La lliçó anterior va acabar assenyalant el límit de l'autonomia: Nimbus ha dissenyat el seu calendari i el seu full de ruta mirant el seu propi risc, i això està bé, però hi ha coses que no es trien. Quan una clínica pregunta si Nimbus compleix el RGPD, quan un client institucional exigeix l'Esquema Nacional de Seguretat o quan un contracte de renovació condiciona la signatura a una certificació ISO 27001, la conversa deixa de ser sobre prioritats pròpies. Aquesta lliçó ordena el mapa: què obliga de debò, què és voluntari, què li aplica a una pime espanyola com Nimbus i què no, i sobretot com es tradueix una frase escrita en llenguatge jurídic en feina concreta que algú ha de fer un dimarts al matí.

Nota de validació. Aquesta lliçó és material formatiu, no assessorament jurídic. L'aplicabilitat concreta de cada norma depèn del sector, de la mida, de l'activitat, dels clients i de la jurisdicció, i les normes es modifiquen. Verifica sempre la versió vigent a les fonts oficials (BOE, EUR-Lex, AEPD, INCIBE, CCN) i valida l'abast amb un professional —advocat especialitzat, delegat de protecció de dades o responsable de compliment— abans de prendre decisions.

Contingut

  1. Quatre coses que es confonen i no són el mateix
  2. El mapa normatiu aplicable a Nimbus
  3. NIS2 i la seva transposició: per què una pime pot quedar-hi dins
  4. L'Esquema Nacional de Seguretat (ENS)
  5. LSSI-CE, normativa sectorial sanitària i PCI DSS
  6. Cap on va la regulació: DORA i el Reglament d'IA
  7. ISO/IEC 27001 en profunditat
  8. Altres estàndards i esquemes: quan triar cadascun
  9. De l'obligació a la feina real: requisit, política, control, evidència
  10. El client com a regulador de facto
  11. Reutilitzar entre marcs: el marc de control unificat

  1. Quatre coses que es confonen i no són el mateix

El primer error de qualsevol organització que s'acosta a aquest terreny és ficar-ho tot al mateix sac: «normativa». Però una llei, un estàndard certificable, un marc de referència i una clàusula de contracte tenen naturalesa, conseqüències i cost diferents, i confondre'ls porta a dedicar esforç on no toca.

Norma legal Estàndard certificable Marc de referència Exigència contractual
Què és Obligació imposada pel poder públic Especificació voluntària que un tercer acreditat audita Cos de bones pràctiques que orienta Clàusula pactada entre dues parts
Es tria No Es negocia
Exemples RGPD, LOPDGDD, LSSI-CE, NIS2, ENS ISO/IEC 27001, ISO 22301, SOC 2 NIST CSF 2.0, CIS Controls, ATT&CK, OWASP Annex de seguretat d'un contracte SaaS
Qui verifica Autoritat (AEPD, autoritat competent NIS2) Entitat de certificació acreditada Ningú, llevat d'un mateix El client o el seu auditor
Conseqüència d'incomplir Sanció administrativa, i en casos greus responsabilitat penal o d'administradors Pèrdua o no obtenció del certificat Cap de formal; pitjor seguretat Penalització, resolució del contracte, indemnització
Cost típic a Nimbus Obligatori: es pressuposta com a cost d'operar 15.000-30.000 € el primer cicle 0 € Variable, de vegades alt

Tres precisions que estalvien discussions:

  • Un estàndard voluntari pot esdevenir obligatori per contracte. ISO 27001 no l'exigeix cap llei a Nimbus, però si un client la posa com a condició de renovació, el seu efecte pràctic sobre la caixa és idèntic al d'una obligació legal.
  • Complir un marc no acredita res davant d'un tercer. Nimbus fa servir CIS IG1 (04-03) i NIST CSF (02-01), i això millora la seva seguretat i ordena la seva feina, però no és certificable: no existeix cap «certificat CIS». Serveix per explicar, no per acreditar.
  • Cap norma legal exigeix controls concrets. El RGPD no diu «fes servir AES-256». Diu «mesures tècniques i organitzatives apropiades al risc». La traducció d'aquesta frase a un control concret la fa l'organització i ha de poder justificar-la. Això és precisament l'apartat 9.

  1. El mapa normatiu aplicable a Nimbus

flowchart TD
    N["NIMBUS RESERVAS, S.L.\nSaaS de reserves, 38 empleats\nClients: cliniques, gimnasos, academies"]

    N --> L1["OBLIGATORI SEMPRE\nRGPD + LOPDGDD (tracta dades personals, i de salut)\nLSSI-CE (web, cookies, comunicacions comercials)\nCodi Penal (delictes informatics, 06-06)"]
    N --> L2["OBLIGATORI SEGONS ACTIVITAT\nNIS2 -> transposicio espanyola:\nverificar si hi entra com a entitat important\nENS: nomes si presta servei a l'Administracio"]
    N --> L3["PER VIA DEL CLIENT\nExigencies de centres sanitaris\nAnnexos de seguretat contractuals\nQuestionaris de diligencia deguda (04-04)"]
    N --> L4["VOLUNTARI / ESTRATEGIC\nISO/IEC 27001, ISO 27017/27018\nSOC 2 Tipus II, ISO 22301\nCIS Controls, NIST CSF (ja en us)"]
    N --> L5["PER TERCERS\nPCI DSS: abast reduit en tokenitzar\na la passarela, pero NO eliminat"]
Norma / esquema Aplica a Nimbus? Per què On es tracta
RGPD (UE 2016/679) Sí, sempre Tracta dades personals, incloses dades que revelen salut 06-03
LOPDGDD (LO 3/2018) Sí, sempre Desenvolupament espanyol del RGPD; afegeix drets digitals i règim sancionador 06-03
LSSI-CE (Llei 34/2002) Presta serveis de la societat de la informació; web, cookies, comunicacions comercials Apartat 5
NIS2 (UE 2022/2555) + transposició A verificar Pot entrar-hi com a proveïdor de serveis digitals o per la seva cadena de subministrament Apartat 3
ENS (RD 311/2022) Només si contracta amb l'Administració Cap clínica privada no ho exigeix; un centre públic sí Apartat 4
PCI DSS Abast reduït Les dades de targeta es tokenitzen a la passarel·la; Nimbus no les emmagatzema Apartat 5
ISO/IEC 27001 Voluntari El demanen clients grans; decisió de negoci Apartat 7
SOC 2 Tipus II Voluntari El demanen clients anglosaxons Apartat 8
DORA (UE 2022/2554) No avui Sector financer i els seus proveïdors TIC crítics Apartat 6
Reglament d'IA (UE 2024/1689) No avui Nimbus no comercialitza sistemes d'IA; a vigilar si afegeix funcions predictives Apartat 6

La conclusió operativa per a una pime és tranquil·litzadora: d'una llista que fa por, el que obliga de debò i sense condicions són el RGPD, la LOPDGDD i la LSSI. La resta depèn de decisions de negoci (a quins clients es ven) o d'una verificació concreta (NIS2). I aquesta verificació convé fer-la per escrit i amb data, perquè «crèiem que no ens aplicava» no és una defensa.


