Boost Academy
FormaciónEvaluacionesPerfil
Volver
  • En directo

Gestión de la Ciberseguridad en la Pyme

10h de clase en directo·HACK A BOSS·Español

Skills que aprenderás

  • Concienciación en Ciberseguridad

Convocatorias

Necesitas un plan activo

Para acceder a los cursos en directo necesitas un plan activo. Estamos trabajando para que los planes estén disponibles pronto — ¡mantente atento!

No hay convocatorias abiertas ahora mismo, pero no te pierdas la oportunidad: guarda este curso y te avisamos en cuanto se abra una convocatoria.

Descripción

Objetivos

Temario

Requisitos técnicos

Conocimientos previos

Detalles de la convocatoria

Recursos

No hay recursos disponibles todavía para esta convocatoria

Este curso se dirige a quien ejerce de responsable de seguridad en una empresa de 20 a 150 empleados sin que ese sea su puesto: el gerente, el responsable de operaciones o administración, o el único perfil de informática de la casa. El punto de partida es una situación habitual: hay que responder a un cuestionario de seguridad de un cliente, cumplir con lo que exige la normativa a la plantilla y a la dirección, sobrevivir a un ransomware que cifre los servidores un viernes por la tarde y decidir en qué gastar un presupuesto corto, todo sin equipo de seguridad ni herramientas dedicadas. El curso recorre las medidas organizativas que una pyme puede sostener por sí misma —inventario y clasificación de lo que hay que proteger, políticas adaptadas al negocio real, un procedimiento de actualización que no dependa de que alguien se acuerde, copias de seguridad que se restauran de verdad, un plan de respuesta con nombres, plazos y ruta de denuncia, control de los accesos de proveedores, gobierno del uso de IA generativa, un plan de concienciación con métricas y la decisión de transferir a un seguro el riesgo que no se puede eliminar—, trabajando en todo momento sobre el caso de una empresa concreta. Al finalizar, el participante habrá construido el conjunto de documentos que sostiene la seguridad de su organización y será capaz de justificar ante dirección un plan de mejora priorizado por riesgo y coste.

Al finalizar el curso, el participante será capaz de:

