Ja tens el cas triat i la declaració d'abast escrita. Aquesta lliçó és el manual de treball del projecte: els vuit lliurables del dossier, un per un, amb el seu propòsit, els seus requisits mínims, els seus requisits de qualitat —els que separen un dossier aprovat d'un de bo—, el seu format, la lliçó que el resol, una plantilla a punt per copiar i omplir i un fragment ja emplenat sobre un dels casos ficticis perquè vegis el nivell esperat sense ambigüitat. Treballa-hi oberta en una pestanya i no la llegeixis sencera d'una tirada: llegeix el lliurable que toca, copia'n la plantilla, omple-la i torna-hi quan acabis. Al final hi ha els requisits transversals —els que s'avaluen sobre el dossier complet—, l'estructura de fitxers suggerida i una llista de verificació que has de passar abans de donar-te per acabat.
Contingut
- Com llegir aquesta lliçó i els identificadors del projecte
- E1 — Context, inventari i classificació d'actius
- E2 — Registre de riscos
- E3 — Cos documental mínim
- E4 — Catàleg de controls
- E5 — Pla de resposta i recuperació
- E6 — Pla tècnic de verificació
- E7 — Marc normatiu, compliment i protecció de dades
- E8 — Programa de sensibilització i full de ruta
- Requisits transversals de qualitat
- Format de lliurament i estructura de fitxers
- Llista de verificació prèvia al tancament
- Com llegir aquesta lliçó i els identificadors del projecte
Cada lliurable es presenta amb una fitxa de quatre camps: propòsit (la pregunta que respon), mínims (allò que hi ha de ser sí o sí), qualitat (allò que distingeix el competent del bàsic) i format i referència (extensió orientativa i lliçó que el resol). Fes servir a més aquesta convenció d'identificadors a tot el dossier: és la del curs i és el que farà possible la matriu de traçabilitat de l'E7 sense feina extra.
A-nn Actiu R-nn Risc C-nn Control POL-nn Politica
D-nn Deteccio RB-nn Runbook T-nn Tractament (RAT) EV-nn Evidencia
PR-xxx Procediment (PR-EXC-01 excepcions, PR-BRE-01 bretxes, PR-DER-01 drets)Numera de manera estable: si retires el risc R-05, no renumeris els següents; marca'l com a retirat. Aquesta estabilitat és el que permet que un document de fa sis mesos continuï sent llegible.
- E1 — Context, inventari i classificació d'actius
| Camp | Contingut |
|---|---|
| Propòsit | «Què tenim i quant val?». Sense això, tota la resta és opinió |
| Mínims | Fitxa de l'organització; inventari de ≥ 15 actius amb identificador, propietari, criticitat i classificació; DFD amb fronteres de confiança; STRIDE d'un flux amb almenys una amenaça per lletra aplicable |
| Qualitat | Actius intangibles (reputació, dades, contractes) i no només servidors; propietari amb nom i cognom; criticitat justificada per impacte de negoci; fronteres on canvia el nivell de confiança, no on canvia el color del dibuix |
| Format · Ref. | Prosa breu + taules + diagrama, 3-5 pàgines · 01-01, 01-04 |
## 1.1 Fitxa Nom i sector · Mida i seus · Model de negoci en dues frases · Dades
que tracta i per què importen · Recursos: … €/any, … h/any internes, … de tercers ·
Restriccions no negociables · Abast: hi entra … / queda fora …
## 1.2 Inventari
| ID | Actiu | Tipus | Propietari | Criticitat | Classificació | Notes |
| A-01 | | Dades/Sistema/Servei/Identitat/Persona/Intangible | | Crítica…Baixa | Públic/Intern/Confidencial/Restringit | |
## 1.3 DFD (mermaid) amb fronteres de confiança FC-1, FC-2…
## 1.4 STRIDE del flux «…»
| STRIDE | Amenaça concreta sobre aquest flux | Actiu | Risc derivat |
| S / T / R / I / D / E | | | R-.. |Exemple emplenat — inventari de la Clínica Sonrisa Norte (extracte):
| ID | Actiu | Tipus | Propietari | Critic. | Classificacio |
|------|----------------------------------------------|------------|------------|---------|---------------|
| A-01 | Base de dades clinica DentaGest (SQL) | Dades | Elena V. | Critica | Restringit |
| A-03 | Servidor Windows de Gijon | Sistema | Nuria P. | Critica | Intern |
| A-04 | NAS de copies (mateixa sala que A-03) | Sistema | Nuria P. | Critica | Restringit |
| A-11 | Compte admin compartit del fabricant | Identitat | Nuria P. | Critica | Restringit |
| A-14 | Telefons de recepcio amb WhatsApp | Sistema | Nuria P. | Alta | Restringit |
| A-18 | Reputacio local i recomanacio boca-orella | Intangible | Elena V. | Critica | Public |Tres detalls el fan competent i no bàsic. A-11 és un actiu: un compte compartit no és una vulnerabilitat, és un actiu amb propietari, i tractar-lo així permet que aparegui a l'inventari i no només a les queixes. A-18 existeix: la reputació és l'actiu del qual depèn la facturació d'una clínica de barri, i ometre'l impedeix puntuar cap risc reputacional. I A-04 porta la nota de la sala, la informació que convertirà un risc mitjà en crític dos lliurables més endavant.
