¿Ya conocéis el alcance del ENS para entidades locales?
Si sois una entidad local o una empresa que trabaja con ella debéis conocer el “Prontuario de ciberseguridad para Entidades Locales” relacionada con el Esquema Nacional de Seguridad (ENS), que se acaba de actualizar.
Os hemos hablado en varias ocasiones del Esquema Nacional de Seguridad (ENS), una certificación muy necesaria para toda empresa que trabaje con la Administración. Posiblemente las entidades locales son las que tienen más empresas realizando algún tipo de servicio o de suministro para ellas. Por eso es de vital importancia conocer el prontuario de ciberseguridad que acaba de actualizar el Centro Criptológico Nacional junto a la Federación Española de Municipios y Provincias (FEMP).
Este documento tiene dos propósitos claramente definidos. Por un lado se quiere mostrar a las entidades locales (EE.LL.) y a todo su personal responsable, la realidad de las amenazas y riesgos actuales en todos los temas relacionados con el ciberespacio y la digitalización.
Por otro lado señala con claridad las garantías que ofrece el Esquema Nacional de Seguridad a las EE.LL. Debemos recordar que las EE.LL., al igual que otras Administraciones, tienen la obligación de certificarse con el ENS, ya que es la única manera de garantizar la seguridad de la información tratada, así como los servicios prestados.
Según la RAE, un prontuario es, en su primera acepción, un “resumen o breve anotación de varias cosas a fin de tenerlas presentes cuando se necesiten”. Y eso es exactamente este prontuario, que tiene 39 páginas, siete capítulos y un anexo consistente en una tabla de Funciones y Responsabilidades, tanto de los cargos electos como de los funcionarios.
A los operadores del sector privado que presten servicios o provean soluciones
a las entidades locales, se les exigirá el cumplimiento del Esquema Nacional de Seguridad.
Para ello deberán exhibir la DECLARACIÓN DE CONFORMIDAD
con el ENS, cuando se trate de sistemas de categoría BÁSICA, o la
CERTIFICACIÓN DE CONFORMIDAD cuando se trate de categorías MEDIA o ALTA.
Los principales capítulos son:
- Objeto del documento. Se explica el doble propósito que hemos mencionado en el párrafo anterior.
- La problemática de la ciberseguridad local. Se explica que la reducción presupuestaria de las EE.LL. y se demanda a los responsables locales encontrar formas innovadoras de garantizar la sostenibilidad de sus servicios. Se destaca también que “la ciberseguridad es vital para garantizar que los ciudadanos confíen en los Ayuntamientos cuando les remitan sus datos.”
Finalmente se añade una lista con las principales amenazas, con una breve descripción de cada una de ellas. - El cumplimiento del Esquema Nacional de Seguridad en las EE.LL. En este capítulo se recuerda que el objeto del ENS es determinar la política de seguridad que se ha de aplicar en la utilización de los medios electrónicos por parte de las entidades del sector público.
- Los responsables públicos y la ciberseguridad. Es el capítulo más extenso. Se determinan las funciones y responsabilidades de todos los integrantes de las corporaciones locales.
- La prestación de servicios externos. Este capítulo es muy importante para las empresas del sector privado que presten servicios o provean soluciones a las entidades locales.
Tenéis más información sobre este tema en la Guía de Seguridad CCN-STIC 830 y también
en la Guía de Seguridad CCN-STIC IC-01/19.
Podéis acceder al documento “Prontuario de ciberseguridad para EE.LL.” AQUÍ.
TECNOideas cuenta entre sus servicios la posibilidad de que las empresas y entes locales
puedan certificarse en el Esquema Nacional de Seguridad.
Para ello contamos con experto personal técnico y jurídico. En 2022 ya hemos acompañado a diversas entidades locales en su proceso de certificación del ENS.
Además, ofrecemos la opción de la doble certificación
en sistemas de seguridad de la información: ENS + ISO 27001.
Imagen principal: Imagen Oberholster Venita en Pixabay
- Publicado en Certificaciones, General, Normativa, Noticias, Seguridad
La “estafa” de las dedicatorias
Nos gusta tanto que nuestros artistas preferidos nos dediquen sus obras que podemos estar horas haciendo cola para conseguirlo. Pero la tecnología permite autografiar de manera automática. ¿Es el fin del encanto de que nuestros ídolos nos personalicen un libro, un disco o cualquier otra obra? ¿Estamos delante de una nueva estafa?
