{"title":"NIS2 y ciberseguridad: plantillas","description":"\u003cp\u003eLas plantillas apoyan el trabajo de la organización en gobernanza de ciberseguridad, gestión de riesgos, notificación de incidentes, continuidad y seguridad de proveedores.\u003c\/p\u003e\u003cp\u003eCompare las opciones a continuación. El nombre del producto indica el tipo de documento; abra el producto para ver el contenido completo, el formato y el ámbito de uso.\u003c\/p\u003e","products":[{"product_id":"nis2-mallpaket-cybersakerhetslagen-2026-word-pdf","title":"Paquete de plantillas NIS2 – Ley de ciberseguridad 2026 Word\/PDF","description":"\u003ch2\u003ePaquete de plantillas NIS2 para empresas suecas – Word y PDF\u003c\/h2\u003e\u003cp\u003eEste completo \u003cstrong\u003epaquete de plantillas NIS2\u003c\/strong\u003e ha sido desarrollado para empresas, organizaciones y otros operadores de servicios que necesitan estructurar y documentar su labor de ciberseguridad conforme a la \u003cstrong\u003eLey de Ciberseguridad sueca (2025:1506)\u003c\/strong\u003e y a la implementación sueca de la directiva NIS2.\u003c\/p\u003e\u003cp\u003eEl paquete contiene \u003cstrong\u003e15 plantillas de documentos integradas, listas de verificación y bases para la toma de decisiones\u003c\/strong\u003e en un archivo de Word profesional y editable, además de una versión en PDF lista para usar. El material está actualizado para las normas vigentes en 2026 y estructurado teniendo en cuenta la normativa \u003cstrong\u003eMCFFS 2026:11\u003c\/strong\u003e, que entra en vigor el 1 de octubre de 2026 y especifica los requisitos y recomendaciones generales sobre medidas de seguridad y formación de la dirección.\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eRecibirá tanto Word (DOCX) como PDF.\u003c\/strong\u003e La versión de Word es totalmente editable para que pueda adaptar el nombre de la organización, roles, niveles de riesgo, sistemas, proveedores, responsables y decisiones. La versión en PDF puede utilizarse como referencia, para impresión o como base en revisiones internas.\u003c\/p\u003e\u003ch2\u003eContenido del paquete de plantillas NIS2\u003c\/h2\u003e\u003col\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eEvaluación de aplicación y clasificación de actividades\u003c\/strong\u003e – apoyo para documentar si la actividad está cubierta por la Ley de Ciberseguridad, sector\/subsector, clasificación y supervisión pertinente.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ePolítica de ciberseguridad y seguridad de la información\u003c\/strong\u003e – objetivos, principios, responsabilidades, orientación de la dirección y seguimiento.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eMetodología de gestión de riesgos\u003c\/strong\u003e – modelo para la identificación, análisis, valoración, tratamiento y aceptación de riesgos de ciberseguridad.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRegistro de riesgos y plan de acción\u003c\/strong\u003e – tabla práctica para activos, amenazas, vulnerabilidades, impacto, probabilidad, medidas, responsables y plazos.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ePlan de gestión de incidentes\u003c\/strong\u003e – roles, clasificación, escalado, mitigación, recuperación, análisis de causas raíz y lecciones aprendidas.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eNotificación de incidentes 24\/72 horas e informe final\u003c\/strong\u003e – formularios listos para su uso para aviso inicial, notificación de incidente e informe final.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ePlan de continuidad y gestión de crisis\u003c\/strong\u003e – apoyo para priorización, RTO, RPO, copias de seguridad, soluciones de reserva, activación de crisis y simulacros.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSeguridad de proveedores y cadena de suministro\u003c\/strong\u003e – due diligence, criticidad, subcontratistas, continuidad y seguimiento.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eAnexo de seguridad para contratos con proveedores\u003c\/strong\u003e – cláusulas contractuales sobre incidentes, acceso, registro, vulnerabilidades, continuidad, auditoría, subcontratistas y salida.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eDesarrollo seguro, adquisiciones y gestión de cambios\u003c\/strong\u003e – requisitos para compras, desarrollo, configuración, parches y cambios.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSeguimiento, métricas y evaluación interna\u003c\/strong\u003e – KPI\/KRI, objetivos, tendencias, responsabilidades y medidas de mejora.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eCiberhigiene y plan de formación\u003c\/strong\u003e – adaptado para empleados, administradores de TI, equipo de incidentes y dirección.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eCifrado, autenticación y comunicación segura\u003c\/strong\u003e – reglas para MFA, cifrado, gestión de claves y comunicación de emergencia.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSeguridad del personal, acceso y activos\u003c\/strong\u003e – titularidad de sistemas e información, permisos y proceso de alta\/cambio\/baja de usuarios.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRevisión anual de ciberseguridad por parte de la dirección\u003c\/strong\u003e – documento base para el seguimiento y las decisiones documentadas de la dirección.\u003c\/li\u003e\n\n\n\u003c\/ol\u003e\u003ch2\u003eAdaptado a la Ley de Ciberseguridad de 2026\u003c\/h2\u003e\u003cp\u003eLa Ley de Ciberseguridad entró en vigor el \u003cstrong\u003e15 de enero de 2026\u003c\/strong\u003e. Para las organizaciones sujetas a la ley, el trabajo de seguridad debe basarse en una perspectiva de riesgo integral e incluir medidas de seguridad técnicas, operativas y organizativas apropiadas y proporcionales.\u003c\/p\u003e\u003cp\u003eEl paquete de plantillas está estructurado en torno a las áreas centrales que la ley exige gestionar a los operadores afectados, incluyendo análisis de riesgos, gestión de incidentes, continuidad, cadenas de suministro, adquisiciones seguras de sistemas, seguimiento de medidas de seguridad, ciberhigiene, formación, criptografía, control de acceso y autenticación.\u003c\/p\u003e\u003ch3\u003eSoporte integrado para la notificación de incidentes\u003c\/h3\u003e\u003cp\u003eAnte un \u003cstrong\u003eincidente significativo\u003c\/strong\u003e, la normativa establece obligaciones críticas en cuanto a plazos. Por ello, el paquete incluye formularios y puntos de control separados para el aviso inicial, la notificación de incidentes y el informe final. Como regla general, un incidente significativo debe comunicarse lo antes posible y, a más tardar, en un plazo de 24 horas, seguido de la notificación formal dentro de los plazos establecidos para la organización y, finalmente, el informe de cierre.\u003c\/p\u003e\u003cp\u003eLos formularios están diseñados para ayudar a la organización a recopilar información sobre, entre otros, la secuencia de eventos, detección, sistemas afectados, impacto en la actividad sectorial, dependencias de proveedores, consecuencias, causa raíz probable y medidas tomadas.\u003c\/p\u003e\u003ch2\u003ePreparado para la norma MCFFS 2026:11 del 1 de octubre de 2026\u003c\/h2\u003e\u003cp\u003eA partir del 1 de octubre de 2026, entra en vigor la normativa \u003cstrong\u003eMCFFS 2026:11\u003c\/strong\u003e. Esta norma contiene requisitos más detallados y recomendaciones generales sobre medidas de seguridad y formación de la dirección para operadores de servicios esenciales e importantes.\u003c\/p\u003e\u003cp\u003ePor ello, el paquete de plantillas incluye soporte para:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003etrabajo de ciberseguridad sistemático y basado en riesgos,\u003c\/li\u003e\n\n\u003cli\u003eobjetivos y orientación de la dirección,\u003c\/li\u003e\n\n\u003cli\u003ecriterios de aceptación de riesgos,\u003c\/li\u003e\n\n\u003cli\u003etitularidad de información y sistemas,\u003c\/li\u003e\n\n\u003cli\u003eregistro de riesgos y planes de acción documentados,\u003c\/li\u003e\n\n\u003cli\u003egestión de incidentes y crisis,\u003c\/li\u003e\n\n\u003cli\u003econtinuidad y priorización de recuperación,\u003c\/li\u003e\n\n\u003cli\u003econtratos con proveedores y cadenas de suministro digitales,\u003c\/li\u003e\n\n\u003cli\u003egestión de permisos y autenticación multifactor,\u003c\/li\u003e\n\n\u003cli\u003ecifrado y comunicación segura,\u003c\/li\u003e\n\n\u003cli\u003eseguimiento y evaluación de medidas de seguridad,\u003c\/li\u003e\n\n\u003cli\u003eformación de la dirección y revisión anual.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003e¿Para quién es adecuada esta plantilla?\u003c\/h2\u003e\u003cp\u003eEl paquete es adecuado para empresas suecas, organizaciones y otros operadores que necesiten crear o mejorar su documentación en el marco de NIS2 y la Ley de Ciberseguridad. Puede ser utilizado por directores generales, consejos de administración, equipos directivos, CISO, responsables de TI, responsables de seguridad de la información, funciones de cumplimiento, abogados, delegados de protección de datos, propietarios de sistemas y responsables de área.\u003c\/p\u003e\u003cp\u003eLas plantillas son genéricas y pueden adaptarse a diferentes sectores, tamaños de organización y entornos técnicos. La propia organización completa los roles responsables, sistemas, clasificaciones, niveles de riesgo, plazos, proveedores, procesos de decisión y niveles de control.\u003c\/p\u003e\u003ch2\u003eDiseño profesional y práctico\u003c\/h2\u003e\u003cp\u003eEl documento no es solo una guía informativa. Está concebido como un \u003cstrong\u003ematerial de trabajo práctico\u003c\/strong\u003e con campos rellenables, tablas, listas de verificación, cuadros de decisión y redacciones preestablecidas. El objetivo es reducir el tiempo necesario para pasar de los requisitos legales a la documentación interna operativa.\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003e22 páginas con diseño profesional\u003c\/li\u003e\n\n\u003cli\u003e15 plantillas integradas\u003c\/li\u003e\n\n\u003cli\u003eArchivo DOCX editable\u003c\/li\u003e\n\n\u003cli\u003eVersión PDF\u003c\/li\u003e\n\n\u003cli\u003eRegistro de riesgos y plan de acción\u003c\/li\u003e\n\n\u003cli\u003eFormularios de incidentes\u003c\/li\u003e\n\n\u003cli\u003eCláusulas de proveedores\u003c\/li\u003e\n\n\u003cli\u003eRevisión de la dirección\u003c\/li\u003e\n\n\u003cli\u003eLista de verificación de implementación previa al 1 de octubre de 2026\u003c\/li\u003e\n\n\u003cli\u003eFuentes legales e información de versiones\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eAviso importante sobre adaptación legal y técnica\u003c\/h2\u003e\u003cp\u003eLa Ley de Ciberseguridad es de base arriesgada y específica de cada actividad. Ninguna plantilla general puede garantizar por sí sola que una organización cumpla con todos los requisitos. Los documentos deben adaptarse según el sector de la organización, tamaño, entorno de sistemas, riesgos, autoridad supervisora y cualquier norma de la UE directamente aplicable o específica del sector.\u003c\/p\u003e\u003cp\u003ePara organizaciones que operen exclusivamente en ciertos sectores digitales, pueden ser directamente aplicables otras normas detalladas, incluido el Reglamento de Ejecución (UE) 2024\/2690 de la Comisión Europea. Por lo tanto, consulte siempre la ley, reglamento, normativa y regulación sectorial vigente antes de formalizar el material internamente.\u003c\/p\u003e\u003ch2\u003eFormato y entrega\u003c\/h2\u003e\u003cp\u003e\u003cstrong\u003eProducto digital – descarga inmediata.\u003c\/strong\u003e La entrega incluye un archivo ZIP con:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003eNIS2_Cybersakerhetslagen_Mallpaket_2026.docx\u003c\/li\u003e\n\n\u003cli\u003eNIS2_Cybersakerhetslagen_Mallpaket_2026.pdf\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eNo se envía ningún producto físico.\u003c\/p\u003e\u003ch2\u003ePreguntas frecuentes\u003c\/h2\u003e\u003ch3\u003e¿Es esto una política NIS2?\u003c\/h3\u003e\u003cp\u003eSí, el paquete contiene una política completa de ciberseguridad y seguridad de la información, pero también gestión de riesgos, notificación de incidentes, continuidad, seguridad de proveedores, MFA, cifrado, formación y seguimiento de la dirección.