A
- Análisis de causa raíz
- Enfoque estructurado para hallar la causa de un incidente: 5 porqués, Ishikawa, árbol de fallos, línea de tiempo.
- Análisis de pajarita
- Método visual: causas, controles preventivos, evento superior, consecuencias y controles reactivos.
- Análisis de riesgos
- Evaluación sistemática de amenazas y vulnerabilidades con probabilidad e impacto. Resultado: riesgo bruto, riesgo neto y opción de tratamiento.
- Arquitectura de confianza cero
- Cada acceso, también desde la red interna, se autentica y autoriza de forma continua.
- Auditoría (interna / externa)
- Revisión sistemática de la eficacia de las medidas de seguridad y de protección de datos.
Á
- Árbol de fallos
- Análisis de causas de arriba abajo, con puertas AND y OR.
B
- BSI IT-Grundschutz
- Metodología del BSI alemán con bloques modulares, determinación de la necesidad de protección y análisis de riesgos.
C
- C5
- Catálogo de requisitos del BSI para proveedores de nube. Los proveedores evaluados según C5 son preferidos por la administración y la infraestructura crítica.
- CAPA
- Acciones correctivas y preventivas surgidas de auditorías, incidentes o evaluaciones de riesgo, con dueño, fecha y verificación de eficacia.
- Cifrado de extremo a extremo
- Los datos solo se cifran y descifran en el emisor y el receptor. Exigido en portales de denuncia anónimos según la HinSchG.
- Cifrado en reposo y en tránsito
- En reposo, datos cifrados en el soporte; en tránsito, TLS 1.3.
- CISO
- Responsabilidad estratégica de la seguridad de la información. Reporta a la dirección y dirige el SGSI.
- Contrato de encargo (art. 28 RGPD)
- Contrato entre responsable y encargado. Regula instrucciones, medidas técnicas y organizativas, subencargados, supresión y derecho de auditoría.
- Correspondencia de controles
- Asignación del mismo control a varios marcos, para evitar trabajo duplicado.
- CRA (Cyber Resilience Act)
- Reglamento de la UE sobre ciberseguridad de productos con elementos digitales. Diseño seguro, gestión de vulnerabilidades, SBOM y notificación. Aplicación completa en 2027.
- Cumplimiento
- Observancia de requisitos legales, regulatorios, contractuales y políticas internas, en especial RGPD, NIS2, HinSchG, DORA, CRA y normas ISO/IEC.
- CycloneDX
- Estándar abierto de SBOM de OWASP, legible por máquina.
D
- Datos personales (PII)
- Término internacional para los datos personales, equivalente al art. 4.1 del RGPD.
- Delegado de protección de datos
- Obligatorio según el art. 37 RGPD o el § 38 BDSG a partir de 20 personas con tratamiento automatizado continuado. Independiente.
- Determinación de la necesidad de protección
- Evaluación de activos según confidencialidad, integridad y disponibilidad.
- Diagrama de Ishikawa
- Diagrama de causas y efectos, a menudo agrupado en persona, método, máquina, material, entorno y medición.
- DORA
- Reglamento UE 2022/2554 para el sector financiero: riesgo TIC, notificación de incidentes, pruebas de resiliencia y diligencia sobre terceros TIC. Aplicable desde el 17 de enero de 2025.
E
- Evaluación de impacto (EIPD)
- Análisis obligatorio del art. 35 RGPD cuando el tratamiento puede entrañar un alto riesgo.
- Evaluación de la conformidad
- Proceso de comprobación frente a una norma o un requisito, por ejemplo una evaluación TISAX.
- Evidencia
- Artefacto que demuestra la eficacia de un control. El auditor valora el SGSI a partir de esas evidencias.
G
- Gestión de activos (seguridad de la información)
- Inventario estructurado de los activos a proteger, con necesidad de protección y propietario. Base de un SGSI según ISO 27001.
- Gestión de la continuidad del negocio (BCM)
- Continuidad según ISO 22301: procesos críticos, análisis de impacto, planes de emergencia, RTO y RPO.
- Gestión de riesgos
- Proceso continuo de identificación, análisis, evaluación, tratamiento y seguimiento, según ISO 31000.
- Gestión de riesgos de terceros (TPRM)
- Evaluación y seguimiento estructurados de proveedores y subencargados. Exigido, entre otros, por NIS2, DORA e ISO 27036.