El inefable Bob Dylan, una de las personalidades más influyentes de las últimas décadas, ha sido el responsable de destapar una presunta estafa relacionada con dedicatorias.
El cantautor, que también fue Premio Nobel de Literatura en 2016 con polémica por la designación de un cantante para ese premio, vuelve a estar en el ojo del huracán tras la publicación de su nueva obra literaria, The Philosophy of Modern Song.
El problema ha sido que, con el lanzamiento, se ha puesto a la venta una edición limitada de 900 unidades al precio de 599 dólares (unos 578 euros). El precio tan alto se justificaba por el hecho de ir firmados por el propio autor. Pero al compartir en redes sociales esas supuestas firmas únicas, se ha visto que todas eran iguales. Y es que los ejemplares no han sido firmados de puño y letra por el autor, sino por un bolígrafo automático llamado autopen. Probablemente no ha sido solo Bob Dylan el responsable final de esta acción, sino que su editorial, Simon & Schuster, también ha tenido mucho que ver. Sin embargo sí ha tenido que ser Dylan el que ha pedido disculpas y lamentar “profundamente” lo que ha sucedido, argumentando, además, que ha sido algo ocasional motivado por las complicaciones derivadas de la pandemia.
El lío ha sido considerable en Estados Unidos, ya que algunos compradores han hablado de estafa. Según la RAE, estafa es “Delito consistente en provocar un perjuicio patrimonial a alguien mediante engaño y con ánimo de lucro”. Esta definición es compatible con lo ocurrido, por lo que ya se habla de la “estafa” de las dedicatorias.
La editorial ha tenido que reembolsar el dinero de su compra y ha anunciado que trabaja con el autor para que pueda firmar de su puño y letra los ejemplares.
¿Qué es el autopen?
Lo curioso del caso es que el autopen no es nada nuevo. No es la primera vez que se ha usado para hacer dedicatorias masivas. En Estados Unidos ya se había utilizado en firmas de Ronald Reagan o Barak Obama. Pero esta vez se ha usado para “solo” 900 libros de una edición especial y no tan masivamente como en el caso de los presidentes estadounidenses. De hecho, su uso está bastante extendido. Tanto es así que existen varias marcas que fabrican el autopen. Ya en enero de 2018, la European Agency of Digital Trust (EAD Trust) publicó un pequeño artículo sobre autopen que podéis leer AQUÍ. La EAD es un prestador de servicios de certificación, con sede en Madrid. Presta servicios a toda Europa de digitalización, de todo tipo de firmas digitalizadas, de certificados electrónicos, etc.
El bolígrafo automático utiliza una técnica relativamente sencilla. Primero se introduce el modelo de firma real. Para ello tienen unos brazos mecánicos que sostienen una pluma, lápiz o bolígrafo. Algunos poseen, además, unas ranuras que leen tarjetas SD, de modo que captan incluso la presión o velocidad del lápiz usado para escribir. Una vez captado todo esto, la máquina es capaz de reproducir lo que se ha escrito imitando perfectamente los movimientos de la mano de la persona que lo ha usado.
Pero lo que se está perdiendo en realidad es el encanto. ¿Vamos a tener dentro de poco una diada de Sant Jordi o un Día del Libro llena de máquinas firmando obras mientras los autores están en sus casas?
¿Conversaremos con una máquina?
No debe extrañarnos que la tecnología permita cada vez más excentricidades de este tipo. Con la Inteligencia Artificial (IA) estamos descubriendo unas opciones de interacción jamás pensadas anteriormente. Una de las que más suena en la actualidad es el ChatGPT. Se trata de un prototipo de chatbot de IA desarrollado este mismo año por OpenAI, una compañía de investigación de inteligencia artificial fundada por Elon Musk y otros emprendedores en 2015. Si hasta ahora nos conformábamos con dar órdenes a una máquina para que nos diera una serie de servicios relativamente sencillos, la IA del ChatGPT va mucho más allá y permite que mantengamos una conversación.
Se trata de un sistema que se basa en el modelo de lenguaje por IA GPT-3, lo que le posibilita realizar múltiples acciones relacionadas con el lenguaje, desde generar textos hasta traducirlos. Ya os hemos hablado aquí en alguna ocasión de estas opciones relacionadas con el lenguaje, como el proyecto MarIA.
