguridad (ISO 27001, NIST CSF, ENS), protección de datos con principio de minimización extrema, gestión de riesgo y construcción del expediente de compliance con evidencia.

Objetivos de aprendizaje

  • Situar los marcos ISO 27001, NIST CSF y ENS en su papel real
  • Aplicar minimización de datos: el usuario como token anónimo
  • Construir una matriz de riesgo con tratamiento y dueño
  • Producir un expediente de compliance con evidencia verificable
Evaluación: participación y ejercicios 30 % · quizzes 30 % · proyecto con evidencia 40 %. Nada se aprueba adivinando.

Gobernanza y Compliance Digital

Nivel: universitario · 40 horas · Idioma principal: ES

Descripcion

Marcos de gobierno de la seguridad (ISO 27001, NIST CSF, ENS), protección de datos con principio de minimización extrema, gestión de riesgo y construcción del expediente de compliance con evidencia.

Objetivos de aprendizaje (evidencia)

  • Situar los marcos ISO 27001, NIST CSF y ENS en su papel real
  • Aplicar minimización de datos: el usuario como token anónimo
  • Construir una matriz de riesgo con tratamiento y dueño
  • Producir un expediente de compliance con evidencia verificable

Evaluacion estilo Harvard

  • Participacion y ejercicios semanales: 30%
  • Quizzes formativos por semana: 30%
  • Proyecto final con evidencia: 40%
  • Todo se aprueba demostrando, no adivinando.

Cronograma

Semana 1: Marcos: ISO 27001, NIST CSF, ENS

  • [LECTURA] Para qué sirve cada marco
  • [EJERCICIO] Mapea un control en los tres marcos

Semana 2: Datos personales y minimización extrema

  • [LECTURA] RGPD: base, finalidad, minimización
  • [EJERCICIO] Rediseña un formulario sin PII

Semana 3: Gestión de riesgo con dueño y evidencia

  • [LECTURA] Riesgo = probabilidad x impacto x activo
  • [EJERCICIO] Matriz de riesgo de la plataforma

Semana 4: El expediente de compliance

  • [LECTURA] Sin evidencia no hay compliance
  • [EXAMEN] Expediente evaluado

Semana 5: Gestion de riesgos (ISO 31000, NIST 800-39)

  • [LECTURA] Teoria: Gestion de riesgos (ISO 31000, NIST 800-39)
  • [EJERCICIO] Practica guiada: Gestion de riesgos (ISO 31000, NIST 800-39)
  • [CASO] Caso real: Gestion de riesgos (ISO 31000, NIST 800-39)

Semana 6: Analisis de impacto en el negocio y BCP

  • [LECTURA] Teoria: Analisis de impacto en el negocio y BCP
  • [EJERCICIO] Practica guiada: Analisis de impacto en el negocio y BCP
  • [CASO] Caso real: Analisis de impacto en el negocio y BCP

Semana 7: Riesgo de terceros y supply chain

  • [LECTURA] Teoria: Riesgo de terceros y supply chain
  • [EJERCICIO] Practica guiada: Riesgo de terceros y supply chain
  • [CASO] Caso real: Riesgo de terceros y supply chain

Semana 8: Ingenieria de privacidad (RGPD, LGPD)

  • [LECTURA] Teoria: Ingenieria de privacidad (RGPD, LGPD)
  • [EJERCICIO] Practica guiada: Ingenieria de privacidad (RGPD, LGPD)
  • [CASO] Caso real: Ingenieria de privacidad (RGPD, LGPD)

Semana 9: Programas de auditoria y assurance

  • [LECTURA] Teoria: Programas de auditoria y assurance
  • [EJERCICIO] Practica guiada: Programas de auditoria y assurance
  • [CASO] Caso real: Programas de auditoria y assurance

Semana 10: Marco de politicas y jerarquia documental

  • [LECTURA] Teoria: Marco de politicas y jerarquia documental
  • [EJERCICIO] Practica guiada: Marco de politicas y jerarquia documental
  • [CASO] Caso real: Marco de politicas y jerarquia documental

Semana 11: Concienciacion y cultura de seguridad

  • [LECTURA] Teoria: Concienciacion y cultura de seguridad
  • [EJERCICIO] Practica guiada: Concienciacion y cultura de seguridad
  • [CASO] Caso real: Concienciacion y cultura de seguridad

Semana 12: Panorama regulatorio sectorial

  • [LECTURA] Teoria: Panorama regulatorio sectorial
  • [EJERCICIO] Practica guiada: Panorama regulatorio sectorial
  • [CASO] Caso real: Panorama regulatorio sectorial

Semana 13: Herramientas GRC y automatizacion

  • [LECTURA] Teoria: Herramientas GRC y automatizacion
  • [EJERCICIO] Practica guiada: Herramientas GRC y automatizacion
  • [CASO] Caso real: Herramientas GRC y automatizacion

Semana 14: Notificacion de incidentes y reporte regulatorio

  • [LECTURA] Teoria: Notificacion de incidentes y reporte regulatorio
  • [EJERCICIO] Practica guiada: Notificacion de incidentes y reporte regulatorio
  • [CASO] Caso real: Notificacion de incidentes y reporte regulatorio

Semana 15: Preparacion para certificaciones (ISO 27001, SOC2)

  • [LECTURA] Teoria: Preparacion para certificaciones (ISO 27001, SOC2)
  • [EJERCICIO] Practica guiada: Preparacion para certificaciones (ISO 27001, SOC2)
  • [CASO] Caso real: Preparacion para certificaciones (ISO 27001, SOC2)