- E2 — Registre de riscos
| Camp | Contingut |
|---|---|
| Propòsit | «Què pot sortir malament, quant fa mal i en quin ordre ho ataquem?» |
| Mínims | ≥ 10 riscos amb la fórmula del curs; escales i matriu 5×5 declarades; inherent i residual; estratègia i propietari per risc; ≥ 2 riscos amb ALE i ≥ 1 control amb ROSI |
| Qualitat | Que cobreixin més d'una dimensió —tercers, persones, disponibilitat, compliment, frau— i no deu variants de ransomware; impacte en llenguatge de negoci; residual puntuat sobre l'estat real del control; i almenys un risc acceptat formalment, perquè acceptar és legítim i no acceptar res significa que no s'ha decidit |
| Format · Ref. | Taula mestra + fitxes dels 3-5 principals + càlculs, 4-6 pàgines · 04-01 |
- id: R-01
redaccio: >
Si [AMENACA] explota [VULNERABILITAT] sobre [ACTIU],
llavors [IMPACTE TECNIC] amb [CONSEQUENCIA DE NEGOCI].
actius: [A-01, A-04]
categoria: "Ransomware | Tercers | Fuita | Disponibilitat | Frau | Compliment"
inherent: {probabilitat: 4, impacte: 5, nivell: "Critic"} # 1-5; P com a frequencia anual
quantificacio: {sle_eur: 0, aro: 0.0, ale_eur: 0, suposits: "D'on surt cada xifra"}
estrategia: "Mitigar | Transferir | Evitar | Acceptar"
controls: [C-01, C-04]
residual: {probabilitat: 2, impacte: 5, nivell: "Alt",
justificacio: "Puntuat sobre controls VERIFICATS a data d'avui"}
propietari: "Nom i cognom"
revisio: 2027-03-01Exemple emplenat — R-01 de la clínica, amb el seu ALE i el ROSI del control:
R-01 Si un atacant que ha compromes el fabricant de DentaGest fa servir el compte
d'administrador compartit i sense MFA (A-11) per accedir al servidor de Gijon (A-03),
llavors xifra la base de dades clinica (A-01), les imatges DICOM (A-02) i el NAS
muntat a la mateixa xarxa (A-04), amb aturada assistencial de les tres seus, perdua
d'acces a la historia clinica de 4.800 pacients, bretxa notificable a l'AEPD en 72 h i
incompliment del deure de conservacio de la Llei 41/2002.
Inherent: P=4 (vector conegut i frequent al sector) x I=5 => CRITIC
ALE: SLE = 67.200 (8 dies x 8.400 EUR/dia de facturacio perduda) + 12.000 (recuperacio
i forense) + 6.000 (notificacio, assessoria juridica, comunicacio) + 42.000 (perdua
de pacients, 2 % de la cartera) = 127.200 EUR
ARO = 0,15 (un cop cada ~7 anys: pime sanitaria, vector de tercer)
ALE = 127.200 x 0,15 = 19.080 EUR/any
ROSI de C-04 (copies immutables fora de seu amb prova trimestral): redueix l'ALE un
65 % —no evita el xifratge; evita el desastre irreversible i retalla l'aturada de 8
a 2 dies— => 12.402 EUR/any evitats davant d'un cost anual de 780 EUR + 16 h de la
Nuria + 6 h de Datacer ~ 1.110 EUR. ROSI = (12.402-1.110)/1.110 = 1.017 %
Residual despres de C-01, C-04 i C-11: P=2 x I=5 => ALT. No baixa mes perque l'impacte
assistencial i regulatori no depen de la probabilitat, i perque C-01 continua en estat
"planificat" fins que el fabricant accepti el canvi contractual.
Estrategia: Mitigar. Propietari: Elena Vazquez. Revisio: trimestral.El que fa excel·lent aquesta fitxa no és el número: és que cada xifra porta el seu supòsit, que el ROSI compara amb un cost que inclou hores i no només euros, i que el residual explica per què no baixa més. Un ALE sense supòsits és un número inventat amb format de número calculat.
- E3 — Cos documental mínim
| Camp | Contingut |
|---|---|
| Propòsit | «Quines regles ens donem i qui les aprova?» |
| Mínims | Mapa de polítiques amb propietari, prioritat i riscos que cobreix; dues polítiques redactades senceres; procediment d'excepcions amb caducitat |
| Qualitat | Que les dues triades siguin les que ataquen el top-3 de riscos, no les fàcils d'escriure; llenguatge que el seu destinatari real pugui llegir; ús consistent d'HA DE / NO HA DE / HAURIA DE; i que l'organització pugui complir-les —una política que prohibeix el que tothom fa cada dia és una no-conformitat autoinfligida— |
| Format · Ref. | Taula + dos documents complets, 5-8 pàgines · 04-02 |
# POL-nn — Política de <nom>
**Versió · Aprovada per · Data · Revisió anual · Propietari · Destinataris**
1. Objecte — 2. Abast (què cobreix i què queda expressament fora) — 3. Definicions —
4. Responsabilitats (qui fa què, per rol) — 5. Normes: numerades, una obligació per
línia, amb HA DE / NO HA DE / HAURIA DE — 6. Excepcions (remet a PR-EXC-01) —
7. Incompliment — 8. Documents relacionats# PR-EXC-01 — Excepció
id_excepcio: EXC-2027-001
politica_o_control: "POL-02 §5.4 / C-01"
sollicitant: "Nom i motiu operatiu real"
risc_associat: R-01
risc_residual_acceptat: "Alt"
mesura_compensatoria: "Què es fa mentrestant" # OBLIGATÒRIA
aprovador: "Qui pot acceptar aquest nivell de risc"
data_alta: 2027-01-15
data_caducitat: 2027-07-15 # OBLIGATÒRIA, màx. 6 mesos, renovable un cop
estat: "Vigent | Renovada | Tancada | Caducada"Exemple emplenat — mapa de polítiques de la clínica:
| ID | Politica | Riscos | Prior. | Propietari |
|--------|-------------------------------------------|-------------------|--------|------------|
| POL-02 | Control d'Accessos i Identitat Clinica | R-01, R-04, R-06 | 1 | Elena V. |
| POL-03 | Comunicacio amb Pacients i Canals | R-02, R-09 | 1 | Nuria P. |
| POL-04 | Copies de Seguretat i Continuitat | R-01, R-05 | 1 | Nuria P. |
| POL-05 | Gestio de Proveidors amb Acces a Dades | R-01, R-07 | 1 | Elena V. |
| POL-08 | Resposta a Incidents i Bretxes | Tots | 2 | Elena V. |
Redactades senceres: POL-02 i POL-03. POL-02 ataca el risc numero u —la identitat
compartida, tant del proveidor com dels gabinets— i es condicio previa de la
tracabilitat d'acces que exigeix la Llei 41/2002; POL-03 es l'unica via realista de
resoldre l'us de WhatsApp amb dades de salut, el risc amb mes exposicio sancionadora i
el que cap mesura tecnica no resol sola.Aquell paràgraf final explica per què aquestes dues i no unes altres, en termes de risc i d'obligació legal. Cinc línies que marquen la diferència entre triar i que et toqui.