\u003c\/p\u003e\u003ch3\u003e¿Puedo editar la plantilla?\u003c\/h3\u003e\u003cp\u003eSí. El archivo de Word es totalmente editable. La versión PDF se incluye como versión de referencia y para impresión.\u003c\/p\u003e\u003ch3\u003e¿Está la plantilla actualizada para 2026?\u003c\/h3\u003e\u003cp\u003eSí. La versión 1.0 ha sido revisada legalmente el 27 de septiembre de 2026 basándose en la Ley de Ciberseguridad (2025:1506), el Reglamento de Ciberseguridad (2025:1507), y las normas MCFFS 2026:1, 2026:8 y 2026:11 con entrada en vigor el 1 de octubre de 2026.\u003c\/p\u003e\u003ch3\u003e¿Es el paquete adecuado para todas las organizaciones?\u003c\/h3\u003e\u003cp\u003eEstá diseñado como un paquete base amplio, pero siempre debe ser adaptado. Las normas sectoriales y el derecho de la UE pueden establecer requisitos adicionales o divergentes.\u003c\/p\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55510623617366,"sku":null,"price":199.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/nis2-cybersakerhetslagen-mallpaket-hero.png?v=1790493508"},{"product_id":"saas-avtal-mall-svensk-ratt-word-pdf","title":"Plantilla de contrato SaaS 2026 – Derecho sueco Word\/PDF | SLA y RGPD","description":"\u003ch2\u003eAcuerdo SaaS conforme al derecho sueco: plantilla B2B completa en Word y PDF\u003c\/h2\u003e\u003cp\u003eUn \u003cstrong\u003eacuerdo SaaS profesional y exhaustivo para empresas suecas\u003c\/strong\u003e que venden o compran software basado en la nube, servicios de suscripción y otras soluciones de Software as a Service. La plantilla está estructurada como un marco contractual completo y regula no solo el derecho de uso del software, sino también los niveles de servicio, soporte, datos personales, seguridad de la información, subcontratistas, derechos de propiedad intelectual, responsabilidad, rescisión y salida.\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eRecibirá tanto un archivo Word editable (DOCX) como una versión PDF lista para usar.\u003c\/strong\u003e El documento está diseñado para relaciones B2B y puede ser utilizado tanto por proveedores de SaaS como por clientes corporativos que deseen un contrato estructurado y claro.\u003c\/p\u003e\u003ch2\u003e15 páginas profesionales: contrato principal + 6 anexos\u003c\/h2\u003e\u003cp\u003eLa plantilla SaaS consta de un contrato principal con \u003cstrong\u003e32 áreas contractuales\u003c\/strong\u003e y seis anexos prácticos. En total, el documento abarca 15 páginas A4 diseñadas profesionalmente con cláusulas, alternativas, tablas, campos de relleno y puntos de control predefinidos.\u003c\/p\u003e\u003ch3\u003eEl contrato principal cubre, entre otros\u003c\/h3\u003e\u003cul\u003e\n\n\u003cli\u003epartes, antecedentes y definiciones,\u003c\/li\u003e\n\n\u003cli\u003eorden de prelación de los documentos contractuales,\u003c\/li\u003e\n\n\u003cli\u003ealcance e implementación del servicio,\u003c\/li\u003e\n\n\u003cli\u003elicencia y derecho de uso,\u003c\/li\u003e\n\n\u003cli\u003ecuentas de usuario y permisos,\u003c\/li\u003e\n\n\u003cli\u003ecompromisos del proveedor y del cliente,\u003c\/li\u003e\n\n\u003cli\u003edisponibilidad, mantenimiento y SLA,\u003c\/li\u003e\n\n\u003cli\u003esoporte y priorización de incidentes,\u003c\/li\u003e\n\n\u003cli\u003ecambios en el servicio SaaS,\u003c\/li\u003e\n\n\u003cli\u003edatos del cliente y derechos sobre los datos,\u003c\/li\u003e\n\n\u003cli\u003eRGPD y tratamiento de datos personales,\u003c\/li\u003e\n\n\u003cli\u003esubcontratistas y subencargados del tratamiento,\u003c\/li\u003e\n\n\u003cli\u003etransferencias a terceros países,\u003c\/li\u003e\n\n\u003cli\u003eseguridad de la información y ciberseguridad,\u003c\/li\u003e\n\n\u003cli\u003ecopias de seguridad y recuperación,\u003c\/li\u003e\n\n\u003cli\u003ederechos de propiedad intelectual y personalizaciones,\u003c\/li\u003e\n\n\u003cli\u003ereclamaciones por infracción,\u003c\/li\u003e\n\n\u003cli\u003econfidencialidad,\u003c\/li\u003e\n\n\u003cli\u003etarifas, facturación y ajustes de precios,\u003c\/li\u003e\n\n\u003cli\u003eerrores, garantía y subsanación,\u003c\/li\u003e\n\n\u003cli\u003elimitación de responsabilidad y topes de responsabilidad,\u003c\/li\u003e\n\n\u003cli\u003efuerza mayor,\u003c\/li\u003e\n\n\u003cli\u003eduración del contrato y rescisión,\u003c\/li\u003e\n\n\u003cli\u003esuspensión del servicio,\u003c\/li\u003e\n\n\u003cli\u003esalida y devolución de datos,\u003c\/li\u003e\n\n\u003cli\u003eauditoría y verificación,\u003c\/li\u003e\n\n\u003cli\u003ecesión, notificaciones, derecho sueco y resolución de disputas.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eAnexo 1 – Especificación del servicio y formulario de pedido\u003c\/h2\u003e\u003cp\u003eAquí se define lo que el cliente realmente adquiere. El anexo contiene campos para el nombre del servicio, finalidad comercial, módulos y funciones incluidos, número de usuarios, volumen de datos, región de operación, implementación, integraciones, documentación y exclusiones expresas.\u003c\/p\u003e\u003cp\u003eAdemás, se incluyen tablas listas para requisitos funcionales, criterios de aceptación, hitos y dependencias técnicas. Esto reduce el riesgo de disputas sobre lo que realmente está incluido en la suscripción.\u003c\/p\u003e\u003ch2\u003eAnexo 2 – Acuerdo de Nivel de Servicio (SLA)\u003c\/h2\u003e\u003cp\u003eSe incluye un SLA independiente que puede adaptarse al nivel de servicio ofrecido. El anexo contiene, entre otros:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003eobjetivos de disponibilidad mensual,\u003c\/li\u003e\n\n\u003cli\u003eventanas de mantenimiento planificado,\u003c\/li\u003e\n\n\u003cli\u003eRPO y RTO,\u003c\/li\u003e\n\n\u003cli\u003eclases de incidentes P1–P4,\u003c\/li\u003e\n\n\u003cli\u003etiempo de primera respuesta,\u003c\/li\u003e\n\n\u003cli\u003eobjetivos de restauración,\u003c\/li\u003e\n\n\u003cli\u003eactualizaciones de estado,\u003c\/li\u003e\n\n\u003cli\u003ecréditos de servicio por falta de disponibilidad,\u003c\/li\u003e\n\n\u003cli\u003etiempo excluido y medidas de seguridad urgentes.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eAnexo 3 – Acuerdo de encargado del tratamiento conforme al artículo 28 del RGPD\u003c\/h2\u003e\u003cp\u003ePara muchos servicios SaaS, el proveedor trata datos personales por cuenta del cliente. En estos casos, el artículo 28 del RGPD exige un acuerdo vinculante entre el responsable del tratamiento y el encargado del tratamiento. Por ello, la plantilla contiene un \u003cstrong\u003eanexo completo de encargado del tratamiento de datos\u003c\/strong\u003e.\u003c\/p\u003e\u003cp\u003eEl anexo incluye, entre otros, objeto y duración del tratamiento, finalidad, categorías de interesados, tipos de datos personales, categorías especiales, instrucciones, confidencialidad, medidas de seguridad técnicas y organizativas, subencargados, derechos de los interesados, incidentes de seguridad de datos, DPIA, transferencias a terceros países, auditoría, así como supresión y devolución.\u003c\/p\u003e\u003ch2\u003eAnexo 4 – Requisitos de información y ciberseguridad\u003c\/h2\u003e\u003cp\u003eUn anexo práctico de seguridad permite pactar requisitos concretos de seguridad en lugar de fórmulas vagas sobre \"seguridad adecuada\". Los puntos de control tratan, entre otros:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003egestión de seguridad y gestión de riesgos,\u003c\/li\u003e\n\n\u003cli\u003eacceso basado en roles y MFA,\u003c\/li\u003e\n\n\u003cli\u003ecifrado,\u003c\/li\u003e\n\n\u003cli\u003eregistro de seguridad y retención,\u003c\/li\u003e\n\n\u003cli\u003egestión de vulnerabilidades y parches,\u003c\/li\u003e\n\n\u003cli\u003eciclo de vida de desarrollo seguro,\u003c\/li\u003e\n\n\u003cli\u003ecopias de seguridad y recuperación,\u003c\/li\u003e\n\n\u003cli\u003egestión de incidentes,\u003c\/li\u003e\n\n\u003cli\u003eBCP y recuperación ante desastres,\u003c\/li\u003e\n\n\u003cli\u003eseguridad en la cadena de suministro,\u003c\/li\u003e\n\n\u003cli\u003eseguridad del personal,\u003c\/li\u003e\n\n\u003cli\u003eseguridad física,\u003c\/li\u003e\n\n\u003cli\u003epruebas de penetración,\u003c\/li\u003e\n\n\u003cli\u003eISO 27001, SOC 2 u otra verificación acordada.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eEl anexo está diseñado para que se puedan añadir requisitos adicionales para clientes cubiertos, por ejemplo, por la \u003cstrong\u003eLey de Ciberseguridad\/NIS2\u003c\/strong\u003e. La Ley de Ciberseguridad sueca (2025:1506), vigente desde el 15 de enero de 2026, contiene, entre otras cosas, requisitos de seguridad en la cadena de suministro para las entidades sujetas a la ley.\u003c\/p\u003e\u003ch2\u003eAnexo 5 – Salida, exportación de datos y certificado de supresión\u003c\/h2\u003e\u003cp\u003eLa cuestión de la salida a menudo se olvida al firmar un contrato SaaS. Esta plantilla regula desde el principio cómo el cliente podrá abandonar el servicio.\u003c\/p\u003e\u003cp\u003eEl anexo incluye campos para periodo de exportación, formato de exportación, metadatos, exportación vía API, transferencia segura, costes, soporte de migración y supresión. Además, se proporciona un \u003cstrong\u003ecertificado de supresión\u003c\/strong\u003e específico para entornos de producción, entornos de prueba, copias de soporte y copias de seguridad.\u003c\/p\u003e\u003ch2\u003eAnexo 6 – Anexo de precios y registro de cambios\u003c\/h2\u003e\u003cp\u003eAnexo de precios preparado para tarifa base, usuarios, implementación, soporte premium, consumo excedente, horas de consultoría y soporte de salida. Un registro de versiones y cambios facilita la documentación de futuras modificaciones del contrato.\u003c\/p\u003e\u003ch2\u003eJurídicamente actualizado para 2026\u003c\/h2\u003e\u003cp\u003eLa versión 1.0 ha sido revisada legalmente el \u003cstrong\u003e27 de septiembre de 2026\u003c\/strong\u003e. La plantilla se ha diseñado considerando, entre otros:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eLey de contratos (1915:218)\u003c\/strong\u003e – incluyendo formación de contratos y §36 sobre condiciones contractuales abusivas,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eLey de propiedad intelectual (1960:729)\u003c\/strong\u003e – incluyendo normas que afectan a programas informáticos y licencias,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRGPD (UE) 2016\/679\u003c\/strong\u003e – especialmente el artículo 28 sobre encargados del tratamiento, el artículo 32 sobre seguridad y las normas sobre transferencias a terceros países,\u003c\/li\u003e\n\n\u003cli\u003elegislación sueca complementaria de protección de datos,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eLey de ciberseguridad (2025:1506)\u003c\/strong\u003e – relevante para contratos con entidades sujetas a las normas NIS2.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eTambién se ha tenido en cuenta la orientación de la Autoridad de Protección de la Privacidad (IMY) sobre acuerdos de encargado del tratamiento y transferencias a terceros países.\u003c\/p\u003e\u003ch2\u003eTopes de responsabilidad y distribución de riesgos: no es un valor estándar arbitrario\u003c\/h2\u003e\u003cp\u003eLa plantilla contiene opciones para topes de responsabilidad, pero deja el porcentaje abierto para su adaptación. Un tope de responsabilidad adecuado depende, entre otros, del valor del contrato, la sensibilidad de los datos, la actividad del cliente, el riesgo cibernético, la cobertura del seguro y el daño posible. Por ello, el documento recuerda al usuario que debe evaluar específicamente las excepciones para, por ejemplo, confidencialidad, incidentes de datos personales, reclamaciones de propiedad intelectual, así como dolo y negligencia grave.\u003c\/p\u003e\u003ch2\u003e¿Para quién es adecuado este acuerdo SaaS?\u003c\/h2\u003e\u003cp\u003eLa plantilla es adecuada, entre otros, para:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003eEmpresas SaaS y de software,\u003c\/li\u003e\n\n\u003cli\u003estartups y scaleups,\u003c\/li\u003e\n\n\u003cli\u003eempresas de consultoría TI que venden sus propios servicios en la nube,\u003c\/li\u003e\n\n\u003cli\u003eempresas que compran sistemas empresariales y servicios basados en web,\u003c\/li\u003e\n\n\u003cli\u003eproveedores de sistemas CRM, RRHH, contabilidad, análisis y automatización,\u003c\/li\u003e\n\n\u003cli\u003eempresas que necesitan un contrato estándar para clientes corporativos o licitaciones.