Semana 16: Compliance en cloud y responsabilidad compartida

  • [LECTURA] Teoria: Compliance en cloud y responsabilidad compartida
  • [EJERCICIO] Practica guiada: Compliance en cloud y responsabilidad compartida
  • [CASO] Caso real: Compliance en cloud y responsabilidad compartida

Semana 17: Metricas y reporte al consejo

  • [LECTURA] Teoria: Metricas y reporte al consejo
  • [EJERCICIO] Practica guiada: Metricas y reporte al consejo
  • [CASO] Caso real: Metricas y reporte al consejo

Semana 18: Gestion de crisis y wargaming

  • [LECTURA] Teoria: Gestion de crisis y wargaming
  • [EJERCICIO] Practica guiada: Gestion de crisis y wargaming
  • [CASO] Caso real: Gestion de crisis y wargaming

Semana 19: Regulaciones emergentes: AI Act, CRA, DSA

  • [LECTURA] Teoria: Regulaciones emergentes: AI Act, CRA, DSA
  • [EJERCICIO] Practica guiada: Regulaciones emergentes: AI Act, CRA, DSA
  • [CASO] Caso real: Regulaciones emergentes: AI Act, CRA, DSA

Semana 20: Capstone: Construir programa GRC desde cero

  • [LECTURA] Teoria: Capstone: Construir programa GRC desde cero
  • [EJERCICIO] Practica guiada: Capstone: Construir programa GRC desde cero
  • [CASO] Caso real: Capstone: Construir programa GRC desde cero
  • [PROYECTO] Proyecto integrador: Capstone: Construir programa GRC desde cero

Recursos

Ver recursos.md — bancos abiertos + Drive do Pobre.

Semana 1: Marcos: ISO 27001, NIST CSF, ENS

Curso: Gobernanza y Compliance Digital · Semana 1 de 20

Objetivos de aprendizaje

  • Situar ISO 27001, NIST CSF y ENS en su papel real (lenguaje común, no checklist)
  • Mapear un mismo control en los tres marcos simultáneamente
  • Distinguir certificación de cumplimiento de implementación real
  • Explicar las 5 funciones del NIST CSF 2.0 con ejemplos

ISO 27001, NIST CSF y ENS: para qué sirve cada marco

Un marco de seguridad NO es un checklist que se rellena y se archiva. Es un lenguaje común para que técnicos, dirección, auditores y reguladores hablen de lo mismo.

ISO 27001:2022 — Sistema de Gestión de Seguridad (SGSI):

  • Certificable por auditor externo acreditado
  • Estructura: contexto → liderazgo → planificación → soporte → operación → evaluación → mejora
  • Annex A: 93 controles organizados en 4 temas (Organizacionales, Personas, Físicos, Tecnológicos)
  • Certificarse ≠ estar seguro. La certificación dice que TIENES un sistema de gestión; no dice que tus controles sean perfectos.

NIST Cybersecurity Framework 2.0 (CSF):

  • No certificable (es una guía, no una norma)
  • 6 funciones: GOVERN (nuevo en 2.0), IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER
  • Perfiles: estado actual vs estado deseado
  • Tiers: 1 (Partial) → 4 (Adaptive)
  • Libre, gratuito, ampliamente adoptado incluso fuera de EEUU

ENS (Esquema Nacional de Seguridad, España):

  • Obligatorio para AAPP y sus proveedores
  • 3 categorías: BÁSICA / MEDIA / ALTA
  • Principios: función de seguridad diferenciada, prevención, detección, respuesta, conservación
  • Mapeable a ISO 27001 (guía CCN-STIC)

Los tres marcos se complementan:

NecesidadMarco
Certificación ante clientesISO 27001
Guía práctica de mejoraNIST CSF
Obligación legal EspañaENS

Referencias:

  • ISO 27001:2022 — iso.org
  • NIST CSF 2.0 — nist.gov/cyberframework
  • ENS — ens.ccn.cni.es
  • CCN-STIC 825 — Mapeo ENS-ISO 27001

NIST CSF 2.0: las 6 funciones en detalle

GV — GOVERN (nuevo en CSF 2.0): La seguridad como decisión de gobierno, no solo técnica. Incluye: estrategia de ciberseguridad, roles y responsabilidades, gestión de riesgo de la cadena de suministro, políticas.

ID — IDENTIFY: ¿Qué tenemos? ¿Qué vale? ¿Qué riesgos? Inventario de activos, entorno de negocio, evaluación de riesgos, estrategia de gestión. Ejemplo: 'Tenemos 3 servidores web, 1 BD con datos de alumnos, 2 APIs públicas. El mayor riesgo es fuga de datos por API.'

PR — PROTECT: Controles preventivos. IAM, formación, seguridad de datos, procesos y procedimientos, mantenimiento, tecnología de protección. Ejemplo: 'MFA en todas las cuentas admin, cifrado AES-256 en la BD, parches mensuales.'

DE — DETECT: Monitorización continua. Anomalías y eventos, monitorización de seguridad, procesos de detección. Ejemplo: 'SIEM Wazuh con reglas Sigma, alertas a Slack, revisión semanal de dashboards.'

RS — RESPOND: Cuando pasa algo. Planificación de respuesta, comunicaciones, análisis, mitigación, mejoras. Ejemplo: 'Playbook de ransomware ensayado, contacto legal, canal de comunicación de crisis.'

RC — RECOVER: Volver a la normalidad. Planificación de recuperación, mejoras, comunicaciones post-incidente. Ejemplo: 'Backup 3-2-1-1-0, RTO 4h, RPO 1h, simulacro trimestral.'