- GRC
- Disciplina integrada de gobernanza, riesgo y cumplimiento. Una plataforma como deveca reúne riesgos, controles, auditorías, incidentes y proveedores.
H
- HinSchG
- Transposición alemana de la directiva de denunciantes, desde julio de 2023. Las empresas de 50 o más empleados mantienen un canal interno, con acuse en 7 días y respuesta en 3 meses.
- HSM
- Hardware para generar, guardar y usar claves criptográficas, con protección frente a manipulación.
I
- Incidente de seguridad
- Suceso que compromete la confidencialidad, la integridad o la disponibilidad. Ciclo desde la detección hasta las lecciones. Obligaciones de NIS2 y del RGPD.
- Infraestructura crítica (KRITIS)
- Operadores de infraestructura crítica. Obligaciones ampliadas según el derecho alemán y la transposición de NIS2.
- Inicio de sesión único (SSO)
- Autenticación central mediante un proveedor de identidad, con SAML 2.0 u OIDC.
- ISO/IEC 27001
- Norma internacional de los SGSI. Versión 2022 con el anexo A (93 controles en 4 temas).
- ISO/IEC 27701
- Extensión de ISO 27001 para un sistema de gestión de la privacidad, alineada con los arts. 24 y 28 del RGPD.
J
- JSON-LD
- JSON para datos enlazados. Formato de datos estructurados schema.org que leen los buscadores.
L
- Lecciones aprendidas
- Revisión estructurada tras un incidente para mejoras sistémicas. Parte de la respuesta según ISO 27035.
M
- MCP (Model Context Protocol)
- Estándar abierto de acceso controlado de asistentes de IA a datos de la empresa. deveca prevé un servidor MCP con tokens acotados y pista de auditoría.
- Medidas técnicas y organizativas
- Medidas obligatorias del art. 32 RGPD: cifrado, control de acceso, disponibilidad y soportes.
- Monitorización continua
- Supervisión continua de proveedores, activos y controles en lugar de comprobaciones puntuales.
- Multi-tenant
- Varios clientes en una misma instancia, con aislamiento de datos, claves y configuraciones.
N
- NIS2 (Directiva UE 2022/2555)
- Directiva de ciberseguridad: gestión de riesgos, cadena de suministro, responsabilidad de la dirección, alerta en 24 h y notificación en 72 h.
O
- OWASP Top 10
- Lista de las diez vulnerabilidades web más habituales. Mínimo de un ciclo de desarrollo seguro.
P
- PIMS
- Sistema de gestión de la privacidad según ISO 27701.
- Política
- Requisito organizativo vinculante. Ciclo: borrador, revisión, aprobación, publicación, acuse de lectura y nueva revisión.
- Portal de denuncias
- Canal de denuncia accesible de forma anónima según la HinSchG, con comunicación bidireccional y plazos de 7 días y 3 meses.
R
- RBAC
- Permisos por rol y no por persona. Reduce la complejidad y apoya la necesidad de conocer.
- Registro de actividades de tratamiento (art. 30 RGPD)
- Documentación obligatoria de las actividades: fines, categorías, destinatarios, transferencias y plazos.
- RGPD
- Reglamento general de protección de datos (2016/679): tratamiento, derechos de las personas, notificación de violaciones y multas de hasta el 4 % de la facturación del grupo.
- RPO
- Pérdida máxima aceptable de datos, expresada en tiempo. Determina la frecuencia de las copias.
- RTO
- Tiempo máximo aceptable de recuperación tras una interrupción. Complementa el RPO.
S
- SBOM
- Inventario legible por máquina de componentes de software, versiones y licencias. Estándares CycloneDX y SPDX. Exigido por el CRA.
- SIEM
- Plataforma de recogida, correlación y análisis centralizados de registros de seguridad.
- Sistema de gestión de la seguridad de la información (SGSI)
- Enfoque sistemático con el ciclo planificar-hacer-verificar-actuar. Norma: ISO/IEC 27001.
- SOC (centro de operaciones de seguridad)
- Unidad que vigila de forma continua los eventos de seguridad, clasifica incidentes y coordina la respuesta.
- SOC 2
- Estándar de examen estadounidense del AICPA (tipo I/II) según los trust service criteria.
T
- TISAX
- Estándar del sector automovilístico alemán (VDA-ISA), exigido por los fabricantes. Niveles AL1, AL2 y AL3.
- TLS 1.3
- Estándar actual de seguridad de la capa de transporte, con forward secrecy y un handshake más rápido.