Normativa de Ciberseguridad - ILERNA
|
|
Título del Test:
![]() Normativa de Ciberseguridad - ILERNA Descripción: Todas las PACS |



| Comentarios |
|---|
NO HAY REGISTROS |
|
Cumplimiento formal frente a cumplimiento efectivo Una empresa tecnológica ha aprobado una política interna de cumplimiento normativo, pero nadie la revisa desde hace dos años. Los responsables de área desconocen su contenido, no existen evidencias de formación y los cambios normativos recientes no se han incorporado a los procedimientos operativos. La dirección considera que “tener el documento firmado” es suficiente ante una posible auditoría. ¿Cuál sería la valoración profesional más adecuada?. La empresa cumple adecuadamente porque dispone de una política formal aprobada por la dirección. El problema solo afecta al departamento legal, no al sistema general de cumplimiento. El cumplimiento es suficiente si la política está archivada y puede mostrarse ante una posible inspección de seguridad. La organización presenta un cumplimiento débil, porque no hay aplicación práctica, revisión ni seguimiento. Compliance como ventaja estratégica Una empresa quiere presentarse a una licitación con clientes públicos y privados que exigen evidencias de cumplimiento. La dirección se plantea si invertir en mejorar controles, documentación, responsabilidades y seguimiento, o limitarse a preparar respuestas comerciales para superar el proceso. ¿Qué planteamiento es más sólido?. Presentar declaraciones generales de compromiso ético y posponer los controles hasta ganar el contrato. Preparar documentación específica para la licitación sin modificar procesos internos, siempre que sea convincente. Delegar las respuestas en el área comercial, porque compliance solo interviene si se produce una sanción. Convertir el cumplimiento en una capacidad demostrable mediante controles, evidencias y mejora continua. Proporcionalidad en el gobierno de la ciberseguridad Una pyme que presta servicios de soporte IT quiere implantar controles de compliance y ciberseguridad. Su responsable propone copiar íntegramente el modelo de una gran entidad financiera, con comités semanales, controles duplicados y documentación excesiva para su tamaño. La dirección duda de si ese enfoque es adecuado. ¿Cuál sería la recomendación más profesional?. Evitar cualquier sistema formal de cumplimiento hasta que la empresa alcance mayor tamaño. Limitar el cumplimiento a una declaración de principios para no generar carga administrativa. Implantar exactamente el modelo de la entidad financiera, porque más controles siempre implican mejor cumplimiento. Diseñar un sistema proporcionado al tamaño, actividad, riesgos, recursos y obligaciones reales de la empresa. Gestión de riesgos y toma de decisiones Una empresa identifica tres riesgos de cumplimiento: uno muy probable pero de bajo impacto, otro poco probable pero crítico para la continuidad del negocio, y un tercero de impacto medio asociado a un proveedor. El comité quiere tratarlos por orden de aparición en el informe, sin priorización adicional. ¿Qué criterio debería aplicarse?. Valorar probabilidad, impacto y criticidad para decidir el tratamiento según el apetito de riesgo. Tratar únicamente los riesgos con probabilidad alta, aunque su impacto sea limitado. Priorizar los riesgos vinculados a proveedores, porque siempre son responsabilidad externa. Atender primero el riesgo descrito con más detalle en el informe, porque tendrá más evidencias. Decisión de dirección ante presión comercial El área comercial de una empresa propone cerrar urgentemente un contrato con un cliente internacional. El contrato implica tratar información sensible y operar en un país con requisitos regulatorios distintos, pero el equipo comercial pide omitir la revisión de compliance para no retrasar la firma. La dirección debe decidir cómo actuar. ¿Cuál es la decisión más alineada con un buen gobierno corporativo?. Realizar una revisión mínima de riesgos normativos antes de firmar, aunque retrase parcialmente la operación. Firmar el contrato y revisar después las obligaciones, siempre que el cliente sea económicamente estratégico. Delegar toda la responsabilidad en el cliente extranjero