Referencias:

  • NIST CSF 2.0 — csf.tools (interactive)
  • NIST CSF Quick Start Guide
  • GV.OC — Organizational Context

Caso real: Marriott 2018: certificación ISO no evitó la brecha

Marriott adquirió Starwood en 2016. Starwood tenía ISO 27001 certificado, pero la brecha de 500 millones de registros (desde 2014) se descubrió en 2018. La certificación cubría el SGSI de Starwood, pero no detectó que un atacante llevaba 4 años dentro. Lección: la certificación verifica que el sistema de gestión existe y funciona como proceso; no garantiza que cada control sea eficaz ni que no haya brechas activas. El marco es necesario pero no suficiente.

Ejercicio guiado: Mapea un control en los tres marcos

  1. Elige el control: 'Gestión de accesos e identidades'
  2. Búscalo en ISO 27001:2022 Annex A → A.5.15 (Access control)
  3. Búscalo en NIST CSF → PR.AC (Identity Management and Access Control)
  4. Búscalo en ENS → op.acc (Control de acceso)
  5. Documenta las diferencias: ¿qué pide cada marco exactamente?
  6. Repite con: 'Gestión de incidentes' (ISO A.5.24, RS.*, op.mon ENS)
  7. Conclusión: ¿un control implementado cumple los tres marcos?

Recursos abiertos


Volver al syllabus

Semana 2: Datos personales y minimización extrema

Curso: Gobernanza y Compliance Digital · Semana 2 de 20

Objetivos de aprendizaje

  • Aplicar los principios del RGPD: base legal, finalidad, minimización
  • Diseñar un sistema sin PII (usuario como token anónimo)
  • Evaluar cuándo es necesaria una DPIA (evaluación de impacto)
  • Conocer derechos ARCO-POL y el rol del DPO

RGPD: los 7 principios y su aplicación práctica

El Reglamento General de Protección de Datos (UE 2016/679) no es solo una obligación legal — es un marco de diseño. Si tu sistema no necesita un dato, no lo recojas.

Los 7 principios (art. 5):

  1. Licitud, lealtad, transparencia: base legal clara (consentimiento, contrato, interés legítimo...) + informar al usuario
  2. Limitación de finalidad: solo para lo declarado al recoger
  3. Minimización: solo los datos necesarios. El máximo de minimización es NO tener el dato
  4. Exactitud: datos actualizados y corregibles
  5. Limitación de conservación: plazo definido, borrar al cumplir
  6. Integridad y confidencialidad: seguridad adecuada al riesgo
  7. Responsabilidad proactiva: demostrar cumplimiento (no solo cumplir)

Bases legales (art. 6) — las 6 opciones:

  • Consentimiento (libre, informado, específico, revocable)
  • Ejecución de contrato
  • Obligación legal
  • Intereses vitales
  • Interés público
  • Interés legítimo (requiere test de ponderación)

Patrón del ecosistema Secure T — usuario como token anónimo:

DATO TÍPICO          SECURE T           POR QUÉ
────────────────────────────────────────────────
Email                NO                 No necesario
Nombre               NO                 No necesario
Contraseña           NO                 Sin cuenta
Progreso             UUID local (LS)    Funciona sin servidor
Credencial           Hash SHA-256       Verificable sin PII
Cookies tracking     NO                 Sin analytics invasivo

Si el servicio funciona sin el dato, el dato no debe existir.

Referencias:

  • RGPD — Reglamento UE 2016/679
  • AEPD Guía práctica — aepd.es
  • LGPD Brasil — Lei 13.709/2018

DPIA, derechos del interesado y DPO

DPIA (Data Protection Impact Assessment) — art. 35 RGPD: Obligatoria cuando el tratamiento implica 'alto riesgo': perfilado automático, datos sensibles a gran escala, monitorización sistemática de zonas públicas.

PROCESO DPIA:
1. Descripción del tratamiento (qué datos, para qué, cómo)
2. Evaluación de necesidad y proporcionalidad
3. Evaluación de riesgos para los derechos de las personas
4. Medidas para mitigar esos riesgos
5. Documentación + consulta al DPO
→ Si el riesgo residual es alto: consulta previa a la autoridad (AEPD)

Derechos ARCO-POL (arts. 15-22 RGPD):

  • Acceso: saber qué datos tienes de mí
  • Rectificación: corregir datos inexactos
  • Cancelación (supresión/olvido): borrar mis datos
  • Oposición: dejar de tratar mis datos
  • Portabilidad: dame mis datos en formato interoperable
  • Oposición a decisiones automatizadas
  • Limitación del tratamiento

Plazo de respuesta: 1 mes (prorrogable 2 más si es complejo).

DPO (Data Protection Officer): Obligatorio para: AAPP, tratamiento a gran escala de datos sensibles, monitorización sistemática. Funciones: informar, supervisar, cooperar con la autoridad, asesorar en DPIAs. Es independiente (no recibe instrucciones sobre su función) y no puede ser sancionado por ejercerla.

En Secure T: como no hay PII, no hay DPIA obligatoria, no hay derechos ARCO que ejercer (no existen datos personales), y no se necesita DPO. Esa es la ventaja de la minimización extrema.

Referencias:

  • RGPD arts. 15-22, 35-36, 37-39
  • AEPD — Guía de evaluaciones de impacto
  • WP29 Guidelines on DPIA

Caso real: AEPD vs CaixaBank 2021: €6M por perfilado sin base legal

La AEPD multó a CaixaBank con €6M por tratar datos de clientes para perfilado comercial sin base legal adecuada (usaban 'interés legítimo' cuando el test de ponderación no lo justificaba) y sin informar suficientemente a los interesados. Lección: el 'interés legítimo' no es un comodín; requiere un test documentado que pondere los derechos del interesado. Y la transparencia no es solo un aviso legal ininteligible — debe ser clara y accesible.