- E4 — Catàleg de controls
| Camp | Contingut |
|---|---|
| Propòsit | «Què fem, quant costa i hi cap?» |
| Mínims | ≥ 15 controls amb naturalesa (T/A/F), funció (preventiu, dissuasiu, detectiu, correctiu, recuperatiu, compensatori), riscos, cost anual, hores/any, estat i mapatge a CIS v8 IG1; la quadratura amb pressupost i hores; i la llista de descarts amb la seva justificació |
| Qualitat | Que hi càpiga de debò: costos ≤ pressupost i hores ≤ hores disponibles, amb reserva; que hi hagi detectius i recuperatius i no només preventius; que cada risc del top-5 tingui control de cada funció rellevant; estat honest (planificat mentre no es verifiqui); descarts amb argument, no per oblit |
| Format · Ref. | Taula mestra + quadratura + descarts, 3-5 pàgines · 04-03; contingut de cada control a 02-04, 03-07 i mòdul 5 |
## 4.1 Catàleg | ID | Control | Nat. | Funció | Riscos | €/any | h/any | CIS IG1 | Propietari | Estat |
## 4.2 Quadratura suma de controls / reserva 10-20 % / TOTAL / DISPONIBLE / MARGE, en € i en hores
## 4.3 Descarts | Candidat | Cost | Risc que hauria tractat | Per què es descarta | Quan es revisa |Exemple emplenat — catàleg, quadratura i descarts de la clínica:
| ID | Control | Nat.| Funcio | Riscos | EUR | h | CIS | Estat |
|------|------------------------------------------------------------|-----|---------------|------------|-----|----|------|-------------|
| C-01 | Compte nominatiu + MFA per al suport del fabricant, | T+A | Prev.+Detect. | R-01, R-07 | 0 | 12 | 5.x | Planificat |
| | habilitat sota demanda i revocat a les 8 h | | | | | | 6.x | |
| C-04 | Copia immutable fora de seu + restauracio cronometrada | T+A | Recup.+Detect.| R-01, R-05 | 780 | 22 | 11.x | Planificat |
| C-05 | Identitat individual al gabinet amb targeta de proximitat | T | Prev.+Detect. | R-04 |1.450| 30 | 5.x | Planificat |
| C-08 | Canal segur de fotografies a DentaGest i retirada de | T+A | Prev. | R-02 | 960 | 18 | 3.x | Planificat |
| | WhatsApp | | | | | | | |
| C-11 | Alerta d'acces administratiu fora de finestra pactada | T | Detect. | R-01, R-07 | 0 | 14 | 8.x | Planificat |
QUADRATURA 16 controls 7.190 EUR / 168 h Nuria + 96 h Datacer · reserva 20 % 1.438 EUR + 12 h
TOTAL 8.628 EUR / 180 h Nuria / 96 h Datacer · DISPONIBLE 9.000 / 180 / 120
MARGE 372 EUR / 0 h de la Nuria / 24 h de Datacer
DESCARTS
EDR gestionat, 3.600 EUR (R-01): consumeix el 40 % del pressupost i no ataca el vector
principal, que es l'us d'un COMPTE LEGITIM per un tercer compromes —un EDR veu processos
anomals, no una sessio administrativa autoritzada—. C-01, C-04 i C-11 cobreixen aquell
vector per 780 EUR. Revisio 2028 T1.
Substitucio de DentaGest, 22.000 EUR: fora de pressupost per un factor de 2,4; no es una
decisio de seguretat sino d'inversio. Passa al pla plurianual. Revisio 2029.
Pentest extern, 4.500 EUR: no es car, es prematur. Amb 7 de 16 controls sense implantar
confirmaria forats ja documentats aqui. Revisio 2028 T3.Aquest últim descart és el més formatiu: no es descarta el pentest per car, sinó per prematur. Pagar 4.500 € perquè algú confirmi els forats que ja tens documentats és gastar en informació que ja tens; aquest raonament —seqüència, no només cost— és el criteri professional que el projecte busca. I fixa't en el marge: 0 hores de la Nuria. El catàleg cap en els diners però està al límit en el recurs escàs, i això s'ha de dir, perquè és per on el pla es trencarà si alguna cosa es torça.
