
handle: 2117/442437
El present projecte es centra en el disseny i validació d’un model de gestió de riscos de ciberseguretat associats a tercers, amb l’objectiu de donar resposta a les noves exigències normatives de la Directiva NIS2. Aquesta normativa obliga les entitats essencials i importants a identificar, avaluar i controlar els riscos derivats de les relacions amb proveïdors externs, especialment quan aquests gestionen informació crítica o presten serveis essencials. L’objectiu principal del projecte ha estat construir un model operatiu, escalable i aplicable a entitats reals, que permeti identificar, classificar, avaluar i monitoritzar el risc de tercers d’una manera objectiva i eficient. Per fer-ho, s’ha realitzat un estudi dels marcs normatius de referència, s’han definit les etapes del procés de gestió de riscos, els criteris de classificació i els rols organitzatius necessaris per a la seva execució. Un cop definit el model, també s’ha explorat la possibilitat d’automatitzar-lo parcialment mitjançant l’eina OneTrust TPRM, donant així la possibilitat d’augmentar la seva eficiència en entorns amb un gran volum de tercers. Finalment, la viabilitat pràctica del model s’ha validat mitjançant un cas real d’una entitat del sector farmacèutic que requeria contractar un proveïdor tecnològic sanitari. En l’anàlisi s’han utilitzat qüestionaris d’autoavaluació i diverses proves complementàries, com ara l’anàlisi d’intel·ligència d’amenaces, la revisió de certificacions de seguretat i l’ús d’eines de scoring externes. A partir dels resultats obtinguts, s’ha calculat una puntuació global del risc, que ha permès classificar el nivell de risc del proveïdor i establir accions correctores i un pla de monitoratge adequat.
Seguretat informàtica -- Auditoria, Tecnologia de la informació, Seguretat informàtica -- Gestió del risc, Computer security -- Risk management, Information technology, Àrees temàtiques de la UPC::Informàtica, Computer security -- Auditing
Seguretat informàtica -- Auditoria, Tecnologia de la informació, Seguretat informàtica -- Gestió del risc, Computer security -- Risk management, Information technology, Àrees temàtiques de la UPC::Informàtica, Computer security -- Auditing
| selected citations These citations are derived from selected sources. This is an alternative to the "Influence" indicator, which also reflects the overall/total impact of an article in the research community at large, based on the underlying citation network (diachronically). | 0 | |
| popularity This indicator reflects the "current" impact/attention (the "hype") of an article in the research community at large, based on the underlying citation network. | Average | |
| influence This indicator reflects the overall/total impact of an article in the research community at large, based on the underlying citation network (diachronically). | Average | |
| impulse This indicator reflects the initial momentum of an article directly after its publication, based on the underlying citation network. | Average |