Como buena “inteligencia”, va entrenándose con el tiempo, por lo que poco a poco es capaz de mantener conversaciones con personas, hablando de cualquier tipo de tema y respondiendo de forma coherente. Y por supuesto en muchos idiomas diferentes.
Si queréis saber más cosas sobre ChatGPT, como funciona o como utilizarlo, os recomendamos leer este artículo de Yúbal Fernández, un editor de contenidos publicado en Xataca Basics AQUÍ.
Imagen principal de: todabasura en Pixabay
- Publicado en Certificaciones, General, Inteligencia Artificial, Noticias, Productos
Armonizada la ciberseguridad europea con el NIS-2
Ya está aquí. Poco a poco Bruselas va extendiendo su mano en cuestiones de ciberseguridad y ahora llega al cenit con la aprobación de la Directiva NIS-2, que mejora la resiliencia y la capacidad de respuesta ante ciberincidentes en toda la Unión Europea. De esta forma, quedará armonizada la ciberseguridad europea con el NIS-2.
Hay que remontarse al 6 de julio de 2016, fecha en la que entró en vigor la Directiva 2016/1148 del Parlamento Europeo y del Consejo sobre las medidas que garantizaban un nivel común de seguridad de las redes y sistemas de la información. Esta instrucción fue conocida con el nombre de Directiva NIS, del inglés Network and Information Security.
Pero debido a la rapidez con que se desarrolla la técnica y el ingenio de los ciberdelincuentes, pronto se empezó a trabajar en una actualización y ampliación, que se la ha bautizado, con una increíble creatividad, como NIS-2. El Parlamento Europeo la aprobó por amplia mayoría en mayo de este año y aunque todavía falta que el Consejo Europeo (el gobierno de los países de la UE) la apruebe, se espera que entre en vigor en 2023. Por supuesto que la nueva normativa se integra totalmente en la amplia legislación que Bruselas ha ido creando sobre el tema, especialmente el Reglamento sobre la resiliencia operativa digital para el sector financiero (DORA) y la Directiva sobre la resiliencia de las entidades críticas (CER).

Un marco normativo común
Lo más llamativo de la Directiva es que pretende garantizar un nivel elevado de protección y mejorar la resiliencia en todos los Estados de la Unión. Y es que Bruselas reconoce que en muchos ámbitos no existe una cultura de aplicación de la ciberseguridad y la poca coordinación entre Estados lleva a una falta de respuestas comunes.
Destacamos los siguientes puntos de la NIS-2.
- Será obligada la notificación en los diferentes sectores que cubre: energía, transporte, sanidad e infraestructura digital.
- Creación de la Red Europea de Organización de Enlace de Crisis Cibernéticas (EU-CYCLONe) para mejorar la coordinación en la gestión de incidentes de ciberseguridad a gran escala.
- Se amplían y aclaran algunos conceptos, como “entidades esenciales” o “sectores críticos” y se introducen los “sectores importantes”, como por ejemplo gestión de residuos; sector aeroespacial; producción, transformación y distribución de alimentos; fabricantes y proveedores de servicios digitales; servicios postales de mensajería y la fabricación, producción y distribución de sustancias y mezclas químicas.
- La legislación será de aplicación tanto para la administración como para las medianas y grandes empresas de ciertos sectores catalogados como “importantes” en el redactado de la norma. Estos ámbitos comprenden, por ejemplo, los servicios postales, la gestión de residuos, las industrias química, farmacéutica y alimentaria, la fabricación de maquinaria pesada, vehículos y aparatos digitales, etc.
- Quedan excluídos del ámbito de aplicación de la Directiva la defensa o seguridad nacional, seguridad pública, policía, poder judicial o los parlamentos y bancos centrales.
- Se va a promover la cooperación público-privada a través de los ppp (Public – Private – Partnerships). Para ello se van a desarrollar asociaciones público-privadas especializadas en ciberseguridad.
- Se preocupará de la seguridad de las cadenas de suministro así como las relaciones con los proveedores. Para ello se va a permitir a las empresas exigir a sus proveedores el cumplimiento de la normativa en caso de ser operadores críticos.
- La responsabilidad recaerá sobre la dirección de la empresa, ya que deberá preocuparse de cumplir las medidas de gestión de riesgos de ciberseguridad.