- E5 — Pla de resposta i recuperació
| Camp | Contingut |
|---|---|
| Propòsit | «Què fem quan passi, qui mana i en quant tornem?» |
| Mínims | Equip amb noms, rols i contactes fora de banda; matriu de severitat S1-S4 amb criteris i temps; un runbook complet de l'escenari més probable; matriu de comunicació amb el rellotge de 72 h; BIA resumit amb RTO/RPO per sistema i estratègia de còpies amb la seva prova |
| Qualitat | Runbook executable per algú que no el va escriure: ordres, ubicacions, telèfons, zero coneixement tàcit; RTO justificats per impacte i no triats perquè sonen bé; còpies que compleixin 3-2-1-1-0 o expliquin per què no; data de l'última prova de restauració encara que sigui «mai»; comunicació que digui qui notifica a qui i en quin termini legal |
| Format · Ref. | Taules + runbook pas a pas, 5-7 pàgines · 04-05, 04-06 |
# RB-nn — <Escenari>
**S'activa quan:** activadors concrets i observables · **Severitat per omissió:** S?
**Responsable / suplent:** … · **Canal fora de banda:** … (mai el correu corporatiu)
0. Abans de tocar res: hora d'inici, registre d'accions (qui/què/quan), preservar
evidències — NO apagar, NO reinstal·lar, capturar abans de contenir
1. Detecció i triatge (objectiu … min) — 2. Contenció (objectiu … min), amb ordres exactes
3. Eradicació — 4. Recuperació, amb criteris explícits de tornada a producció —
5. Comunicació: a qui, qui ho fa, amb quin termini — 6. Tancament i post mortem (72-96 h)
Contactes: | Rol | Nom | Telèfon | Alternativa |. NO ho pot decidir qui executa:
pagar un rescat · comunicar públicament · notificar a l'autoritat · denunciarExemple emplenat — BIA, RTO/RPO i còpies de la clínica:
| Sistema / proces | Impacte de l'aturada | RTO | RPO | Justificacio |
|-------------------------|-------------------------------------|------|------|--------------------------------------|
| Historia clinica (A-01) | No es pot atendre amb seguretat | 4 h | 24 h | Mes de 4 h cancella la jornada de les|
| | clinica: risc assistencial | | | 3 seus (~40 cites) |
| Imatges DICOM (A-02) | Es repeteix la radiografia: cost i | 48 h | 24 h | Dosi evitable, pero no impedeix |
| | dosi innecessaria al pacient | | | atendre |
| Correu (A-06) | Comunicacio amb pacients i amb el | 24 h | 24 h | Hi ha el telefon com a alternativa |
3-2-1-1-0: 3 copies OK (produccio + NAS + externa nova amb C-04) · 2 suports OK ·
1 fora de seu NO i 1 immutable NO -> totes dues les resol C-04 amb retencio bloquejada de
30 dies · 0 errors NO: mai no s'ha restaurat; primera prova cronometrada 2027-02.
Ultima restauracio amb exit: MAI. Aquesta dada, tal qual, va al resum executiu: es la
frase que aconsegueix que s'aprovin els 780 EUR de C-04.
- E6 — Pla tècnic de verificació
| Camp | Contingut |
|---|---|
| Propòsit | «Com sabem que això funciona i que no s'ha trencat?» |
| Mínims | Calendari d'escanejos amb què, eina, freqüència i responsable; catàleg de 8-10 deteccions amb font, lògica i acció; pla de pentest o revisió tècnica amb les seves regles d'enfrontament |
| Qualitat | Que sigui operable amb les hores del cas —una detecció que ningú no revisarà no és una detecció—; lògica concreta i no un títol; almenys una detecció per al vector del risc número u; pentest amb abast, exclusions, finestra i contacte; i com es prova cada detecció, perquè una alerta no provada no existeix |
| Format · Ref. | Taules, 3-4 pàgines · 05-01, 05-02, 05-03 |
## 6.1 Calendari | Què es verifica | Eina | Freqüència | Responsable | h/any | Sortida |
## 6.2 Deteccions | ID | Detecció | Font | Lògica concreta | Sev. | Acció | Com es prova |
## 6.3 Pentest o revisió — Tipus i moment · Abast · EXCLÒS · Finestra · Contacte
d'emergència · Criteri d'aturada · Lliurable: informe + retest del que és críticExemple emplenat — catàleg de deteccions de la clínica (extracte):
| ID | Deteccio | Font | Logica | Sev | Com es prova |
|------|------------------------------------|-------------------|------------------------------------|-----|-----------------------------------|
| D-01 | Acces del proveidor fora de la | Sessions RDP del | Sessio del compte de suport | S2 | Obrir una sessio de prova un |
| | finestra autoritzada | servidor | fora de dl-dv 9-18 o sense tiquet | | dissabte i cronometrar l'avis |
| D-02 | Xifratge o esborrament massiu | Auditoria de | >200 fitxers modificats o eliminats| S1 | Reanomenar 250 fitxers en una |
| | a A-02 | fitxers Windows | en <5 min per un usuari | | carpeta esquer |
| D-04 | Fallada silenciosa de la copia | Log de la tasca | Sense "backup OK" en 26 h, o mida | S2 | Aturar el servei de copia una nit |
| | nocturna | de copia + NAS | <80 % de la mitjana de 7 dies | | expressament |
| D-08 | Exportacio massiva des de DentaGest| Auditoria de la BD| SELECT sobre >500 fitxes per un | S1 | Consulta de 600 files amb un |
| | | | usuari en una sessio | | compte de prova |La columna «com es prova» és el que separa aquest catàleg d'una llista de desitjos. I D-04 mereix un comentari a part: la detecció més rendible no vigila cap atacant, vigila que la còpia s'ha fet. La fallada silenciosa de la còpia és el que converteix un incident recuperable en un d'irreversible, i costa zero euros detectar-la.