y continuar con la firma sin controles internos. Autorizar la operación si el beneficio previsto supera el coste de una posible sanción. Ética empresarial en la toma de decisiones Una organización descubre que una práctica interna no es claramente ilegal, pero puede inducir a error a clientes sobre el uso real de sus datos. El comité directivo debate si mantenerla porque genera buenos resultados comerciales y no existe todavía una sanción concreta sobre ese caso. ¿Qué enfoque refleja mejor una cultura ética de cumplimiento?. Mantener la práctica mientras no exista una prohibición expresa o una sanción firme. Consultar únicamente al departamento de marketing para valorar el impacto reputacional. Revisar la práctica, valorar riesgos legales y reputacionales, y corregirla si vulnera transparencia o confianza. Continuar con la práctica si los competidores también actúan de forma parecida, ya que no nos van a sancionar a todos. Buen gobierno y responsabilidad de la alta dirección Durante una reunión del consejo, se presenta un informe que muestra deficiencias relevantes en ciberseguridad y cumplimiento. Algunos directivos proponen no incluir el tema en acta para evitar responsabilidad futura si ocurre un incidente. ¿Cuál es la respuesta más alineada con buen gobierno?. Posponer el análisis hasta el cierre del ejercicio para no interferir en los objetivos comerciales. Trasladar toda la responsabilidad al responsable de sistemas y cerrar el punto sin decisión del consejo. Evitar dejar constancia formal hasta que el área técnica confirme que el riesgo se ha materializado. Registrar el riesgo, debatir medidas, asignar responsables y realizar seguimiento documentado. Riesgo reputacional por incumplimiento Una empresa sufre una brecha de información por no haber actualizado sus procedimientos internos. La sanción económica prevista es asumible, pero varios clientes estratégicos solicitan explicaciones y uno de ellos paraliza la renovación del contrato. La dirección sostiene que el impacto “no es grave” porque la multa no compromete la tesorería. ¿Qué análisis es más completo desde compliance?. La situación solo requiere reforzar la comunicación externa, sin modificar controles ni procedimientos. El impacto debe limitarse al importe de la multa, porque los contratos comerciales no forman parte del compliance. El riesgo principal desaparece si la empresa puede pagar la sanción sin problemas financieros. Deben valorarse también pérdida de confianza, reputación, continuidad de negocio y relaciones con clientes. Cultura de cumplimiento en la organización Una compañía imparte una formación inicial de compliance a todo el personal, pero después no actualiza contenidos, no evalúa la comprensión, no comunica cambios normativos y no vincula las obligaciones a las tareas reales de cada departamento. Durante una auditoría interna, varios empleados afirman que “compliance es cosa de legal”. ¿Cuál sería la medida más adecuada?. Repetir anualmente la misma presentación general para conservar un justificante de asistencia. Mantener el sistema actual si la plantilla firmó una declaración de conocimiento al incorporarse. Sustituir la formación por un correo de la dirección recordando que todos deben cumplir las normas. Integrar la formación en un programa continuo, adaptado por funciones y con evidencias de seguimiento. Cumplimiento normativo ante cambios regulatorios Una empresa que presta servicios digitales detecta que una nueva normativa europea puede afectar a sus obligaciones de seguridad y notificación de incidentes. El responsable de operaciones propone esperar a que haya sanciones públicas en el sector antes de adaptar procedimientos. ¿Cuál es la actuación correcta desde una visión preventiva de compliance?. Archivar la noticia normativa como referencia, sin iniciar acciones hasta la siguiente auditoría anual. Esperar a que el regulador publique sanciones concretas para conocer qué controles son realmente exigibles. Informar solo al departamento jurídico y no modificar procedimientos técnicos hasta recibir una inspección. Analizar la aplicabilidad de la norma, identificar brechas y actualizar controles antes de que exista un incidente. |