  1. NIS2 i la seva transposició: per què una pime pot quedar-hi dins

La Directiva (UE) 2022/2555, coneguda com a NIS2, substitueix la NIS original i amplia enormement el conjunt d'organitzacions subjectes a obligacions de ciberseguretat. És una directiva, no un reglament: no s'aplica directament, sinó a través de la norma nacional que la transposa. Verifica l'estat i el contingut exacte de la transposició espanyola vigent, perquè els detalls d'àmbit, autoritat competent i règim sancionador es fixen allà.

Com es determina si una organització hi queda dins. Dos criteris que es combinen:

  1. Sector. NIS2 distingeix sectors d'alta criticitat (energia, transport, banca, sanitat, aigua, infraestructura digital, Administració pública, espai) i altres sectors crítics (serveis postals, gestió de residus, alimentació, fabricació, proveïdors de serveis digitals, recerca).
  2. Mida. Com a regla general, hi entren les entitats mitjanes i grans (a partir de 50 empleats o 10 milions d'euros de volum de negoci). Per sota, en principi en queden fora llevat d'excepcions, i les excepcions són la part important.

D'aquí la classificació en dues categories, que determina la intensitat de la supervisió:

Entitats essencials Entitats importants
Perfil típic Grans, en sectors d'alta criticitat Mitjanes, o altres sectors crítics
Supervisió Proactiva: inspeccions sense causa prèvia Reactiva: després d'indici d'incompliment
Sancions (marc de la directiva) Fins a 10 M€ o 2 % del volum de negoci mundial Fins a 7 M€ o 1,4 %

Per què Nimbus, amb 38 empleats, hi pot quedar dins igualment. Tres vies, i les tres són reals:

  • Per ser proveïdor de serveis digitals. Un SaaS multiclient pot encaixar en les categories de serveis digitals dels annexos. La qualificació exacta depèn de la definició que fixi la transposició.
  • Per criticitat, encara que sigui petita. La directiva permet incloure entitats per sota del llindar de mida quan són l'únic proveïdor d'un servei essencial en un Estat membre o quan una interrupció tindria un impacte significatiu. Un SaaS de reserves usat per desenes de centres sanitaris és un candidat raonable a aquesta valoració.
  • Per arrossegament de la cadena de subministrament, que és la via més probable i la més immediata. NIS2 obliga expressament les entitats subjectes a gestionar els riscos dels seus proveïdors. Si una de les clíniques clientes de Nimbus és una entitat subjecta —o pertany a un grup hospitalari que ho és—, traslladarà a Nimbus per contracte les mateixes exigències. Nimbus no rebrà una carta de l'autoritat: rebrà un annex de seguretat del seu client. Això ja ho vam veure des de l'altre costat a 04-04, quan Nimbus avaluava la consultora.

Obligacions bàsiques de gestió de riscos que la directiva enumera (article 21), i que l'alumne reconeixerà perquè són el curs sencer:

Obligació NIS2 On és ja a Nimbus
Anàlisi de riscos i política de seguretat 04-01 i 04-02 (registre de riscos, POL-01…POL-11)
Gestió d'incidents 04-05 (NIST 800-61, severitats, RB-01)
Continuïtat de negoci i còpies 04-06 (BIA, RTO/RPO, 3-2-1-1-0)
Seguretat de la cadena de subministrament 04-04 (diligència deguda, clàusules, SBOM)
Seguretat en adquisició, desenvolupament i manteniment 05-05 (SSDLC), 05-01 (gestió de vulnerabilitats)
Avaluació de l'eficàcia de les mesures 04-03 i 06-04 (verificació, evidència)
Higiene i formació en ciberseguretat 06-01 i 06-05
Criptografia i xifratge Mòdul 3 complet
Control d'accessos i gestió d'actius 02-05, 01-04
MFA i comunicacions segures C-01, 05-04

Notificació d'incidents. NIS2 estableix un procediment esglaonat per a incidents significatius: un avís primerenc en 24 hores, una notificació d'incident en 72 hores i un informe final en un mes, davant el CSIRT o l'autoritat competent. És un règim diferent i addicional al del RGPD: un mateix ransomware pot exigir notificar a l'autoritat de protecció de dades per la bretxa de dades personals i a l'autoritat NIS2 per la interrupció del servei. Verifica els terminis i destinataris exactes a la norma vigent.

Responsabilitat de la direcció. És la novetat que més canvia la conversa en una pime: NIS2 fa els òrgans de direcció responsables d'aprovar les mesures de gestió de riscos i de supervisar-ne l'aplicació, i exigeix que es formin. Pot portar aparellada responsabilitat personal i, en el marc de la directiva, la possibilitat d'inhabilitació temporal de directius en entitats essencials. En termes pràctics: la seguretat deixa de ser un assumpte delegable en la Lucía, i el temps que la Marta hi dedica al calendari de 06-01 passa de bona pràctica a obligació documentada.


  1. L'Esquema Nacional de Seguretat (ENS)

L'ENS, regulat pel Reial Decret 311/2022, estableix la política de seguretat per a l'ús de mitjans electrònics en l'àmbit de l'Administració espanyola. La seva rellevància per a una empresa privada com Nimbus és indirecta però molt concreta: si Nimbus vol vendre el seu SaaS a un centre de fisioteràpia de la sanitat pública, a una universitat pública o a un ajuntament, l'ENS entra al contracte. Els operadors del sector privat que presten serveis a entitats del sector públic han d'acreditar el compliment en l'àmbit d'aquesta prestació.

Categories del sistema. L'ENS classifica cada sistema en BÀSICA, MITJANA o ALTA segons l'impacte d'un incident sobre les cinc dimensions de seguretat —disponibilitat, integritat, confidencialitat, autenticitat i traçabilitat—. Fixa't que amplia la tríada CIA de 01-01 amb autenticitat i traçabilitat, cosa que reforça la importància del registre d'auditoria de C-07.

Categoria Quan Què implica a la pràctica
BÀSICA Impacte limitat en totes les dimensions Conjunt reduït de mesures; autoavaluació admissible com a via de declaració de conformitat
MITJANA Impacte greu en alguna dimensió Més mesures i reforços; auditoria per entitat acreditada i certificació de conformitat
ALTA Impacte molt greu Mesures reforçades; auditoria; típica en sistemes crítics de l'Administració

Les mesures s'organitzen en tres marcs —organitzatiu (org), operacional (op) i mesures de protecció (mp)—, amb auditoria de conformitat almenys cada dos anys per a les categories que la requereixen. La declaració o certificació de conformitat es publica i permet al client públic acreditar que el seu proveïdor compleix.

La lectura útil per a Nimbus. L'ENS no és avui una obligació, és una decisió comercial: obre la porta al sector públic i tanca part de la competència, a canvi d'un cost d'adequació i auditoria que per a una categoria MITJANA no baixa de diverses desenes de milers d'euros el primer cicle. La bona notícia és que la feina se solapa molt amb ISO 27001 i amb el que ja s'ha fet als mòduls 4 i 5: l'anàlisi de riscos, la política, el control d'accessos, el registre d'activitat, el xifratge i les còpies són els mateixos. El que no se solapa és la forma documental: l'ENS té la seva pròpia estructura, la seva pròpia declaració d'aplicabilitat i el seu propi llenguatge, i traduir-hi el que ja s'ha fet consumeix temps.