- E7 — Marc normatiu, compliment i protecció de dades
| Camp | Contingut |
|---|---|
| Propòsit | «Què ens obliga la llei i com demostrem que ho complim?» |
| Mínims | Normes aplicables amb el perquè de cadascuna; RAT amb ≥ 3 tractaments; decisió motivada sobre l'EIPD; matriu de traçabilitat de ≥ 10 files (risc → política → control → evidència); procediment de notificació de bretxes |
| Qualitat | Distingir llei, estàndard, marc i contracte (06-02); cada tractament amb base jurídica i, si hi ha article 9, la seva excepció del 9.2; EIPD decidida amb criteri i justificant també el «no»; evidències concretes i datades, no «es revisa periòdicament»; i un procediment de bretxa que digui qui arrenca el rellotge de 72 h i des de quan |
| Format · Ref. | Taules + procediment, 4-6 pàgines · 06-02, 06-03, 06-04 |
# Entrada del RAT (art. 30 RGPD) · 7.4 Matriu: | Risc | Política | Control(s) | Evidència | Data | Estat |
- id: T-01
tractament: "Història clínica de pacients"
rol: "Responsable" # o Encarregat, i de qui
finalitat: "Prestació d'assistència sanitària bucodental i el seu seguiment"
categories_interessats: ["Pacients", "Representants legals de menors"]
categories_dades: ["Identificatives", "Salut (art. 9)", "Imatge radiològica"]
base_juridica: "art. 6.1.b i 6.1.c"
excepcio_art_9: "art. 9.2.h — medicina preventiva i assistència sanitària"
destinataris: ["Laboratori protètic (encarregat)", "Financera (amb consentiment)"]
transferencies_internacionals: "No | Sí: mecanisme …"
termini_conservacio: "Mínim 5 anys des de l'alta del procés (Llei 41/2002)"
mesures_seguretat: [C-01, C-04, C-05, C-11]
riscos_associats: [R-01, R-04]Exemple emplenat — decisió sobre l'EIPD i extracte de la matriu:
EIPD (art. 35). Escau? SI, per a T-01 (historia clinica) i T-03 (imatges DICOM).
Motivacio: hi concorren dos criteris de l'art. 35.3 i de les directrius del CEPD: (a)
tractament a gran escala de dades de l'article 9 —4.800 pacients actius, tres seus,
activitat continuada— i (b) dades de persones vulnerables, en atendre's menors amb
consentiment dels seus representants. Un criteri ja la recomana; dos la fan exigible a
la practica. A mes, l'EIPD es el document que justificara davant de l'AEPD per que es
van acceptar els residuals R-01 i R-04 amb el pressupost real.
I per a T-05, els recordatoris de cita? NO: tractament accessori, sense decisions
automatitzades, sense avaluacio sistematica i sense dades de l'article 9 mes enlla de
l'existencia d'una cita. Es documenta la decisio NEGATIVA, perque no fer una EIPD tambe
es una decisio que cal poder justificar.
Nota de validacio: la qualificacio de "gran escala" i l'exigibilitat concreta depenen
del criteri de l'autoritat de control. Verifica les llistes de l'AEPD i consulta amb un
DPD o un assessor juridic abans de tancar-la en un cas real.
| Risc | Politica | Controls | Evidencia concreta | Data | Estat |
|--------|-------------|-----------------|-------------------------------------------|------------|---------------|
| R-01 | POL-05 §5.2 | C-01, C-11, C-04| Contracte amb clausula d'acces sota | 2027-02-10 | C-01 pendent |
| | | | demanda; registre de sessions del T1 | | de signatura |
| R-02 | POL-03 §5.1 | C-08, C-14 | Captures del canal segur en produccio; | 2027-04-30 | En implant. |
| | | | acta de formacio de recepcio signada | | |
| R-05 | POL-04 §5.4 | C-04 | Informe de restauracio cronometrada | 2027-02-28 | MAI REALITZ. |
- E8 — Programa de sensibilització i full de ruta
| Camp | Contingut |
|---|---|
| Propòsit | «Com ho sostenim i com sabem que anem bé?» |
| Mínims | Itineraris de formació per rol; calendari anual de seguretat; quadre de comandament amb 8 indicadors amb fórmula, objectiu i control associat; full de ruta trimestral amb amo, cost i resultat mesurable, quadrant amb l'E4 |
| Qualitat | Itineraris diferents de debò per rol i no el mateix curs repetit; mètrica de phishing = taxa de report, no només la de clic (06-05); indicadors mesurables amb el que l'organització té, barrejant KPI i KRI; full de ruta que posi primer allò que tracta els riscos pitjor puntuats i no el més fàcil |
| Format · Ref. | Taules + gantt, 3-4 pàgines · 06-05, 06-01 |
## 8.1 Itineraris | Rol | Què necessita saber | Format | Durada | Freqüència | Com es mesura |
## 8.2 Quadre de comand. | # | Indicador | Tipus | Fórmula | Objectiu | Control | Freqüència |
## 8.3 Full de ruta | Trim. | Iniciativa | Risc que tracta | Amo | € | Hores | Resultat mesurable |Exemple emplenat — quadre de comandament de la clínica:
| # | Indicador | Tipus| Objectiu | Control | Freq. |
|---|----------------------------------------------------|------|------------|---------|-----------|
| 1 | % d'accessos del proveidor amb compte nominatiu | KPI | 100 % | C-01 | Mensual |
| 2 | Dies des de l'ultima restauracio provada | KRI | <= 90 | C-04 | Mensual |
| 3 | % de busties M365 amb MFA | KPI | 100 % | C-02 | Mensual |
| 4 | % de llocs de gabinet amb sessio individual | KPI | >= 95 % | C-05 | Trimestral|
| 5 | Taxa de REPORT en simulacre de phishing | KPI | >= 40 % | C-14 | Semestral |
| 6 | Fotografies de pacients rebudes per WhatsApp | KRI | 0 al mes 9 | C-08 | Mensual |
| 7 | Dies mitjans d'aplicacio de pedacos de critiques / 8 Alertes provades en 12 mesos | KRI/KPI | <=14 d / 100 % | C-09, E6 | Mensual |L'indicador 6 és el més interessant: mesura una pràctica humana arrelada, es mesura comptant i no amb eines, i el seu objectiu és una corba —d'unes 120 al mes a zero en nou mesos—, no un interruptor. Prohibir WhatsApp el dia 1 amb objectiu zero produeix un indicador que ningú no reporta amb honestedat.