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eWord y PDF\u003c\/h2\u003e\u003cul\u003e\n\n\u003cli\u003e15 páginas A4 diseñadas profesionalmente\u003c\/li\u003e\n\n\u003cli\u003eArchivo Word editable (DOCX)\u003c\/li\u003e\n\n\u003cli\u003eVersión PDF\u003c\/li\u003e\n\n\u003cli\u003e32 áreas contractuales\u003c\/li\u003e\n\n\u003cli\u003e6 anexos integrados\u003c\/li\u003e\n\n\u003cli\u003eTablas y campos de relleno listos para usar\u003c\/li\u003e\n\n\u003cli\u003eCláusulas alternativas donde se requiere elegir la distribución de riesgos\u003c\/li\u003e\n\n\u003cli\u003eSección de firmas\u003c\/li\u003e\n\n\u003cli\u003eLista de verificación legal antes de la firma\u003c\/li\u003e\n\n\u003cli\u003eFuentes legales e información de versión\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eImportante sobre la adaptación\u003c\/h2\u003e\u003cp\u003eLos contratos SaaS se ven fuertemente influenciados por el servicio concreto y la actividad de las partes. Una plataforma de proyectos sencilla y un servicio en la nube crítico para la atención sanitaria, las finanzas o servicios esenciales de la sociedad no deben tener condiciones contractuales idénticas.\u003c\/p\u003e\u003cp\u003ePor tanto, la plantilla debe adaptarse a la funcionalidad real, clasificación de la información, datos del cliente, SLA, subcontratistas, región de operación, responsabilidad, seguros y cualquier requisito sectorial. Es una base contractual profesional, pero no sustituye al asesoramiento jurídico individual en negocios especialmente complejos o de alto riesgo.\u003c\/p\u003e\u003ch2\u003eEntrega digital\u003c\/h2\u003e\u003cp\u003eTras la compra, el cliente recibe:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSaaS_avtal_svensk_ratt_2026.docx\u003c\/strong\u003e – plantilla Word totalmente editable\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSaaS_avtal_svensk_ratt_2026.pdf\u003c\/strong\u003e – versión PDF lista para usar\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eEl producto se entrega digitalmente. No se envía ningún producto físico.\u003c\/p\u003e\u003ch2\u003ePreguntas frecuentes\u003c\/h2\u003e\u003ch3\u003e¿Es esto solo un acuerdo de licencia?\u003c\/h3\u003e\u003cp\u003eNo. Es un acuerdo SaaS completo con especificación de servicio, SLA, RGPD\/encargado del tratamiento, seguridad, salida y condiciones comerciales.\u003c\/p\u003e\u003ch3\u003e¿Incluye el acuerdo de encargado del tratamiento de datos personales?\u003c\/h3\u003e\u003cp\u003eSí. El anexo 3 es un anexo integrado de encargado del tratamiento de datos adaptado al artículo 28 del RGPD.\u003c\/p\u003e\u003ch3\u003e¿Puede ser utilizado el contrato tanto por el proveedor como por el cliente?\u003c\/h3\u003e\u003cp\u003eSí. Las cláusulas están redactadas como una base B2B equilibrada y varios puntos de riesgo comercial contienen alternativas seleccionables.\u003c\/p\u003e\u003ch3\u003e¿Está el contrato adaptado para NIS2?\u003c\/h3\u003e\u003cp\u003eEl contrato contiene un anexo de seguridad y requisitos de cadena de suministro que pueden utilizarse como base para los requisitos del cliente relacionados con NIS2. Sin embargo, una entidad sujeta a la Ley de Ciberseguridad siempre debe adaptar el contrato a su propio análisis de riesgos y a las posibles normativas.\u003c\/p\u003e\u003ch3\u003e¿Puedo editar todo?\u003c\/h3\u003e\u003cp\u003eSí. La versión de Word es totalmente editable y contiene corchetes y tablas claros para aquello que deba adaptarse.\u003c\/p\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55511376560470,"sku":"SAAS-AVTAL-2026","price":149.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/saas-avtal-svensk-ratt-2026-word-pdf.png?v=1790501479"},{"product_id":"kontinuitetsplan-bia-mall-2026-word-pdf-excel","title":"Plan de continuidad + Plantilla BIA 2026 – Word\/PDF\/Excel","description":"\u003ch2\u003ePlan de continuidad + BIA 2026: paquete de plantillas completo para la Continuidad de Negocio\u003c\/h2\u003e\u003cp\u003eUna interrupción grave de las actividades no tiene por qué comenzar con una catástrofe. Puede bastar con que un sistema informático crítico falle, un servicio en la nube no esté disponible, un proveedor no pueda realizar entregas, se corte el suministro eléctrico o de internet, falte personal clave o no sea posible utilizar unas instalaciones. Este producto ayuda a las empresas y organizaciones suecas a determinar de antemano \u003cstrong\u003equé debe funcionar, con qué rapidez debe restablecerse la actividad y qué procedimientos de reserva deben utilizarse\u003c\/strong\u003e.\u003c\/p\u003e\u003cp\u003eEl paquete combina un \u003cstrong\u003eplan de continuidad\u003c\/strong\u003e profesional, un \u003cstrong\u003eBIA (Análisis de Impacto en el Negocio)\u003c\/strong\u003e independiente, un libro de trabajo de \u003cstrong\u003eExcel\u003c\/strong\u003e avanzado para múltiples procesos, así como una tarjeta para los \u003cstrong\u003eprimeros 60 minutos\u003c\/strong\u003e ante una interrupción grave.\u003c\/p\u003e\u003cp\u003eRecibirá un total de \u003cstrong\u003e18 páginas A4 diseñadas en Word\/PDF\u003c\/strong\u003e, además de un libro de trabajo de Excel editable con registros, dependencias, plan de acción, cálculos automáticos y panel de control.\u003c\/p\u003e\u003ch2\u003eContenido del paquete\u003c\/h2\u003e\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eKontinuitetsplan_och_BIA_2026.docx\u003c\/strong\u003e – plantilla principal editable\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eKontinuitetsplan_och_BIA_2026.pdf\u003c\/strong\u003e – versión en PDF lista para usar\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eBIA_analysmall_2026.docx\u003c\/strong\u003e – análisis independiente por proceso o servicio\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eBIA_analysmall_2026.pdf\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eBIA_arbetsbok_2026.xlsx\u003c\/strong\u003e – registro en Excel con panel de control\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eKontinuitetskort_forsta_60_minuterna_2026.docx\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eKontinuitetskort_forsta_60_minuterna_2026.pdf\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003eArchivo de instrucciones con el orden de trabajo recomendado y fuentes\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eEl plan de continuidad: desde la priorización hasta el restablecimiento\u003c\/h2\u003e\u003cp\u003eLa plantilla principal está estructurada para un uso práctico antes, durante y después de una interrupción. Contiene, entre otros:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003ealcance, propietario del plan, aprobación y revisión\u003c\/li\u003e\n\n\u003cli\u003eproductos, servicios, procesos y actividades críticos\u003c\/li\u003e\n\n\u003cli\u003eAnálisis de Impacto en el Negocio (BIA) y consecuencias a lo largo del tiempo\u003c\/li\u003e\n\n\u003cli\u003eMTPD\/MAO – tiempo máximo tolerable de interrupción\u003c\/li\u003e\n\n\u003cli\u003eRTO – objetivo de tiempo de recuperación\u003c\/li\u003e\n\n\u003cli\u003eRPO – pérdida de datos aceptada expresada en tiempo\u003c\/li\u003e\n\n\u003cli\u003eMBCO – capacidad mínima aceptable durante la interrupción\u003c\/li\u003e\n\n\u003cli\u003edependencias críticas y puntos únicos de fallo\u003c\/li\u003e\n\n\u003cli\u003epersonal, competencias, sistemas informáticos, información, instalaciones y equipos\u003c\/li\u003e\n\n\u003cli\u003eelectricidad, telecomunicaciones y proveedores externos\u003c\/li\u003e\n\n\u003cli\u003eprocedimientos de reserva y métodos de trabajo alternativos\u003c\/li\u003e\n\n\u003cli\u003ecriterios de activación y niveles de escalada\u003c\/li\u003e\n\n\u003cli\u003eroles, mandatos, sustitutos y vías de contacto\u003c\/li\u003e\n\n\u003cli\u003elista de verificación para los primeros 60 minutos\u003c\/li\u003e\n\n\u003cli\u003einforme de situación y lógica de decisión\u003c\/li\u003e\n\n\u003cli\u003eTI, copia de seguridad, restauración y recuperación técnica\u003c\/li\u003e\n\n\u003cli\u003eproveedores críticos, SLA y alternativas\u003c\/li\u003e\n\n\u003cli\u003eretorno controlado a la operación normal\u003c\/li\u003e\n\n\u003cli\u003eejercicio, prueba, plan de mejora y registro de cambios\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eBIA – Análisis de Impacto en el Negocio\u003c\/h2\u003e\u003cp\u003eEl BIA ayuda a la organización a priorizar basándose en las consecuencias para la actividad en lugar de en la intuición. La plantilla evalúa cómo evoluciona una interrupción a lo largo del tiempo en áreas como economía, clientes\/entregas, contratos y aspectos jurídicos, seguridad, información\/ciberseguridad, reputación e impacto en otros servicios.\u003c\/p\u003e\u003cp\u003ePara cada proceso, la organización puede documentar \u003cstrong\u003eMTPD\/MAO, RTO, RPO y MBCO\u003c\/strong\u003e, recursos críticos, soluciones de reserva y la brecha entre las necesidades de la actividad y la capacidad actual.\u003c\/p\u003e\u003ch2\u003eLibro de trabajo de Excel con panel de control\u003c\/h2\u003e\u003cp\u003eEl archivo XLSX incluido hace que el paquete sea útil incluso para grandes organizaciones con muchos procesos. El libro de trabajo incluye:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eVisión general\u003c\/strong\u003e con KPI y diagramas de priorización\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRegistro BIA\u003c\/strong\u003e para hasta 50 procesos\u003c\/li\u003e\n\n\u003cli\u003ecálculo automático de la máxima consecuencia\u003c\/li\u003e\n\n\u003cli\u003emarcado automático de procesos críticos\u003c\/li\u003e\n\n\u003cli\u003elistas desplegables para prioridad y estado\u003c\/li\u003e\n\n\u003cli\u003ecampos para MTPD\/MAO, RTO, RPO y MBCO\u003c\/li\u003e\n\n\u003cli\u003eregistro separado para \u003cstrong\u003edependencias\u003c\/strong\u003e críticas\n\n\u003c\/li\u003e\n\n\u003cli\u003eregistro para \u003cstrong\u003eplan de acción\u003c\/strong\u003e, propietario, plazo y verificación\u003c\/li\u003e\n\n\u003cli\u003eformato condicional para criticidad y acciones pendientes\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eSe incluyen tres ejemplos de procesos para mostrar cómo se utiliza el libro de trabajo, los cuales pueden sustituirse fácilmente por sus propios datos.\u003c\/p\u003e\u003ch2\u003eTarjeta de continuidad independiente: primeros 60 minutos\u003c\/h2\u003e\u003cp\u003eAnte una interrupción real, a menudo se necesita algo mucho más breve que el plan de continuidad completo. Por ello, se incluye una tarjeta de continuidad independiente de dos páginas que puede imprimirse o guardarse sin conexión. La tarjeta se centra en:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003easegurar a las personas y detener daños inmediatos\u003c\/li\u003e\n\n\u003cli\u003everificar la interrupción y comenzar el registro\u003c\/li\u003e\n\n\u003cli\u003eevaluar el impacto crítico\u003c\/li\u003e\n\n\u003cli\u003ecomparar el tiempo de interrupción con el RTO\/MTPD\u003c\/li\u003e\n\n\u003cli\u003eactivar los procedimientos de reserva\u003c\/li\u003e\n\n\u003cli\u003ecrear una imagen de la situación\u003c\/li\u003e\n\n\u003cli\u003econtactar a las personas correctas\u003c\/li\u003e\n\n\u003cli\u003econtrolar los criterios de retorno\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eNIS2 y la Ley de Ciberseguridad\u003c\/h2\u003e\u003cp\u003eLa gestión de la continuidad es relevante para muchas empresas incluso sin una exigencia legal expresa. Para los operadores de servicios esenciales sujetos a la \u003cstrong\u003eLey de Ciberseguridad (2025:1506)\u003c\/strong\u003e, la gestión de la continuidad y la gestión de crisis son explícitamente parte de las medidas de seguridad que deben gestionarse de acuerdo con el capítulo 2, sección 3. Por lo tanto, el paquete puede utilizarse como una base práctica en el trabajo de la organización, pero \u003cstrong\u003eno constituye en sí mismo una garantía de cumplimiento total de NIS2 o de la Ley de Ciberseguridad\u003c\/strong\u003e.