  1. LSSI-CE, normativa sectorial sanitària i PCI DSS

LSSI-CE (Llei 34/2002). Aplica a Nimbus pel simple fet d'operar un lloc web i una plataforma en línia amb activitat econòmica. Les seves obligacions són modestes i el seu incompliment és dels més fàcils de detectar per una autoritat, perquè es veu des de fora:

  • Informació del prestador accessible: denominació social, NIF, domicili, correu de contacte, dades registrals. Un avís legal, a la pràctica.
  • Comunicacions comercials identificables com a tals i amb consentiment previ, llevat de l'excepció de relació contractual prèvia amb productes similars, sempre amb possibilitat d'oposició senzilla en cada comunicació.
  • Cookies i tecnologies de seguiment: informació i consentiment previ, sense patrons enganyosos. Aquest punt es creua amb el RGPD i amb la guia vigent de l'AEPD sobre cookies —verifica la versió en vigor, perquè els criteris s'han actualitzat diverses vegades—.
  • Conservació de dades de connexió en els termes que fixi la normativa aplicable.

Normativa sectorial sanitària, per via dels clients. Nimbus no és un centre sanitari i no li aplica directament la Llei 41/2002 d'autonomia del pacient ni la normativa d'història clínica. Però els seus clients sí que hi estan subjectes, i traslladaran les exigències al contracte: terminis de conservació de la documentació clínica, requisits d'accés i traçabilitat, i limitacions sobre qui pot veure què. La conseqüència pràctica és doble: l'històric de cites d'una clínica no es pot tractar com una dada comercial qualsevol, i el contracte d'encarregat del tractament (06-03) és on es resol qui respon de què.

PCI DSS i per què Nimbus en redueix l'abast. PCI DSS és un estàndard de la indústria de mitjans de pagament, exigit per contracte amb l'entitat adquirent i les marques de targeta —no és una llei—. Aplica a qui emmagatzema, processa o transmet dades de titulars de targeta. Nimbus tokenitza els pagaments en una passarel·la externa (A-12): el navegador del client envia les dades de targeta directament a la passarel·la, que retorna un token sense valor fora d'aquell proveïdor. Nimbus no veu mai el PAN.

Això redueix dràsticament l'abast, però convé ser precís, perquè aquí es cometen errors cars:

  • Reduir no és eliminar. Continua existint un qüestionari d'autoavaluació aplicable, típicament de la família SAQ A o SAQ A-EP segons com s'integri el formulari de pagament. Determinar quin correspon és una qüestió tècnica amb conseqüències, i convé confirmar-ho amb l'entitat adquirent.
  • La pàgina que carrega el formulari continua estant dins de l'abast. Si Nimbus serveix la pàgina des de la qual s'introdueix la targeta, un atac a la seva SPA —un script injectat, un skimmer de costat client— captura dades de targeta encara que Nimbus no les emmagatzemi. D'aquí que la CSP de 05-03 i la integritat dels scripts de tercers no siguin cosmètica.
  • N'hi ha prou amb un descuit per tornar a entrar dins de l'abast: algú que accepta un número de targeta per telèfon i l'apunta, un registre que desa el cos complet d'una petició, un tiquet de suport amb una captura. La regla operativa per al Rubén és simple i absoluta: si arriba un número de targeta per qualsevol canal, s'esborra i es redirigeix el client a la passarel·la.

  1. Cap on va la regulació: DORA i el Reglament d'IA

Dues normes que avui no apliquen a Nimbus però que marquen la direcció i convé conèixer, perquè el patró es repetirà.

  • DORA — Reglament (UE) 2022/2554 de resiliència operativa digital. Adreçat al sector financer (bancs, asseguradores, gestores) i, molt rellevant, als seus proveïdors TIC. Imposa gestió de riscos TIC, notificació d'incidents, proves de resiliència i un règim contractual molt detallat amb els proveïdors, inclòs un registre d'acords i drets d'auditoria. Si Nimbus vengués algun dia a una asseguradora de salut, rebria aquest règim per contracte.
  • Reglament (UE) 2024/1689 d'Intel·ligència Artificial. Enfocament basat en risc, amb pràctiques prohibides, sistemes d'alt risc amb obligacions fortes i obligacions de transparència per a la resta, amb aplicació esglaonada. Avui no arriba a Nimbus. Hi arribaria si afegís, per exemple, un model que prioritzés pacients o predigués abandonaments fent servir dades que revelen salut. Abans de construir aquesta funcionalitat caldria avaluar-ne la qualificació, no després.

El patró comú de la regulació europea recent, i la raó de fixar-s'hi: es regula per risc i per sector, s'estén la responsabilitat a la cadena de subministrament, s'exigeix notificar i es responsabilitza la direcció. Qualsevol norma futura que arribi a Nimbus tindrà aquesta forma, i qui tingui fets l'anàlisi de riscos, l'inventari, la gestió de tercers i les evidències partirà amb gairebé tota la feina feta.


  1. ISO/IEC 27001 en profunditat

És la petició més freqüent que rep una pime tecnològica, així que mereix detall.

Què és un SGSI. ISO/IEC 27001 no certifica que una empresa sigui segura: certifica que té un Sistema de Gestió de la Seguretat de la Informació —un conjunt de processos documentats per identificar riscos, decidir controls, aplicar-los, mesurar-los i millorar-los— i que aquest sistema funciona. És una norma de gestió, germana de la ISO 9001. Entendre això evita la decepció clàssica de qui espera una llista de controls tècnics obligatoris.

Estructura de la norma. Les clàusules 4 a 10 són els requisits auditables; l'Annex A és el catàleg de controls de referència.

Clàusula Què exigeix Què té ja Nimbus
4. Context Entendre l'organització, les parts interessades i definir l'abast del SGSI Inventari A-01…A-22 (01-04); falta el document d'abast
5. Lideratge Compromís de la direcció, política, rols i responsabilitats POL-01…POL-11 (04-02), propietaris a cada control
6. Planificació Apreciació i tractament de riscos, objectius mesurables, SoA Registre de riscos (04-01), quadre de comandament (06-01); falta la SoA
7. Suport Recursos, competència, sensibilització, comunicació, informació documentada Programa de 06-05, pressupost i hores assignades
8. Operació Executar el planificat i controlar els canvis Calendari de 06-01, controls C-01…C-22
9. Avaluació Seguiment i mesurament, auditoria interna, revisió per la direcció Quadre de comandament; auditoria interna a 06-04
10. Millora No-conformitats, accions correctives, millora contínua PDCA de 06-01, post mortem de 04-05

L'Annex A conté els controls de referència, organitzats en quatre temes —organitzatius, de persones, físics i tecnològics—. La versió del 2022 va reestructurar l'annex respecte a la del 2013 i hi va afegir controls sobre intel·ligència d'amenaces, seguretat al núvol, gestió de la configuració, prevenció de fuita de dades i filtratge web. Verifica quina versió de la norma i quina edició de l'annex apliquen a la teva certificació.