- Requisits transversals de qualitat
S'avaluen sobre el dossier complet i són els que més pes tenen a 07-03:
| # | Requisit | Què comprovar |
|---|---|---|
| 1 | Coherència d'identificadors | Tot A-nn, R-nn, C-nn citat existeix; els riscos apunten a actius de l'E1; els controls de l'E4 són a la matriu de l'E7; el full de ruta de l'E8 només conté controls de l'E4 |
| 2 | Realisme econòmic | La suma quadra amb el pressupost i amb les hores. Allò que no hi cap és a la llista de descarts amb la seva justificació |
| 3 | Justificació de cada decisió | Cap línia no existeix «perquè sí»: cada control apunta a un risc, cada risc a un actiu, cada termini a un impacte |
| 4 | Dades fictícies o anonimitzades | Cap dada personal real, domini real, IP real ni credencial, ni tan sols d'exemple |
| 5 | Traçabilitat com a criteri rector | El dossier es recorre en les dues direccions: d'un euro gastat al risc que tracta, i d'un risc a l'evidència que el demostra |
La prova de coherència en trenta segons. Tria un control a l'atzar de l'E4 i recorre: quin risc tracta? Existeix aquest risc a l'E2? Sobre quin actiu? És a l'E1? Quina política el respalda? Quina evidència el demostra a l'E7? Apareix al full de ruta amb amo i trimestre? Si la cadena es trenca, ja tens la teva propera mitja hora de feina. Si aguanta amb tres controls a l'atzar, el teu dossier és coherent.
- Format de lliurament i estructura de fitxers
No hi ha lliurament formal a ningú, però el projecte ha d'existir com a artefacte: si viu en un document únic de 60 pàgines, ni el mantindràs ni el podràs ensenyar per parts.
dossier-seguretat-<organitzacio>/
├── README.md Index, versio, data, abast en 10 linies
├── 00-resum-executiu.md 1 pagina. S'escriu l'ULTIM
├── E1-context-actius.md · E2-registre-riscos.md · E4-cataleg-controls.md
├── E3-politiques/ mapa + POL-02 + POL-03 + PR-EXC-01
├── E5-resposta-recuperacio/ pla + RB-01-<escenari>.md
├── E6-verificacio-tecnica.md · E8-sensibilitzacio-full-de-ruta.md
├── E7-normativa-compliment/ marc + rat.yaml + eipd-decisio.md +
│ matriu-tracabilitat.md + PR-BRE-01
└── annexos/ suposits.md · decisions-pendents.md · fonts.mdVersiona'l amb git, encara que treballis sol. L'historial et diu quan vas canviar d'opinió i per què si escrius bons missatges de commit; pots etiquetar v1.0 en acabar i continuar iterant sense por; i si algun dia ensenyes el projecte, un repositori amb vint commits repartits en vuit setmanes demostra un procés de treball, que és justament el que un entrevistador vol veure. Afegeix-hi un .gitignore i no fiquis mai dades reals a l'historial: allò que entra a git no s'esborra fàcil. Markdown per al text, taules markdown i no imatges de taules, mermaid per als diagrames i YAML per a les estructures de dades; si necessites un PDF, es genera des del markdown i no a l'inrevés.
- Llista de verificació prèvia al tancament
Passa-la abans de donar-te per acabat i abans d'obrir 07-03. Allò que no puguis marcar, o ho arregles o ho anotes a decisions-pendents.md; el que no val és deixar-ho en silenci.
### Completesa
- [ ] Els 8 lliurables existeixen, cap no està a mitges i tots compleixen els **mínims**
de la seva fitxa (apartats 2 a 9); resum executiu d'1 pàgina escrit al final
### Coherència i realisme
- [ ] Tots els identificadors citats existeixen al seu lliurable d'origen
- [ ] Cada risc del top-5 té control preventiu I detectiu; cada control de l'E4
és al full de ruta de l'E8, o es diu per què no
- [ ] Cost total ≤ pressupost i hores totals ≤ hores disponibles, amb reserva
- [ ] Llista explícita de descarts amb motiu i data; ≥ 1 risc acceptat formalment
### Honestedat i protecció del dossier mateix
- [ ] Cap control no figura com a «implantat» sense evidència que ho respali; les xifres
de l'ALE porten els seus supòsits; el que no se sap és a `suposits.md`
- [ ] Zero dades personals reals, dominis reals, IP reals o credencials; si el cas
és real, autorització escrita arxivada i tot anonimitzatErrors Comuns i Consells
- Omplir les plantilles com a formularis. La plantilla és una bastida, no l'edifici. Un E2 amb les deu fitxes emplenades però sense un paràgraf que expliqui per què R-01 va primer és un formulari complimentat, no una anàlisi: la prosa que justifica val més que la taula que enumera.
- Un catàleg que no hi cap. És la fallada més freqüent i la més fàcil de detectar: se sumen els costos i passen del pressupost o —més habitual— se sumen les hores i apareixen 400 h d'una persona que en té 180. Suma sempre les dues columnes.
- Estats optimistes i polítiques copiades d'internet. «Implantat» per a tot allò que només és al pla: recorda 04-03, un control que mai no s'ha provat està en estat planificat diguin el que diguin els seus responsables. I les polítiques copiades es detecten a l'instant —parlen del «Comitè de Seguretat de la Informació» en una empresa de vuit persones, o exigeixen separació de funcions on només hi ha una persona tècnica—; una política que l'organització no pot complir genera una no-conformitat a la primera auditoria.
- Consell: escriu primer la fila de la matriu de traçabilitat. Quan dubtis si un control mereix entrar-hi, intenta escriure la seva fila de l'E7 —risc, política, control, evidència concreta, data—. Si no ets capaç d'anomenar l'evidència, el control encara no està ben definit.