\u003c\/p\u003e\u003ch2\u003eSoporte metodológico y situación jurídica verificados en 2026\u003c\/h2\u003e\u003cp\u003eLa versión 1.0 tiene la situación jurídica y las referencias metodológicas centrales verificadas el \u003cstrong\u003e27 de septiembre de 2026\u003c\/strong\u003e. El paquete se ha diseñado teniendo en cuenta, entre otros:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003ela Ley de Ciberseguridad (2025:1506)\u003c\/li\u003e\n\n\u003cli\u003ela Directiva NIS2 (UE) 2022\/2555\u003c\/li\u003e\n\n\u003cli\u003eel material de apoyo sueco de la MSB para la gestión de la continuidad\u003c\/li\u003e\n\n\u003cli\u003eISO 22301:2019 – Sistemas de gestión de la continuidad del negocio\u003c\/li\u003e\n\n\u003cli\u003eISO\/TS 22317:2021 – directrices para el Análisis de Impacto en el Negocio (BIA)\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eLa plantilla no reproduce texto estándar protegido. En la fecha de verificación, la norma ISO 22301:2019 sigue siendo la edición publicada, mientras que una nueva edición está en desarrollo.\u003c\/p\u003e\u003ch2\u003e¿Para quién es adecuada esta plantilla?\u003c\/h2\u003e\u003cp\u003eEl paquete es adecuado para sociedades anónimas, empresas de comercio electrónico, empresas industriales, empresas de software y TI, consultoras, empresas de logística, agencias, empresas con proveedores críticos, así como organizaciones que deseen estructurar su preparación ante paradas operativas, incidentes cibernéticos u otras interrupciones de la actividad.\u003c\/p\u003e\u003ch2\u003eEjemplos de escenarios que cubre la plantilla\u003c\/h2\u003e\u003cul\u003e\n\n\u003cli\u003eInterrupciones de TI o ciberincidentes\u003c\/li\u003e\n\n\u003cli\u003epérdida de datos o necesidad de restauración desde copia de seguridad\u003c\/li\u003e\n\n\u003cli\u003ecaída de servicios en la nube o plataformas de identidad\u003c\/li\u003e\n\n\u003cli\u003ecortes de electricidad o telecomunicaciones\u003c\/li\u003e\n\n\u003cli\u003eimposibilidad de utilizar unas instalaciones\u003c\/li\u003e\n\n\u003cli\u003epérdida extensa de personal\u003c\/li\u003e\n\n\u003cli\u003efallo de un proveedor crítico\u003c\/li\u003e\n\n\u003cli\u003eavería de equipos de producción\u003c\/li\u003e\n\n\u003cli\u003einterrupción del transporte o la logística\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eImportante sobre la adaptación\u003c\/h2\u003e\u003cp\u003eLa planificación de la continuidad debe reflejar la actividad real. Por ello, el RTO, RPO, MTPD\/MAO, MBCO, los procedimientos de reserva y los requisitos de los proveedores deben decidirse basándose en los procesos, contratos, riesgos y capacidad técnica de la propia organización. Las normativas sectoriales específicas, la protección de la seguridad, DORA, las prescripciones de supervisión particulares, los requisitos de salud laboral o los contratos con clientes pueden implicar requisitos adicionales.\u003c\/p\u003e\u003cp\u003eLa plantilla es una base de trabajo y gestión profesional, pero no sustituye el asesoramiento jurídico, normativo o técnico individual cuando la actividad tiene requisitos especiales.\u003c\/p\u003e\u003ch2\u003eEntrega digital\u003c\/h2\u003e\u003cp\u003eEl producto se entrega digitalmente en \u003cstrong\u003eWord (DOCX), PDF y Excel (XLSX)\u003c\/strong\u003e. No se envía ningún producto físico.\u003c\/p\u003e\u003ch2\u003ePreguntas frecuentes\u003c\/h2\u003e\u003ch3\u003e¿Cuál es la diferencia entre BIA y plan de continuidad?\u003c\/h3\u003e\u003cp\u003eEl BIA analiza las consecuencias de las interrupciones y establece las prioridades y los requisitos de recuperación. El plan de continuidad describe cómo debe actuar la organización para mantener o restaurar la actividad prioritaria.\u003c\/p\u003e\u003ch3\u003e¿Qué significan RTO y RPO?\u003c\/h3\u003e\u003cp\u003eRTO es el objetivo de rapidez con la que debe restaurarse un proceso o recurso. RPO indica la máxima pérdida de datos aceptada, expresada en tiempo.\u003c\/p\u003e\u003ch3\u003e¿Puede utilizarse la plantilla para NIS2?\u003c\/h3\u003e\u003cp\u003eSí, como base de trabajo para la gestión de la continuidad y de crisis. No obstante, la organización debe evaluar todos los requisitos aplicables a su propia actividad; el paquete no es una certificación NIS2 completa ni una garantía de cumplimiento.\u003c\/p\u003e\u003ch3\u003e¿Puede utilizarse el archivo de Excel para varios procesos?\u003c\/h3\u003e\u003cp\u003eSí. El registro BIA está preparado para hasta 50 procesos y puede ampliarse según sea necesario.\u003c\/p\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55512189829462,"sku":"BCP-BIA-2026","price":249.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/kontinuitetsplan-bia-2026-word-pdf-excel.png?v=1790508665"},{"product_id":"dora-ikt-leverantorsavtal-compliance-mallpaket-2026","title":"Paquete de plantillas de cumplimiento y contratos de proveedores TIC DORA 2026 – Word\/PDF\/Excel","description":"\n\u003ch2\u003ePaquete de plantillas DORA para contratos y cumplimiento de proveedores TIC 2026\u003c\/h2\u003e\n\u003cp\u003e\u003cstrong\u003eUn paquete DORA completo para empresas financieras que necesitan regular, evaluar y realizar el seguimiento de proveedores externos de TIC conforme al Reglamento (UE) 2022\/2554.\u003c\/strong\u003e El paquete combina plantillas de contratos, evaluación de riesgos, plan de salida y un registro práctico en Excel para proveedores, contratos, cadenas de subcontratación, funciones críticas\/importantes y medidas DORA.\u003c\/p\u003e\n\n\u003cp\u003eDORA comenzó a aplicarse el \u003cstrong\u003e17 de enero de 2025\u003c\/strong\u003e y establece, entre otras cosas, requisitos sobre la gestión del riesgo de terceros en el ámbito de las TIC, registros de información, cláusulas contractuales, riesgo de concentración, diligencia debida, subcontratistas y estrategias de salida. El paquete de plantillas ha sido revisado legalmente a fecha de \u003cstrong\u003e3 de octubre de 2026\u003c\/strong\u003e y también tiene en cuenta las normas técnicas complementarias de 2024–2025.\u003c\/p\u003e\n\n\u003ch3\u003eContenido incluido – 9 archivos\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003eContrato para proveedores TIC \/ Anexo contractual DORA 2026 – Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eAnexo para funciones críticas\/importantes y SLA – Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eRiesgo del proveedor y diligencia debida – Word + PDF\u003c\/li\u003e\n\n\u003cli\u003ePlan de salida DORA para servicios TIC – Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eRegistro de proveedores TIC, herramientas de riesgo y salida DORA – Excel (XLSX)\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eContrato para proveedores TIC DORA\u003c\/h3\u003e\n\u003cp\u003eLa plantilla principal está diseñada como un anexo a un contrato existente de TIC, SaaS, nube, operaciones o externalización. Cubre los requisitos contractuales clave según el artículo 30 de DORA, incluyendo:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003edescripción completa de funciones y servicios TIC\u003c\/li\u003e\n\n\u003cli\u003eclasificación de funciones críticas o importantes\u003c\/li\u003e\n\n\u003cli\u003eubicaciones de servicios y almacenamiento de datos\u003c\/li\u003e\n\n\u003cli\u003edisponibilidad, autenticidad, integridad y confidencialidad\u003c\/li\u003e\n\n\u003cli\u003eacceso, recuperación y devolución de datos\u003c\/li\u003e\n\n\u003cli\u003eniveles de servicio y SLA\u003c\/li\u003e\n\n\u003cli\u003esoporte ante incidentes y notificación regulatoria\u003c\/li\u003e\n\n\u003cli\u003ecooperación con autoridades competentes y de resolución\u003c\/li\u003e\n\n\u003cli\u003ecadenas de subcontratación y cambios sustanciales\u003c\/li\u003e\n\n\u003cli\u003ederechos de auditoría, inspección y acceso\u003c\/li\u003e\n\n\u003cli\u003econtinuidad, seguridad y pruebas\u003c\/li\u003e\n\n\u003cli\u003eresolución, servicios de transición y salida\u003c\/li\u003e\n\n\u003cli\u003einformación para el registro de información\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003ePara funciones críticas e importantes\u003c\/h3\u003e\n\u003cp\u003eCuando un servicio TIC respalda una función crítica o importante, se aplican requisitos DORA reforzados. El anexo de SLA separado incluye campos para objetivos cualitativos y cuantitativos medibles, RTO\/RPO, niveles de incidencia, pruebas de continuidad, plan de auditoría, subcontratistas y requisitos de notificación.\u003c\/p\u003e\n\n\u003ch3\u003eSubcontratistas – actualizado con el Reglamento (UE) 2025\/532\u003c\/h3\u003e\n\u003cp\u003eEl paquete de plantillas tiene en cuenta el Reglamento Delegado (UE) 2025\/532 de la Comisión sobre subcontratación de servicios TIC que respalden funciones críticas o importantes. Por ello, la sección contractual incluye, entre otros:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003equé servicios TIC pueden ser subcontratados\u003c\/li\u003e\n\n\u003cli\u003eresponsabilidad del proveedor sobre los subcontratistas\u003c\/li\u003e\n\n\u003cli\u003erequisitos de supervisión continua y reporte\u003c\/li\u003e\n\n\u003cli\u003eubicaciones de servicios y almacenamiento de datos de subcontratistas\u003c\/li\u003e\n\n\u003cli\u003etraslado de derechos de seguridad, continuidad, auditoría y acceso\u003c\/li\u003e\n\n\u003cli\u003enotificación previa sobre cambios sustanciales\u003c\/li\u003e\n\n\u003cli\u003eproceso de objeción y derecho de resolución en situaciones pertinentes\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eRiesgo del proveedor y diligencia debida\u003c\/h3\u003e\n\u003cp\u003eLa plantilla de riesgo independiente apoya la evaluación previa al contrato y ante cambios importantes. Cubre, entre otros, reputación comercial, estabilidad financiera, seguridad de la información, BCP\/DR, gestión de incidentes, protección de datos, cooperación regulatoria, aseguramiento, gestión de subcontratistas, riesgo de concentración, sustituibilidad, tercer país, insolvencia y riesgo geopolítico.\u003c\/p\u003e\n\n\u003ch3\u003eRiesgo de concentración y sustituibilidad\u003c\/h3\u003e\n\u003cp\u003eDORA exige que las empresas financieras evalúen las dependencias de proveedores que no pueden ser fácilmente reemplazados y las situaciones donde se concentran varios acuerdos críticos o importantes en los mismos proveedores o en proveedores vinculados. Por ello, el paquete incluye campos específicos para bloqueo técnico (vendor lock-in), infraestructura en la nube subyacente compartida, proveedor alternativo, tiempo de migración y costes de cambio.\u003c\/p\u003e\n\n\u003ch3\u003ePlan de salida DORA\u003c\/h3\u003e\n\u003cp\u003ePara servicios TIC que respaldan funciones críticas o importantes, las estrategias de salida deben estar documentadas y ser comprobables. El plan de salida incluye:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003edesencadenantes de salida (triggers)\u003c\/li\u003e\n\n\u003cli\u003emigración a un nuevo proveedor o insourcing\u003c\/li\u003e\n\n\u003cli\u003einventario de datos y activos\u003c\/li\u003e\n\n\u003cli\u003eformato de exportación y validación\u003c\/li\u003e\n\n\u003cli\u003etransferencia de conocimientos\u003c\/li\u003e\n\n\u003cli\u003eperiodo de transición y servicios de transición\u003c\/li\u003e\n\n\u003cli\u003eoperación en paralelo y corte (cut-over)\u003c\/li\u003e\n\n\u003cli\u003eborrado seguro y certificados de borrado\u003c\/li\u003e\n\n\u003cli\u003eriesgos durante la salida\u003c\/li\u003e\n\n\u003cli\u003esimulacros (tabletop) y pruebas técnicas\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eExcel – registro de proveedores, riesgo y salida\u003c\/h3\u003e\n\u003cp\u003eLa herramienta de Excel contiene hojas separadas para:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003eregistro de contratos\u003c\/li\u003e\n\n\u003cli\u003eproveedores TIC\u003c\/li\u003e\n\n\u003cli\u003ecadena de subcontratación\u003c\/li\u003e\n\n\u003cli\u003efunciones críticas\/importantes\u003c\/li\u003e\n\n\u003cli\u003ediligencia debida y evaluación de riesgos\u003c\/li\u003e\n\n\u003cli\u003eplanes de salida y pruebas\u003c\/li\u003e\n\n\u003cli\u003emedidas DORA\u003c\/li\u003e\n\n\u003cli\u003emapeo con el registro de información\u003c\/li\u003e\n\n\u003cli\u003efuentes legales\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eEl libro de trabajo está mapeado con partes centrales del Reglamento de Ejecución (UE) 2024\/2956, incluyendo B_02.01\/B_02.02, B_05.01\/B_05.02, B_06.01 y B_07.01. Es un documento de trabajo y registro interno y no debe describirse como un archivo oficial listo para carga directa sin verificación previa con el formato de reporte actual de la autoridad supervisora (Finansinspektionen).