El paper de l'anàlisi de riscos i la SoA. Aquí hi ha el cor de la norma i el que la diferencia d'una checklist: els controls no es trien d'una llista, es deriven de l'anàlisi de riscos. Nimbus ja va fer aquesta anàlisi a 04-01. La Declaració d'Aplicabilitat (SoA, Statement of Applicability) és el document que recorre tots els controls de l'Annex A i, per a cadascun, declara si és aplicable o no, per què, si està implantat, i on és la justificació. És el document que l'auditor obre primer, perquè revela en dos minuts si el SGSI és real o és paper. Extracte:

# Declaració d'Aplicabilitat (SoA) — Nimbus Reservas, S.L.
Abast: plataforma SaaS de gestió de reserves (producció i desenvolupament)
Versió 1.0 · Aprovada per Marta (CTO) el 2026-11-15 · Revisió: anual

| Control (Annex A) | Aplic. | Justificació de la decisió | Estat | Implantació / evidència |
|---|---|---|---|---|
| Polítiques de seguretat de la informació | Sí | Requisit de tot SGSI; exigit per clients | Implantat | POL-01…POL-11 aprovades 2026-02-10 |
| Intel·ligència d'amenaces | Sí | Els riscos R-01 i R-07 requereixen vigilància de vulns | Parcial | Subscripció a KEV/EPSS; sense procés formal |
| Ús acceptable de la informació | Sí | Vector humà (R-05); base disciplinària | Implantat | POL-04 v2, acceptada per 38/38 |
| Seguretat en les relacions amb proveïdors | Sí | L'incident de 02-06 va entrar per un tercer (A-19) | Implantat | Qüestionari i clàusules (04-04); C-22 |
| Gestió d'identitats i autenticació | Sí | Risc R-01; exigència contractual de clients | Implantat | C-01 (MFA FIDO2), POL-02, informe SSO |
| Seguretat física d'oficines | Sí | Oficina de València amb accés a A-14 | Parcial | Control de claus; sense registre de visites |
| Desenvolupament segur | Sí | R-04 (IDOR) materialitzat al pentest PT-2026-01 | Implantat | POL-07, CI d'AppSec (05-05), semgrep |
| Còpies de seguretat de la informació | Sí | R-02 (destrucció de còpies) | Implantat | C-14/C-19; informe de restauració 2026-06-18 |
| Segregació de xarxes | Sí | Moviment lateral a 02-06 | Implantat | Zones i nftables (05-04); script de verificació |
| Codificació segura | Sí | R-04, R-06 | Implantat | Checklist de revisió; regla semgrep pròpia |
| Desenvolupament contractat externament | **No** | Nimbus no externalitza desenvolupament. Es reavaluarà si canvia | n/a | Acta de direcció 2026-11-15 |
| Seguretat d'instal·lacions industrials | **No** | Nimbus no opera entorns OT/ICS | n/a | Acta de direcció 2026-11-15 |

Dos detalls que separen una SoA creïble d'una de decorativa: les exclusions es justifiquen amb una raó de negoci, no amb «no aplica», i els estats «parcial» hi apareixen. Una SoA amb tot implantat i res parcial és el senyal més fiable que ningú no l'ha emplenada amb honestedat, i un auditor experimentat començarà precisament per aquí.

Cicle de certificació.

flowchart LR
    A["Analisi de mancances\n(gap analysis)\n1-2 mesos"] --> B["Implantacio\ni documentacio\n6-9 mesos"]
    B --> C["Auditoria interna\n+ revisio per direccio\n(obligatories abans d'auditar)"]
    C --> D["FASE 1\nRevisio documental.\nL'auditor llegeix: abast,\npolitica, SoA, riscos"]
    D --> E["FASE 2\nAuditoria d'eficacia.\nEntrevistes, mostreig,\nevidencies reals"]
    E --> F["CERTIFICAT\nvalid 3 anys"]
    F --> G["Seguiment\nanual (any 1 i 2)"]
    G --> H["Recertificacio\ncompleta a l'any 3"]
    H --> F

Què costa i quant es triga de debò en una empresa de 38 persones que ja ha fet el dels mòduls 4 i 5:

Concepte Cost orientatiu Temps intern
Anàlisi de mancances i consultoria d'implantació 8.000-15.000 €
Feina interna de documentació i adequació 250-400 h, majoritàriament de la Marta
Auditoria de certificació (fases 1 i 2) 6.000-10.000 € 30-40 h d'atenció
Seguiment anual 2.500-4.000 €/any 20-30 h/any
Recertificació (any 3) 5.000-8.000 € 30-40 h
Primer cicle complet 15.000-25.000 € 300-450 h i 9-15 mesos

La decisió honesta per a Nimbus. Amb 18.000 € de pressupost anual i 440 hores de la Lucía —de les quals 300 ja estan compromeses a operar—, certificar-se aquest any consumiria tot el pressupost i desplaçaria el full de ruta de 06-01. I aquí hi ha l'argument decisiu: avui Nimbus reduiria més risc real gastant aquests diners en detecció, còpies immutables i pentest que en un certificat. Un SGSI sobre uns controls a mig implantar produeix un certificat que no es correspon amb la seguretat efectiva, que és justament l'antipatró del «compliment com a substitut» de 06-01.

La recomanació raonable, en tres passos: (1) aquest any, fer la feina de fons i muntar la matriu de traçabilitat de 06-04, que és el 70 % del SGSI encara que no es digui així; (2) l'any següent, una autoavaluació contra ISO 27001 amb un consultor durant dos dies per saber exactament on s'és; (3) certificar quan ho pagui un contracte concret, és a dir, quan hi hagi un client identificat que condicioni la signatura al certificat. Certificar-se abans és invertir a cegues; certificar-se llavors és una decisió de negoci amb retorn calculable.


  1. Altres estàndards i esquemes: quan triar cadascun

Estàndard Què cobreix És certificable? Quan té sentit per a Nimbus
ISO/IEC 27001 SGSI: gestió de la seguretat Quan un contracte ho exigeixi (apartat 7)
ISO/IEC 27017 Controls de seguretat al núvol, amb repartiment de responsabilitat proveïdor/client Com a extensió de la 27001 Extensió natural: Nimbus és 100 % cloud
ISO/IEC 27018 Protecció de dades personals tractades al núvol per un encarregat Com a extensió Molt alineat: Nimbus és encarregat de les clíniques (06-03)
ISO/IEC 27701 Sistema de gestió de la privacitat, extensió per al RGPD Com a extensió Si la privacitat esdevé l'argument comercial central
ISO 22301 Continuïtat de negoci Només si un client exigeix garanties formals de continuïtat
SOC 2 Tipus II Informe d'auditoria (AICPA) sobre criteris de confiança durant un període Informe, no certificat Quan arribin clients anglosaxons: allà es demana això, no ISO
CIS Controls v8 Catàleg prioritzat de controls tècnics No Ja en ús (04-03): el millor punt de partida gratuït
NIST CSF 2.0 Marc de funcions: Governar, Identificar, Protegir, Detectar, Respondre, Recuperar No Ja en ús (02-01): el millor llenguatge per parlar amb direcció
ENS Seguretat en sistemes del sector públic i els seus proveïdors Només si es ven a l'Administració (apartat 4)

La diferència entre ISO 27001 i SOC 2 confon molta gent i convé tenir-la clara. ISO 27001 és un certificat internacional que diu «té un sistema de gestió conforme». SOC 2 és un informe d'auditoria emès per una firma d'auditoria sota normes estatunidenques, que descriu controls i, en el Tipus II, en verifica el funcionament al llarg d'un període (típicament 6-12 mesos). El Tipus I només mira el disseny en una data, per la qual cosa un client exigent demanarà sempre el Tipus II. Un informe SOC 2 es lliura sota acord de confidencialitat i conté detall; un certificat ISO és una pàgina. Ni l'un substitueix l'altre, i fer tots dos duplica el cost d'auditoria però no el d'implantació, perquè els controls subjacents són en gran mesura els mateixos.