- Consell: mantén
suposits.mdobert i deixa el resum executiu per al final. Una línia a l'annex cada vegada que decideixis alguna cosa que l'enunciat no diu: així es distingeix el que saps del que has suposat. I escriu el resum executiu l'últim dia, d'una tirada: si surt fluid, el dossier està ben construït; si costa, és que les conclusions no eren clares als documents, i aquesta és informació valuosa sobre la teva pròpia feina.
Exercicis
Els exercicis són passos reals del projecte. Fes-los sobre el teu cas; les solucions van desenvolupades sobre la clínica dental per fixar el nivell esperat.
Exercici 1 — Convertir un actiu en dos riscos i un control que hi cap. Agafa un sol actiu de l'E1 —el que més et preocupi— i produeix la cadena completa en miniatura: dos riscos redactats amb la fórmula i valorats a la matriu 5×5; un control que en tracti almenys un, amb el seu cost i les seves hores; i la fila de la matriu de traçabilitat amb una evidència concreta i datada. Comprova que el control cap al pressupost restant.
Exercici 2 — La quadratura impossible. Llista deu controls candidats amb el seu cost i les seves hores, sense filtrar. Suma. Gairebé segur que no hi cabran. Ara decideix què hi entra i què no i escriu la taula de descarts. La part avaluable no és la selecció: és l'argument de cada descart.
Exercici 3 — La fila que no pots omplir. Tria el control del teu E4 sobre el qual tinguis més dubtes i intenta escriure la seva fila completa de l'E7. Si no aconsegueixes anomenar l'evidència, diagnostica per què: el control està mal definit, no té amo, o no és verificable amb els mitjans del cas? Reescriu-lo fins que la fila surti.
Solucions
Solució 1 — Cadena completa sobre A-04 (NAS de còpies)
R-05 Si un ransomware que ha compromes el servidor de Gijon (A-03) arriba al NAS
(A-04) pel recurs compartit muntat permanentment, llavors xifra tambe l'unica
copia existent, amb impossibilitat total de recuperar la historia clinica de
4.800 pacients, tancament assistencial prolongat i incompliment del deure de
conservacio de la Llei 41/2002. P=3 x I=5 = CRITIC
R-11 Si un incendi, inundacio o robatori afecta la sala tecnica de Gijon, llavors es
perden alhora el servidor i l'unica copia, amb el mateix efecte que R-05 i sense
cap atacant pel mig. P=2 x I=5 = ALT
C-04 Copia immutable fora de seu, retencio bloquejada de 30 dies i restauracio
cronometrada trimestral. T+A. Recuperatiu + Detectiu. R-01, R-05, R-11. CIS 11.x.
780 EUR i 22 h/any. Nuria P. Planificat. 8,7 % del pressupost per al risc millor
puntuat: hi cap amb folganca i es la millor relacio reduccio/cost del cataleg.
Residual de R-05: P=3 x I=3 = MITJA. La probabilitat NO baixa —el ransomware
encara pot entrar— pero l'impacte passa d'irreversible a "dos dies d'aturada".
Aixo es exactament el que fa un control recuperatiu: no redueix P, redueix I.
| Risc | Politica | Control | Evidencia concreta | Data | Estat |
|--------|-------------|---------|-----------------------------------------------|------------|-------------|
| R-05 | POL-04 §5.3 | C-04 | Informe de restauracio cronometrada amb hora | 2027-02-28 | Planificat |
| | | | d'inici i fi i taules verificades; captura de | | |
| | | | la retencio bloquejada de 30 dies | | |Solució 2 — La quadratura impossible
CANDIDATS SENSE FILTRAR EUR h Nuria h Datacer
1 Copia immutable fora de seu + proves (C-04) 780 22 6
2 MFA a M365 (C-02) / 3 Acces sota demanda del proveidor (C-01) 0 20 10
4 Identitat individual al gabinet (C-05) 1.450 30 16
5 Canal segur de fotos de pacients (C-08) 960 18 4
6 Alerta d'acces fora de finestra (C-11) 0 14 10
7 Formacio + 2 simulacres de phishing (C-14) 450 12 0
8 EDR gestionat en 30 equips 3.600 10 20
9 Substitucio de DentaGest per una versio suportada 22.000 40 60
10 Pentest extern amb retest 4.500 8 0
TOTAL 33.740 / 174 h / 126 h DISPONIBLE 9.000 / 180 h / 120 h
HI ENTREN 1-7 (mes sis controls menors). FORA 8, 9 i 10, amb els arguments de l'apartat
5: l'EDR no ataca el vector principal —un compte legitim—, la substitucio del programari
es una decisio d'inversio i no de seguretat, i el pentest no es car sino prematur.
Els tres porten data de revisio, que es el que converteix un descart en una decisio.Solució 3 — La fila que no sortia
El control problemàtic és el que molts escriurien com a «C-12: sensibilitzar el personal sobre l'ús adequat de les dades de pacients». En escriure la seva fila, la columna d'evidència es queda buida: «què ensenyo per demostrar que el personal està sensibilitzat?». El diagnòstic no és que falti l'evidència: és que el control està mal definit. «Sensibilitzar» no és un control, és una aspiració: no té resultat observable, no té amo operatiu i no es pot verificar.
ABANS C-12 Sensibilitzar el personal sobre l'us adequat de les dades de pacients.
Evidencia: ????
