Durant sis mòduls has acompanyat la Marta, la Lucía i la resta de l'equip de Nimbus Reservas mentre descobrien els seus actius, patien un incident, prioritzaven riscos amb 18.000 € i decidien què deixaven sense fer. Has llegit les seves decisions. Ara prendràs les teves. El Projecte Final consisteix a produir el dossier de seguretat complet d'una organització petita: el conjunt de documents que permet a algú —la direcció, un client, un auditor, tu mateix d'aquí a un any— entendre què es protegeix, de què, amb quins mitjans i amb quines proves. No és un exercici acadèmic inventat per tancar un curs: és, literalment, la feina que s'encarrega a qui entra en un lloc de seguretat en una pime o en una administració petita, i la feina que un consultor factura quan el contracten «per veure com estem».
Aquesta lliçó és l'enunciat. Aquí decideixes sobre quina organització treballaràs, entens què se't demana de cada mòdul, saps què queda fora i t'emportes una planificació realista. Les plantilles de cada lliurable són a 07-02, els criteris amb què t'autoavaluaràs a 07-03 i una solució de referència comentada a 07-04. No miris 07-04 abans d'haver fet la feina: és l'única part del curs que s'espatlla si es llegeix a deshora.
Contingut
- Què produiràs: el dossier de seguretat
- L'objectiu d'aprenentatge: decidir, prioritzar i justificar
- Triar el cas: opció A i opció B
- Opció A: la teva organització real, amb autorització i anonimitzada
- Cas 1 — Clínica Dental Sonrisa Norte
- Cas 2 — Ajuntament de Valdellano
- Cas 3 — Alzabra Outdoor
- Taula comparativa i com triar el cas que et convé
- Abast del projecte, mòdul a mòdul
- Què NO inclou el projecte
- Planificació suggerida: set fases i 20-30 hores
- La regla d'or: tot es rastreja fins a un risc i fins a un recurs
- El curs com a manual de referència: què llegir quan t'encallis
- Vista prèvia del lliurable final
- Què produiràs: el dossier de seguretat
A 06-04 va aparèixer el concepte de dossier de seguretat: la carpeta que Nimbus prepara un cop i reutilitza cada vegada que un client pregunta, un auditor visita o la direcció vol saber on és el diner de seguretat. El teu projecte és exactament això, aplicat a una altra organització.
Un dossier de seguretat complet, en una organització petita, respon a vuit preguntes en aquest ordre:
| # | Pregunta que respon | Lliurable | Mòdul del curs |
|---|---|---|---|
| 1 | Què tenim i quant val? | Context, inventari i classificació d'actius | M1 |
| 2 | Què pot sortir malament i quant fa mal? | Registre de riscos | M4 |
| 3 | Quines regles ens donem? | Cos documental mínim (polítiques) | M4 |
| 4 | Què hi fem i quant costa? | Catàleg de controls | M2, M3, M4 |
| 5 | Què fem quan passi? | Pla de resposta i recuperació | M4 |
| 6 | Com sabem que funciona? | Pla tècnic de verificació | M5 |
| 7 | Què ens obliga la llei i com ho demostrem? | Marc normatiu, compliment i dades | M6 |
| 8 | Com ho sostenim en el temps? | Sensibilització i full de ruta de 12 mesos | M6 |
Vuit documents. Ni un més. Un dossier de trenta documents en una organització de 25 persones és un senyal d'alarma, no de maduresa: significa que s'ha copiat un cos documental d'una multinacional i que ningú no el mantindrà.
Per què això i no un examen. Un examen de seguretat mesura si recordes que el CVSS puntua la gravetat tècnica i l'EPSS la probabilitat d'explotació. Això ja ho has demostrat a cada lliçó. El que un examen no pot mesurar —i l'única cosa que de debò se't demanarà en un lloc real— és si, amb 9.000 € i 180 hores, ets capaç de dir això sí, això no, i per aquesta raó. Aquest és l'examen de veritat, i no té respostes d'opció múltiple.
- L'objectiu d'aprenentatge: decidir, prioritzar i justificar
Escriu-ho en una nota i deixa'l a la vista mentre treballes:
No s'avalua el que saps. S'avalua el que decideixes,
en quin ordre ho poses i amb quin argument ho defenses
quan algu et pregunta per que.Les tres competències, desglossades:
| Competència | Què significa en el projecte | Com es veu que falta |
|---|---|---|
| Decidir | Triar una opció concreta entre diverses de raonables i comprometre-t'hi | Documents plens de «es recomana valorar», «seria convenient estudiar» |
| Prioritzar | Posar un ordre defensable i deixar coses fora explícitament | Un catàleg de 40 controls que no cap ni al pressupost ni a les hores |
| Justificar | Que cada decisió apunti a un risc, a un requisit legal o a una restricció | «Implantem EDR» sense dir quin risc tracta ni per què abans que una altra cosa |
Hi ha una quarta competència que el projecte entrena sense anomenar-la: l'honestedat. Un dossier que diu «control implantat» sobre una cosa que ningú no ha provat no és un dossier optimista, és un dossier fals, i a 06-04 vam veure què li passa quan arriba un auditor. Al teu projecte, tot allò que no estigui provat s'escriu com a planificat. Costa un segon i et defineix professionalment.
- Triar el cas: opció A i opció B
El primer que decideixes és sobre quina organització treballes. I hi ha una restricció ferma: no treballes sobre Nimbus Reservas. Nimbus ja està resolta al llarg del curs; fer-la servir et portaria a copiar el registre de riscos de 04-01 i el catàleg de 04-03 amb altres paraules, i no hauries decidit res. Nimbus queda com a referència de nivell, no com a cas.
Tens dues opcions:
flowchart TD
A["Triar el cas del projecte"] --> B{"Tinc acces a una organitzacio real\ni puc obtenir autoritzacio ESCRITA?"}
B -->|"Si"| OA["OPCIO A\nOrganitzacio real\n+ autoritzacio escrita\n+ dades anonimitzades"]
B -->|"No, o no n'estic segur"| OB["OPCIO B\nUn dels tres casos ficticis\nd'aquesta llico"]
OA --> C{"El dossier sortira\nde l'organitzacio?\n(porfoli, comunitat, entrevista)"}
C -->|"Si"| D["Anonimitza SEMPRE:\nnoms, dominis, IP,\nproveidors, xifres exactes"]
C -->|"No"| E["Us intern: pots fer servir\ndades reals, pero protegeix\nel document com a CONFIDENCIAL"]
OB --> F["Tria 1 de 3 segons el perfil\nprofessional que t'interessi"]
Cap opció no és millor que l'altra en termes d'aprenentatge. L'opció A té l'avantatge que el resultat serveix de debò i l'inconvenient que hauràs d'investigar dades que no sempre estan disponibles. L'opció B et dona totes les dades servides, cosa que et permet concentrar-te al 100 % a decidir en comptes d'esbrinar, i és la que recomano si és el teu primer dossier.