- Se podrá sancionar. Las amonestaciones, instrucciones y multas podrían ser de hasta dos millones de euros e incluso llegar a suponer el 2% de los ingresos anuales de la organización.
- Nacen nuevas obligaciones como pudieran ser el uso de cifrado de extremo a extremo. Se impone la privacidad por defecto y desde diseño, la respuesta a incidentes y gestión de crisis, la certificación de sus servicios, productos y/o sistemas bajo esquemas europeos de certificación de la ciberseguridad de acuerdo con normativa comunitaria, o el tratamiento y divulgación de vulnerabilidades.
- En muchos casos se deberán crear nuevos departamentos y/o procesos internos para cumplir los requisitos de la Directiva, así como la selección de perfiles con capacidades digitales para cumplir estos requisitos, todo ello colaborando con entidades esenciales e importantes.
Podéis leer un extracto de la norma en esta web del Parlamento Europeo AQUÍ.
Y también podéis leer la Directiva al completo, en castellano, AQUÍ.
Como es habitual, los estados contarán con 21 meses para trasponer la nueva norma a su legislación nacional. Como podéis ver muchas empresas tendrán que adaptarse a esta normativa y además, en muchos casos, deberán contar también con certificaciones. Por ejemplo, en España será necesario que tengan el certificado del Esquema Nacional de Seguridad (ENS).
Es justo señalar que muchos de estos servicios para empresas ya los esta ofreciendo TECNOideas, como es el caso del CISO Externo o el de las certificaciones como el ENS.
Imagen principal: S. Hermann / F. Richter en Pixabay
- Publicado en Certificaciones, CISO, General, Normativa, Noticias
La nueva ISO 27032 es un estándar de ciberseguridad
Ya se ha hecho pública la nueva versión de la norma ISO 27032, que se convierte en la más específica certificación sobre ciberseguridad. Se trata de una nueva oportunidad para que las empresas demuestren a sus clientes que cumplen con la ley y las diferentes normativas. Y además que son sensibles a los problemas de ciberseguridad, protegiendo y preservando la confidencialidad, integridad y disponibilidad de la información.
Llevamos mucho tiempo insistiendo en la necesidad de que las empresas se certifiquen en los estándares de las tecnologías de la información y os hemos hablado a menudo de la ISO 27001 y del Esquema Nacional de Seguridad (ENS).
Pero hoy queremos hablaros de la ISO/IEC 27032, porque es un nuevo estándar concreto de ciberseguridad.
La ISO 27032 nació en el año 2012 con el objetivo de mejorar el estado de la ciberseguridad o lo que entonces se llamó “la seguridad del ciberespacio”. Se entendía el ciberespacio como “el entorno complejo resultante de la interacción de personas, software y servicios en Internet por medio de dispositivos tecnológicos y redes conectadas a él, que no existe en cualquier forma física”. Por su parte la RAE lo define como “Ámbito virtual creado por medios informáticos”. Y por lo tanto la seguridad del ciberespacio es “la preservación de la confidencialidad, integridad y disponibilidad de la información en el Ciberespacio”.
Podéis ver un artículo sobre la nueva norma en la web del Centro Criptológico Nacional AQUÍ.
La nueva ISO 27032 es un estándar de ciberseguridad
Desde hace un tiempo la Organización Internacional de Normalización estaba trabajando en una nueva versión de esta norma y ahora finalmente se ha presentado. Entre las novedades más destacadas se encuentra el cubrir los espacios que hasta ahora no quedaban encuadrados en anteriores normas de seguridad de la información. También es importante señalar que la empresa que se va a certificar debe ser muy proactiva en las medidas de seguridad y en los mecanismos de prevención.
Con la ISO 27032 se pretende garantizar la seguridad en los intercambios de información en la red con este nuevo estándar, que puede ayudar a combatir el cibercrimen con cooperación y coordinación. La certificación proporciona un marco seguro para el intercambio de información, el manejo de incidentes y la coordinación para hacer más seguros todos los procesos.
Una vez más debemos recomendar a las empresas que consideren el certificarse, porque la ISO 27032 ayuda a prepararse, detectar, monitorizar y responder a los ataques. Al mismo tiempo permite luchar contra ataques de ingeniería social, hackers, malware, spyware y otros tipos de software no deseado.