Ejercicio guiado: Rediseña un formulario eliminando toda PII innecesaria

  1. Toma un formulario real de registro a un curso online típico
  2. Lista todos los campos: nombre, email, teléfono, dirección, DNI, etc.
  3. Para CADA campo pregunta: ¿el servicio funciona sin este dato?
  4. Elimina todo lo que no sea estrictamente necesario para la finalidad
  5. Diseña la alternativa: ¿cómo identificas al usuario sin email/nombre?
  6. Documenta: qué quedó, qué se perdió, cómo se sigue dando el servicio
  7. Compara con el patrón Secure T: ¿podrías llegar a cero PII?

Recursos abiertos


Volver al syllabus

Semana 3: Gestión de riesgo con dueño y evidencia

Curso: Gobernanza y Compliance Digital · Semana 3 de 20

Objetivos de aprendizaje

  • Construir una matriz de riesgo con probabilidad, impacto y tratamiento
  • Asignar dueño y fecha de revisión a cada riesgo
  • Aplicar los 4 tratamientos: mitigar, transferir, aceptar, eliminar
  • Distinguir riesgo inherente de riesgo residual

Gestión de riesgo: la base de toda decisión de seguridad

No se protege todo igual. Se protege según el riesgo. Sin análisis de riesgo, el presupuesto de seguridad se gasta en lo visible (un firewall caro) en lugar de en lo necesario (formación anti-phishing).

Fórmula conceptual:

RIESGO = PROBABILIDAD × IMPACTO × VALOR DEL ACTIVO

Matriz de riesgo 5×5:

              IMPACTO
         Muy bajo  Bajo  Medio  Alto  Muy alto
Muy alta    M       A      A     MA     MA
Alta        B       M      A     A      MA
Media       B       B      M     A      A
Baja        MB      B      B     M      A
Muy baja    MB      MB     B     B      M

MB=Muy Bajo  B=Bajo  M=Medio  A=Alto  MA=Muy Alto

Los 4 tratamientos:

  1. Mitigar: reducir probabilidad o impacto (parches, MFA, formación)
  2. Transferir: pasar el riesgo a otro (seguro ciber, cloud provider SLA)
  3. Aceptar: el coste de mitigar supera el impacto (documentar y firmar)
  4. Eliminar: quitar el activo o la actividad que genera el riesgo

Riesgo inherente vs residual:

  • Inherente: riesgo ANTES de aplicar controles
  • Residual: riesgo DESPUÉS de aplicar controles
  • El residual NUNCA es cero — siempre queda riesgo aceptado

Cada riesgo tiene:

  • Descripción clara y escenario concreto
  • Probabilidad e impacto evaluados
  • Tratamiento elegido con justificación
  • Dueño (persona con nombre, no 'el equipo')
  • Fecha de revisión (no 'periódicamente')

Referencias:

  • ISO 27005 — Information Security Risk Management
  • NIST SP 800-30 — Guide for Risk Assessments
  • NIST CSF — ID.RA (Risk Assessment)

Registro de riesgos: formato y ejemplo práctico

Formato del registro de riesgos:

ID:           R-001
RIESGO:       Fuga de material didáctico por API sin autenticación
ACTIVO:       API de contenido del campus
PROBABILIDAD: Alta (3/5) — API pública, sin rate-limit
IMPACTO:      Medio (3/5) — material es abierto por diseño,
              pero el scraping masivo consume recursos
NIVEL:        Alto (3×3=9/25)
TRATAMIENTO:  Mitigar — rate-limit + cache CDN
DUEÑO:        [nombre del responsable técnico]
REVISIÓN:     2027-01-15
ESTADO:       En tratamiento

8 riesgos reales de una plataforma educativa:

R-001  Scraping masivo del contenido         Mitigar (CDN+rate-limit)
R-002  Caída de CDN/hosting                  Mitigar (multi-CDN) + Aceptar
R-003  Abuso de API del tutor IA             Mitigar (allowlist+truncado)
R-004  Token de progreso manipulado           Aceptar (localStorage, no PII)
R-005  Dependencia de proveedor cloud        Mitigar (exportable, multi-cloud)
R-006  Phishing a administradores            Mitigar (MFA + formación)
R-007  Inyección en quiz interactivo         Mitigar (sanitización + CSP)
R-008  Cambio regulatorio (IA, datos)        Transferir (asesoría legal)

Errores comunes:

  • Riesgo sin dueño → nadie actúa
  • 'Revisión: periódica' → nunca se revisa (poner fecha concreta)
  • Confundir amenaza con riesgo (amenaza: phishing; riesgo: credenciales admin robadas por phishing que permite modificar contenido)
  • Aceptar sin documentar → responsabilidad no asumida

Referencias:

  • ISO 27005:2022
  • NIST SP 800-30 Rev.1
  • FAIR — Factor Analysis of Information Risk

Caso real: Log4Shell 2021 (CVE-2021-44228): el riesgo que nadie tenía en su registro

Log4j, una librería de logging Java ubicua, tenía una vulnerabilidad RCE (CVSS 10.0) explotable con una sola línea de texto. Afectó a millones de aplicaciones. La mayoría de organizaciones no sabían que usaban Log4j (dependencia transitiva). Lección: el riesgo R-006 'componentes desconocidos en la cadena de suministro' debería estar en todo registro de riesgos. Sin inventario de dependencias (SBOM), no puedes evaluar riesgos que no sabes que existen.