- Opció A: la teva organització real, amb autorització i anonimitzada
Si tries treballar sobre una organització real —la teva, la d'un familiar, la d'un client—, hi ha tres regles que no són consells.
⚠️ Nota de validació — autorització i legalitat
Necessites autorització escrita i prèvia d'algú amb capacitat per donar-la abans d'inventariar actius, revisar configuracions o parlar amb empleats sobre seguretat. Repassa 06-06 apartat 2: l'autorització ha de venir de qui té poder per obligar l'organització, amb abast explícit, finestra temporal i per escrit. Que hi treballis no t'autoritza; que un company et digui «i tant, mira el que vulguis», tampoc. I el més important: aquest projecte és d'anàlisi documental, no de proves tècniques. Escanejar la xarxa de la teva empresa «per al projecte» sense autorització expressa per a aquesta activitat concreta pot constituir un accés il·lícit amb independència de la teva intenció (06-06, apartat 1). Si tens qualsevol dubte sobre l'abast del teu permís, treballa amb un cas fictici.
Regla 1 — Autorització per escrit. Un correu del gerent, del soci o del responsable que digui què pots revisar, durant quant de temps i amb quina finalitat. Guarda'l a la carpeta del projecte. És la primera evidència del dossier.
Regla 2 — Anonimitza des del primer minut. No anonimitzis al final: anonimitza en escriure. Substitueix el nom real per un d'inventat, el domini per <alguna-cosa>.example, les IP públiques per rangs de documentació (192.0.2.0/24, 198.51.100.0/24, 203.0.113.0/24), els noms de proveïdor per la seva categoria («el proveïdor de l'ERP»), i arrodoneix les xifres econòmiques. Un dossier anonimitzat serveix igual per a l'anàlisi i es pot ensenyar; un amb dades reals no surt mai de l'organització.
Regla 3 — Res de dades personals dins del dossier. Un inventari d'actius no necessita la llista d'empleats amb els seus correus. Necessita «12 portàtils Windows assignats a personal clínic». Si el teu projecte conté dades personals, tu mateix t'has convertit en un risc del projecte.
Encaix mínim. Si la teva organització real és massa gran per a 25 hores de feina, acota: tria una seu, un departament o un servei i declara l'abast per escrit, exactament com va fer Nimbus a 04-01 apartat 4. Un dossier excel·lent sobre un abast petit val molt més que un de superficial sobre tota l'empresa.
- Cas 1 — Clínica Dental Sonrisa Norte, S.L.P.
Sector i mida. Sanitat privada odontològica. 25 empleats repartits en 3 seus a Astúries: Gijón (seu principal, 5 gabinets), Oviedo (3 gabinets) i Avilés (2 gabinets). Facturació aproximada 2,1 M€/any. Uns 4.800 pacients actius en fitxa.
Plantilla i rols.
| Persona / grup | Nre. | Paper rellevant per al projecte |
|---|---|---|
| Elena Vázquez — gerent i sòcia fundadora | 1 | Decideix el pressupost; signa contractes; no és tècnica |
| Nuria Prado — coordinadora de clínica | 1 | Responsable de facto de tot el que no és clínic; serà la teva «Lucía» |
| Álvaro Sanjuán — administració i facturació | 1 | Cobraments, finançament de pacients, nòmines amb gestoria |
| Odontòlegs (3 d'ells socis) | 7 | Fan servir el programari clínic al gabinet; comparteixen sessió |
| Higienistes i auxiliars | 9 | Accés a fitxes de pacients; roten entre seus |
| Recepcionistes | 3 | Agenda, cobraments, WhatsApp amb pacients |
| Laboratori protètic intern i màrqueting | 2 | Reben fitxes i escanejos; gestionen xarxes amb una agència |
| Coordinadors de seu (Oviedo i Avilés) | 2 | Personal clínic amb tasques administratives |
Sistemes i dades.
- DentaGest: programari de gestió clínica en un servidor Windows físic a Gijón amb base de dades SQL Server. Història clínica, odontogrames, pressupostos, consentiments i agenda. És un sistema heretat: la versió instal·lada té 6 anys i actualitzar costa una llicència nova.
- Radiologia digital: ortopantomògraf i radiovisiògrafs que escriuen imatges DICOM en una carpeta compartida del mateix servidor, que el fabricant exigeix accessible en escriptura des de tots els gabinets.
- Seus connectades: Oviedo i Avilés accedeixen a Gijón per VPN entre routers d'operador domèstics. Si cau la línia de Gijón, les altres dues seus no veuen la història clínica.
- NAS de còpies a la mateixa sala del servidor. Còpia nocturna del SQL Server i del DICOM. Ningú no ha restaurat mai. Microsoft 365 Business amb 25 bústies i sense MFA obligatori. Web WordPress amb formulari de cita, gestionada per l'agència.
- WhatsApp en dos telèfons de recepció: recordatoris de cita i fotos que els pacients envien de la seva boca. TPV de l'entitat bancària a cada seu i financera externa per a tractaments a terminis.
Tercers.
| Tercer | Què fa | Accés que té |
|---|---|---|
| Datacer Norte | Manteniment informàtic general | Accés remot permanent a tots els equips i al servidor |
| Fabricant de DentaGest | Suport de l'aplicació | Accés remot sota demanda amb compte d'administrador compartit; no admet MFA |
| Laboratori protètic extern | Fabrica pròtesis | Rep fitxes de treball i escanejos per correu |
| Agència de màrqueting | Web i campanyes | Administrador de WordPress i del formulari de cites |
| Gestoria laboral | Nòmines | Rep dades dels 25 empleats |
| Financera de pacients | Crèdit al consum | Rep dades identificatives i econòmiques de pacients |
| Destrucció documental | Retirada de paper | Contenidors a les tres seus |
Marc normatiu aplicable. RGPD i LOPDGDD, amb l'article 9 al centre perquè el negoci sencer gira sobre dades de salut; Llei 41/2002 d'autonomia del pacient, que imposa conservar la història clínica i regula l'accés a aquesta; normativa sanitària autonòmica; LSSI-CE per la web amb formulari; obligacions contractuals de l'entitat bancària pel TPV. Si la clínica arribés a concertar serveis amb una mútua pública o amb el servei de salut, hi entraria a més l'ENS per la via contractual.