DESPRES C-12 Formacio obligatoria de 45 min sobre tractament de dades de salut, amb
questionari de 10 preguntes i llindar d'aprovat del 80 %, en l'alta de
cada empleat i amb repas anual. Nuria P. Cost 0. 6 h/any. R-02, R-04,
R-06. CIS IG1 14.x.
| Risc | Politica | Control | Evidencia concreta | Data | Estat |
|--------|-------------|---------|-----------------------------------------------|------------|-------------|
| R-02 | POL-03 §5.2 | C-12 | Registre d'assistencia signat + exportacio | 2027-05-30 | Planificat |
| | | | de resultats del questionari amb % d'aprovats | | |La prova que ara està bé: l'evidència es pot anomenar, té data, és contemporània al fet i la genera la mateixa activitat —quatre dels cinc atributs d'evidència vàlida de 06-04—, i el cinquè, que sigui completa, es compleix perquè el registre cobreix tota la plantilla i no una mostra. La lliçó general: si no pots anomenar l'evidència, el control encara no existeix. És la prova més barata que pots aplicar al teu catàleg, i detecta en dos minuts els controls decoratius que si no arribarien fins al full de ruta.
Conclusió
Ja tens el manual de treball complet. Saps què se't demana a cada lliurable: l'E1 amb la fitxa, l'inventari d'almenys quinze actius amb propietari nominal, el DFD amb fronteres de confiança i el STRIDE d'un flux; l'E2 amb deu riscos redactats amb la fórmula, valorats a la matriu 5×5, amb inherent i residual, dos ALE amb els seus supòsits i un ROSI; l'E3 amb el mapa de polítiques, dues redactades senceres —les que ataquen el top-3, no les fàcils— i el procediment d'excepcions amb caducitat obligatòria; l'E4 amb quinze controls amb naturalesa, funció, cost, hores, CIS IG1 i estat honest, quadrant amb el pressupost i amb la llista de descarts; l'E5 amb l'equip, les severitats, un runbook executable per qui no el va escriure, el rellotge de 72 h i els RTO/RPO justificats davant de 3-2-1-1-0; l'E6 amb el calendari de verificació, entre vuit i deu deteccions amb la seva lògica i com es prova cadascuna, i el pla de pentest amb les seves regles d'enfrontament; l'E7 amb les normes i el seu perquè, el RAT amb base jurídica i excepció de l'article 9, la decisió motivada sobre l'EIPD —inclòs el «no»—, la matriu de traçabilitat i el procediment de bretxa; i l'E8 amb els itineraris per rol, el calendari, vuit indicadors mesurables i el full de ruta que quadra amb l'E4. Tens també les plantilles a punt per copiar i, al costat de cadascuna, un fragment emplenat que fixa el llistó: l'inventari on un compte compartit i la reputació són actius; la fitxa on cada xifra de l'ALE porta el seu supòsit i el residual explica per què no baixa més; el catàleg que descarta un pentest per prematur i no per car; el BIA que escriu «última restauració amb èxit: MAI» i converteix aquesta dada en l'argument que aprova el pressupost; les deteccions amb la columna «com es prova»; l'EIPD que motiva també la negativa; i el quadre de comandament l'indicador més interessant del qual mesura una corba de comportament humà i no un interruptor. I t'emportes els cinc requisits transversals que s'avaluen sobre el conjunt —coherència d'identificadors, realisme econòmic, justificació de cada decisió, dades fictícies o anonimitzades i traçabilitat com a criteri rector—, amb la prova de coherència de trenta segons, l'estructura de fitxers, la recomanació de versionar amb git i la llista de verificació de completesa, coherència, realisme i honestedat.
Ara ve la feina. Quan tinguis una primera versió completa —encara que millorable, que sempre guanya a una de perfecta sense acabar—, ves a 07-03: Avaluació del Projecte: allà hi ha la rúbrica amb què et puntuaràs, el mateix lliurable mostrat en els seus quatre nivells perquè vegis on ets, els senyals d'alarma que invaliden un dossier per bo que sembli i les cinc preguntes de defensa que hauries de poder respondre sense mirar els teus documents. Autoavaluar-se bé és, en si mateix, una de les competències que aquest curs pretén deixar-te.
Curs de Fonaments de Seguretat Informàtica
Mòdul 1: Introducció a la Seguretat Informàtica
- Conceptes Bàsics de Seguretat Informàtica
- Tipus d'Amenaces i Vulnerabilitats
- Principis de la Seguretat Informàtica
- Actius, Superfície d'Atac i Actors d'Amenaça
Mòdul 2: Ciberseguretat
- Definició i Abast de la Ciberseguretat
- Tipus d'Atacs Cibernètics
- Enginyeria Social i Pesca de Credencials
- Mesures de Protecció en Ciberseguretat
- Identitat, Autenticació i Control d'Accés
- Casos d'Estudi d'Incidents de Ciberseguretat
Mòdul 3: Criptografia
- Introducció a la Criptografia
- Criptografia Simètrica
- Criptografia Asimètrica
- Funcions Hash, HMAC i Emmagatzematge de Contrasenyes
- Protocols Criptogràfics
- Gestió de Claus, Certificats i PKI
- Aplicacions de la Criptografia
Mòdul 4: Gestió de Riscos i Mesures de Protecció
- Avaluació de Riscos
- Polítiques de Seguretat
- Controls de Seguretat
- Risc de Tercers i Cadena de Subministrament
- Pla de Resposta a Incidents
- Recuperació davant Desastres i Continuïtat de Negoci
Mòdul 5: Eines i Tècniques de Seguretat
- Eines d'Anàlisi de Vulnerabilitats
- Tècniques de Monitoratge i Detecció
- Proves de Penetració
- Seguretat en Xarxes
- Seguretat en Aplicacions
- Enfortiment de Sistemes i Seguretat de l'Endpoint
- Seguretat al Núvol i en Contenidors
Mòdul 6: Bones Pràctiques i Normatives
- Bones Pràctiques en Seguretat Informàtica
- Normatives i Estàndards de Seguretat
- Protecció de Dades Personals i RGPD a la Pràctica
- Compliment i Auditoria
- Formació i Sensibilització
- Ètica, Aspectes Legals i Divulgació Responsable