Ejercicio guiado: Construye la matriz de riesgo de la plataforma

  1. Lista 8 riesgos reales del campus Secure T (usa los del material como base)
  2. Para cada uno: describe el escenario concreto (qué pasa si se materializa)
  3. Evalúa probabilidad (1-5) e impacto (1-5) con justificación
  4. Calcula el nivel y ubícalo en la matriz 5×5
  5. Elige tratamiento y justifica por qué ese y no otro
  6. Asigna dueño (nombre) y fecha de revisión (fecha concreta)
  7. Calcula riesgo residual después del tratamiento
  8. Presenta la matriz completa en formato tabla

Recursos abiertos


Volver al syllabus

Semana 4: El expediente de compliance

Curso: Gobernanza y Compliance Digital · Semana 4 de 20

Objetivos de aprendizaje

  • Producir un expediente de compliance con evidencia verificable por artefacto
  • Construir la cadena afirmación → artefacto → verificación
  • Preparar una auditoría interna con checklist y hallazgos documentados
  • Presentar y defender el expediente como evaluación final del curso

El expediente de compliance: sin evidencia no hay cumplimiento

Un expediente de compliance NO es un PDF bonito. Es una cadena de afirmaciones donde cada una está respaldada por un artefacto verificable.

Estructura del expediente:

1. ALCANCE
   - Qué sistemas, datos y procesos cubre
   - Qué marcos aplican (ISO, NIST, ENS, RGPD)

2. INVENTARIO DE ACTIVOS
   - Lista completa: servidores, apps, datos, personas
   - Clasificación CIA por activo
   → Artefacto: hoja de inventario firmada y fechada

3. MATRIZ DE RIESGO
   - Riesgos evaluados con tratamiento y dueño
   → Artefacto: registro de riesgos (semana 3)

4. POLÍTICAS VIGENTES
   - Política de seguridad, uso aceptable, gestión de incidentes
   → Artefacto: documentos con versión, fecha y aprobación

5. CONTROLES IMPLEMENTADOS
   - Por cada control: descripción, evidencia de implementación
   → Artefacto: configs, capturas, logs de cambio

6. REGISTRO DE FORMACIÓN
   - Quién recibió qué formación y cuándo
   → Artefacto: lista de asistencia, evaluaciones

7. REGISTRO DE INCIDENTES
   - Historial con cronología y lecciones aprendidas
   → Artefacto: informes post-incidente

8. REVISIONES Y AUDITORÍAS
   - Auditoría interna anual, revisión por dirección
   → Artefacto: acta de revisión con decisiones

La cadena de evidencia:

AFIRMACIÓN:    'Tenemos MFA en todas las cuentas admin'
ARTEFACTO:     Config de IdP mostrando MFA obligatorio (captura)
VERIFICACIÓN:  Intento de login sin MFA → rechazado (captura)
FECHA:         2026-09-12
REVISOR:       [nombre]

Si la cadena se rompe en cualquier punto, la afirmación no tiene valor.

Referencias:

  • ISO 27001 — Clause 9 (Performance Evaluation)
  • ISO 27001 — Clause 10 (Improvement)
  • NIST CSF — GV.OV (Oversight)

Auditoría interna y defensa del expediente

Auditoría interna — proceso:

  1. Planificación: alcance, criterios (qué marco), calendario
  2. Ejecución: revisar documentación + verificar implementación
  3. Hallazgos: conformidad / no conformidad mayor / menor / observación
  4. Informe: hallazgos + evidencia + recomendaciones
  5. Seguimiento: plan de acciones correctivas con dueño y fecha

Formato de hallazgo de auditoría:

ID:              NC-001
TIPO:            No conformidad menor
REQUISITO:       ISO 27001 A.5.15 — Control de acceso
HALLAZGO:        2 cuentas admin sin MFA habilitado
EVIDENCIA:       Captura del panel de IdP mostrando MFA=off
RIESGO:          Acceso no autorizado con credenciales robadas
ACCIÓN:          Habilitar MFA + verificar todas las cuentas
RESPONSABLE:     [nombre]
PLAZO:           2026-09-30
ESTADO:          Abierto

Evaluación final — defensa del expediente (30 min):

  1. Presenta el expediente completo (10 min)
  2. El evaluador elige 3 afirmaciones al azar y pide la evidencia
  3. Por cada una: muestra el artefacto y la verificación
  4. Si falta evidencia, la afirmación no cuenta
  5. Se evalúa: completitud, coherencia, honestidad (¿declara lo que falta?)

Evaluación 30/30/40:

  • 30% participación (labs semanales con evidencia)
  • 30% quizzes (≥70%)
  • 40% expediente de compliance defendido

Referencias:

  • ISO 19011 — Guidelines for Auditing Management Systems
  • ISO 27001 — Clause 9.2 (Internal Audit)
  • ISACA COBIT — Audit Guidelines

Caso real: British Airways 2018: multa RGPD de £20M por evidencia insuficiente

British Airways sufrió una brecha de 500.000 tarjetas vía JavaScript inyectado en la web de pagos (Magecart). La ICO (autoridad UK) impuso £20M (reducida de £183M) por fallos en: monitorización de logs (no detectaron la inyección en 2 meses), segmentación de red, cifrado de datos de pago, y auditoría de terceros. Lección: el expediente de BA no pudo demostrar que los controles existían y funcionaban — cada afirmación sin artefacto fue un agravante en la sanción.

Ejercicio guiado: Construye el expediente de compliance del caso práctico

  1. Define el alcance: plataforma educativa Secure T University
  2. Completa el inventario de activos con clasificación CIA (semana 1)
  3. Incluye la matriz de riesgos con tratamiento y dueño (semana 3)
  4. Redacta 2 políticas: seguridad de la información + gestión de incidentes
  5. Documenta 3 controles con la cadena afirmación → artefacto → verificación
  6. Incluye el registro de formación (las 4 semanas del curso)
  7. Simula 1 hallazgo de auditoría interna con formato completo
  8. Defiende: para cada afirmación, ¿dónde está la evidencia?