Criteris d'elecció, per ordre: ho exigeix algú que paga? Què és l'estàndard al mercat del client objectiu? Quant se solapa amb el que ja tenim? Podem operar-ho cada any o serà un esforç que s'abandona després del primer certificat? L'última pregunta descarta més projectes que les tres anteriors juntes.


  1. De l'obligació a la feina real: requisit, política, control, evidència

Aquest és l'apartat que converteix aquesta lliçó en una cosa utilitzable, i el que prepara directament 06-04. Tota obligació —legal, contractual o d'estàndard— recorre sempre el mateix camí de quatre trams:

flowchart LR
    R["REQUISIT\nQue exigeix la norma.\nLlenguatge juridic o d'estandard"]
    P["POLITICA\nQue decideix l'organitzacio.\nRegla interna en llenguatge normatiu"]
    C["CONTROL\nQue s'implanta i es verifica.\nTecnic o administratiu"]
    E["EVIDENCIA\nQue ho demostra.\nDatada, atribuible, reproduible"]
    R --> P --> C --> E
    E -. "si falta, el control\nno existeix per a un tercer" .-> R

Exemple desenvolupat de principi a fi, amb un requisit real i el seu recorregut complet:

Tram 1 — Requisit. RGPD, article 32.1.b: garantir «la capacitat de garantir la confidencialitat, la integritat, la disponibilitat i la resiliència permanents dels sistemes i serveis de tractament», i 32.1.d: «un procés de verificació, avaluació i valoració regulars de l'eficàcia de les mesures tècniques i organitzatives». El mateix requisit apareix, amb altres paraules, a NIS2 article 21 («avaluació de l'eficàcia de les mesures») i a l'Annex A de la ISO 27001. Una sola feina, tres normes cobertes.

Tram 2 — Política. L'organització decideix què significa això per a ella, en llenguatge normatiu i amb verbs d'obligació:

POL-09 § 5.4 — Verificació de la capacitat de restauració

5.4.1 Les còpies de seguretat dels sistemes classificats com a CRÍTICS
      S'HAN DE restaurar completament en un entorn aïllat, amb periodicitat
      TRIMESTRAL com a mínim.
5.4.2 Cada prova HA DE mesurar el temps real de restauració i comparar-lo amb
      l'RTO compromès, i HA DE verificar la integritat de les dades
      restaurades mitjançant suma de verificació i recompte de registres.
5.4.3 El resultat S'HA DE documentar en un informe signat pel responsable
      de sistemes i conservar-se un mínim de 24 mesos.
5.4.4 Si el temps mesurat supera l'RTO, S'OBRIRÀ una acció correctiva amb
      propietari i termini d'acord amb el procediment de millora.

Tram 3 — Control. El que s'implanta i qui en respon: és el C-14 del catàleg de 04-03, amb propietària la Lucía, freqüència trimestral i mètode de verificació definit —restauració completa a entorn aïllat amb verificació d'integritat—.

Tram 4 — Evidència. El que s'ensenya a un auditor, a un client o a l'AEPD:

evidencia:
  id: EV-C14-2026Q2
  control: C-14
  requisit: ["RGPD art. 32.1.b/d", "NIS2 art. 21.2.c", "ISO 27001 A (copies)"]
  politica: "POL-09 5.4"
  tipus: "Informe de prova amb resultat mesurat"
  data: 2026-06-18
  autor: "Lucia (responsable de sistemes)"
  contingut:
    - "Restauracio completa d'A-01 en entorn aillat"
    - "RTO compromes: 4 h · RTO mesurat: 3 h 12 min · COMPLEIX"
    - "Integritat: sha256 coincideix; 1.284.902 files, zero discrepancies"
    - "Incidencia detectada: l'script de restauracio no recreava els rols
       nimbus_api i nimbus_informes -> accio correctiva AC-2026-011, tancada 2026-06-25"
  ubicacio: "repo evidencies/2026/Q2/EV-C14-2026Q2.pdf (signat)"
  hash_sha256: "e3b0c44298fc1c149afbf4c8996fb924..."
  retencio: "24 mesos"

Fixa't en el que fa bona aquesta evidència i que gairebé ningú no inclou: registra una incidència detectada i la seva acció correctiva. Un auditor que veu informes perfectes trimestre rere trimestre sospita que la prova és un tràmit; un que veu una fallada detectada i corregida conclou que el control funciona de debò. Paradoxalment, l'evidència que alguna cosa va fallar i es va arreglar val més que l'evidència que tot va anar bé.

Aquest recorregut de quatre trams és reproduïble per a qualsevol obligació: si et arriba un requisit i no saps què fer-ne, escriu els quatre trams i veuràs immediatament quin falta. Gairebé sempre falta el quart.


  1. El client com a regulador de facto

Abans que una autoritat pregunti res, preguntarà un client. Els qüestionaris de seguretat que les clíniques i les cadenes de gimnasos envien a Nimbus abans de signar o renovar són, a la pràctica, l'auditoria més freqüent que pateix una pime. A 04-04 Nimbus ho feia en el paper de qui avalua; ara li toca el paper de qui respon.

La regla d'or: es respon amb honestedat, i no es promet de més. Una resposta falsa en un qüestionari que s'annexa al contracte pot constituir incompliment contractual, i si un incident ho destapa, agreuja tota la resta. Un «encara no, previst per al segon trimestre» perd menys contractes del que la gent tem i construeix credibilitat quan resulta ser cert.

Pregunta típica del client Resposta de Nimbus Per què està ben redactada
«Està certificat en ISO 27001?» «No. Operem un sistema de gestió basat en CIS Controls v8 (IG1) i NIST CSF 2.0, amb anàlisi de riscos anual i auditoria interna. Podem aportar la matriu de control i l'informe d'auditoria interna. La certificació està en avaluació per al 2027.» Diu la veritat, ofereix una alternativa verificable i dona un horitzó sense comprometre's a una data impossible
«Xifra les dades en repòs i en trànsit?» «Sí. TLS 1.3 en trànsit; xifratge en repòs a la base de dades i a l'emmagatzematge d'objectes amb claus gestionades en KMS; les notes clíniques porten a més xifratge a nivell de camp.» És concret i comprovable; el detall del xifratge de camp diferencia
«Realitza proves de penetració?» «Sí, anualment per un tercer independent, amb retest inclòs. L'última: PT-2026-01. Podem aportar un resum executiu sota acord de confidencialitat.» Ofereix el resum, no l'informe complet: lliurar-lo íntegre és lliurar un mapa d'atac
«Pot el personal de suport veure les dades dels meus pacients?» «L'accés de suport està limitat per rol, requereix justificació, queda registrat en una taula d'auditoria inalterable amb retenció de 12 mesos i genera alerta si supera llindars. Podem lliurar-li el registre d'accessos a la seva entitat quan ho sol·liciti.» No diu «no» —seria fals—: diu com està controlat i com es verifica
«Quin és el seu RTO i el seu RPO?» «RTO de 4 hores i RPO d'1 hora per a la plataforma. Verificats trimestralment mitjançant restauració cronometrada; última prova 2026-06-18 amb 3 h 12 min mesurats.» Dona el número i la prova. Un RTO sense prova és una aspiració
«Notificarà les bretxes de seguretat?» «Sí. Com a encarregat del tractament li notificarem sense dilació indeguda d'acord amb el contracte de l'article 28, amb el contingut i els terminis pactats allà.» Remet al contracte, que és on això ha d'estar i no en un qüestionari (06-03)
«Fa servir subencarregats fora de l'EEE?» «Sí, [proveïdor de correu transaccional]. Detallem ubicació, garanties i clàusules contractuals tipus a l'annex de subencarregats del contracte.» Transparència: amagar-ho és incompliment de l'art. 28