¿Cómo es la certificación?
TECNOideas puede ayudar a certificaros, como en el caso de la ISO 27001 y del Esquema Nacional de Seguridad. Con el método TECNOideas os será sencillo el trabajo a realizar porque os acompañamos de principio a fin.
La certificación engloba cuatro partes:
- Seguridad de las redes
- Seguridad de la información
- Seguridad en internet
- Protección de las infraestructuras críticas
A partir de ahí, trabajamos con nuestro cliente para revisar los productos y servicios que posee, el marco normativo, su documentación de seguridad, los flujos de información de los procesos, etc. con el fin de llegar al análisis de riesgos.
Sobre ellos establecemos el plan de acción, según las directrices que marca la ISO 27032. Naturalmente, este plan supone la implicación de los diferentes departamentos de la empresa.
En la web de la Organización Internacional para la Estandarización tenéis toda la información sobre esta norma desde sus inicios en 2012, la información general, etc. AQUÍ.
Precisamente la semana pasada publicamos un artículo sobre la necesidad que tienen de certificarse los Centros de Procesos de Datos (CPD). Y es que las certificaciones son necesarias para grandes y pequeñas empresas y por supuesto para los CPD’s, que si no pueden acreditar que cumplen los estándares exigidos, se van a quedar sin clientes.
Esta certificación, como las anteriormente citadas, son de gran ayuda en el modelo de negocio de las empresas que la obtienen porque:
- Asegura el cumplimiento de la ley y las normativas.
- Ofrecen seguridad y seriedad a sus clientes.
- Certifican el buen uso de los datos que sus clientes les confían.
- Ordenan internamente los distintos departamentos en temas de ciberseguridad.
- Ofrecen formación personalizada (según las necesidades de cada departamento) a todo el personal.
- Es una importante ventaja frente a la competencia.
¡Podéis obtener la certificación ISO 27032
con la ayuda de TECNOideas!
Solicitad más información AQUÍ.
Imagen principal: mcmurryjulie en Pixabay
- Publicado en Certificaciones, General, Normativa, Noticias, Seguridad
Ha llegado la hora de los CPD’s: certificarse o morir
Los Centros de Procesos de Datos (CPD) han ido cogiendo protagonismo poco a poco, con la moda de servicios CLOUD. En la actualidad esto se ha acelerado de tal modo que ya conforman uno de los sectores de mayor crecimiento tras la pandemia. Pero muchos de ellos tienen un grave problema: no poseen las certificaciones necesarias. Particularmente no poseen la ISO 27001 ni el Esquema Nacional de Seguridad (ENS), lo que los deja en fuera de juego, con los clientes o posibles clientes que tengan que cumplir en cadena.
Un centro de datos es una instalación que alberga todas las estructuras básicas e infraestructuras de tecnología de la información (TI) de una organización. Hablamos de servidores, equipamiento eléctrico, electrónico e informático. También se encarga de centralizar las operaciones de TI realizadas. Por ejemplo tener acceso a la información de todos los datos de sus clientes y las operaciones que realizan. Por ello es una estructura básica para cualquier empresa, sea pública o privada.
En un principio, las empresas tenían sus propias instalaciones, pero con el tiempo, los problemas de ciberseguridad, legislativos, económicos o de espacio ha ido obligando a las empresas a renunciar a su propia instalación para alojar todas sus operaciones en CPD’s. Y esto es válido para empresas grandes, medianas o pequeñas. De este modo los CPD’s también han crecido y actualmente se pueden encontrar desde centros en pequeños espacios hasta grandes centros que ocupan edificios enteros.
Podéis leer más información (también técnica) sobre los CPD’s en la Wikipedia o en un artículo algo antiguo y básico del Incibe pero muy claro y esquemático AQUÍ.
¿Cuál es el problema?
Desde su origen los CPD’s estaban obligados a seguir una serie de estándares muy variados. Entre ellos podríamos citar los geográficos (no pueden estar en lugares potencialmente inundables, por ejemplo); técnicos (deben tener infraestructuras fácilmente disponibles como energía eléctrica, carreteras, centrales de telecomunicaciones o bomberos); seguridad física (cámaras de seguridad, detectores de movimiento, cerraduras electromagnéticas, etc.); seguridad lógica de la propia instalación (medidas de protección y/o alertas ante caídas de tensión, desastres naturales, incendios, accesos no autorizados…).