\u003c\/p\u003e\n\n\u003ch3\u003eRegistro de información DORA\u003c\/h3\u003e\n\u003cp\u003eEl artículo 28.3 de DORA exige que las entidades financieras mantengan un registro actualizado de todos los acuerdos contractuales de servicios TIC de proveedores externos. El Reglamento de Ejecución (UE) 2024\/2956 especifica las plantillas estándar para dicho registro. El paquete ayuda a la organización a recopilar los datos centrales de forma estructurada desde el proceso de selección de proveedores y contratación.\u003c\/p\u003e\n\n\u003ch3\u003eSupervisión sueca\u003c\/h3\u003e\n\u003cp\u003ePara las empresas suecas bajo la supervisión de la Finansinspektionen, DORA se complementa con, entre otras, la norma FFFS 2024:20 sobre reporte de incidentes y registros de información. La Finansinspektionen ha declarado explícitamente la implementación de DORA y la resiliencia operativa digital como un área de supervisión.\u003c\/p\u003e\n\n\u003ch3\u003eBase legal\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003eReglamento (UE) 2022\/2554 – DORA, especialmente los artículos 28–30\u003c\/li\u003e\n\n\u003cli\u003eReglamento Delegado (UE) 2024\/1773 de la Comisión\u003c\/li\u003e\n\n\u003cli\u003eReglamento de Ejecución (UE) 2024\/2956 de la Comisión\u003c\/li\u003e\n\n\u003cli\u003eReglamento Delegado (UE) 2025\/532 de la Comisión\u003c\/li\u003e\n\n\u003cli\u003eFFFS 2024:20, en lo que sea aplicable\u003c\/li\u003e\n\n\u003cli\u003eRGPD y otra normativa sectorial cuando sea relevante\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003e¿Para quién es este paquete?\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003ebancos e instituciones de crédito\u003c\/li\u003e\n\n\u003cli\u003eentidades de pago y entidades de dinero electrónico\u003c\/li\u003e\n\n\u003cli\u003ecompañías de seguros y reaseguros\u003c\/li\u003e\n\n\u003cli\u003eempresas de inversión y operadores de mercado\u003c\/li\u003e\n\n\u003cli\u003esociedades gestoras de fondos y otras empresas financieras reguladas por DORA\u003c\/li\u003e\n\n\u003cli\u003edepartamentos de cumplimiento, riesgo, legal, compras y seguridad TI\u003c\/li\u003e\n\n\u003cli\u003eproveedores TIC que necesitan negociar anexos DORA con clientes financieros\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eObservación\u003c\/h3\u003e\n\u003cp\u003eLa aplicación y proporcionalidad de DORA dependen del tipo de entidad financiera, servicio, función y perfil de riesgo involucrado. Las plantillas son documentos profesionales generales y deben adaptarse al contrato principal, normas sectoriales, estatus regulatorio, arquitectura técnica del servicio y al apetito de riesgo de la entidad financiera. No sustituyen el asesoramiento legal individualizado.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003eFormato:\u003c\/strong\u003e Word (DOCX) + PDF + Excel (XLSX)\u003cbr\u003e\n\u003cstrong\u003eIdioma:\u003c\/strong\u003e Sueco\u003cbr\u003e\n\u003cstrong\u003eJurisdicción:\u003c\/strong\u003e Suecia \/ UE\u003cbr\u003e\n\u003cstrong\u003eNúmero de archivos:\u003c\/strong\u003e 9\u003cbr\u003e\n\u003cstrong\u003eVersión:\u003c\/strong\u003e 1.0 – 03\/10\/2026\u003c\/p\u003e\n","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55582028628310,"sku":"DORA-IKT-2026","price":299.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/dora-ikt-leverantorsavtal-compliance-mallpaket-2026.png?v=1790979372"},{"product_id":"cyber-resilience-act-cra-compliance-2026-2027-svenska-english-riskbedomning-sbom-incidentrapportering-word-pdf-excel","title":"Cumplimiento de la Ley de Ciberresiliencia (CRA) 2026\/2027 – Sueco + Inglés | Evaluación de riesgos, SBOM e informe de incidentes Word\/PDF\/Excel","description":"\n\u003cdiv id=\"om-dokumentmallen\"\u003e\n\n\u003ch2\u003eCumplimiento de la Ley de Ciberresiliencia (CRA) 2026\/2027 – paquete completo 2 en 1\u003c\/h2\u003e\n\n\u003cp\u003eUn paquete de cumplimiento integral para empresas que \u003cstrong\u003efabrican, desarrollan o comercializan productos con elementos digitales en el mercado de la UE\u003c\/strong\u003e y necesitan preparar o documentar su trabajo conforme al \u003cstrong\u003eReglamento (UE) 2024\/2847 – Ley de Ciberresiliencia (CRA)\u003c\/strong\u003e.\u003c\/p\u003e\n\n\u003cp\u003eEl paquete combina plantillas de trabajo en sueco e inglés con un registro avanzado de Excel para \u003cstrong\u003eriesgos de ciberseguridad, SBOM, vulnerabilidades, informes CRA y documentación técnica\u003c\/strong\u003e.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003eEntrega:\u003c\/strong\u003e 7 plantillas de documentos en sueco + 7 en inglés, tanto en Word como en PDF, además de 1 libro de trabajo de Excel – un total de \u003cstrong\u003e29 archivos de entrega\u003c\/strong\u003e. La serie de Word\/PDF abarca un total de \u003cstrong\u003e28 páginas A4 por serie de formato\u003c\/strong\u003e.\u003c\/p\u003e\n\n\n\u003cnav aria-label=\"Sobre la plantilla de documento\" style=\"border:1px solid #dbe4ea;padding:16px;border-radius:10px;background:#f7fafc;margin:18px 0;\"\u003e\n\u003cstrong\u003eSobre la plantilla de documento\u003c\/strong\u003e\n\u003cul\u003e\n\n\u003cli\u003e\u003ca href=\"#granskad\"\u003eRevisado legal y técnicamente 2026\/2027\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#datum\"\u003eFechas clave de la CRA 2026–2027\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#detta-ingar\"\u003eQué incluye este paquete\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#full-compliance\"\u003eDiseñado para un flujo de trabajo CRA completo\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#risk\"\u003eEvaluación de riesgos de ciberseguridad\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#sbom\"\u003eSBOM, vulnerabilidades y CVD\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#rapportering\"\u003eNotificación de incidentes y vulnerabilidades en 24h \/ 72h\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#teknisk\"\u003eDocumentación técnica y conformidad\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#support\"\u003ePeriodo de soporte y actualizaciones de seguridad\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#excel\"\u003eRegistro de Excel para el cumplimiento de la CRA\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#nis2\"\u003eCRA frente a NIS2\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#faq\"\u003ePreguntas frecuentes\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#kallor\"\u003eFundamento jurídico y fuentes\u003c\/a\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003c\/nav\u003e\n\n\u003cdiv id=\"granskad\" style=\"border:1px solid #b7dec5;background:#e9f6ee;padding:18px;border-radius:10px;margin:18px 0;\"\u003e\n\n\u003cstrong\u003eRevisado legal y técnicamente: 5 de octubre de 2026\u003c\/strong\u003e\u003cbr\u003e\nEl paquete de plantillas ha sido revisado conforme a la Ley de Ciberresiliencia, Reglamento (UE) 2024\/2847, incluyendo los artículos 13–14 y los anexos I, II y VII, así como según la guía actual de implementación e información de la Comisión Europea. El paquete ha sido desarrollado para el trabajo práctico de cumplimiento durante \u003cstrong\u003e2026\/2027\u003c\/strong\u003e.\n\n\u003c\/div\u003e\n\n\n\u003ch2 id=\"datum\"\u003eFechas clave de la CRA 2026–2027\u003c\/h2\u003e\n\n\u003cp\u003eLa CRA ya está en vigor, pero diferentes obligaciones comienzan a aplicarse en distintos momentos:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003e11 de septiembre de 2026:\u003c\/strong\u003e entraron en vigor las obligaciones de notificación de los fabricantes sobre vulnerabilidades explotadas activamente e incidentes graves.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003e11 de diciembre de 2027:\u003c\/strong\u003e los requisitos principales de producto y ciberseguridad de la CRA son plenamente aplicables.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eEsto significa que las organizaciones no deben esperar hasta 2027 para establecer la evaluación de riesgos, la gestión de vulnerabilidades, los procedimientos de notificación, la documentación técnica y la cadena de evidencia.\u003c\/p\u003e\n\n\n\u003ch2 id=\"detta-ingar\"\u003eQué incluye este paquete\u003c\/h2\u003e\n\n\u003cdiv style=\"overflow-x:auto;\"\u003e\n\n\u003ctable style=\"width:100%;border-collapse:collapse;\"\u003e\n\n\u003cthead\u003e\n\n\u003ctr\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003ePlantilla \/ herramienta\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eSueco\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eInglés\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eFormato\u003c\/th\u003e\n\n\n\u003c\/tr\u003e\n\n\n\u003c\/thead\u003e\n\n\u003ctbody\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003ePlan de implementación y cumplimiento de la CRA\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 páginas\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 páginas\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eEvaluación de riesgos de ciberseguridad\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 páginas\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 páginas\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eGestión de vulnerabilidades y política de CVD\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 páginas\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 páginas\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eNotificación de incidentes y vulnerabilidades 24h\/72h\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 páginas\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 páginas\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eDocumentación técnica y lista de verificación de conformidad\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 páginas\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 páginas\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eInformación al usuario, actualizaciones de seguridad y periodo de soporte\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 páginas\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 páginas\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eGuía detallada del usuario\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 páginas\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 páginas\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eRegistro de cumplimiento CRA – Riesgos, SBOM, Vulnerabilidades e Informes\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd colspan=\"2\" style=\"border:1px solid #d5dde3;padding:10px;\"\u003eLibro de trabajo bilingüe\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eExcel (XLSX)\u003c\/strong\u003e\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\n\u003c\/tbody\u003e\n\n\n\u003c\/table\u003e\n\n\n\u003c\/div\u003e\n\n\n\u003cdiv id=\"full-compliance\" style=\"background:#fff4cc;border-left:5px solid #d9a800;padding:20px;border-radius:8px;margin:22px 0;\"\u003e\n\n\u003cstrong style=\"font-size:1.1em;\"\u003eDiseñado para un flujo de trabajo CRA completo\u003c\/strong\u003e\u003cbr\u003e\nLa CRA no trata solo de una única política. La empresa debe ser capaz de demostrar cómo se identifican y reducen los riesgos de ciberseguridad, cómo se rastrean los componentes y las vulnerabilidades, cómo se notifican las vulnerabilidades explotadas activamente y los incidentes graves, cómo se construye la documentación técnica y cómo se gestionan las actualizaciones de seguridad durante el periodo de soporte. Por ello, el paquete conecta \u003cstrong\u003egobernanza, evaluación de riesgos, SBOM, CVD, notificación de incidentes, base técnica, información al usuario y registros de Excel\u003c\/strong\u003e.\n\n\u003c\/div\u003e\n\n\n\u003ch2\u003e¿Qué empresas pueden verse afectadas por la CRA?\u003c\/h2\u003e\n\n\u003cp\u003eLa CRA se dirige a productos con elementos digitales que se ponen a disposición en el mercado de la UE. Esto puede incluir tanto hardware como software, así como muchos productos conectados o relacionados con redes.\u003c\/p\u003e\n\n\u003cp\u003eEl paquete está diseñado principalmente para \u003cstrong\u003efabricantes\u003c\/strong\u003e, pero las listas de verificación y la guía del usuario también ayudan a identificar cuestiones que los importadores y distribuidores deben verificar. El papel exacto siempre debe evaluarse según la cadena de suministro real y el producto.