Com industrialitzar la resposta, perquè el primer qüestionari costa 20 hores i el cinquè hauria de costar 3: es construeix un dossier de seguretat reutilitzable amb les respostes aprovades, l'arquitectura, les certificacions i garanties, el resum del pentest, la política de privacitat i el procediment de notificació de bretxes. Cada qüestionari nou es respon copiant del dossier i només s'investiga el que no hi és. El dossier el manté la Marta i es revisa cada sis mesos. Això es desenvolupa a 06-04, on es converteix en part del sistema d'evidències.


  1. Reutilitzar entre marcs: el marc de control unificat

El malson de qualsevol organització amb diverses exigències simultànies és fer la mateixa feina tres vegades amb tres vocabularis diferents. La solució és el marc de control unificat: un sol catàleg de controls propis —C-01…C-22 a Nimbus— amb un mapatge als requisits de cada norma. S'implanta i es verifica un cop; es presenta tantes vegades com calgui.

Control de Nimbus CIS v8 ISO 27001 (tema de l'Annex A) RGPD NIS2 art. 21 ENS (marc)
C-01 MFA FIDO2 en comptes privilegiats 6.3, 6.4 Tecnològics: gestió d'identitats i autenticació art. 32.1.b 21.2.j (MFA) op.acc
C-07 Auditoria append-only, 12 mesos 8.2 Tecnològics: registre i supervisió art. 32.1.b, art. 30 21.2.b op.exp (traçabilitat)
C-14 Còpies immutables i provades 11.2, 11.3 Tecnològics: còpies de seguretat art. 32.1.c 21.2.c mp.info
C-16 Aplicació de pedaços amb termini (7 d crítiques) 7.3, 7.4 Tecnològics: gestió de vulnerabilitats tècniques art. 32.1.d 21.2.e op.exp
C-18 Recertificació semestral d'accessos 5.x, 6.x Organitzatius: revisió de drets d'accés art. 32.1.b 21.2.i op.acc
C-20 Formació i simulacre de phishing 14.x Persones: sensibilització i formació art. 32.4, art. 39 21.2.g mp.per
C-22 Revisió d'accessos i contractes de tercers 15.x Organitzatius: relacions amb proveïdors art. 28 21.2.d op.ext

Tres conseqüències pràctiques de treballar així, i les tres es noten en hores de feina:

  • S'implanta un cop. C-14 satisfà simultàniament l'article 32 del RGPD, el 21.2.c de NIS2, un control de l'Annex A i una mesura de l'ENS. Qui organitza la feina per normes fa quatre projectes; qui l'organitza per controls en fa un.
  • Es respon ràpid. Quan arriba un qüestionari o un auditor d'un marc nou, no es comença de zero: es mapa el catàleg existent i només es treballa el buit real.
  • Es veu el buit de debò. La taula revela amb claredat quins requisits no cobreix cap control propi. Aquesta és la feina pendent, i sol ser molt menor del que la lectura de la norma suggereix.

Recordatori de validació. El mapatge entre controls i articles d'aquesta taula és orientatiu i amb finalitats formatives. La correspondència definitiva —especialment la que es presenta davant d'un auditor o una autoritat— s'ha de revisar amb un professional de compliment i contra el text vigent de cada norma, que canvia.


Errors Comuns i Consells

  • Confondre «no m'han dit res» amb «no m'aplica». L'aplicabilitat de NIS2 o de l'ENS es determina analitzant la norma i l'activitat, no esperant una carta. Escriu-ho, data-ho i guarda-ho: és evidència de diligència.
  • Perseguir la certificació abans que la seguretat. Un certificat sobre controls a mitges és car, fràgil i no protegeix. Primer el control, després el paper que el demostra.
  • Creure que tokenitzar els pagaments elimina PCI DSS. En redueix l'abast de forma dràstica; no l'elimina. La pàgina que carrega el formulari continua estant en joc, i n'hi ha prou amb un número de targeta apuntat en un tiquet per tornar-hi a entrar.
  • Copiar una SoA de plantilla. Un auditor detecta en cinc minuts una SoA sense justificacions pròpies: pregunta per què es va excloure un control i no hi ha resposta. Les exclusions es justifiquen amb raons de negoci.
  • Prometre de més en un qüestionari de client. S'annexa al contracte. Un «no, encara no» perd menys negoci que un incompliment demostrat.
  • Treballar per normes en lloc de per controls. És la manera més eficaç de multiplicar el cost per tres sense multiplicar la seguretat.
  • Consell: abans de decidir res, fes la taula de l'apartat 2 amb una fila per norma i tres columnes —aplica sí/no, per què, qui ho ha verificat i quan—. Costa dues hores i sol reduir l'ansietat a la meitat, perquè gairebé tot el que espantava no aplica.
  • Consell: munta el dossier de seguretat en respondre el primer qüestionari, no el cinquè. El cost marginal en aquell moment és zero i l'estalvi posterior és enorme.
  • Consell: verifica sempre la versió vigent. ISO 27001 va canviar el seu Annex A el 2022; la guia de cookies de l'AEPD s'ha actualitzat diverses vegades; NIS2 depèn de la transposició nacional. Citar una versió antiga davant d'un auditor destrueix credibilitat.

Exercicis

Exercici 1 — Classificar exigències

La Marta rep la mateixa setmana aquestes cinc peticions. Classifica cadascuna com a norma legal, estàndard certificable, marc de referència o exigència contractual, indica la conseqüència real de no atendre-la i proposa què fa Nimbus amb cadascuna els propers 30 dies.

  1. Un hospital públic de València vol contractar el SaaS per al seu servei de rehabilitació i el seu plec exigeix conformitat amb l'ENS categoria MITJANA.
  2. Una cadena de gimnasos envia un qüestionari de 90 preguntes i un annex de seguretat que exigeix notificació d'incidents en 24 hores.
  3. Un consultor li diu a la Marta que «hauríeu d'implantar NIST CSF».
  4. L'AEPD publica una nova guia sobre el tractament de dades de salut en aplicacions.
  5. Un client estatunidenc demana un informe SOC 2 Tipus II abans de signar.