Y esto que comentamos no es banal. Lo podemos comprobar en nuestro día a día. Últimamente son varios los clientes que nos llegan por circunstancias de este sector. Ya no es solo porque tengan que cumplir leyes en protección de datos, sino que tienen clientes, y posibles clientes que han de cumplir con la “rueda” o cadena normativa.
Dicho de otra manera: si una empresa quiere o debe certificarse en el Esquema Nacional de Seguridad va a exigir que sus proveedores, al menos los que afectan a la certificación, y por lo tanto, datos, que también estén certificados. Y esto es válido para el ENS, la ISO 27001 y otras del estilo.
El problema es que estos estándares ya no bastan, porque el mercado y la legislación obliga a que estos centros tengan una certificación dentro del área de la seguridad de la información. Particularmente hablamos de la ISO 27001 y del Esquema Nacional de Seguridad (ENS).
Los CPD’s que no dispongan de estas certificaciones quedarán automáticamente fuera de las necesidades del mercado, porque muchos de sus clientes se ven obligados a cumplir la cadena normativa. Así que no exageramos nada cuando decimos que a llegado la hora de los CPD’s: certificarse o morir
Para las empresas es fundamental, porque si a la seguridad que ofrece un CPD se le añade haber seguido el proceso de una certificación (recordamos que no solo es burocracia), está incorporando competitividad, diferenciarse de la competencia y en consecuencia, más negocio.
Os recordamos que la certificación es un paso más en todo este proceso. Si pensáis que con un CPD todo está resuelto para vuestra empresa, dejad que os recordemos este artículo publicado en este blog titulado ¿Quién tiene la responsabilidad de nuestros datos en la nube?
Y es que todo el tema relacionado con los datos es un tema muy serio. Al contrario de lo que suele pensarse, no solo es un proceso burocrático a cumplir, como estamos viendo en muchos casos de protección de datos en nuestros clientes. Pero de eso, ya hablaremos otro día…
¡Podéis obtener estas certificaciones
con la ayuda de TECNOideas!
Solicitad más información AQUÍ.
Imagen principal: evertonpestana en Pixabay
- Publicado en Certificaciones, General, Mantenimiento, Normativa, Noticias, Seguridad
No hay que caminar solo
Acuerdo, trato, asociación, partner, socio, colaborador… son algunas de las palabras usadas en el lenguaje empresarial para definir una alianza. Y es que cada vez es más necesario que las empresas trabajen con otras compañías. Hoy os presentamos nuestra alianza con ProDuctum Business Development services.
Un muy buen motivo para que una compañía decida caminar junto a una empresa como TECNOideas es el haber descubierto que la ciberseguridad ya es tan importante para el desarrollo de negocio como el cashflow, las ventas o los recursos humanos. Por nuestra parte, tenemos claro que las alianzas son la mejor solución para que nuestros servicios puedan llegar a un público más directamente. Los que nos seguís desde hace tiempo, ya sois conscientes que estamos presentes en algunos países de América Latina, a base de tener acuerdos con empresas locales de México o Chile, por ejemplo.
Ahora hemos dado un paso más hacia nuestra política de acuerdos y para ello hemos escogido caminar con ProDuctum BDs y firmar un acuerdo de colaboración profesional. Ellos amplían sus servicios y nosotros llegamos a una serie de empresas que buscan crecer e internacionalizarse. Para ello van a necesitar certificarse en seguridad de la información (ISO 27001 y Esquema Nacional de Seguridad), respetar la protección de datos o poner el foco en asegurar su información, la llamada ciberseguridad.

¿Qué es ProDuctum BDs, qué ofrece y cómo lo hace?
ProDuctum BDs es una plataforma de profesionales senior reconocidos que se han especializado en el Desarrollo Sostenible de Negocio a través del soporte a PROCESOS DE INTERNACIONALIZACIÓN. De ahí su apellido de Business Development services.
Gracias a este equipo que aporta conocimiento y experiencia, ProDuctum BDs puede acompañar a cualquier empresa en el proceso de internacionalización integral, además de ofrecer asesoramiento integral de negocio, aunque no se quiera llegar a poner en marcha dicha Internacionalización. De hecho el Business Development se ha convertido ya en una disciplina internacional muy reconocida. Agrupa diversas técnicas y competencias personales y profesionales. Uno de los expertos más reputados en este campo es Paul Van den Brande, que tiene publicados varios libros y artículos sobre el tema.