\u003c\/p\u003e\n\n\n\u003ch2 id=\"risk\"\u003eEvaluación de riesgos de ciberseguridad – un pilar de la CRA\u003c\/h2\u003e\n\n\u003cp\u003eLa CRA exige que el fabricante realice una evaluación de riesgos de ciberseguridad para el producto con elementos digitales y tenga en cuenta el resultado durante la planificación, el diseño, el desarrollo, la producción, el suministro y el mantenimiento.\u003c\/p\u003e\n\n\u003cp\u003eLa plantilla de riesgos y el registro de Excel ayudan a la organización a documentar:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eel producto, su versión y su uso previsto,\u003c\/li\u003e\n\n\u003cli\u003elos activos y las funciones críticas de seguridad,\u003c\/li\u003e\n\n\u003cli\u003elos escenarios de amenazas y abuso,\u003c\/li\u003e\n\n\u003cli\u003ela probabilidad y las consecuencias,\u003c\/li\u003e\n\n\u003cli\u003elos controles existentes,\u003c\/li\u003e\n\n\u003cli\u003eel riesgo residual,\u003c\/li\u003e\n\n\u003cli\u003eel plan de acción, el responsable y el plazo,\u003c\/li\u003e\n\n\u003cli\u003ela conexión con los requisitos esenciales de ciberseguridad de la CRA.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"sbom\"\u003eSBOM, gestión de vulnerabilidades y Divulgación Coordinada de Vulnerabilidades (CVD)\u003c\/h2\u003e\n\n\u003cp\u003eLos requisitos de vulnerabilidad de la CRA implican que el fabricante debe ser capaz de identificar y documentar las vulnerabilidades y los componentes incluidos en el producto. El Anexo I establece, entre otros puntos, que las vulnerabilidades y componentes deben identificarse y documentarse, incluso mediante una \u003cstrong\u003eSBOM legible por máquina\u003c\/strong\u003e que cubra, como mínimo, las dependencias de nivel superior del producto.\u003c\/p\u003e\n\n\u003cp\u003ePor ello, el paquete contiene:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eRegistro SBOM en Excel,\u003c\/li\u003e\n\n\u003cli\u003ecomponente\/versión\/proveedor\/PURL\/CPE,\u003c\/li\u003e\n\n\u003cli\u003edependencia directa o transitiva,\u003c\/li\u003e\n\n\u003cli\u003eCVE\/aviso y gravedad,\u003c\/li\u003e\n\n\u003cli\u003eversión corregida y fecha de revisión,\u003c\/li\u003e\n\n\u003cli\u003epolítica de CVD y contacto externo para vulnerabilidades,\u003c\/li\u003e\n\n\u003cli\u003eprocedimiento de triaje, remediación y divulgación.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"rapportering\"\u003eNotificación CRA: 24 horas, 72 horas e informe final\u003c\/h2\u003e\n\n\u003cp\u003eDesde el 11 de septiembre de 2026, los fabricantes deben notificar las \u003cstrong\u003evulnerabilidades explotadas activamente\u003c\/strong\u003e y los \u003cstrong\u003eincidentes graves\u003c\/strong\u003e que afecten a la seguridad de los productos con elementos digitales.\u003c\/p\u003e\n\n\u003cp\u003eLa guía de notificación de la Comisión Europea establece, a grandes rasgos:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003een un plazo de 24 horas:\u003c\/strong\u003e alerta temprana tras tener conocimiento de la organización,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003een un plazo de 72 horas:\u003c\/strong\u003e notificación completa,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003evulnerabilidad explotada activamente:\u003c\/strong\u003e informe final a más tardar 14 días después de que esté disponible la medida correctora o de mitigación,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eincidente grave:\u003c\/strong\u003e informe final en el plazo de un mes a partir de la notificación de 72 horas.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eEl archivo de Excel tiene una hoja especial para los casos de notificación donde los plazos de 24h y 72h se calculan automáticamente a partir de la fecha y hora de conocimiento.\u003c\/p\u003e\n\n\n\u003ch2 id=\"teknisk\"\u003eDocumentación técnica – Anexo VII\u003c\/h2\u003e\n\n\u003cp\u003eLa documentación técnica de la CRA debe proporcionar la base de supervisión y conformidad para el producto. La lista de verificación de documentación técnica del paquete incluye, entre otros:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003edescripción del producto y uso previsto,\u003c\/li\u003e\n\n\u003cli\u003earquitectura, relaciones entre componentes y proceso de desarrollo seguro,\u003c\/li\u003e\n\n\u003cli\u003eSBOM y gestión de vulnerabilidades,\u003c\/li\u003e\n\n\u003cli\u003eevaluación de riesgos de ciberseguridad,\u003c\/li\u003e\n\n\u003cli\u003eperiodo de soporte y justificación,\u003c\/li\u003e\n\n\u003cli\u003enormas\/especificaciones aplicadas,\u003c\/li\u003e\n\n\u003cli\u003edocumentación de pruebas y verificación,\u003c\/li\u003e\n\n\u003cli\u003eDeclaración UE de conformidad y puerta de lanzamiento (release gate).\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2\u003eInformación al usuario – Anexo II\u003c\/h2\u003e\n\n\u003cp\u003eLa información al usuario debe permitir, entre otras cosas, que este identifique al fabricante y al producto, encuentre un punto de contacto para vulnerabilidades, comprenda el uso previsto y los requisitos de seguridad relevantes, así como obtener instrucciones para una instalación, uso, actualización y retirada seguros.\u003c\/p\u003e\n\n\u003cp\u003ePor ello, la plantilla tiene su propia hoja de trabajo para información al cliente\/usuario similar al Anexo II y un campo claro para la \u003cstrong\u003efecha de finalización del periodo de soporte\u003c\/strong\u003e.\u003c\/p\u003e\n\n\n\u003ch2 id=\"support\"\u003ePeriodo de soporte y actualizaciones de seguridad\u003c\/h2\u003e\n\n\u003cp\u003eEl fabricante deberá establecer un periodo de soporte que refleje cuánto tiempo se espera que el producto se utilice razonablemente, teniendo en cuenta, entre otros factores, la naturaleza del producto, el uso esperado y las condiciones relevantes del mercado. La regla general de la CRA implica que el periodo de soporte debe ser normalmente de al menos cinco años, a menos que no se espere razonablemente que el producto se utilice durante menos tiempo.\u003c\/p\u003e\n\n\u003cp\u003eEl paquete ayuda a la organización a documentar:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003evida útil esperada del producto,\u003c\/li\u003e\n\n\u003cli\u003eperiodo de soporte decidido,\u003c\/li\u003e\n\n\u003cli\u003ejustificación y evidencia,\u003c\/li\u003e\n\n\u003cli\u003eactualizaciones de seguridad y distribución,\u003c\/li\u003e\n\n\u003cli\u003efecha de finalización que debe comunicarse a los usuarios.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eLa CRA también contiene requisitos sobre cuánto tiempo deben estar disponibles las actualizaciones de seguridad. Por tanto, la organización debe planificar tanto la distribución como la disponibilidad a largo plazo de las actualizaciones pertinentes.\u003c\/p\u003e\n\n\n\u003ch2\u003eEvaluación de la conformidad, Declaración UE y marcado CE\u003c\/h2\u003e\n\n\u003cp\u003eLa vía de evaluación de la conformidad permitida depende, entre otros factores, de la clasificación CRA del producto. El paquete contiene puntos de control para:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eproducto estándar\/categoría por defecto,\u003c\/li\u003e\n\n\u003cli\u003eproducto importante clase I,\u003c\/li\u003e\n\n\u003cli\u003eproducto importante clase II,\u003c\/li\u003e\n\n\u003cli\u003eproducto crítico,\u003c\/li\u003e\n\n\u003cli\u003enormas\/especificaciones aplicables,\u003c\/li\u003e\n\n\u003cli\u003eposible organismo notificado,\u003c\/li\u003e\n\n\u003cli\u003eDeclaración UE de conformidad,\u003c\/li\u003e\n\n\u003cli\u003epuerta de lanzamiento (release gate) CE.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eLa plantilla no sustituye a una clasificación formal de producto ni a una evaluación de conformidad externa cuando esta sea necesaria.\u003c\/p\u003e\n\n\n\u003ch2 id=\"excel\"\u003eRegistro de Excel – más que una lista de verificación estática\u003c\/h2\u003e\n\n\u003cp\u003eEl archivo XLSX adjunto es un registro de cumplimiento práctico con pestañas separadas para:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eDashboard\u003c\/strong\u003e – indicadores clave y fechas importantes de la CRA,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRegistro de productos\u003c\/strong\u003e – productos, versiones, clasificación y periodo de soporte,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRegistro de riesgos\u003c\/strong\u003e – nivel de riesgo y plan de acción,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSBOM\u003c\/strong\u003e – componentes, datos de versión y conexión con vulnerabilidades,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRegistro de vulnerabilidades\u003c\/strong\u003e – CVE\/avisos, gravedad y estado,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ePlazos de notificación\u003c\/strong\u003e – plazos automáticos de 24h\/72h,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eLista de verificación de evidencias\u003c\/strong\u003e – documentación técnica y cadena de prueba,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eFuentes\u003c\/strong\u003e – fuentes oficiales centrales de la CRA.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eEl libro de trabajo contiene validación de datos, fórmulas de nivel de riesgo y cálculos automatizados de plazos, pero está diseñado para que el usuario pueda ampliarlo por sí mismo.\u003c\/p\u003e\n\n\n\u003ch2 id=\"nis2\"\u003eCRA frente a NIS2 – diferentes enfoques\u003c\/h2\u003e\n\n\u003cp\u003eTanto la CRA como la NIS2 pueden ser relevantes para la misma organización, pero tienen enfoques diferentes. La CRA es, principalmente, un \u003cstrong\u003emarco normativo de producto\u003c\/strong\u003e para la ciberseguridad en productos con elementos digitales y su gestión de vulnerabilidades. La normativa NIS2\/ciberseguridad se centra más en la gestión de riesgos y la notificación de incidentes de las organizaciones como operadoras de servicios esenciales o importantes.\u003c\/p\u003e\n\n\u003cp\u003ePor lo tanto, el nuevo paquete CRA complementa el paquete NIS2 existente de Mallbutiken, en lugar de reemplazarlo.\u003c\/p\u003e\n\n\n\u003ch2\u003eSanciones – por qué la documentación es importante\u003c\/h2\u003e\n\n\u003cp\u003eLa CRA contiene niveles significativos de sanciones administrativas. Para ciertas infracciones centrales, las sanciones administrativas máximas pueden ascender a \u003cstrong\u003e15 millones de euros o el 2,5 por ciento del volumen de negocios anual total a nivel mundial\u003c\/strong\u003e, según cuál sea la cifra más alta y con las condiciones y excepciones que se derivan del reglamento.\u003c\/p\u003e\n\n\u003cp\u003eLa documentación práctica y fechada es, por tanto, importante no solo para la ejecución, sino también para poder demostrar cómo ha trabajado realmente la organización en materia de cumplimiento.\u003c\/p\u003e\n\n\n\u003ch2\u003eFlujo de trabajo recomendado\u003c\/h2\u003e\n\n\u003col\u003e\n\n\u003cli\u003eIdentificar productos y el papel del operador económico.\u003c\/li\u003e\n\n\u003cli\u003eClasificar el producto según la CRA.\u003c\/li\u003e\n\n\u003cli\u003eRealizar y documentar la evaluación de riesgos de ciberseguridad.\u003c\/li\u003e\n\n\u003cli\u003eConstruir el SBOM y el proceso de CVD\/vulnerabilidades.\u003c\/li\u003e\n\n\u003cli\u003eEstablecer el periodo de soporte y la estrategia de actualización.\u003c\/li\u003e\n\n\u003cli\u003ePreparar la documentación técnica y la información al usuario.\u003c\/li\u003e\n\n\u003cli\u003eConfigurar la notificación de 24h\/72h y la cadena de responsabilidad.\u003c\/li\u003e\n\n\u003cli\u003eRealizar la evaluación de conformidad y reunir pruebas.\u003c\/li\u003e\n\n\u003cli\u003eMantener los registros actualizados tras el lanzamiento y durante el periodo de soporte.\u003c\/li\u003e\n\n\n\u003c\/ol\u003e\n\n\n\u003ch2 id=\"faq\"\u003ePreguntas frecuentes sobre la CRA\u003c\/h2\u003e\n\n\u003ch3\u003e¿Se aplican ya los requisitos de notificación?\u003c\/h3\u003e\n\n\u003cp\u003eSí. Las obligaciones de notificación de los fabricantes de la CRA para vulnerabilidades explotadas activamente e incidentes graves comenzaron a aplicarse el 11 de septiembre de 2026.\u003c\/p\u003e\n\n\n\u003ch3\u003e¿Cuándo empieza a aplicarse la mayor parte de la CRA?