Recursos. Pressupost de seguretat: 9.000 €/any. No hi ha personal de sistemes intern: el contracte amb Datacer Norte inclou una bossa de 120 h/any i la Nuria pot dedicar-hi unes 4 h/setmana ≈ 180 h/any. Qualsevol hora addicional de Datacer es factura a 55 €/h contra el pressupost.
Tensions pròpies del cas (les que t'obligaran a decidir):
- Centralització davant de disponibilitat: la història clínica viu en un servidor d'una seu i dues seus depenen d'una VPN domèstica. Segregar millora la disponibilitat i empitjora el control; centralitzar és el contrari.
- El proveïdor que no accepta MFA: el fabricant de DentaGest exigeix un compte d'administrador compartit sense segon factor, i sense el seu suport la clínica no pot operar. Aquest és l'equivalent exacte d'A-19 a Nimbus.
- WhatsApp: prohibir-lo és el correcte sobre el paper i el que ningú no complirà; cal resoldre-ho, no declarar-ho prohibit.
- Sessions compartides al gabinet: els odontòlegs no faran login entre pacient i pacient. Sense identitat individual no hi ha traçabilitat de l'accés a la història clínica, que és justament el que exigeix la Llei 41/2002.
- Còpies a la mateixa sala que el servidor: un incendi, un robatori o un ransomware s'endú les dues coses.
- Cas 2 — Ajuntament de Valdellano
Sector i mida. Administració local. Municipi de 7.800 habitants, 62 empleats municipals repartits en quatre edificis: casa consistorial, edifici de serveis socials, poliesportiu i biblioteca-centre cultural.
Plantilla i rols.
| Persona / grup | Nre. | Paper rellevant |
|---|---|---|
| Mercedes Alfaro — Secretària-Interventora | 1 | Signa gairebé tot; responsable de facto del compliment |
| Jorge Ibáñez — tècnic auxiliar d'informàtica | 1 | Única persona tècnica; també atén l'aula de la biblioteca |
| Alcaldia i regidories | 9 | Decideixen el pressupost; fan servir dispositius i correus personals |
| Administració general (registre, padró, tresoreria, urbanisme) | 21 | Manegen padró, tributs i expedients |
| Pilar Cañas i equip de Serveis Socials | 6 | Expedients amb dades de l'article 9 i de l'article 10 |
| Policia local | 6 | Expedients sancionadors, lector de matrícules |
| Brigada d'obres, esports, biblioteca, escola bressol | 18 | Usuaris ocasionals; l'escola bressol tracta dades de menors |
Sistemes i dades. Seu electrònica i gestor d'expedients d'un proveïdor únic, allotjats al núvol del proveïdor. Padró municipal (els 7.800 veïns). Comptabilitat i tresoreria del mateix proveïdor. Registre d'entrada i sortida. Expedients de serveis socials amb dades de salut, situació socioeconòmica, menors i violència de gènere. Expedients sancionadors de la policia local, que són dades de l'article 10. Videovigilància al poliesportiu i a la biblioteca, i lector de matrícules al vehicle de la policia. Portal de transparència. 55 PC en quatre edificis units per fibra municipal i un radioenllaç cap al poliesportiu. Wifi pública a la biblioteca i a la plaça. I autòmats de reg i enllumenat connectats a la mateixa xarxa plana.
Tercers.
| Tercer | Què fa | Nota |
|---|---|---|
| Proveïdor únic d'administració electrònica | Seu, expedients, padró, comptabilitat | Lock-in total; la seva conformitat ENS «està en tràmit» |
| Diputació Provincial | Assistència tècnica i allotjament a municipis petits | Pot aportar serveis i finançament sense licitació pròpia |
| Manteniment de PC | Suport de lloc de treball | Accés remot |
| Manteniment de càmeres | Videovigilància | Accés als enregistraments |
| Gestoria de nòmines | Personal | Encarregat del tractament |
Marc normatiu aplicable. ENS (Reial decret 311/2022) d'obligat compliment, amb categoria per determinar en el mateix projecte i previsiblement MITJANA pels serveis socials i el padró; RGPD i LOPDGDD; Lleis 39/2015 i 40/2015 de procediment administratiu i règim jurídic; Llei 19/2013 de transparència; Llei 9/2017 de contractes del sector públic, que obliga a ficar els requisits de seguretat als plecs; i la qüestió oberta de si li arriba la NIS2 —depèn de l'àmbit i de la transposició, i és exactament el tipus de dubte que es resol preguntant, no suposant—.
Recursos. Partida de seguretat de 12.000 €/any, subjecta als procediments de contractació pública, cosa que significa que no es pot comprar de pressa. En Jorge pot dedicar unes 300 h/any a seguretat. Existeix la possibilitat d'acollir-se a serveis de la Diputació sense cost directe.
Tensions pròpies del cas.
- El proveïdor únic: la seu electrònica, el padró i la comptabilitat són a les seves mans. No hi ha sortida realista, així que la feina consisteix a gestionar el risc d'un tercer del qual depens per complet (04-04).
- L'ENS no és opcional: exigeix anàlisi de riscos formal, categorització, declaració d'aplicabilitat i conformitat. Ningú no ho ha fet mai i no hi ha pressupost per a una consultoria completa.
- La contractació pública com a restricció de seguretat: no pots «posar la targeta» en un SaaS. Tot el que costa diners triga mesos i ha de cabre en un contracte.
- Xarxa plana amb OT: els autòmats de reg i enllumenat conviuen amb el padró. Segmentar és barat en material i car en hores d'en Jorge.
- Regidors amb dispositius i correu personals: càrrecs electes que no són empleats i als quals no es pot aplicar el règim disciplinari del personal municipal.