Recursos abiertos


Volver al syllabus

Semana 5: Gestion de riesgos (ISO 31000, NIST 800-39)

Curso: Gobernanza y Compliance Digital · Semana 5 de 20

LECTURA: Teoria: Gestion de riesgos (ISO 31000, NIST 800-39)

Contenido teorico detallado para gestion de riesgos (iso 31000, nist 800-39). Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Gestion de riesgos (ISO 31000, NIST 800-39)

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para gestion de riesgos (iso 31000, nist 800-39).

CASO: Caso real: Gestion de riesgos (ISO 31000, NIST 800-39)

Analisis de incidente real donde gestion de riesgos (iso 31000, nist 800-39) fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 6: Analisis de impacto en el negocio y BCP

Curso: Gobernanza y Compliance Digital · Semana 6 de 20

LECTURA: Teoria: Analisis de impacto en el negocio y BCP

Contenido teorico detallado para analisis de impacto en el negocio y bcp. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Analisis de impacto en el negocio y BCP

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para analisis de impacto en el negocio y bcp.

CASO: Caso real: Analisis de impacto en el negocio y BCP

Analisis de incidente real donde analisis de impacto en el negocio y bcp fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 7: Riesgo de terceros y supply chain

Curso: Gobernanza y Compliance Digital · Semana 7 de 20

LECTURA: Teoria: Riesgo de terceros y supply chain

Contenido teorico detallado para riesgo de terceros y supply chain. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Riesgo de terceros y supply chain

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para riesgo de terceros y supply chain.

CASO: Caso real: Riesgo de terceros y supply chain

Analisis de incidente real donde riesgo de terceros y supply chain fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 8: Ingenieria de privacidad (RGPD, LGPD)

Curso: Gobernanza y Compliance Digital · Semana 8 de 20

LECTURA: Teoria: Ingenieria de privacidad (RGPD, LGPD)

Contenido teorico detallado para ingenieria de privacidad (rgpd, lgpd). Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Ingenieria de privacidad (RGPD, LGPD)

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para ingenieria de privacidad (rgpd, lgpd).

CASO: Caso real: Ingenieria de privacidad (RGPD, LGPD)

Analisis de incidente real donde ingenieria de privacidad (rgpd, lgpd) fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 9: Programas de auditoria y assurance

Curso: Gobernanza y Compliance Digital · Semana 9 de 20

LECTURA: Teoria: Programas de auditoria y assurance

Contenido teorico detallado para programas de auditoria y assurance. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Programas de auditoria y assurance

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para programas de auditoria y assurance.

CASO: Caso real: Programas de auditoria y assurance

Analisis de incidente real donde programas de auditoria y assurance fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 10: Marco de politicas y jerarquia documental

Curso: Gobernanza y Compliance Digital · Semana 10 de 20

LECTURA: Teoria: Marco de politicas y jerarquia documental

Contenido teorico detallado para marco de politicas y jerarquia documental. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Marco de politicas y jerarquia documental

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para marco de politicas y jerarquia documental.

CASO: Caso real: Marco de politicas y jerarquia documental

Analisis de incidente real donde marco de politicas y jerarquia documental fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 11: Concienciacion y cultura de seguridad

Curso: Gobernanza y Compliance Digital · Semana 11 de 20

LECTURA: Teoria: Concienciacion y cultura de seguridad

Contenido teorico detallado para concienciacion y cultura de seguridad. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Concienciacion y cultura de seguridad

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para concienciacion y cultura de seguridad.

CASO: Caso real: Concienciacion y cultura de seguridad

Analisis de incidente real donde concienciacion y cultura de seguridad fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 12: Panorama regulatorio sectorial

Curso: Gobernanza y Compliance Digital · Semana 12 de 20

LECTURA: Teoria: Panorama regulatorio sectorial

Contenido teorico detallado para panorama regulatorio sectorial. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Panorama regulatorio sectorial

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para panorama regulatorio sectorial.

CASO: Caso real: Panorama regulatorio sectorial

Analisis de incidente real donde panorama regulatorio sectorial fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 13: Herramientas GRC y automatizacion

Curso: Gobernanza y Compliance Digital · Semana 13 de 20

LECTURA: Teoria: Herramientas GRC y automatizacion

Contenido teorico detallado para herramientas grc y automatizacion. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Herramientas GRC y automatizacion

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para herramientas grc y automatizacion.

CASO: Caso real: Herramientas GRC y automatizacion

Analisis de incidente real donde herramientas grc y automatizacion fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 14: Notificacion de incidentes y reporte regulatorio

Curso: Gobernanza y Compliance Digital · Semana 14 de 20

LECTURA: Teoria: Notificacion de incidentes y reporte regulatorio

Contenido teorico detallado para notificacion de incidentes y reporte regulatorio. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Notificacion de incidentes y reporte regulatorio

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para notificacion de incidentes y reporte regulatorio.

CASO: Caso real: Notificacion de incidentes y reporte regulatorio

Analisis de incidente real donde notificacion de incidentes y reporte regulatorio fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 15: Preparacion para certificaciones (ISO 27001, SOC2)

Curso: Gobernanza y Compliance Digital · Semana 15 de 20

LECTURA: Teoria: Preparacion para certificaciones (ISO 27001, SOC2)

Contenido teorico detallado para preparacion para certificaciones (iso 27001, soc2). Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Preparacion para certificaciones (ISO 27001, SOC2)

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para preparacion para certificaciones (iso 27001, soc2).

