Saltar al contenido
deveca GRC
Glosario

Glosario GRC – Términos explicados con claridad.

Más de 60 términos de gobernanza, riesgo, cumplimiento, seguridad de la información y privacidad – para dirección, auditores, DPD y responsables de TI. Normas: ISO 27001, ISO 27701, TISAX, NIS2, BSI IT-Grundschutz, RGPD, HinSchG, CRA, DORA y SOC 2.

A

Análisis de causa raíz
Enfoque estructurado para hallar la causa de un incidente: 5 porqués, Ishikawa, árbol de fallos, línea de tiempo.
Análisis de pajarita
Método visual: causas, controles preventivos, evento superior, consecuencias y controles reactivos.
Análisis de riesgos
Evaluación sistemática de amenazas y vulnerabilidades con probabilidad e impacto. Resultado: riesgo bruto, riesgo neto y opción de tratamiento.
Arquitectura de confianza cero
Cada acceso, también desde la red interna, se autentica y autoriza de forma continua.
Auditoría (interna / externa)
Revisión sistemática de la eficacia de las medidas de seguridad y de protección de datos.

Á

Árbol de fallos
Análisis de causas de arriba abajo, con puertas AND y OR.

B

BSI IT-Grundschutz
Metodología del BSI alemán con bloques modulares, determinación de la necesidad de protección y análisis de riesgos.

C

C5
Catálogo de requisitos del BSI para proveedores de nube. Los proveedores evaluados según C5 son preferidos por la administración y la infraestructura crítica.
CAPA
Acciones correctivas y preventivas surgidas de auditorías, incidentes o evaluaciones de riesgo, con dueño, fecha y verificación de eficacia.
Cifrado de extremo a extremo
Los datos solo se cifran y descifran en el emisor y el receptor. Exigido en portales de denuncia anónimos según la HinSchG.
Cifrado en reposo y en tránsito
En reposo, datos cifrados en el soporte; en tránsito, TLS 1.3.
CISO
Responsabilidad estratégica de la seguridad de la información. Reporta a la dirección y dirige el SGSI.
Contrato de encargo (art. 28 RGPD)
Contrato entre responsable y encargado. Regula instrucciones, medidas técnicas y organizativas, subencargados, supresión y derecho de auditoría.
Correspondencia de controles
Asignación del mismo control a varios marcos, para evitar trabajo duplicado.
CRA (Cyber Resilience Act)
Reglamento de la UE sobre ciberseguridad de productos con elementos digitales. Diseño seguro, gestión de vulnerabilidades, SBOM y notificación. Aplicación completa en 2027.
Cumplimiento
Observancia de requisitos legales, regulatorios, contractuales y políticas internas, en especial RGPD, NIS2, HinSchG, DORA, CRA y normas ISO/IEC.
CycloneDX
Estándar abierto de SBOM de OWASP, legible por máquina.

D

Datos personales (PII)
Término internacional para los datos personales, equivalente al art. 4.1 del RGPD.
Delegado de protección de datos
Obligatorio según el art. 37 RGPD o el § 38 BDSG a partir de 20 personas con tratamiento automatizado continuado. Independiente.
Determinación de la necesidad de protección
Evaluación de activos según confidencialidad, integridad y disponibilidad.
Diagrama de Ishikawa
Diagrama de causas y efectos, a menudo agrupado en persona, método, máquina, material, entorno y medición.
DORA
Reglamento UE 2022/2554 para el sector financiero: riesgo TIC, notificación de incidentes, pruebas de resiliencia y diligencia sobre terceros TIC. Aplicable desde el 17 de enero de 2025.

E

Evaluación de impacto (EIPD)
Análisis obligatorio del art. 35 RGPD cuando el tratamiento puede entrañar un alto riesgo.
Evaluación de la conformidad
Proceso de comprobación frente a una norma o un requisito, por ejemplo una evaluación TISAX.
Evidencia
Artefacto que demuestra la eficacia de un control. El auditor valora el SGSI a partir de esas evidencias.

G

Gestión de activos (seguridad de la información)
Inventario estructurado de los activos a proteger, con necesidad de protección y propietario. Base de un SGSI según ISO 27001.
Gestión de la continuidad del negocio (BCM)
Continuidad según ISO 22301: procesos críticos, análisis de impacto, planes de emergencia, RTO y RPO.
Gestión de riesgos
Proceso continuo de identificación, análisis, evaluación, tratamiento y seguimiento, según ISO 31000.
Gestión de riesgos de terceros (TPRM)
Evaluación y seguimiento estructurados de proveedores y subencargados. Exigido, entre otros, por NIS2, DORA e ISO 27036.
GRC
Disciplina integrada de gobernanza, riesgo y cumplimiento. Una plataforma como deveca reúne riesgos, controles, auditorías, incidentes y proveedores.