\u003c\/h3\u003e\n\n\u003cp\u003eLa aplicación principal comienza el 11 de diciembre de 2027.\u003c\/p\u003e\n\n\n\u003ch3\u003e¿Necesitamos una SBOM?\u003c\/h3\u003e\n\n\u003cp\u003eEl requisito de gestión de vulnerabilidades de la CRA incluye la documentación de componentes y vulnerabilidades, incluida una SBOM legible por máquina que cubra al menos las dependencias de nivel superior.\u003c\/p\u003e\n\n\n\u003ch3\u003e¿Es la CRA lo mismo que la NIS2?\u003c\/h3\u003e\n\n\u003cp\u003eNo. La CRA se centra en productos con elementos digitales y en el ciclo de vida de ciberseguridad del producto. La NIS2 tiene un enfoque diferente, centrado en la organización y la actividad. Una empresa puede verse afectada por ambas.\u003c\/p\u003e\n\n\n\u003ch3\u003e¿La CRA solo se aplica al hardware?\u003c\/h3\u003e\n\n\u003cp\u003eNo. La normativa abarca productos con elementos digitales y puede incluir tanto hardware como software, dependiendo del producto y la situación del mercado.\u003c\/p\u003e\n\n\n\u003ch3\u003e¿Se incluyen plantillas en sueco e inglés?\u003c\/h3\u003e\n\n\u003cp\u003eSí. Los siete documentos Word\/PDF están disponibles tanto en sueco como en inglés.\u003c\/p\u003e\n\n\n\u003ch3\u003e¿Se incluye Excel?\u003c\/h3\u003e\n\n\u003cp\u003eSí. El paquete contiene un libro de trabajo XLSX separado para registros de productos, riesgos, SBOM, vulnerabilidades, plazos de notificación y evidencias.\u003c\/p\u003e\n\n\n\u003ch3\u003e¿Es esto una certificación?\u003c\/h3\u003e\n\n\u003cp\u003eNo. El paquete es un apoyo profesional a la documentación y el trabajo. No sustituye a un organismo notificado, a pruebas de producto, a pruebas externas de ciberseguridad ni a una evaluación jurídica individual cuando sea necesario.\u003c\/p\u003e\n\n\n\u003ch2\u003eFormato y entrega\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\u003cstrong\u003e7 plantillas de documentos en sueco + 7 plantillas de documentos en inglés.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e14 DOCX + 14 PDF + 1 XLSX = 29 archivos en total.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e28 páginas A4 por serie de formato Word\/PDF.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eLibro de trabajo de Excel con 8 pestañas de cumplimiento.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eProducto digital – no se envía ningún artículo físico.\u003c\/strong\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"kallor\"\u003eFundamento jurídico y fuentes oficiales\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eReglamento (UE) 2024\/2847 – Ley de Ciberresiliencia.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cra-summary\"\u003eComisión Europea – Resumen de la Ley de Ciberresiliencia\u003c\/a\u003e.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cra-reporting\"\u003eComisión Europea – Obligaciones de notificación de la CRA\u003c\/a\u003e.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/factpages\/cyber-resilience-act-implementation\"\u003eComisión Europea – Implementación de la CRA\u003c\/a\u003e.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2024\/2847\/oj\"\u003eEUR-Lex – Reglamento (UE) 2024\/2847\u003c\/a\u003e.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003cdiv style=\"background:#f3f5f7;border:1px solid #d5dde3;padding:16px;border-radius:8px;margin-top:20px;\"\u003e\n\n\u003cstrong\u003eImportante:\u003c\/strong\u003e La CRA es un marco normativo técnico y jurídico para productos. La clasificación del producto, la evaluación de la conformidad, las normas aplicables y las obligaciones de notificación deben verificarse en función del producto real, el papel del agente y el modelo de distribución. El paquete de plantillas es un soporte estructurado de trabajo y documentación, no una garantía de pleno cumplimiento en cada situación particular.\n\n\u003c\/div\u003e\n\n\n\u003c\/div\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55614949949782,"sku":"CRA-COMPLIANCE-2026-2027","price":79.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/cra-compliance-mallpaket-2026-2027.png?v=1791238292"},{"product_id":"incident-response-cyber-crisis-2026-2027-svenska-english-nis2-gdpr-dora-word-pdf-excel","title":"Respuesta a incidentes y ciber crisis 2026\/2027 – Sueco + Inglés | NIS2, GDPR, DORA Word\/PDF\/Excel","description":"\n\u003cdiv id=\"om-dokumentmallen\"\u003e\n\n\u003ch2\u003eRespuesta a incidentes y ciber-crisis 2026\/2027 – paquete completo de plantillas operativas en sueco + inglés\u003c\/h2\u003e\n\n\u003cp\u003eUn paquete completo de plantillas para empresas y organizaciones que necesitan gestionar \u003cstrong\u003eincidentes informáticos, ciberincidentes y ciber-crisis\u003c\/strong\u003e desde la primera alerta hasta el informe final, la recuperación y la mejora. El paquete es deliberadamente más amplio que un paquete exclusivo de NIS2 o RGPD: funciona como la columna vertebral operativa ante incidentes y ayuda a la organización a determinar cuándo la \u003cstrong\u003eley de ciberseguridad\/NIS2, RGPD, DORA, contratos con clientes, contratos con proveedores o ciberseguros\u003c\/strong\u003e activan requisitos específicos de notificación o comunicación.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003e2 en 1 sueco + inglés:\u003c\/strong\u003e siete documentos están disponibles en ambas versiones lingüísticas. Todos se entregan en Word y PDF y se complementan con un avanzado registro de Excel con relojes automáticos de notificación normativa. Se incluyen un total de \u003cstrong\u003e29 archivos de entrega\u003c\/strong\u003e.\u003c\/p\u003e\n\n\n\u003cnav aria-label=\"Sobre la plantilla del documento\" style=\"border:1px solid #dbe4ea;padding:16px;border-radius:10px;background:#f7fafc;margin:18px 0;\"\u003e\n\u003cstrong\u003eSobre la plantilla del documento\u003c\/strong\u003e\n\u003cul\u003e\n\n\u003cli\u003e\u003ca href=\"#granskad\"\u003eRevisado legal y operativamente 2026\/2027\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#detta-ingar\"\u003eQué incluye este paquete\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#byggd-for\"\u003eDiseñado para todo el ciclo de vida del incidente\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#nis2\"\u003eLey de ciberseguridad\/NIS2: 24h, 72h e informe final\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#gdpr-dora\"\u003eRGPD y DORA: vías de notificación separadas\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#klassning\"\u003eClasificación de incidentes y gravedad\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#kris\"\u003eCiber-crisis y comunicación\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#evidens\"\u003eEvidencia, cadena de custodia y forense\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#recovery\"\u003eRecuperación y revisión post-incidente\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#excel\"\u003eRegistro de Excel y plazos automáticos\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#faq\"\u003ePreguntas frecuentes\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#kallor\"\u003eFundamento jurídico y fuentes oficiales\u003c\/a\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003c\/nav\u003e\n\n\u003cdiv id=\"granskad\" style=\"border:1px solid #b7dec5;background:#e9f6ee;padding:18px;border-radius:10px;margin:18px 0;\"\u003e\n\n\u003cstrong\u003eRevisado legal y operativamente: 6 de octubre de 2026\u003c\/strong\u003e\u003cbr\u003e\nEl paquete de plantillas se ha revisado conforme a la vigente \u003cstrong\u003eley de ciberseguridad (2025:1506)\u003c\/strong\u003e, la estructura de notificación de incidentes de la directiva NIS2, las normas del RGPD sobre brechas de datos personales y la actual normativa de notificación DORA para las empresas financieras afectadas. Las plantillas están diseñadas para su uso durante \u003cstrong\u003e2026\/2027\u003c\/strong\u003e y distinguen explícitamente entre los criterios de activación y los plazos de las diferentes normativas.\n\n\u003c\/div\u003e\n\n\n\u003ch2 id=\"detta-ingar\"\u003eQué incluye este paquete\u003c\/h2\u003e\n\n\u003cdiv style=\"overflow-x:auto;\"\u003e\n\n\u003ctable style=\"width:100%;border-collapse:collapse;\"\u003e\n\n\u003cthead\u003e\u003ctr\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eDocumento\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eSueco\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eInglés\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eUso\u003c\/th\u003e\n\n\n\u003c\/tr\u003e\u003c\/thead\u003e\n\n\u003ctbody\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003ePlan de respuesta a incidentes y ciber-crisis\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 páginas\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003ePlan principal, roles, mandato, primeros 60 minutos y puntos de activación normativa.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eRecepción de incidentes, clasificación y gravedad\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 páginas\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eImpacto CIA, gravedad, cribado normativo y decisión de clasificación.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eInforme de 24h \/ 72h \/ final\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 páginas\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eCampo de trabajo para la cadena de notificación de la ley de ciberseguridad\/NIS2 y cruce RGPD\/DORA.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eCiber-crisis y plan de comunicación\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 páginas\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eSITREP, matriz de público objetivo, mensaje al cliente y registro de comunicación.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eContención técnica, registro de evidencias y forense\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 páginas\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eRegistro de medidas técnicas, cadena de custodia, IoC y evidencias de proveedores.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eRecuperación, continuidad y revisión post-incidente\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 páginas\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003ePuertas de recuperación, verificación, causa raíz y plan de acción.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eGuía de usuario detallada\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 páginas\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eProcedimiento de trabajo, cruce legal, tipos de incidentes y errores comunes.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eRegistro de Excel para respuesta a incidentes\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd colspan=\"2\" style=\"border:1px solid #d5dde3;padding:10px;\"\u003eXLSX\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003ePanel de control, registro de incidentes, plazos normativos, medidas, evidencias, comunicación, contactos y PIR.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\n\u003c\/tbody\u003e\n\n\n\u003c\/table\u003e\n\n\n\u003c\/div\u003e\n\n\n\u003cdiv id=\"byggd-for\" style=\"background:#fff4cc;border-left:5px solid #d9a800;padding:20px;border-radius:8px;margin:22px 0;\"\u003e\n\n\u003cstrong style=\"font-size:1.1em;\"\u003eDiseñado para todo el ciclo de vida del incidente, no solo para la notificación\u003c\/strong\u003e\u003cbr\u003e\nEl mayor riesgo ante un ciberincidente es a menudo que la organización intente gestionar la técnica, el aspecto jurídico, la comunicación y la recuperación como temas separados. El paquete, en cambio, enlaza: \u003cstrong\u003edescubrimiento → clasificación → contención → evaluación de notificación → comunicación → recuperación → revisión post-incidente\u003c\/strong\u003e. El mismo ID de incidente sigue todo el proceso.\n\n\u003c\/div\u003e\n\n\n\u003ch2\u003ePrimeros 60 minutos: una estructura común\u003c\/h2\u003e\n\n\u003cp\u003eEl plan principal comienza con las decisiones que normalmente deben tomarse antes de que la organización tenga una visión completa. El ID del incidente y la hora de conocimiento se documentan de inmediato, se designa al responsable del incidente, se asegura un canal de comunicación alternativo y se preservan las evidencias volátiles antes de llevar a cabo medidas irreversibles.