Exercici 2 — Recórrer els quatre trams

Pren aquest requisit: «Els accessos de tercers als sistemes han d'estar limitats en el temps, autoritzats individualment i revisats periòdicament». Recorre els quatre trams —requisit, política, control, evidència— per a Nimbus, sabent que el tercer en qüestió és la consultora de sistemes (A-19) i que per allà va entrar l'incident de 02-06. Escriu l'enunciat de política en llenguatge normatiu, identifica els controls del catàleg i defineix l'evidència amb l'estructura de l'apartat 9.

Exercici 3 — La decisió de certificar-se

Un client que representa el 18 % de la facturació de Nimbus comunica que a partir del proper exercici exigirà ISO 27001 certificada a tots els seus proveïdors de programari. La Marta et demana una anàlisi d'una pàgina. Estructura la resposta amb: cost total del primer cicle, impacte sobre el full de ruta de 06-01, alternatives intermèdies que puguin satisfer el client, i una recomanació amb condicions.

Solucions

Exercici 1

# Classificació Conseqüència de no atendre-la Què fa Nimbus en 30 dies
1 Norma legal per via contractual (l'ENS és un RD, però arriba a Nimbus a través del plec) No poder licitar. No hi ha sanció: hi ha exclusió Analitzar el plec i calcular el cost d'adequació i auditoria de categoria MITJANA. Decisió de negoci: si és el primer client públic i n'hi ha més al darrere, pot compensar; si és únic, probablement no. Respondre dins de termini encara que sigui per no licitar
2 Exigència contractual Perdre o no renovar el contracte; i si se signa i s'incompleix, penalització Respondre el qüestionari amb el criteri de l'apartat 10 i construir el dossier reutilitzable. Negociar el termini de 24 h: comprometre's a notificar en 24 h des de la confirmació de l'incident és viable; des de la detecció de qualsevol anomalia, no. Aquesta distinció es pacta ara o es pateix després
3 Marc de referència Cap conseqüència formal Res de nou: ja està en ús des de 02-01. Sí que convé documentar el mapatge del catàleg C-01…C-22 a les funcions del CSF, perquè serveix per parlar amb direcció i amb clients. Cost: unes hores
4 Norma legal (la guia interpreta el RGPD; no és norma en si, però fixa el criteri de l'autoritat) Risc sancionador i de criteri en una inspecció Llegir-la i contrastar-la amb el RAT i l'AIPD de 06-03. Si introdueix criteris nous sobre dades de salut, obrir acció correctiva. Validar amb el DPD o l'assessoria
5 Exigència contractual que exigeix un informe d'auditoria Perdre el client Avaluar cost (comparable a ISO) i termini: un Tipus II exigeix un període d'observació de 6-12 mesos, així que no es pot tenir «per al mes que ve». Explicar-l'hi al client i oferir mentrestant l'informe d'auditoria interna i el resum del pentest

La lectura conjunta és la lliçó de l'exercici: de cinc peticions que arriben amb la mateixa cara d'urgència, només dues mouen diners de debò, una ja està feta, una és lectura i anàlisi, i la restant depèn d'una decisió comercial. Classificar abans d'actuar estalvia setmanes.

Exercici 2

Tram 1 — Requisit. Apareix simultàniament a: RGPD art. 28 i 32.1.b (encarregats i confidencialitat), NIS2 art. 21.2.d (seguretat de la cadena de subministrament), ISO 27001 Annex A (relacions amb proveïdors i gestió de drets d'accés), ENS op.acc/op.ext, i CIS v8 controls 5, 6 i 15. Un requisit, cinc marcs.

Tram 2 — Política, a POL-08 (Gestió de Proveïdors) amb referència creuada a POL-02:

POL-08 § 6.2 — Accés tècnic de tercers a sistemes de Nimbus

6.2.1 NO es concediran accessos permanents a personal de tercers. Tot accés
      SERÀ temporal, amb una finestra màxima de 8 hores i revocació automàtica
      en vèncer.
6.2.2 Cada accés SERÀ nominatiu. Queden PROHIBITS els comptes compartits
      entre personal del proveïdor, sense excepció i sense possibilitat d'excepció
      compensada.
6.2.3 Cada concessió REQUERIRÀ una sol·licitud amb motiu, sistemes afectats i
      finestra temporal, i l'autorització expressa del responsable de sistemes
      o, en la seva absència, de la direcció.
6.2.4 Tot accés de tercers S'HA DE registrar (qui, quan, des d'on, quins
      sistemes) amb retenció mínima de 12 mesos, i GENERARÀ alerta quan es
      produeixi fora de la finestra autoritzada.
6.2.5 Els accessos vigents de tercers ES REVISARAN TRIMESTRALMENT per la
      direcció, contrastant la llista amb els contractes en vigor.
6.2.6 En finalitzar la relació contractual, els accessos ES REVOCARAN en un termini
      màxim de 24 hores i SE'N DEIXARÀ constància documental.

Tram 3 — Controls. Quatre del catàleg de 04-03, cap de nou: C-03 (accés just-in-time de 8 h amb revocació automàtica), C-01 (MFA obligatori també per al tercer), C-09 (alerta d'accés administratiu fora de finestra, que és la detecció D-03) i C-22 (revisió trimestral d'accessos i contractes). Propietaris: la Lucía els tècnics, la Marta els administratius.

Tram 4 — Evidència:

evidencia:
  id: EV-A19-2026Q3
  controls: [C-03, C-01, C-09, C-22]
  requisit: ["RGPD art. 28/32.1.b", "NIS2 art. 21.2.d", "ISO 27001 A (proveidors)",
             "ENS op.acc/op.ext", "CIS v8 5/6/15"]
  politica: "POL-08 6.2"
  data: 2026-09-30
  autor: "Marta (CTO)"
  contingut:
    - "Exportacio del registre d'accessos d'A-19 del trimestre: 11 sessions,
       totes nominatives, totes dins de finestra, durada mitjana 2 h 40 min"
    - "11 sollicituds amb motiu i autoritzacio, tracables al tiquet corresponent"
    - "Configuracio de revocacio automatica a les 8 h (captura del sistema)"
    - "Prova de l'alerta D-03: acces simulat fora de finestra el 2026-09-12,
       alerta rebuda en 3 min (captura amb marca de temps)"
    - "Acta de revisio trimestral signada: es detecten 2 comptes d'ex-empleats
       de la consultora encara actius -> accio correctiva AC-2026-018,
       revocats el 2026-10-02, verificat"
    - "Verificacio de la revocacio de l'excepcio del 2023 sense caducitat (05-04)"
  ubicacio: "evidencies/2026/Q3/EV-A19-2026Q3/"
  retencio: "24 mesos"

I el detall que fa que aquesta evidència sigui bona, en la línia de l'apartat 9: inclou la troballa dels dos comptes d'ex-empleats de la consultora i la seva correcció. És exactament la fallada que va produir l'incident de 02-06, ara detectada per un control que funciona en lloc de per una trucada d'un client el dia 20. Aquesta és la diferència entre tenir un control i tenir-lo demostrat.

Exercici 3

Cost total del primer cicle. 15.000-25.000 € en diners i 300-450 hores internes, majoritàriament de la Marta, repartides en 9-15 mesos. És a dir: entre el 83 % i el 139 % del pressupost anual de seguretat, i l'equivalent a més de la meitat del marge de projecte disponible.