H

HinSchG
Transposición alemana de la directiva de denunciantes, desde julio de 2023. Las empresas de 50 o más empleados mantienen un canal interno, con acuse en 7 días y respuesta en 3 meses.
HSM
Hardware para generar, guardar y usar claves criptográficas, con protección frente a manipulación.

I

Incidente de seguridad
Suceso que compromete la confidencialidad, la integridad o la disponibilidad. Ciclo desde la detección hasta las lecciones. Obligaciones de NIS2 y del RGPD.
Infraestructura crítica (KRITIS)
Operadores de infraestructura crítica. Obligaciones ampliadas según el derecho alemán y la transposición de NIS2.
Inicio de sesión único (SSO)
Autenticación central mediante un proveedor de identidad, con SAML 2.0 u OIDC.
ISO/IEC 27001
Norma internacional de los SGSI. Versión 2022 con el anexo A (93 controles en 4 temas).
ISO/IEC 27701
Extensión de ISO 27001 para un sistema de gestión de la privacidad, alineada con los arts. 24 y 28 del RGPD.

J

JSON-LD
JSON para datos enlazados. Formato de datos estructurados schema.org que leen los buscadores.

L

Lecciones aprendidas
Revisión estructurada tras un incidente para mejoras sistémicas. Parte de la respuesta según ISO 27035.

M

MCP (Model Context Protocol)
Estándar abierto de acceso controlado de asistentes de IA a datos de la empresa. deveca prevé un servidor MCP con tokens acotados y pista de auditoría.
Medidas técnicas y organizativas
Medidas obligatorias del art. 32 RGPD: cifrado, control de acceso, disponibilidad y soportes.
Monitorización continua
Supervisión continua de proveedores, activos y controles en lugar de comprobaciones puntuales.
Multi-tenant
Varios clientes en una misma instancia, con aislamiento de datos, claves y configuraciones.

N

NIS2 (Directiva UE 2022/2555)
Directiva de ciberseguridad: gestión de riesgos, cadena de suministro, responsabilidad de la dirección, alerta en 24 h y notificación en 72 h.

O

OWASP Top 10
Lista de las diez vulnerabilidades web más habituales. Mínimo de un ciclo de desarrollo seguro.

P

PIMS
Sistema de gestión de la privacidad según ISO 27701.
Política
Requisito organizativo vinculante. Ciclo: borrador, revisión, aprobación, publicación, acuse de lectura y nueva revisión.
Portal de denuncias
Canal de denuncia accesible de forma anónima según la HinSchG, con comunicación bidireccional y plazos de 7 días y 3 meses.

R

RBAC
Permisos por rol y no por persona. Reduce la complejidad y apoya la necesidad de conocer.
Registro de actividades de tratamiento (art. 30 RGPD)
Documentación obligatoria de las actividades: fines, categorías, destinatarios, transferencias y plazos.
RGPD
Reglamento general de protección de datos (2016/679): tratamiento, derechos de las personas, notificación de violaciones y multas de hasta el 4 % de la facturación del grupo.
RPO
Pérdida máxima aceptable de datos, expresada en tiempo. Determina la frecuencia de las copias.
RTO
Tiempo máximo aceptable de recuperación tras una interrupción. Complementa el RPO.

S

SBOM
Inventario legible por máquina de componentes de software, versiones y licencias. Estándares CycloneDX y SPDX. Exigido por el CRA.
SIEM
Plataforma de recogida, correlación y análisis centralizados de registros de seguridad.
Sistema de gestión de la seguridad de la información (SGSI)
Enfoque sistemático con el ciclo planificar-hacer-verificar-actuar. Norma: ISO/IEC 27001.
SOC (centro de operaciones de seguridad)
Unidad que vigila de forma continua los eventos de seguridad, clasifica incidentes y coordina la respuesta.
SOC 2
Estándar de examen estadounidense del AICPA (tipo I/II) según los trust service criteria.

T

TISAX
Estándar del sector automovilístico alemán (VDA-ISA), exigido por los fabricantes. Niveles AL1, AL2 y AL3.
TLS 1.3
Estándar actual de seguridad de la capa de transporte, con forward secrecy y un handshake más rápido.