EDIH, EEN, Interreg: la plataforma de los programas europeos.Saber más

Madurez de Ciber-resiliencia de las instituciones públicas

La capacidad de su institución para seguir prestando servicio bajo ataque, medida y luego traducida en plan de acción.

10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.

Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.

Madurez de Ciber-resiliencia de las instituciones públicas

Gobernanza y responsabilidad de la resilienciaN1 → N5
Identificación de los servicios esencialesN1 → N5
Control de riesgos y del ámbito técnicoN1 → N5
Protección e higiene digitalN1 → N5

10 ámbitos, escala de 5 niveles.

Nordhavn Industries

53 / 100

Gobernanza y responsabilidad de la resiliencia6484
Identificación de los servicios esenciales5379
Control de riesgos y del ámbito técnico6182
Protección e higiene digital3773
IAIndustrializado: sus notas de entrevista bastan, la IA completa el diagnóstico.

Miden su madurez con Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Un ejemplo

Esta situación podría ser la suya.

Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.

01

Nadie sabe consolidar.

Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.

02

Tres semanas, una única base.

Un diagnóstico Marco de ciber-resiliencia del sector público (NIS 2, referenciales ANSSI, ISO 22301) lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.

03

Dos gastos evitados antes de comprometerlos.

Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.

Lo que les evitó

  • 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
  • 2acciones duplicadas detectadas antes del gasto
  • 1informe de resultados para el comité, sin reelaboración manual

Estas cifras corresponden a un ejemplo. Podrían ser las suyas.

La norma impone procesos. Datamensio le dice dónde está.

01

El marco de referencia ya está escrito

Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.

02

La puntuación llega el mismo día

En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.

03

El desfase se convierte en un plan con coste

Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.

04

El progreso se demuestra

Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.

La escala de madurez

Un nivel, el siguiente, y la acción que une ambos.

Es este mecanismo (un nivel, el nivel superior, y la acción que conecta ambos) el que transforma una constatación en trayectoria.

¿Está probada la capacidad de restaurar los servicios esenciales a partir de las copias de seguridad?

  1. N1

    No existe ninguna prueba de restauración documentada. La capacidad de recuperación se apoya en la creencia de que las copias de seguridad funcionan.

  2. N2

    Se realizan restauraciones de forma puntual, con motivo de incidentes o solicitudes aisladas, sin ámbito definido ni informe.

  3. N3

    Se planifica y documenta una prueba de restauración sobre las aplicaciones de los servicios esenciales, con un plazo de recuperación medido.

  4. N4

    Las pruebas cubren un escenario de reconstrucción completa a partir de copias de seguridad aisladas, con las áreas funcionales implicadas y los plazos comparados con los objetivos fijados.

  5. N5

    El dispositivo se reevalúa tras cada ejercicio y cada cambio de arquitectura, las desviaciones de plazo desencadenan acciones registradas y supervisadas.

Acción para pasar de N2 a N3

Seleccionar las dos aplicaciones más críticas para los usuarios, planificar una restauración completa en un entorno de pruebas en el próximo comité de seguridad, medir el plazo obtenido y compararlo con el objetivo de recuperación anunciado.

« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »
Chambre de commerce et d'industrie

Directora de la CCI 94CCI Île-de-France

« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Tome su primera medición

De qué trata este marco de referencia

La ciber-resiliencia del sector público se recoge en varios textos que se entrecruzan: la directiva NIS 2, que incluye a las administraciones públicas entre las entidades afectadas, los referenciales de la ANSSI sobre homologación y seguridad de los sistemas de información del Estado, los principios de continuidad de negocio de ISO 22301, y las obligaciones propias de los datos de los usuarios. Lo que se evalúa aquí no es solo la protección técnica: es la capacidad de una entidad local, un hospital, un ministerio o un operador público de mantener sus servicios esenciales durante un incidente, declararlo en los plazos establecidos y volver a un estado de funcionamiento controlado.

En la práctica, este pilotaje resulta difícil por razones estructurales. El sistema de información suele ser heredado, repartido entre direcciones funcionales autónomas y proveedores de larga duración. Algunas preguntas concretas: ¿sabe qué servicios a los usuarios deben reiniciarse con prioridad, y en qué orden? ¿Se han restaurado de verdad sus copias de seguridad, con un escenario completo, o solo se han probado de forma puntual? ¿Quién decide desconectar una aplicación de negocio un domingo, y esa persona fue contactada durante el último ejercicio?

Cabe señalar un punto de contexto: la transposición de NIS 2 amplía notablemente el ámbito de las entidades públicas afectadas e introduce una cadena de notificación de incidentes en varias etapas, con responsabilidad del órgano de dirección. Muchas instituciones han empezado por cartografiar sus obligaciones sin haber abordado la cuestión operativa que viene después: ¿funciona su dispositivo de crisis un día de vacaciones escolares, cuando el servicio informático está reducido y el cargo electo o el director general debe comunicar?