Impacte sobre el full de ruta de 06-01. Devastador si es fa en paral·lel. Certificar aquest any significa cancel·lar el pentest (8.000 €), l'auditoria interna (2.500 €) i bona part del xifratge i l'MDM, i consumir les hores de direcció que sostenen les revisions mensuals i trimestrals. Resultat probable: un certificat sobre una organització menys segura que la de l'any anterior. Aquest és literalment l'antipatró del compliment com a substitut.

Alternatives intermèdies que poden satisfer el client, per ordre de cost:

  1. Explicar què hi ha i demostrar-ho: matriu de traçabilitat completa, informe d'auditoria interna, informe de pentest resumit, informes de restauració, quadre de comandament. Cost marginal: gairebé zero, perquè és material que ja es produeix.
  2. Anàlisi de mancances contra ISO 27001 per un consultor (2-3 dies, 2.500-4.000 €), lliurant al client el pla d'adequació amb dates compromeses. Molts clients accepten un pla creïble amb fites verificables, sobretot si Nimbus porta anys sense incidents reportables.
  3. Certificació amb abast acotat a la plataforma SaaS de producció, excloent funcions corporatives. Redueix cost i temps de forma significativa. Compte: l'abast figura al certificat, i un client atent llegirà si el seu servei hi és dins.
  4. Compromís contractual de certificar en 18 mesos amb penalització si no es compleix. Converteix una barrera d'entrada en una fita de projecte i dona temps a planificar-ho bé.

Recomanació. Negociar l'opció 2 combinada amb la 4, i condicionar la decisió final a dues coses verificables: que el client confirmi per escrit que el certificat és condició de renovació i no una preferència —convé comprovar-ho, perquè de vegades no ho és—, i que es calculi si aquest 18 % de facturació, més els contractes que el certificat obriria, cobreix els 20.000 € del cicle i el seu manteniment anual de 3.000-4.000 €. Si totes dues es confirmen, certificar deixa de ser una despesa de seguretat i passa a ser una inversió comercial, i s'ha de pressupostar a part del pressupost de seguretat, no dins. Aquesta distinció és la clau de tot l'exercici: si surt del pressupost de seguretat, Nimbus paga el certificat amb risc real; si surt del pressupost comercial, el paga amb el marge del contracte que el justifica.


Conclusió

Has ordenat un terreny que sol produir més ansietat que feina útil. Saps distingir les quatre coses que es confonen: la norma legal que no es tria i la infracció de la qual se sanciona, l'estàndard certificable que es decideix i s'audita, el marc de referència que orienta però no acredita, i l'exigència contractual que no obliga jurídicament però mou diners igual. Amb les tres precisions que eviten discussions: un estàndard voluntari esdevé obligatori per contracte, complir un marc no acredita res davant d'un tercer, i cap norma legal no exigeix controls concrets —la traducció la fa l'organització i ha de poder justificar-la—.

Tens el mapa aplicable a Nimbus, amb la conclusió tranquil·litzadora que el que obliga sempre i sense condicions són el RGPD, la LOPDGDD i la LSSI-CE, mentre que la resta depèn de decisions de negoci o d'una verificació que convé fer per escrit i amb data. Coneixes NIS2: els seus dos criteris de sector i mida, la diferència entre entitats essencials i importants, les tres vies per les quals una pime de 38 persones hi pot quedar dins —sent la més probable l'arrossegament per la cadena de subministrament, que arriba en forma d'annex contractual i no de carta oficial—, les seves obligacions de l'article 21 que resulten ser el curs sencer, la seva notificació esglaonada de 24 h / 72 h / un mes diferent i addicional a la del RGPD, i la novetat que més canvia les coses: la responsabilitat i la formació obligatòria de la direcció. Coneixes l'ENS, les seves cinc dimensions —que amplien la tríada CIA amb autenticitat i traçabilitat—, les seves categories bàsica, mitjana i alta, i la seva naturalesa de decisió comercial que obre la porta al sector públic. I saps què exigeix la LSSI, què arriba per via de la normativa sanitària dels clients i per què tokenitzar redueix però no elimina PCI DSS, amb el detall crític que la pàgina que carrega el formulari continua en joc.

Domines ISO/IEC 27001 amb el detall que mereix: què és un SGSI i per què certifica gestió i no seguretat, les clàusules 4 a 10 i què té ja Nimbus de cadascuna, l'Annex A reestructurat el 2022, el paper central de l'anàlisi de riscos i de la Declaració d'Aplicabilitat —amb el seu extracte real i els dos senyals que distingeixen una SoA creïble: exclusions justificades amb raons de negoci i estats «parcial» que hi apareixen—, el cicle de certificació complet, i el cost honest de 15.000-25.000 € i 300-450 hores en 9-15 mesos. Amb la conclusió que un curs complaent no donaria: avui Nimbus reduiria més risc gastant aquests diners en detecció, còpies immutables i pentest, i la recomanació de certificar quan ho pagui un contracte concret. Saps situar els altres esquemes —27017, 27018, 27701, 22301, SOC 2 Tipus II, CIS, NIST CSF, ENS— i la diferència real entre un certificat ISO i un informe SOC 2 de període.

I t'emportes les dues eines que converteixen tot això en feina: el recorregut requisit → política → control → evidència, desenvolupat de principi a fi sobre l'article 32 del RGPD fins a arribar a un fitxer d'evidència amb data, autor, hash i —el que la fa valuosa— una fallada detectada i corregida; i el marc de control unificat, que mapa C-01…C-22 contra CIS, ISO, RGPD, NIS2 i ENS per implantar un cop i presentar moltes. Més el maneig del client com a regulador de facto: set respostes tipus a qüestionaris, redactades amb honestedat i sense prometre de més, i el dossier reutilitzable que converteix 20 hores en 3.

De tot el mapa que has recorregut queda una norma que aplica a Nimbus sempre, sense condicions, sense llindars de mida i sense dependre de cap client; que arriba a cada línia de la base de dades A-01 i a cada fitxer del bucket A-02; i que a més té una particularitat que en multiplica l'exigència: l'historial de cites d'una clínica de fisioteràpia revela dades de salut, i això el converteix en una categoria especial de l'article 9. A Protecció de Dades Personals i RGPD a la Pràctica (06-03) baixem al detall: responsable davant d'encarregat i per què Nimbus és les dues coses alhora, els principis de l'article 5 amb la política de retenció real, les bases jurídiques, els drets i com s'atenen de debò —inclosa la pregunta incòmoda de com s'esborra algú que és dins d'una còpia de seguretat—, el Registre d'Activitats de Tractament, l'Avaluació d'Impacte, el contracte de l'article 28, les transferències internacionals, i l'incident de 02-06 analitzat pas a pas sota el rellotge de les 72 hores.

Curs de Fonaments de Seguretat Informàtica

Mòdul 1: Introducció a la Seguretat Informàtica

Mòdul 2: Ciberseguretat

Mòdul 3: Criptografia

Mòdul 4: Gestió de Riscos i Mesures de Protecció

Mòdul 5: Eines i Tècniques de Seguretat

Mòdul 6: Bones Pràctiques i Normatives

Mòdul 7: Projecte Final

© Copyright 2026. Tots els drets reservats