- Cas 3 — Alzabra Outdoor, S.L.
Sector i mida. Comerç electrònic de material de muntanya i escalada. 8 persones, 100 % en remot, sense oficina. Facturació 2,4 M€/any en unes 35.000 comandes, amb el 30 % concentrat en les sis setmanes de Black Friday i Nadal.
Plantilla i rols.
| Persona | Paper |
|---|---|
| Berta Roldán — fundadora i CEO | Decideix tot el que costa diners |
| Nacho Puig — desenvolupament | Únic perfil tècnic; manté la integració i el VPS |
| Kevin Otero — màrqueting i adquisició | Administrador dels comptes publicitaris i de l'email màrqueting |
| Sofía Marín — atenció al client | Accés al helpdesk amb l'historial de converses |
| Laia Ferrer — compres | Full de marges i contractes amb proveïdors |
| Tomás Delgado — finances (mitja jornada) | Accés a la passarel·la de pagament i a la banca |
| 2 reforços d'atenció al client en campanya | Contractes temporals, equips propis |
A més, dos desenvolupadors freelance entren a donar un cop de mà durant la campanya, amb accés al repositori i a producció.
Sistemes i dades. Botiga a Shopify. Una aplicació pròpia d'integració (Python) en un VPS que sincronitza comandes amb l'ERP i amb l'operador logístic. ERP al núvol. Magatzem i logística externalitzats en un 3PL connectat per API. Passarel·la de pagament allotjada: la botiga no emmagatzema targetes, però la pàgina de pagament se serveix des del domini de la botiga. Helpdesk SaaS amb l'historial de converses de clients. Plataforma d'email màrqueting amb 180.000 subscriptors. Comptes publicitaris amb accés delegat a una agència. Full de càlcul compartit amb marges i condicions de proveïdors. Dades tractades: identificatives i de contacte de clients, historial de compra, adreces de lliurament, dades d'empleats i secret comercial al full de marges.
Tercers. Shopify, la passarel·la de pagament, el 3PL, la plataforma d'email màrqueting, l'agència de mitjans, el helpdesk, els dos freelance de campanya i la gestoria. Set dels vuit actius crítics del negoci són d'un altre.
Marc normatiu aplicable. RGPD i LOPDGDD; LSSI-CE pel comerç electrònic i les galetes; normativa de consum i contractes a distància; PCI DSS en el nivell més lleuger (SAQ A) per fer servir una passarel·la allotjada, amb l'obligació de protegir la integritat de la pàgina de pagament —l'atac de skimming de targetes per injecció de JavaScript és el risc característic del sector—; i les condicions contractuals de Shopify i de la passarel·la.
Recursos. Pressupost: 6.000 €/any. En Nacho disposa d'unes 150 h/any per a seguretat, amb una particularitat que ho canvia tot: durant els dos mesos de campanya les seves hores de seguretat són zero i hi ha congelació de canvis.
Tensions pròpies del cas.
- La finestra de campanya: 6 setmanes en què no es pot tocar res i en què quatre hores de caiguda costen més que el pressupost anual de seguretat sencer. Tot el que s'implanti ha d'estar acabat i provat abans de novembre.
- Remot total sense domini ni MDM: vuit persones, dispositius mixtos, cap xarxa corporativa. Tot el control és d'identitat, no de xarxa.
- Els comptes són les joies de la corona: la botiga, l'email màrqueting i les plataformes publicitàries. Uns quants estan compartits amb contrasenyes en un full de càlcul, i una presa de control del compte publicitari pot cremar 20.000 € en un cap de setmana.
- El 3PL com a caixa negra: té per API les comandes amb les adreces de 35.000 clients i la seva seguretat no la controla ningú d'Alzabra.
- Freelance de temporada: entren al novembre amb accés a producció i al gener ja no hi són. El cicle d'alta i baixa és el control, i avui no existeix.
- Taula comparativa i com triar el cas que et convé
| Criteri | Clínica Sonrisa Norte | Ajuntament de Valdellano | Alzabra Outdoor |
|---|---|---|---|
| Sector | Sanitat privada | Administració local | Comerç electrònic |
| Persones | 25 | 62 | 8 (+2 temporals, +2 freelance) |
| Seus | 3 físiques | 4 edificis | Cap: 100 % remot |
| Infraestructura dominant | On-premise heretada | Mixta: proveïdor SaaS + xarxa local | Tot SaaS de tercers |
| Dada més sensible | Història clínica (art. 9) | Serveis socials (art. 9 i 10) + padró | Adreces de 35.000 clients + secret comercial |
| Norma que mana | RGPD art. 9 + Llei 41/2002 | ENS + RGPD + contractació pública | RGPD + LSSI + PCI DSS SAQ A |
| Pressupost/any | 9.000 € | 12.000 € | 6.000 € |
| Hores internes/any | 180 (Nuria) + 120 h de proveïdor | 300 (Jorge) | 150 (Nacho), zero en campanya |
| Tercer crític | Fabricant del programari clínic | Proveïdor únic de seu electrònica | Tots: Shopify, passarel·la, 3PL |
| Dificultat dominant | Sistemes antics i pràctiques arrelades | Compliment formal amb recursos mínims | Dependència total de tercers i estacionalitat |
| Risc més característic | Ransomware que xifra servidor i NAS | Fuita d'expedients socials / caiguda de la seu | Presa de control de comptes i skimming de pagaments |
Com triar. No triïs el que et sembli més fàcil: tria el que s'assembli a la feina que vols fer.
- Si t'interessen la sanitat, les pimes clàssiques o la consultoria de proximitat, tria la clínica. És el cas més ric en protecció de dades i el que més s'assembla al que trobaràs a la majoria de les empreses espanyoles de menys de 50 empleats.
- Si t'interessa el sector públic, l'ENS o el compliment formal, tria l'ajuntament. És el cas on la norma mana sobre el criteri tècnic, i aprendre a treballar així és una competència amb mercat propi.
- Si t'interessen el núvol, el producte digital o la seguretat d'aplicacions, tria Alzabra. És el cas on gairebé tot el risc és d'identitat i de tercers, que és cap on va el sector.
Un avís útil: el cas més petit no és el més fàcil. Alzabra té 8 persones i el pressupost més baix, però resoldre la dependència de set proveïdors amb 6.000 € obliga a decisions més fines que la clínica.