CASO: Caso real: Preparacion para certificaciones (ISO 27001, SOC2)

Analisis de incidente real donde preparacion para certificaciones (iso 27001, soc2) fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 16: Compliance en cloud y responsabilidad compartida

Curso: Gobernanza y Compliance Digital · Semana 16 de 20

LECTURA: Teoria: Compliance en cloud y responsabilidad compartida

Contenido teorico detallado para compliance en cloud y responsabilidad compartida. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Compliance en cloud y responsabilidad compartida

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para compliance en cloud y responsabilidad compartida.

CASO: Caso real: Compliance en cloud y responsabilidad compartida

Analisis de incidente real donde compliance en cloud y responsabilidad compartida fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 17: Metricas y reporte al consejo

Curso: Gobernanza y Compliance Digital · Semana 17 de 20

LECTURA: Teoria: Metricas y reporte al consejo

Contenido teorico detallado para metricas y reporte al consejo. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Metricas y reporte al consejo

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para metricas y reporte al consejo.

CASO: Caso real: Metricas y reporte al consejo

Analisis de incidente real donde metricas y reporte al consejo fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 18: Gestion de crisis y wargaming

Curso: Gobernanza y Compliance Digital · Semana 18 de 20

LECTURA: Teoria: Gestion de crisis y wargaming

Contenido teorico detallado para gestion de crisis y wargaming. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Gestion de crisis y wargaming

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para gestion de crisis y wargaming.

CASO: Caso real: Gestion de crisis y wargaming

Analisis de incidente real donde gestion de crisis y wargaming fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 19: Regulaciones emergentes: AI Act, CRA, DSA

Curso: Gobernanza y Compliance Digital · Semana 19 de 20

LECTURA: Teoria: Regulaciones emergentes: AI Act, CRA, DSA

Contenido teorico detallado para regulaciones emergentes: ai act, cra, dsa. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Regulaciones emergentes: AI Act, CRA, DSA

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para regulaciones emergentes: ai act, cra, dsa.

CASO: Caso real: Regulaciones emergentes: AI Act, CRA, DSA

Analisis de incidente real donde regulaciones emergentes: ai act, cra, dsa fue factor clave. Lecciones aprendidas.


Volver al syllabus

Semana 20: Capstone: Construir programa GRC desde cero

Curso: Gobernanza y Compliance Digital · Semana 20 de 20

LECTURA: Teoria: Capstone: Construir programa GRC desde cero

Contenido teorico detallado para capstone: construir programa grc desde cero. Incluye frameworks, comandos y referencias.

EJERCICIO: Practica guiada: Capstone: Construir programa GRC desde cero

Ejercicio paso a paso (8-10 pasos) con comandos exactos, salidas esperadas y troubleshooting para capstone: construir programa grc desde cero.

CASO: Caso real: Capstone: Construir programa GRC desde cero

Analisis de incidente real donde capstone: construir programa grc desde cero fue factor clave. Lecciones aprendidas.

PROYECTO: Proyecto integrador: Capstone: Construir programa GRC desde cero

Proyecto final que integra todos los conocimientos del curso.


Volver al syllabus

Quiz del curso

Checkpoint formativo: 22 ítems con explicación. Al superar 70 %, márcalo en tu progreso.

Lab guiado: auditar un formulario real sin PII

Curso: Gobernanza y Compliance Digital · Duración estimada: 3–4 h · Nivel: universitario

Objetivo

Take a registration form, remove every unnecessary personal datum, and justify each one.

Marco legal y ético

It works with public forms or your own: never with other people's real data.

Pasos

  1. Choose a real form (registration for a course, gym, library).
  2. Field inventory: name, surname, email, phone, birthdate, ID, address, notes.
  3. For each field answer the 5 RGPD questions from the cheatsheet.
  4. Cross out: everything without purpose or lawful basis.
  5. Redesign: which fields remain? What replaces what was removed? (e.g.: token instead of email).
  6. Write the treatment register of the new form (what/why/how long/where/who).
  7. Compare: what the service loses vs what it stops to leak.

Evidencia a entregar

Table field × decision × justification + new form register in evidencia-compliance.md.

Criterio de superación

La evidencia debe permitir que otra persona reproduzca el resultado sin preguntarte nada. Si no es reproducible, no es evidencia (ver rúbrica).

Examen final y proyecto — Gobernanza y Compliance Digital

Parte A — Examen (30 % del bloque de evaluación)

  • 12 preguntas tipo test (banco del quiz ampliado) + 2 preguntas cortas de razonamiento.
  • Sin material. Duración estimada: 45 min.
  • Cubre: S1: Marcos: ISO 27001, NIST CSF, ENS, S2: Datos personales y minimización extrema, S3: Gestión de riesgo con dueño y evidencia, S4: El expediente de compliance, S5: Gestion de riesgos (ISO 31000, NIST 800-39), S6: Analisis de impacto en el negocio y BCP, S7: Riesgo de terceros y supply chain, S8: Ingenieria de privacidad (RGPD, LGPD), S9: Programas de auditoria y assurance, S10: Marco de politicas y jerarquia documental, S11: Concienciacion y cultura de seguridad, S12: Panorama regulatorio sectorial, S13: Herramientas GRC y automatizacion, S14: Notificacion de incidentes y reporte regulatorio, S15: Preparacion para certificaciones (ISO 27001, SOC2), S16: Compliance en cloud y responsabilidad compartida, S17: Metricas y reporte al consejo, S18: Gestion de crisis y wargaming, S19: Regulaciones emergentes: AI Act, CRA, DSA, S20: Capstone: Construir programa GRC desde cero.

