13 marcos normativos · 194 cláusulas mapeadas al contenido

Cumplimiento normativo en ciberseguridad desde el factor humano

Casi todos los marcos que tienes que cumplir incluyen un requisito propio de concienciación y formación del personal. Te damos el programa que lo cubre, vinculado a las cláusulas concretas de cada norma, y la evidencia para demostrarlo cuando te la pidan.

Solicitar una demo Ver los 13 marcos

Qué es el cumplimiento normativo en ciberseguridad

El cumplimiento normativo en ciberseguridad es el conjunto de obligaciones que una organización tiene que satisfacer, y poder demostrar, frente a una ley o un estándar de seguridad. Una parte se resuelve con controles técnicos y la otra recae sobre las personas. Según el Informe DBIR de Verizon, el factor humano interviene en cerca de 6 de cada 10 brechas de seguridad, y esa segunda parte es la más difícil de evidenciar ante un auditor.

La trazabilidad es lo que sostiene una auditoría

Un auditor no revisa la intención del programa, revisa su registro. Tres elementos construyen ese registro.

Contenido vinculado a cada cláusula

Cada módulo formativo, examen y newsletter está vinculado a las cláusulas que cubre. Hoy hay 194 cláusulas de 12 marcos mapeadas en la plataforma, así que el grado de cumplimiento se mira cláusula por cláusula y no como una estimación general.

Programas segmentados por audiencia

Lo que necesita una mesa directiva para tomar decisiones de riesgo se parece poco a lo que necesita el resto del personal para el día a día. Cada marco trae sus tracks separados, con el nivel de detalle y el lenguaje que le corresponde a cada grupo.

Evidencia que resiste una auditoría

Desde la gestión de normativas de la plataforma verificas el grado de cumplimiento según el entrenamiento asignado a cada persona, con el detalle de quién completó qué, qué resultado obtuvo y cómo respondió ante una simulación.

El dato propio detrás de los programas

Informe del Riesgo Humano Publicamos cómo se comportan realmente las personas frente a simulaciones de phishing y de ransomware, con los datos agregados de los programas que corren en la plataforma. Sirve para comparar tu punto de partida antes de fijar los objetivos del programa. Leer el informe

Más de 700 organizaciones sostienen su programa con SMARTFENSE

Llevamos más de 10 años acompañando a organizaciones de la banca, la salud, el sector público y la infraestructura crítica a reducir el riesgo humano y a dejar evidencia auditable de que lo hacen. Cuando una organización tiene que responder ante varios marcos a la vez, el mismo programa cubre las cláusulas de todos ellos sin duplicar el trabajo.

Banca Salud Sector público Infraestructura crítica Seguros Retail

Preguntas frecuentes

¿Qué exigen las normativas sobre la concienciación del personal?

Casi todos los marcos de ciberseguridad incluyen la concienciación y la formación del personal como un requisito exigible. La ISO/IEC 27002:2022 lo trata en su control 6.3, la PCI DSS en el requisito 12.6, la HIPAA en el §164.308(a)(5) y la Directiva NIS 2 lo exige a las entidades esenciales e importantes. La forma cambia según el marco y el fondo se repite en todos. Hay que formar a las personas de manera periódica y poder demostrarlo.

¿Sirve un programa de concienciación como evidencia de auditoría?

Sirve cuando deja registro. Una campaña suelta de la que solo queda el recuerdo de que se hizo no alcanza. Lo que un auditor puede revisar es el registro de quién completó cada contenido, en qué fecha, con qué resultado en la evaluación y cómo respondió ante una simulación. Ese registro es lo que convierte la afirmación de que se forma al personal en algo verificable.

Tengo que cumplir con varios marcos a la vez. ¿Necesito un programa por cada uno?

No. Las obligaciones sobre las personas se solapan mucho entre marcos, así que un mismo contenido suele cubrir cláusulas de varias normas al mismo tiempo. Como cada pieza está vinculada a las cláusulas que satisface, un solo programa alimenta el reporte de cumplimiento de todos los marcos que te apliquen.

¿Cuánto trabajo lleva poner en marcha el programa de una normativa?

El contenido ya está producido y mapeado, así que no hay que escribirlo ni buscar a quién asignárselo desde cero. Las normativas del catálogo traen programas automáticos que se asignan y se calendarizan solos. El trabajo real se concentra en definir los grupos de personas y el calendario que le sirve a tu organización. Con los primeros equipos estamos afinando además el Compliance Center, donde un tablero muestra el cumplimiento en tiempo real y un agente arma el Plan de cumplimiento y va cerrando las brechas. Lo contamos en detalle en este artículo.

Pide una demo y arma tu programa de cumplimiento

Déjanos tus datos y te mostramos cómo cubrir las obligaciones de cada marco con contenido vinculado a sus cláusulas, listo para tu organización.