- Abast del projecte, mòdul a mòdul
Aquesta és la taula de referència del projecte: què se't demana de cada mòdul, en quin lliurable acaba i quina lliçó resol els dubtes.
| Mòdul | Què se't demana | Lliurable | Lliçons de referència |
|---|---|---|---|
| M1 | Inventariar i classificar actius, dibuixar el DFD amb fronteres de confiança i modelar STRIDE sobre un flux | E1 | 01-01, 01-04 |
| M2 | Identificar amenaces i actors realistes del sector i triar mesures per capes; decidir el model d'identitat i accés | E2, E4 | 02-02, 02-03, 02-04, 02-05 |
| M3 | Prendre les decisions criptogràfiques: què es xifra en repòs, en trànsit, com es guarden les contrasenyes i on viuen les claus | E4 | 03-04, 03-05, 03-06, 03-07 |
| M4 | Registre de riscos valorat, polítiques, catàleg de controls amb cost, gestió de tercers, pla de resposta i de recuperació | E2, E3, E4, E5 | 04-01 a 04-06 |
| M5 | Pla tècnic de verificació: escanejos, deteccions, pentest o revisió, amb eines, freqüència i responsable | E6 | 05-01 a 05-07 |
| M6 | Marc normatiu aplicable, RAT i EIPD, matriu de traçabilitat, procediment de bretxa, sensibilització i full de ruta | E7, E8 | 06-01 a 06-06 |
Fixa't que cap mòdul no se't demana com a resum. No hi ha un lliurable «explica la criptografia»: hi ha un lliurable on has de dir «les contrasenyes del portal de pacients s'emmagatzemen amb Argon2id amb aquests paràmetres, i les radiografies es xifren en repòs amb la clau gestionada per X perquè el risc R-03 ho exigeix». Aplicació, no repetició.
- Què NO inclou el projecte
Igual d'important que l'abast:
| No es demana | Per què |
|---|---|
| Implantar res en producció | És una feina d'anàlisi i disseny. Ningú no desplegarà el teu pla mentre l'escrius |
| Escanejar, provar o atacar cap sistema real | Sense autorització vàlida és il·legal (06-06). I amb autorització, continua fora de l'abast del projecte |
| Escriure codi funcional | Pots incloure fragments il·lustratius —una regla, una consulta, un sshd_config— però no s'avalua que compilin |
| Un cos documental complet | Dues polítiques redactades senceres i el mapa de la resta. Onze polítiques mediocres valen menys que dues de bones (04-02) |
| Certificar-se en res | El projecte no és una auditoria ISO 27001 ni una certificació ENS. És la feina prèvia que les fa possibles |
| Presentar davant de ningú | No hi ha tutor ni tribunal. T'autoavalues amb la rúbrica de 07-03; ensenyar-ho a algú és opcional |
Si vols practicar tècnicament —i ho hauries de fer—, fes-ho a part i sobre un laboratori propi: màquines virtuals teves, aplicacions deliberadament vulnerables, plataformes de pràctica legals. 06-06 apartat 2 té el diagrama que decideix si pots tocar alguna cosa o no, i 07-04 tanca amb una llista de llocs on practicar sense creuar cap línia.
- Planificació suggerida: set fases i 20-30 hores
El projecte està pensat per a 20-30 hores de feina real, repartides com vulguis. Treballar en l'ordre del curs no és un caprici: cada fase consumeix la sortida de l'anterior, i saltar-se l'inventari per anar directe als controls produeix l'error més comú de tots, que és protegir el que se sap protegir en comptes del que cal protegir.
| Fase | Contingut | Lliurables | Hores |
|---|---|---|---|
| F1 | Elecció del cas, context, abast i criteris | Part d'E1 | 2-3 |
| F2 | Inventari, classificació, DFD i STRIDE | E1 | 3-4 |
| F3 | Identificació i valoració de riscos; ALE i ROSI | E2 | 4-5 |
| F4 | Polítiques i procediment d'excepcions | E3 | 3-4 |
| F5 | Catàleg de controls ajustat a pressupost i hores | E4 | 4-5 |
| F6 | Resposta, recuperació i verificació tècnica | E5, E6 | 4-5 |
| F7 | Normativa, traçabilitat, sensibilització i full de ruta | E7, E8 | 4-5 |
| Revisió final i autoavaluació (07-03) | Llista de verificació | 1-2 |
gantt
title Planificacio suggerida del Projecte Final (20-30 h)
dateFormat YYYY-MM-DD
axisFormat Set %W
section Entendre
F1 Context i abast (2-3 h) :f1, 2026-09-07, 4d
F2 Inventari, DFD i STRIDE (3-4 h) :f2, after f1, 6d
section Decidir
F3 Riscos, ALE i ROSI (4-5 h) :f3, after f2, 7d
F4 Politiques (3-4 h) :f4, after f3, 5d
F5 Controls i pressupost (4-5 h) :f5, after f4, 7d
section Preparar i sostenir
F6 Resposta, recuperacio i verificacio (4-5 h) :f6, after f5, 7d
F7 Normativa, tracabilitat i full de ruta (4-5 h) :f7, after f6, 7d
section Tancar
Revisio i autoavaluacio (1-2 h) :rev, after f7, 3d
Tres consells de planificació que estalvien hores. Primer, no persegueixis la perfecció a F2: un inventari del 80 % et deixa avançar, i hi tornaràs quan F3 t'ensenyi que et faltava un actiu. Segon, escriu els identificadors des del principi (A-01, R-01, C-01): si comences sense ells, la matriu de traçabilitat de F7 et costarà el doble. Tercer, F5 és la fase que fa mal —és on el pressupost no arriba— i és també on s'aprèn de debò; si la fas en vint minuts, l'has fet malament.
- La regla d'or: tot es rastreja fins a un risc i fins a un recurs
Si t'emportes una sola frase d'aquesta lliçó, que sigui aquesta:
REGLA D'OR DEL PROJECTE
Tota decisio del dossier ha de poder rastrejar-se en DUES direccions:
cap amunt -> quin RISC tracta, o quina obligacio legal compleix?
cap avall -> de quin PRESSUPOST i de quines HORES surt?
Un control que no respon a la primera pregunta es un caprici tecnic.
Un control que no respon a la segona es una llista de desitjos.