Parte B — Proyecto final con evidencia (40 %)

Encargo: Take a registration form, remove every unnecessary personal datum, and justify each one.

Laboratorio de referencia: laboratorio.md — Lab guiado: auditar un formulario real sin PII

Entregables

  1. Evidencia (evidencia-*.md): Table field × decision × justification + new form register in evidencia-compliance.md.
  2. Informe con la estructura de la chuleta: qué, cuánto, cómo, captura, remediación/decisión.
  3. Defensa (10 min): demo en vivo respondiendo con el artefacto delante.

Condiciones éticas

It works with public forms or your own: never with other people's real data.

Cómo se califica

Según la rúbrica, bloque 3. Sin evidencia verificable no hay proyecto: un resumen bonito no es evidencia.

Superación del curso

BloquePesoMínimo
Participación + ejercicios30 %entregar ≥ 70 % de semanas
Quizzes formativos30 %≥ 60 % de aciertos
Examen + proyecto40 %evidencia presentada y defendida

Al superar el curso puedes generar tu credencial con sello hash en ../credencial.html.

Rúbrica de evaluación — Gobernanza y Compliance Digital

Peso global: participación y ejercicios 30 % · quizzes formativos 30 % · proyecto final con evidencia 40 %. Estilo Harvard: se aprueba demostrando.

Objetivos que la rúbrica mide

  • Situar los marcos ISO 27001, NIST CSF y ENS en su papel real
  • Aplicar minimización de datos: el usuario como token anónimo
  • Construir una matriz de riesgo con tratamiento y dueño
  • Producir un expediente de compliance con evidencia verificable

1. Participación y ejercicios semanales (30 %)

CriterioExcelente (100)Suficiente (60)Insuficiente (0)
ConstanciaTodas las semanas con entrega≥ 70 % de semanas< 70 %
Calidad del ejercicioResuelto y explicado con palabras propiasResuelto sin explicarCopiado o vacío

2. Quizzes formativos (30 %)

CriterioExcelenteSuficienteInsuficiente
Aciertos acumulados≥ 85 %60–84 %< 60 %
Uso de la explicaciónRepasa lo fallado y lo corrigeRepasa a vecesNo repasa

3. Proyecto final con evidencia (40 %)

CriterioExcelente (100)Suficiente (60)Insuficiente (0)
EvidenciaArtefactos verificables y reproduciblesEvidencia parcialSolo afirmaciones
InformeHallazgo + severidad + reproducción + remediaciónFalta 1 secciónSin estructura
DefensaResponde con el artefacto delanteResponde con dudasNo puede defenderlo
Ética/legalidadAlcance respetado en todo momentoDuda menor documentadaFuera de alcance

Nota final = 0.3·P1 + 0.3·P2 + 0.4·P3 · Aprobado ≥ 60/100 con evidencia presentada.

Glosario — Gobernanza y Compliance Digital

Términos que el curso usa y que el examen puede pedir.

TérminoDefinición en una línea
ISO 27001Certifiable information security management system (ISMS) standard.
NIST CSFFramework: Identify, Protect, Detect, Respond, Recover.
ENSSpanish National Security Scheme, by categories.
Declaración de aplicabilidadWhich controls apply and why (ISO 27001).
Dato personalAny data about an identified or identifiable person.
MinimizaciónProcess only what is necessary for the declared purpose.
FinalidadThe use declared when collecting; a different use requires a new basis.
Base de licitudLegal justification for processing (consent, contract, law...).
Token anónimoIdentifier not traceable to a person: extreme minimization.
Registro de tratamientoInventory: what, why, how long, with what security.
RiesgoProbability × impact on an asset; always with an owner.
Matriz de riesgoTable asset × threat × treatment × owner × date.
Dueño del riesgoNamed person who decides and reviews (not 'the team').
Transferencia de riesgoMoving it to a third party, usually insurance.
Expédiente de complianceChain of claims → verifiable artifacts.
EvidenciaArtefact that proves that a control works (log, review, capture).
Regla de estudio: si no sabes explicarlo en una frase a alguien de fuera, aún no lo sabes.

Gobernanza y Compliance Digital — material de repaso

Chuleta — Gobernanza y Compliance

Map one control across the 3 frameworks (course exercise)

'Access management' → ISO 27001 A.9 · NIST CSF PR.AC · ENS [op.acc] Trick: the control is one; what changes is the language of each framework.

RGPD in 5 questions (any form)

  1. ¿What do I collect? → minimum
  2. ¿Why? → purpose + lawful basis
  3. ¿For how long? → deadline + deletion
  4. ¿Where? → location + security
  5. ¿Who sees it? → internal register + processors

→ If a question has no answer: don't collect that data

Risk in one line

asset + threat + probability × impact + treatment (mitigate/transfer/accept/eliminate) + owner + review date

Treatment decision

  • Cost of control < cost of impact → MITIGATE
  • There is insurance/contract that covers it → TRANSFER
  • Impact tolerable and documented → ACCEPT (signed)
  • The asset is not needed → ELIMINATE

Compliance file (minimum index)

  1. Asset inventory · 2. Risk matrix · 3. Policies in force (versioned)
  2. Training records · 5. Incident log · 6. Signed reviews

Golden rule

Data that doesn't exist can't leak. User = anonymous token.

Generado por edu-forge academy. Imprímela: es lo que llevas al examen.

Recursos abiertos — Gobernanza y Compliance Digital

Repositorios verificados (GitHub, activos)

APIs abiertas verificadas (sin API key)

PT

ES

EN

Regla de oro

Todo recurso externo está verificado (existencia y actividad comprobadas el 2026-09-12 vía GitHub API / HTTP) antes de citarse. Nada de contenido con licencia dudosa.