Entre los servicios que ofrece destacamos:
- Revisión del modelo de negocio y plan ejecutivo de gestión.
- Plan de Acción: para que resulte eficaz y efectivo, ayudan en el desarrollo, optimización e implementación.
- Implementación de la metodología Profit Margin Management.
- Desarrollo y habilitación de recursos humanos.
- Servicios de apoyo y guía jurídica y financiera en mercados destino.
¿Cómo lo hacen?
La personalización es fundamental. Y eso se traduce en:
- Escucha activa. Comunicación continua, transparente, clara y honesta.
- Transmisión de conocimiento y experiencias útiles para los equipos y las empresas.
- Métodos de trabajo y herramientas eficaces y efectivos.
- Flexibilidad de actuación.
- Soporte en la búsqueda de la financiación.
Podéis conocer más ampliamente todos los servicios y método de trabajo de ProDuctum BDs AQUÍ.
También podéis contactar con Xavier Hernando, que es su CEO.
La aportación de TECNOideas
La alianza que hemos firmado permite que se amplíen los servicos ofrecidos, ya que incorporamos nuestra experiencia en la transformación digital y en posibilitar la implementación de un Plan de Seguridad a largo plazo, junto o independiente de las certificaciones de la norma ISO 27001 y del Esquema Nacional de Seguridad (ENS), que muchas empresas necesitan para crecer y facturar más.
- Publicado en Certificaciones, Consultoría, General, Noticias, Servicios
¿Qué esperáis para certificaos en el ENS?
El Esquema Nacional de Seguridad (ENS) está a punto de actualizarse, tras más de diez años de haberse aprobado su creación. El texto del Proyecto de Real Decreto que va a regular el nuevo ENS incluye medidas más rígidas, por lo que se espera que la obtención del certificado sea un poco más difícil.
El ENS se ha convertido en la principal herramienta para fortalecer la ciberseguridad en el Sector Público. Desde su creación, el Centro Criptológico Nacional ha creado 61 guías (serie 800), 14 soluciones de ciberseguridad y 4 Instrucciones Técnicas de Seguridad publicadas en el BOE.
Estaba claro que era preciso realizar una revisión del ENS para afrontar las nuevas amenazas, mejorar las capacidades de vigilancia y diseñar respuestas cada vez más eficaces frente a los ataques. Además también era necesario alinearlo con el marco legal actual.
Por todo ello en mayo de 2021, el Consejo de Ministros aprobó un paquete de medidas urgentes en materia de ciberseguridad, con tres pilares básicos:
– Adoptar un Plan de Choque de Ciberseguridad.
– Actualización del Esquema Nacional de Seguridad.
– Medidas destinadas a los proveedores tecnológicos del sector público.
Recordamos que el ENS establece principios básicos, requisitos mínimos, medidas de protección y mecanismos de conformidad y monitorización para la gestión continuada de la seguridad para la administración digital, de aplicación a las entidades del sector público y de las privadas que colaboren en la prestación de servicios públicos.
“También están obligadas a cumplir el ENS
todas las empresas del sector privado
que sean dependientes o estén vinculadas
con las Administraciones públicas.”
¡También entidades privadas!
Todavía hay empresas que piensan que el ENS no va con ellas, que sólo afecta al Sector Público. Pero eso no es así. Las empresas privadas que prestan servicios o soluciones tecnológicas a la Administración pública, estarán obligadas a cumplir con el ENS.
Estamos hablando de empresas que proveen a las Administraciones Públicas de aplicaciones comerciales, desarrollo de software, servicios de soporte y mantenimiento de sistemas de información, servicios de computación en nube, etc.
Las empresas que se presenten a licitaciones públicas relativas a servicios o productos tecnológicos deberán tener el Certificado de Conformidad con el ENS en su nivel medio o alto.
Si necesitáis un poco más de información de lo que es exactamente el ENS, las 75 medidas de seguridad que recoge o los tres niveles de riesgo (medio, alto, bajo) os invitamos a leer nuestro artículo de enero de 2021 publicado en este blog.
¿Qué esperáis para certificaos en el ENS?
TECNOideas os ayuda a obtener el ENS.
Estamos especializados en certificación, tanto a nivel
de empresa privada
como del Sector Público.