Un dossier ple de tots dos es el que un auditor anomena "paper".Aquesta regla resol sola la majoria dels dubtes que et sorgiran. Hi poso un SIEM? Respon a les dues preguntes: quin risc tracta (probablement la ceguesa detectiva) i d'on surten les hores d'operar-lo. Si la resposta a la segona és «d'enlloc», la resposta a la pregunta és «no, i al seu lloc dues alertes concretes que sí que puc atendre». Aquesta decisió, escrita i justificada, val més que un SIEM sobre el paper.
- El curs com a manual de referència: què llegir quan t'encallis
No tornis a llegir el curs sencer. Ves a la lliçó que resol el teu bloqueig concret.
| Quan t'encallis a… | Ves a |
|---|---|
| Què és un actiu, com classificar-lo, com modelar amenaces | 01-04 (inventari, classificació, superfície, DFD i STRIDE) |
| Quins atacs són realistes; com defensar-se per capes | 02-02, 02-03, 02-04 |
| Com dissenyar la identitat i els accessos | 02-05 (MFA, OIDC, RBAC, PAM, recertificació) |
| Què xifrar, amb què i on viuen les claus | 03-04, 03-06, 03-07 |
| Com redactar un risc, puntuar-lo i calcular ALE/ROSI | 04-01 apartats 5, 6, 8 i 9 |
| Com escriure una política i gestionar excepcions | 04-02 (plantilla, POL-02 i POL-04 completes) |
| Si un control és preventiu o detectiu; com mapar-lo a CIS | 04-03 (naturalesa, funció, IG1, implantat vs. eficaç) |
| Què exigir a un proveïdor | 04-04 (diligència deguda, clàusules, SBOM) |
| Com escriure un runbook i classificar severitats | 04-05 (NIST 800-61, S1-S4, 72 h, RB-01) |
| Com calcular RTO/RPO i dissenyar còpies | 04-06 (BIA, 3-2-1-1-0, prova de restauració) |
| Què escanejar, amb què i en quin termini | 05-01 (eines, CVSS+EPSS+KEV, P0-P4) |
| Quines deteccions posar i com mesurar la detecció | 05-02 (D-01…D-12, Sigma, MTTD/MTTR) |
| Com plantejar un pentest o una revisió tècnica | 05-03 (regles d'enfrontament, PTES, informe) |
| Com segmentar, endurir i assegurar núvol i aplicacions | 05-04, 05-05, 05-06, 05-07 |
| Quines normes apliquen i en què es diferencien | 06-02 (llei vs. estàndard vs. marc vs. contracte) |
| Com muntar el RAT i decidir si cal EIPD | 06-03 (art. 9, 30, 32, 35; bretxes en 72 h) |
| Quines evidències demanar i com construir la traçabilitat | 06-04 (5 atributs, matriu, auditoria interna) |
| Com dissenyar la formació i mesurar-la | 06-05 (itineraris, simulacres, taxa de report) |
| Dubtes legals o ètics | 06-06 (autorització, divulgació, security.txt) |
- Vista prèvia del lliurable final
Això és cap a on vas. Quan acabis, la teva carpeta de projecte contindrà una cosa molt semblant a aquest índex —els detalls de cada peça són a 07-02—:
# Dossier de Seguretat — <Organització> — <Any>
0. Resum executiu (1 pàgina: 5 riscos principals, inversió, 3 decisions clau)
E1. Context, inventari i classificació d'actius
Fitxa i abast · Inventari A-01…A-nn amb propietari, criticitat i
classificació · DFD amb fronteres de confiança · STRIDE d'un flux crític
E2. Registre de riscos
Escales, matriu 5×5 i apetit · Registre R-01…R-nn (mínim 10) amb inherent,
tractament i residual · ALE de dos riscos i ROSI d'un control
E3. Cos documental mínim
Mapa POL-01…POL-nn amb prioritat i propietari · Dues polítiques completes ·
Procediment d'excepcions amb caducitat
E4. Catàleg de controls
C-01…C-nn (mínim 15) amb cost, hores, estat i CIS IG1 · Quadratura amb el
pressupost i les hores · El que es deixa fora i per què
E5. Pla de resposta i recuperació
Equip, contactes i severitats · Runbook de l'escenari més probable ·
Comunicació i rellotge de 72 h · BIA, RTO/RPO i còpies amb la seva prova
E6. Pla tècnic de verificació
Calendari d'escanejos: què, amb què, cada quant, qui · Deteccions
D-01…D-nn amb font i lògica · Pentest o revisió amb regles d'enfrontament
E7. Marc normatiu, compliment i protecció de dades
Normes aplicables i per què · RAT (mínim 3 tractaments) · EIPD: si escau
i per què · Matriu risc → política → control → evidència · Bretxes
E8. Programa de sensibilització i full de ruta
Itineraris per rol i calendari anual · Quadre de comandament amb 8 indicadors ·
Full de ruta trimestral amb amo, cost i resultat
Annexos: fonts, supòsits assumits i decisions pendentsEl resum executiu mereix un comentari: s'escriu al final i és l'única pàgina que molts llegiran. Si després de 25 hores de feina no ets capaç de dir en una pàgina quins són els cinc riscos principals, quant costa tractar-los i quines tres decisions has pres, la feina no està acabada.
Errors Comuns i Consells
- Triar el cas per comoditat i no per interès. Passaràs entre 20 i 30 hores amb aquella organització. Tria la que s'assembli a la feina que vols fer, no la que tingui la taula més curta; l'avorriment és el motiu principal d'abandonament d'un projecte final.
- Començar pels controls. És la temptació número u: se sap què és l'MFA i ve de gust escriure-ho. Un catàleg de controls escrit abans del registre de riscos sempre acaba protegint el que el seu autor sap protegir, i cap de les seves línies no és defensable perquè no apunta a res.
- Canviar l'enunciat perquè hi càpiga el que vols fer. Si el pressupost d'Alzabra és de 6.000 €, no el pugis a 20.000 perquè el teu pla no hi cap. La restricció és l'exercici. Un dossier que apuja el pressupost perquè hi càpiguen els seus controls ha eliminat precisament allò que s'avaluava.
- Treballar sobre una organització real sense autorització. No és una formalitat administrativa: és la diferència entre un projecte i un problema legal. Davant del mínim dubte, cas fictici.
