⬅️ Volver al programa · 📚 Índice completo · ⏭️ Parte siguiente
15 clases · rango 276–290 · Gobernanza, ISO 27001, NIST, PCI-DSS, auditoría y carrera
Fuentes de referencia de esta parte:
Hasta aquí el programa ha sido eminentemente técnico: explotación, defensa, forense, cloud, redes. Esta parte cambia de altitud y aborda cómo se gobierna la seguridad como función de negocio. GRC son las siglas de Governance, Risk & Compliance (gobernanza, riesgo y cumplimiento), el marco que conecta la estrategia de una organización con sus controles técnicos, sus obligaciones legales y su tolerancia al riesgo. Sin GRC, la ciberseguridad es un conjunto de herramientas sin dirección; con GRC, es una disciplina medible y auditable que la dirección puede financiar y rendir cuentas.
Aquí aprenderás a pensar como un CISO, un auditor o un analista de riesgo: a traducir amenazas técnicas en riesgo cuantificado en euros, a implantar un SGSI conforme a ISO 27001, a mapear controles contra NIST CSF y CIS, a cumplir GDPR, HIPAA y PCI-DSS sin morir en el intento, y a redactar las políticas y planes (BCP/DRP) que sostienen la resiliencia del negocio. También cubrimos disciplinas emergentes como el riesgo de terceros, los ciberseguros y la privacidad como derecho.
Sirve a quien aspire a roles de gestión (CISO, GRC analyst, auditor, DPO, risk manager), pero también al técnico que quiere entender por qué existe un control y cómo defender su presupuesto ante la dirección. La parte cierra con una clase de certificaciones y carrera para orientar tu siguiente paso profesional.
Al terminar esta parte, el alumno podrá:
Esta parte asume las bases técnicas del programa completo (Partes 1–13): fundamentos de redes y sistemas, criptografía (Parte 6), gestión de identidad (Parte 7), respuesta a incidentes y forense (Parte 11) y seguridad en la nube (Parte 12). No requiere programación avanzada, pero sí madurez para razonar sobre procesos, personas y negocio, no solo tecnología.
| Bloque | Clases | Enfoque |
|---|---|---|
| Gobernanza y riesgo | 276–277 | Estructura de gobierno y análisis de riesgo cuanti/cualitativo |
| Marcos y estándares | 278–280 | ISO 27001/SGSI, NIST CSF, CIS Controls |
| Cumplimiento legal | 281, 289 | GDPR, HIPAA, PCI-DSS, privacidad y protección de datos |
| Documentación y resiliencia | 282–283 | Políticas/estándares/procedimientos, BCP/DRP |
| Riesgo extendido y verificación | 284–285 | Riesgo de terceros, auditoría de seguridad |
| Cultura y medición | 286–287 | Concienciación, métricas KPI/KRI |
| Transferencia de riesgo y carrera | 288, 290 | Ciberseguros, certificaciones y desarrollo profesional |