  • Diseñar el inventario de activos e información de una pyme, clasificándolos por criticidad y justificando el orden de protección
  • Adaptar una política de seguridad base —contraseñas, accesos, dispositivos, uso aceptable— al contexto de una pyme concreta, justificando cada desviación respecto a la plantilla de partida
  • Diseñar el procedimiento de actualización y parcheo de equipos y software definiendo periodicidad, responsable y tratamiento de los sistemas que no admiten actualización
  • Diseñar un esquema de copias de seguridad conforme a la regla 3-2-1 y validarlo mediante una prueba de restauración documentada
  • Diseñar el plan de respuesta ante incidentes definiendo roles, ruta de escalado, contactos externos y plazos de notificación
  • Adaptar el plan de respuesta al procedimiento de denuncia y notificación aplicable en España, identificando ante quién se denuncia, qué evidencias deben preservarse y qué recursos públicos de apoyo existen
  • Integrar criterios de seguridad en la relación con proveedores mediante un cuestionario de evaluación y una matriz de accesos de terceros
  • Diseñar la política de uso corporativo de IA generativa delimitando datos admisibles, herramientas autorizadas y puntos de supervisión humana
  • Diseñar el plan de concienciación de la plantilla segmentando por rol y definiendo calendario, simulaciones y métricas de seguimiento
  • Justificar la contratación o renovación de un ciberseguro contrastando coberturas y exclusiones de la póliza con los controles que la aseguradora exige como requisito previo
  • Comparar las medidas implantadas en una pyme frente a un marco de referencia y justificar un plan de mejora priorizado por riesgo y coste
  1. Qué hay que proteger Inventario de activos e información de una pyme: equipos, cuentas, servicios contratados, datos de clientes y datos de negocio; criterios de clasificación por criticidad basados en impacto de negocio —cuánto se pierde si ese activo deja de estar disponible, se altera o se filtra— frente a la tentación de proteger todo por igual; construcción del orden de protección y su justificación
  2. Políticas que la empresa puede sostener Contenido mínimo de una política de seguridad en una pyme: contraseñas y MFA, altas y bajas de personal, gestión de accesos, dispositivos corporativos y personales, uso aceptable; adaptación de una plantilla genérica al contexto real de la empresa y por qué cada desviación debe quedar justificada; la diferencia entre una política que se cumple y una que solo existe en un documento
  3. Actualización y parcheo Por qué la mayoría de los compromisos en pymes explotan vulnerabilidades con parche publicado desde hace meses; el parcheo como procedimiento organizativo y no como tarea técnica: quién es responsable, con qué periodicidad se revisa, cómo se verifica que un equipo está al día; inventario de software y servicios que quedan fuera del ciclo automático de actualización; tratamiento de los sistemas que ya no reciben soporte o no se pueden actualizar sin parar la producción, y registro de la excepción con su medida compensatoria
  4. Copias de seguridad y recuperación Regla 3-2-1 y su traducción práctica a los medios que una pyme ya tiene; qué entra en la copia y qué queda fuera sin que nadie lo advierta; por qué el ransomware convierte la copia en la única medida que decide si la empresa sigue operando, y por qué cifra o borra las copias accesibles desde la red antes de cifrar los servidores; la copia que nunca se ha restaurado como riesgo principal; diseño y ejecución de una prueba de restauración documentada, con tiempo de recuperación medido
  5. Plan de respuesta, denuncia y notificación Roles y responsabilidades con nombre y suplente, ruta de escalado, contactos externos —soporte, asesoría legal, aseguradora, autoridad competente—, criterios de clasificación de la gravedad y plazos de notificación aplicables; recorrido completo de un incidente de ransomware como caso guía: contención, decisión sobre el pago del rescate y por qué pagar no es una estrategia de recuperación, comunicación interna y a clientes; procedimiento de denuncia y notificación en España, que son tres vías distintas y no una sola, y se confunden constantemente: la denuncia penal ante Policía Nacional o Guardia Civil, presencial o por sede electrónica; la notificación a la Agencia Española de Protección de Datos cuando el incidente afecta a datos personales, con un plazo de 72 horas que corre desde que se tiene constancia de la brecha y no desde que ocurrió, y la obligación de documentar internamente toda brecha aunque se decida no notificarla; y la notificación al equipo de respuesta de referencia, con los plazos escalonados de alerta temprana, informe intermedio e informe final que introduce el marco NIS2 para las entidades que quedan dentro de su ámbito; qué evidencias deben preservarse desde el primer momento y cómo la prisa por restaurar destruye la prueba; recursos públicos de apoyo para pymes, incluida la línea gratuita de ayuda en ciberseguridad de INCIBE y su canal de reporte de incidentes para empresas; qué decisiones deben estar tomadas antes de que ocurra el incidente
  6. Proveedores y accesos de terceros La cadena de suministro como vía de entrada y como motivo por el que un cliente audita a la empresa; cuestionario de evaluación de proveedores proporcionado al riesgo real de cada uno; matriz de accesos de terceros: quién entra, a qué, con qué credenciales y hasta cuándo; revisión y retirada de accesos al terminar la relación
  7. Gobierno del uso de IA generativa Por qué prohibir la IA generativa produce shadow AI en vez de eliminarlo; delimitación de datos admisibles y no admisibles, herramientas autorizadas y proceso de aprobación de nuevas; puntos donde la supervisión humana es obligatoria antes de que una salida de IA llegue a un cliente o a un sistema; registro de uso y revisión periódica de la política
  8. Plan de concienciación de la plantilla Segmentación por rol —finanzas, dirección, atención al cliente, perfiles técnicos— y por qué el contenido único para todos rinde menos; calendario y periodicidad; simulaciones de phishing y de otros canales; métricas que miden comportamiento —tasa de clic, tasa y velocidad de reporte— frente al porcentaje de finalización como falso indicador
  9. Transferencia del riesgo: el ciberseguro Qué cubre realmente una póliza de ciberriesgo —interrupción de negocio, recuperación de datos, responsabilidad frente a terceros, gastos de notificación— y qué deja fuera; los controles que la aseguradora exige como requisito previo (MFA, copias verificadas, plan de respuesta) y por qué coinciden con lo trabajado en los bloques anteriores; causas habituales de denegación de la cobertura, empezando por declarar medidas que no estaban realmente implantadas; el seguro como transferencia del riesgo residual y no como sustituto de las medidas
  10. Análisis de brecha y plan de mejora Comparación de las medidas implantadas frente a un marco de referencia: por defecto el autodiagnóstico y las checklists de "Protege tu Empresa" de INCIBE, por estar en español, ser gratuitos y estar calibrados para una pyme sin perfil técnico; el anexo A de ISO 27001 como marco alternativo cuando lo que empuja a la empresa es el cuestionario de seguridad de un cliente o una certificación futura; el condicionado de la póliza como marco de partida cuando no hay ningún otro; por qué el marco elegido condiciona el resultado y conviene declararlo; priorización por riesgo y coste cuando el presupuesto no alcanza para todo; construcción del plan de mejora con responsable, plazo y criterio de cierre por medida, y su defensa ante dirección en lenguaje de negocio
  • Dispositivo con acceso a internet y navegador web actualizado (Chrome, Firefox o Edge)
  • Suite ofimática con hoja de cálculo y procesador de texto (Microsoft 365, Google Workspace o LibreOffice) para construir el inventario, la matriz de accesos y los documentos de política
  • Acceso de consulta a la información real de la empresa del participante —listado de servicios contratados, proveedores con acceso, software en uso y sistema de copias— o disposición a trabajar sobre el caso de empresa ficticia que aporta el curso
  • Acceso al sistema de copias de seguridad en uso, si se desea ejecutar la prueba de restauración sobre el entorno propio en lugar de sobre el escenario del curso
  • Documentación de seguridad existente en la organización, si la hay, como punto de partida del análisis de brecha

→ CCS01 — Concienciación en Ciberseguridad para Toda la Plantilla (Iniciación, 8h)

  • Identificar phishing, ingeniería social y suplantación con vídeo o voz sintéticos, y aplicar la verificación fuera de banda ante una petición sospechosa
  • Aplicar buenas prácticas de contraseñas, MFA y manejo de información sensible en el puesto de trabajo
  • Aplicar criterios de uso seguro de herramientas de IA generativa sin exponer información corporativa
  • Describir y aplicar el procedimiento de reporte de incidentes de la organización

Se espera además conocimiento del negocio, de sus procesos y de sus datos críticos, así como interlocución habitual con dirección o gerencia. No se requiere experiencia en administración de sistemas: el curso no aborda la implantación técnica de las medidas.