- Consell: obre avui la carpeta i crea els vuit fitxers buits. Amb el seu nom i el seu títol. El projecte comença a existir quan existeix la seva estructura, i el cost d'arrencar cau a zero.
- Consell: porta un registre de supòsits. Cada vegada que assumeixis alguna cosa que l'enunciat no diu —«suposo que el NAS no té immutabilitat»— anota-ho a l'annex. És el que fa un consultor real i converteix una invenció en una hipòtesi declarada.
- Consell: no llegeixis 07-04 encara. Ni «només una ullada». Un cop has vist la solució de referència, ja no pots saber què hauries decidit tu, i aquesta informació és el resultat real del projecte.
Exercicis
Els exercicis d'aquest mòdul són passos reals del projecte. Fes-los sobre el cas que hagis triat; les solucions estan desenvolupades sobre la clínica dental perquè vegis el nivell esperat.
Exercici 1 — Triar el cas i declarar l'abast
Tria el teu cas i redacta la declaració d'abast del projecte, amb els cinc elements de context de 04-01 apartat 4: abast (què hi entra i què no), criteris d'impacte, escales, qui decideix i horitzó temporal. Afegeix-hi una línia amb les restriccions de recursos. Màxim una pàgina.
Exercici 2 — Els tres riscos que ja intueixes
Sense fer encara l'inventari, escriu els tres riscos que ja intueixes del teu cas, redactats amb la fórmula de 04-01 («Si [amenaça] explota [vulnerabilitat] sobre [actiu], llavors [impacte tècnic] amb [conseqüència de negoci]»). Guarda'ls. En acabar l'E2, compara'ls amb el teu registre complet: veuràs què intuïes bé i què t'havies perdut.
Exercici 3 — El calendari personal del projecte
Converteix les set fases de l'apartat 11 en un calendari teu, amb dates reals, sessions de durada concreta i el forat setmanal en què treballaràs. Identifica la fase amb més risc que abandonis i escriu què faràs perquè no passi.
Solucions
Solució 1 — Declaració d'abast de la Clínica Sonrisa Norte
# Declaració d'abast — Dossier de Seguretat — Clínica Sonrisa Norte, S.L.P.
**Abast.** Hi entren: els sistemes d'informació clínica i administrativa de les tres
seus, els equips de lloc de treball i de gabinet, la connectivitat entre seus, Microsoft
365, la web amb formulari de cita, els canals de comunicació amb pacients i els tercers
amb accés a dades o sistemes.
**Queda fora.** La seguretat física més enllà de l'allotjament del servidor i del NAS;
l'equipament sanitari que no tracta dades (cadires, autoclaus); el risc laboral,
financer i fiscal; i la wifi de sala d'espera, que s'abordarà a la propera revisió.
**Criteris d'impacte.** Cinc dimensions: (1) assistencial —capacitat d'atendre
pacients—; (2) dades personals, amb pes reforçat pel fet de tractar-se de dades de salut
de l'article 9 RGPD; (3) legal i regulatori, inclosa la Llei 41/2002; (4) econòmic;
(5) reputacional en un mercat local on la recomanació és el canal principal.
**Escales.** Cinc nivells de probabilitat expressats com a freqüència anual i cinc
d'impacte amb criteris objectius per dimensió, segons la matriu 5×5 del projecte (E2).
**Qui decideix.** La Nuria Prado proposa i elabora; l'Elena Vázquez aprova l'apetit al
risc, el pressupost i les acceptacions formals de risc.
**Horitzó temporal.** 12 mesos. Totes les probabilitats s'expressen com a vegades/any.
**Restriccions.** 9.000 €/any; 180 h/any de la Nuria; 120 h/any incloses al contracte de
Datacer Norte i les addicionals a 55 €/h contra pressupost. No hi ha personal tècnic
intern i no es contempla contractar-lo en l'horitzó del pla.Fixa't en dues coses. El «queda fora» és tan important com el «hi entra»: sense això, d'aquí a tres mesos discutiràs si l'autoclau era part de l'abast. I el pes reforçat de la dimensió de dades personals no és decoratiu: és el que farà que, quan arribi la matriu 5×5, un risc sobre la història clínica puntuï per sobre d'un d'econòmic d'import similar. Aquest biaix declarat a priori és el que converteix una puntuació en una decisió defensable.
Solució 2 — Tres riscos intuïts de la clínica
R-a Si un atacant amb acces al compte compartit d'administrador del fabricant de
DentaGest executa ransomware sobre el servidor de Gijon, llavors xifra la base de
dades clinica, la carpeta DICOM i, com que el NAS es a la mateixa xarxa i sala,
tambe les copies, amb aturada assistencial de les tres seus durant dies, perdua de
la historia clinica de 4.800 pacients, bretxa notificable a l'AEPD i incompliment
del deure de conservacio de la Llei 41/2002.
R-b Si el personal envia o rep fotografies intraorals per WhatsApp en un telefon de
recepcio sense control ni esborrament, llavors dades de salut queden emmagatzemades
i copiades fora del control de la clinica i accessibles a qui tingui el terminal,
amb tractament sense base juridica clara, impossibilitat d'atendre un dret de
supressio i exposicio sancionadora de l'article 9 RGPD.
R-c Si es talla la linia de Gijon durant una jornada, llavors Oviedo i Aviles perden
l'acces a la historia clinica i a l'agenda, amb cancellacio d'unes 40 cites
diaries, impossibilitat de consultar antecedents abans d'una intervencio i risc
assistencial a mes de l'economic.Els tres compleixen la fórmula, els tres acaben en conseqüència de negoci —no en «es xifren les dades»— i els tres ja anomenen, implícitament, el control que falta: identitat individual i accés sota demanda per al proveïdor, un canal alternatiu per a les fotos de pacients, i una capacitat d'operació degradada a les seus remotes. Un risc ben escrit gairebé proposa el seu tractament, com deia 04-01.