De hecho, varios ayuntamientos ya nos han confiado
el desarrollo de su certificación.
No esperéis la nueva reglamentación. Adelantaos a ella obteniendo
el Certificado de Conformidad con el ENS a través de TECNOideas.
Y si no tenéis dinero, ¿sabéis que casi lo están regalando?
Os podemos ayudar a conseguir financiación, si con eso os ayudamos a obtener esta certificación, y que consigáis más clientes.
- Publicado en Certificaciones, General, Normativa, Noticias, Protección de datos
Cambios en la norma ISO 27002 para este año 2022
¡Más motivos para certificarse! Se actualiza la norma ISO 27002 que va íntimamente ligada a la certificación ISO 27001 sobre la seguridad de la información. Con ello se facilitan algunos mecanismos de control y se permite una certificación más light y barata para algunos temas concretos.
Las certificaciones son cada vez más importantes para las empresas. Entre ellas destacan las ISO, debidas a la Organización Internacional de Normalización. Su nombre en inglés, Internacional Organization for Standardization, es lo que da lugar al acrónimo ISO.
Hay muchas certificaciones ISO, pero la que afecta a nuestro sector es la ISO 27001, que es la que se encarga de gestionar la seguridad de la información en cualquier tipo de organizaciones, sean pequeñas o grandes.
La ISO 27001 nació en el año 2005. La norma se encuentra dividida en dos partes: una primera que se compone de 10 puntos y una segunda que establece los mecanismos de control, que se conoce popularmente como Anexo A.
Está íntimamente unida a la ISO 27002, que no es más que una guía de buenas prácticas para implementar la ISO 27001, que es la que se certifica. Por ello los cambios en la norma ISO 27002 para este año 2022 permiten agilizar la certificación.
Desde su creación, la ISO ha ido sufriendo revisiones para adaptarse a las necesidades de cada momento. Básicamente las revisiones han facilitado las mejores prácticas en seguridad de la información. Las últimas revisiones datan del año 2013. Pero durante este tiempo ya se ha visto que la 27002 se iba quedando obsoleta. Por ello en este 2022 se ha lanzado la nueva versión ISO 27002, que, a nivel general, viene a simplificar varios aspectos. Comporta principalmente los siguientes cambios:
- Cambio de nombre: ahora la norma se denominará “Controles de Seguridad de la Información”.
- Reestructuración de los 14 dominios que había en la versión de 2013, pasándose ahora a 4 grandes temas:
– Controles Organizacionales (37 controles)
– Controles de personas (8 controles)
– Controles físicos (14 controles)
– Controles tecnológicos (34 controles) - Definición de atributos. Se redefinen los atributos como tipo de control, propiedades de seguridad de la información, capacidades operacionales, dominios de seguridad o conceptos de ciberseguridad.
En este caso se alinea con los cinco grandes dominios de ciberseguridad establecidos en la ISO 27101. Los posibles valores que toma el atributo son: Identificar, Proteger, Detectar, Responder y Recuperar. - El número de controles se reduce de 114 a 93, pero incluirá controles relacionados con la inteligencia de amenazas, los servicios en la nube y el desarrollo seguro para reflejar la rápida evolución de la tecnología.
- Introduce cambios en la normativa relativa a la protección de los datos, especialmente la información de identificación personal en el ámbito internacional.
Si queréis tener más información de los cambios en la norma ISO 27002 para este año 2022, os recomendamos este artículo de Segu·Info.
Ventajas
Todo esto que os puede parecer muy engorroso de leer y explicar viene a significar una serie de procesos nuevos, pero más sencillos para obtener una parte de la certificación. Como os decimos al principio, la ISO 27001 es apta para cualquier tipo de organizaciones, sean pequeñas o grandes. Pero quizá alguno de vosotros no necesita toda la certificación ISO 27001 por el trabajo que realizáis. Ahora podréis tener más fácilmente la ISO 27002 y os servirá para tener algunas ventajas competitivas y de mercado.
TECNOideas se ha especializado también en certificaciones.
Podemos ayudaros a conseguir diversas certificaciones, entre ellas la ISO 27001. Dejad que os orientemos y nos ocupemos de todo el trabajo y papeleo.
¡Contactadnos!
- Publicado en Certificaciones, General, Historia, Normativa, Noticias