Conviene despejar una confusión frecuente: la auditoría de conformidad concluye con conforme o no conforme, requisito por requisito. El diagnóstico de madurez responde a otra pregunta: en qué nivel de control se sitúa cada práctica, y qué acción concreta permite pasar al nivel superior. Una institución puede estar en regla sobre el papel y ser incapaz de restaurar su registro civil en 48 horas. La escala de madurez hace visible esa brecha y la convierte en un plan de acción cuantificado, con coste, plazo y efecto esperado sobre la puntuación.

En Datamensio, el marco de referencia está listo para usar y sigue siendo suyo. Usted ajusta los ámbitos, las preguntas y las formulaciones de los niveles según su estatus, su tamaño y sus servicios esenciales. La IA afina los niveles según el método CMMI, o construye una variante a partir de sus propios documentos: plan de continuidad, análisis de riesgos, actas de ejercicios.

Norma de referencia: Marco de ciber-resiliencia del sector público (NIS 2, referenciales ANSSI, ISO 22301)

Los ámbitos evaluados

  • Gobernanza y responsabilidad de la resiliencia

    Impulso por parte de la dirección general o el ejecutivo, roles y suplencias, articulación entre dirección funcional, informática y comunicación, recursos asignados.

  • Identificación de los servicios esenciales

    Inventario de los servicios prestados a los usuarios, criticidad, plazos de recuperación y pérdidas de datos admisibles, dependencias aplicativas y humanas.

  • Control de riesgos y del ámbito técnico

    Cartografía del sistema de información, gestión de los activos heredados, análisis de riesgos actualizado, homologación de los sistemas sensibles.

  • Protección e higiene digital

    Gestión de los accesos privilegiados, segmentación de red, gestión de parches, protección de los puestos y de los accesos remotos.

  • Detección y supervisión

    Registro de eventos, cobertura de la supervisión, capacidad de detección fuera del horario laboral, recurso a un servicio compartido o externalizado.

  • Gestión de crisis y continuidad del servicio público

    Dispositivo de crisis activable, modos de funcionamiento degradado, procedimientos en papel, cadena de decisión y guardias.

  • Copias de seguridad y capacidad de reconstrucción

    Aislamiento e inmutabilidad de las copias de seguridad, ámbito cubierto, pruebas de restauración completas, capacidad de reconstruir un entorno desde cero.

  • Notificación de incidentes y relaciones con las autoridades

    Puntos de contacto, plazos y etapas de notificación, información a los usuarios, coordinación con las autoridades competentes y los socios.

  • Cadena de subcontratación y compras

    Exigencias de seguridad en los contratos públicos, compromisos de recuperación de los proveedores, reversibilidad, seguimiento de proveedores de hosting y de aplicaciones de negocio.

  • Ejercicios, lecciones aprendidas y progresión

    Frecuencia y realismo de los ejercicios, implicación de las áreas funcionales y de los cargos electos, seguimiento de las acciones correctivas, comparación de las evaluaciones en el tiempo.

Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.

Preguntas frecuentes

¿Este diagnóstico otorga una certificación o una homologación?

No. Datamensio mide la madurez de sus prácticas y produce el plan de acción asociado. La homologación de un sistema o la certificación con una norma corresponden a una autoridad o a un organismo acreditado. El diagnóstico prepara estas gestiones y documenta el punto de partida.

¿Qué diferencia hay con una auditoría de conformidad NIS 2?

La auditoría verifica la presencia de requisitos y concluye con una brecha o una conformidad. El diagnóstico sitúa cada práctica en una escala progresiva e indica la acción que permite subir un nivel. Ambos se complementan: el diagnóstico construye la trayectoria, la auditoría valida el estado alcanzado.

¿Cuánto tiempo requiere la evaluación?

Una autoevaluación realizada por el responsable de seguridad se resuelve en una sesión de trabajo. En modo colaborativo, con informática, las áreas funcionales y continuidad de negocio, cuente entre una y dos semanas, dedicadas principalmente a la recopilación y al arbitraje de las respuestas.

¿Es adaptable el marco de referencia a una entidad local de pequeño tamaño?

Sí. Puede eliminar los ámbitos fuera de alcance, reformular las preguntas y ajustar los niveles. La IA propone una variante coherente según su estatus y su plantilla, o retoma sus documentos existentes como base. El marco de referencia sigue bajo su control.

¿Se pueden comparar varias entidades entre sí?

Sí. El mismo marco de referencia aplicado a varias unidades de negocio, centros o municipios de una agrupación permite un benchmark interno y una comparación con evaluaciones anteriores. Una hoja de ruta transversal consolida después los planes de acción de varios diagnósticos.

¿Cómo se cuantifica el plan de acción?

La brecha entre la puntuación obtenida y el objetivo genera las acciones a realizar. El catálogo de prestaciones ofrece una solución frente a cada acción, con su coste, su plazo y su efecto esperado sobre la puntuación. La IA agrupa el conjunto en una hoja de ruta priorizada.

¿Dónde se alojan los datos?

En Francia, en OVH, con copia de seguridad en Scaleway. Ningún dato se transfiere fuera de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre ofertas europeas.

Tome su primera medición