Solució 3 — Calendari personal (exemple)
| Setmana | Sessió | Durada | Fase |
|---|---|---|---|
| 1 | Dissabte al matí | 3 h | F1 + arrencada de F2 |
| 2 | Dissabte al matí | 3 h | F2 (inventari, DFD, STRIDE) |
| 3 | Dues tardes entre setmana | 2 × 2 h | F3 riscos i valoració |
| 4 | Dissabte al matí | 3 h | F4 polítiques |
| 5 | Dissabte + una tarda | 3 h + 2 h | F5 controls i quadratura econòmica |
| 6 | Dissabte al matí | 4 h | F6 resposta, recuperació, verificació |
| 7 | Dissabte + una tarda | 3 h + 2 h | F7 normativa, traçabilitat, full de ruta |
| 8 | Una tarda | 2 h | Resum executiu i autoavaluació (07-03) |
29 hores en 8 setmanes. La fase amb més risc d'abandonament és F5, el catàleg de controls, per dos motius: és la primera vegada que el pressupost no arriba i cal renunciar a coses, i és la que exigeix més anada i tornada amb els lliurables anteriors. La contramesura concreta: partir-la en dues sessions separades —una per llistar candidats amb el seu cost, una altra per decidir què hi entra— i prohibir-se tornar enrere a retocar el registre de riscos durant aquesta fase; si apareix un risc nou, s'anota a l'annex de pendents i s'integra a la revisió final. Una segona contramesura, general: donar-se per satisfet amb la versió 1. Un dossier acabat i millorable sempre guanya a un dossier perfecte sense acabar.
Conclusió
Ja tens l'enunciat complet. Saps què produiràs: el dossier de seguretat d'una organització petita, vuit lliurables que responen a les vuit preguntes que se li fan a qualsevol que s'assegui en un lloc de seguretat —què tenim, què pot passar, quines regles ens donem, què fem, què fem quan passi, com sabem que funciona, què ens obliga la llei i com ho sostenim—. I saps per a què: no per demostrar que has entès el curs, sinó per entrenar les tres competències que es paguen —decidir, prioritzar i justificar— més la que les sosté, que és l'honestedat d'escriure «planificat» on res no s'ha provat.
Has triat cas. O bé la teva organització real, amb autorització escrita i prèvia de qui pot donar-la, amb tot anonimitzat des de la primera línia i sense dades personals dins del dossier; o bé un dels tres casos ficticis: la Clínica Sonrisa Norte, 25 persones, tres seus, història clínica en un servidor heretat, un proveïdor que exigeix compte compartit i 9.000 € l'any; l'Ajuntament de Valdellano, 62 empleats, ENS obligatori, un proveïdor únic amo de la seu electrònica i la contractació pública com a restricció de seguretat; o Alzabra Outdoor, vuit persones en remot, set dels seus vuit actius crítics en mans de tercers, 6.000 € i una finestra de campanya en què no es pot tocar res. Tres organitzacions diferents de Nimbus en sector, mida i model, i per això mateix útils: allò que vas aprendre amb Nimbus no es copia, es trasllada.
Coneixes l'abast mòdul a mòdul —M1 inventari i modelatge, M2 amenaces i mesures, M3 decisions criptogràfiques, M4 riscos, polítiques, controls, tercers, resposta i recuperació, M5 verificació tècnica, M6 normativa, evidències i persones— i saps que cap mòdul no es demana com a resum: es demana aplicat a un cas concret. I coneixes el que no es demana: res d'implantar en producció, res d'escanejar ni provar sistemes reals, cap cos documental complet i cap presentació davant de ningú, perquè aquí no hi ha tutor. Si vols practicar tècnicament, laboratori propi i les regles de 06-06.
T'emportes una planificació de set fases i 20-30 hores en l'ordre del curs, amb l'avís que F5 —quadrar els controls amb el pressupost— és la fase que fa mal i la que més ensenya. I t'emportes sobretot la regla d'or: tota decisió ha de poder rastrejar-se cap amunt, fins a un risc o una obligació legal, i cap avall, fins a un euro i una hora que existeixin. Un control que no respon a la primera és un caprici tècnic; un que no respon a la segona és una llista de desitjos; i un dossier ple de tots dos és paper.
A 07-02 tens els vuit lliurables esmicolats: propòsit, requisits mínims i de qualitat, extensió orientativa, la plantilla completa a punt per omplir de cadascun i un fragment d'exemple ja emplenat perquè vegis el nivell esperat. És la lliçó amb què treballaràs oberta en una pestanya durant tot el projecte. Abans de passar-hi, fes l'exercici 1: tria el teu cas i escriu la declaració d'abast. Amb aquella pàgina escrita, el projecte ja ha començat.
Curs de Fonaments de Seguretat Informàtica
Mòdul 1: Introducció a la Seguretat Informàtica
- Conceptes Bàsics de Seguretat Informàtica
- Tipus d'Amenaces i Vulnerabilitats
- Principis de la Seguretat Informàtica
- Actius, Superfície d'Atac i Actors d'Amenaça
Mòdul 2: Ciberseguretat
- Definició i Abast de la Ciberseguretat
- Tipus d'Atacs Cibernètics
- Enginyeria Social i Pesca de Credencials
- Mesures de Protecció en Ciberseguretat
- Identitat, Autenticació i Control d'Accés
- Casos d'Estudi d'Incidents de Ciberseguretat
Mòdul 3: Criptografia
- Introducció a la Criptografia
- Criptografia Simètrica
- Criptografia Asimètrica
- Funcions Hash, HMAC i Emmagatzematge de Contrasenyes
- Protocols Criptogràfics
- Gestió de Claus, Certificats i PKI
- Aplicacions de la Criptografia
Mòdul 4: Gestió de Riscos i Mesures de Protecció
- Avaluació de Riscos
- Polítiques de Seguretat
- Controls de Seguretat
- Risc de Tercers i Cadena de Subministrament
- Pla de Resposta a Incidents
- Recuperació davant Desastres i Continuïtat de Negoci
Mòdul 5: Eines i Tècniques de Seguretat
- Eines d'Anàlisi de Vulnerabilitats
- Tècniques de Monitoratge i Detecció
- Proves de Penetració
- Seguretat en Xarxes
- Seguretat en Aplicacions
- Enfortiment de Sistemes i Seguretat de l'Endpoint
- Seguretat al Núvol i en Contenidors
Mòdul 6: Bones Pràctiques i Normatives
- Bones Pràctiques en Seguretat Informàtica
- Normatives i Estàndards de Seguretat
- Protecció de Dades Personals i RGPD a la Pràctica
- Compliment i Auditoria
- Formació i Sensibilització
- Ètica, Aspectes Legals i Divulgació Responsable