\u003c\/p\u003e\n\n\u003cp\u003eEs aquí también donde deben iniciarse los relojes normativos. El momento en que la organización obtiene \u003cem\u003econocimiento\u003c\/em\u003e real del incidente puede ser central para la ley de ciberseguridad, el RGPD y DORA. Por ello, existen campos separados para la hora de descubrimiento, la hora de conocimiento y la hora de clasificación.\u003c\/p\u003e\n\n\n\u003ch2 id=\"nis2\"\u003eLey de ciberseguridad\/NIS2: 24h, 72h y un mes\u003c\/h2\u003e\n\n\u003cp\u003eLa \u003cstrong\u003eley de ciberseguridad (2025:1506)\u003c\/strong\u003e de Suecia entró en vigor el 15 de enero de 2026. La ley exige medidas de seguridad técnicas, operativas y organizativas apropiadas y proporcionales. Entre las áreas expresamente indicadas se encuentran la \u003cstrong\u003egestión de incidentes\u003c\/strong\u003e y la \u003cstrong\u003egestión de la continuidad y crisis\u003c\/strong\u003e.\u003c\/p\u003e\n\n\u003cp\u003ePara un operador de servicios esenciales sujeto a la ley que sufra un \u003cstrong\u003eincidente significativo\u003c\/strong\u003e, el paquete incluye la siguiente cadena operativa:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ea más tardar en 24 horas:\u003c\/strong\u003e aviso tras haber tenido conocimiento el operador,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ea más tardar en 72 horas:\u003c\/strong\u003e notificación de incidente para otros operadores; los proveedores de servicios de confianza tienen 24 horas también para la notificación de incidentes,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ebajo petición:\u003c\/strong\u003e informe parcial con actualizaciones de estado relevantes,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ea más tardar un mes después de la notificación:\u003c\/strong\u003e informe final; si el incidente aún persiste, se presentará un informe de situación y posteriormente el informe final.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eUn incidente significativo es, según la ley, un incidente que ha causado o puede causar una perturbación grave del servicio o daños económicos para el operador, o que ha afectado o puede afectar a otras personas físicas o jurídicas a través de un daño significativo.\u003c\/p\u003e\n\n\n\u003ch2 id=\"gdpr-dora\"\u003eUn mismo incidente puede tener varias vías de notificación legal\u003c\/h2\u003e\n\n\u003cp\u003eEl paquete no comete el error habitual de tratar NIS2, RGPD y DORA como lo mismo. Tienen diferentes ámbitos de aplicación, diferentes criterios de activación y diferentes receptores.\u003c\/p\u003e\n\n\n\u003ch3\u003eRGPD: brecha de datos personales\u003c\/h3\u003e\n\n\u003cp\u003eSi el incidente implica que datos personales han sido destruidos, alterados, perdidos o han caído en manos indebidas, la vía del RGPD debe evaluarse por separado. Cuando una brecha de datos personales es notificable, el punto de partida es que la notificación a la IMY (Autoridad Sueca de Protección de Datos) debe realizarse en un plazo de \u003cstrong\u003e72 horas tras el conocimiento\u003c\/strong\u003e. En caso de alto riesgo, es posible que también deba informarse a los interesados sin dilación indebida.\u003c\/p\u003e\n\n\n\u003ch3\u003eDORA: empresas financieras\u003c\/h3\u003e\n\n\u003cp\u003eDORA se aplica a las entidades financieras pertinentes. Para un incidente grave relacionado con las TIC, las normas de notificación actuales especifican, entre otras cosas:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003einforme inicial lo antes posible, \u003cstrong\u003edentro de las cuatro horas posteriores a la clasificación como grave\u003c\/strong\u003e y a más tardar \u003cstrong\u003e24 horas desde el conocimiento\u003c\/strong\u003e,\u003c\/li\u003e\n\n\u003cli\u003einforme parcial a más tardar \u003cstrong\u003e72 horas después del informe inicial\u003c\/strong\u003e,\u003c\/li\u003e\n\n\u003cli\u003einforme final a más tardar \u003cstrong\u003eun mes después del informe parcial\u003c\/strong\u003e o del último informe parcial actualizado.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003ePor ello, el registro de Excel tiene un reloj DORA independiente y no mezcla la línea de tiempo con el reloj de NIS2.\u003c\/p\u003e\n\n\n\u003ch2 id=\"klassning\"\u003eClasificación de incidentes: de evento técnico a nivel SEV\u003c\/h2\u003e\n\n\u003cp\u003eLa plantilla de recepción de incidentes ayuda al equipo a evaluar la confidencialidad, integridad y disponibilidad junto con el impacto físico\/de seguridad, económico y de terceros. Posteriormente, el incidente se clasifica en cuatro niveles, de SEV-4 a SEV-1.\u003c\/p\u003e\n\n\u003cp\u003eEl nivel SEV es una herramienta de gestión interna y no sustituye la evaluación jurídica de si el incidente es, por ejemplo, \"significativo\" según la ley de ciberseguridad o \"mayor\" según DORA. Por lo tanto, el cribado normativo se incluye como un paso separado.\u003c\/p\u003e\n\n\n\u003ch2 id=\"kris\"\u003eCiber-crisis y comunicación\u003c\/h2\u003e\n\n\u003cp\u003eAnte incidentes mayores, la gestión técnica de incidentes no es suficiente. El plan de ciber-crisis crea una organización de crisis con responsable de incidentes, gestor de crisis, legal\/cumplimiento, comunicaciones, DPD\/privacidad y responsable de proveedores.\u003c\/p\u003e\n\n\u003cp\u003eContiene un \u003cstrong\u003eSITREP\u003c\/strong\u003e reutilizable para la dirección, matriz de público objetivo para empleados\/clientes\/autoridades\/proveedores\/medios, mensaje al cliente y registro de comunicación. La lista de verificación previa a la publicación reduce el riesgo de que la organización publique información no confirmada o detalles de seguridad que puedan ser explotados por un atacante.\u003c\/p\u003e\n\n\n\u003ch2 id=\"evidens\"\u003eEvidencias, cadena de custodia y contención técnica\u003c\/h2\u003e\n\n\u003cp\u003eLas medidas técnicas pueden destruir pruebas si se realizan sin documentación. Por ello, el paquete incluye un registro de medidas separado y una parte de cadena de custodia para registros (logs), datos de disco\/memoria, exportaciones a la nube y otras pruebas relevantes.\u003c\/p\u003e\n\n\u003cp\u003eEl documento cubre, entre otras cosas:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003ehora y zona horaria,\u003c\/li\u003e\n\n\u003cli\u003efuente\/sistema y quién recopiló el material,\u003c\/li\u003e\n\n\u003cli\u003ehash\/referencia de integridad cuando sea relevante,\u003c\/li\u003e\n\n\u003cli\u003elugar de almacenamiento y acceso\/transferencia,\u003c\/li\u003e\n\n\u003cli\u003eindicadores de compromiso (IoC): IP, dominio, hash, cuenta, proceso y TTP,\u003c\/li\u003e\n\n\u003cli\u003eincidentes de proveedores y qué registros\/evidencias se han solicitado.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"recovery\"\u003eRecuperación, continuidad y revisión post-incidente\u003c\/h2\u003e\n\n\u003cp\u003eLa plantilla de recuperación utiliza claras puertas de reconexión: la copia de seguridad debe estar verificada, las fuentes de instalación limpias disponibles, las credenciales comprometidas rotadas y la vulnerabilidad o causa raíz gestionada antes de reconectar los sistemas.\u003c\/p\u003e\n\n\u003cp\u003eTras la restauración, se lleva a cabo la revisión post-incidente con la causa raíz, factores contribuyentes, lo que funcionó, lo que no funcionó, lecciones normativas y lecciones de proveedores. Todas las mejoras obtienen propietario, prioridad, plazo y evidencia.\u003c\/p\u003e\n\n\n\u003ch2 id=\"excel\"\u003eRegistro de Excel con relojes automáticos de notificación\u003c\/h2\u003e\n\n\u003cp\u003eEl archivo de Excel no es solo una lista. Funciona como un panel de control operativo y contiene:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eDashboard\u003c\/strong\u003e – incidentes abiertos, SEV-1\/2 y vías de notificación activas,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRegistro de incidentes\u003c\/strong\u003e – descubrimiento, conocimiento, fase, impacto y próxima actualización,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ePlazos normativos\u003c\/strong\u003e – relojes separados de NIS2, RGPD y DORA,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRegistro de acciones\u003c\/strong\u003e – contención, recuperación, medidas normativas y comunicativas,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eCadena de evidencias\u003c\/strong\u003e – cadena de custodia e integridad,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eComunicaciones\u003c\/strong\u003e – versión, público objetivo, aprobación y prueba,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eContactos\u003c\/strong\u003e – equipo de incidentes, autoridades, proveedores, aseguradora y forense,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ePost-incidente\u003c\/strong\u003e – PIR, remediación y riesgo residual.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003ePor ejemplo, los plazos de 24 y 72 horas de la ley de ciberseguridad se calculan automáticamente a partir de la hora de conocimiento indicada. DORA tiene su propia fórmula que tiene en cuenta tanto la hora de conocimiento como el momento de la clasificación como incidente grave.\u003c\/p\u003e\n\n\n\u003ch2\u003eCuándo es especialmente adecuado el paquete\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eempresas que quieren introducir un proceso profesional de respuesta a incidentes,\u003c\/li\u003e\n\n\u003cli\u003eoperadores regulados por NIS2\/ley de ciberseguridad que quieren complementar su programa más amplio de NIS2,\u003c\/li\u003e\n\n\u003cli\u003eorganizaciones SaaS, de TI, MSP y en la nube,\u003c\/li\u003e\n\n\u003cli\u003eorganizaciones con un procesamiento extenso de datos personales,\u003c\/li\u003e\n\n\u003cli\u003eempresas financieras que necesitan coordinar DORA con la gestión interna de ciber-crisis,\u003c\/li\u003e\n\n\u003cli\u003eorganizaciones con dependencias críticas de proveedores y terceros.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2\u003eLa diferencia con otras plantillas de incidentes de Mallbutiken\u003c\/h2\u003e\n\n\u003cp\u003eEl \u003cstrong\u003epaquete de plantillas NIS2\u003c\/strong\u003e cubre el trabajo sistemático de ciberseguridad más amplio. El de \u003cstrong\u003ebrecha de datos personales RGPD\u003c\/strong\u003e profundiza en el artículo 33\/34 y el proceso de la IMY. Este paquete, en cambio, se centra en \u003cstrong\u003eel incidente operativo y la ciber-crisis en su conjunto\u003c\/strong\u003e: desde la primera alerta hasta la contención, el triaje normativo, la comunicación al cliente, la recuperación y la revisión post-incidente.\u003c\/p\u003e\n\n\n\u003ch2 id=\"faq\"\u003ePreguntas frecuentes\u003c\/h2\u003e\n\n\u003ch3\u003e¿El paquete es solo para operadores sujetos a NIS2?\u003c\/h3\u003e\n\n\u003cp\u003eNo. El proceso de respuesta a incidentes puede ser utilizado por la mayoría de las organizaciones. La parte de la ley de ciberseguridad\/NIS2 solo se activa si la actividad y el incidente están sujetos a la normativa.\u003c\/p\u003e\n\n\n\u003ch3\u003e¿Todos los ciberincidentes deben notificarse en un plazo de 24 o 72 horas?\u003c\/h3\u003e\n\n\u003cp\u003eNo. Los plazos se aplican cuando se cumplen los criterios de activación de cada normativa. Por tanto, el paquete contiene puntos de cribado y decisión separados.\u003c\/p\u003e\n\n\n\u003ch3\u003e¿Un mismo incidente puede tener que notificarse según NIS2 y RGPD?\u003c\/h3\u003e\n\n\u003cp\u003eSí. Un incidente puede ser simultáneamente significativo según la ley de ciberseguridad y una brecha de datos personales notificable. Las dos evaluaciones deben realizarse en paralelo.\u003c\/p\u003e\n\n\n\u003ch3\u003e¿Incluye DORA?\u003c\/h3\u003e\n\n\u003cp\u003eSí, como una vía de cruce separada para las entidades financieras afectadas. Sin embargo, el paquete no sustituye a un programa completo de DORA.\u003c\/p\u003e\n\n\n\u003ch3\u003e¿Incluye documentos en inglés?\u003c\/h3\u003e\n\n\u003cp\u003eSí. Las siete plantillas de Word\/PDF tienen una versión independiente en inglés. El registro de Excel utiliza campos de incidente claros y de uso internacional.\u003c\/p\u003e\n\n\n\u003ch3\u003e¿Incluye Excel?\u003c\/h3\u003e\n\n\u003cp\u003eSí. El registro de Excel es una parte central del producto y contiene plazos normativos automáticos, además de registros de incidentes, acciones, evidencias, comunicación y revisión post-incidente.\u003c\/p\u003e\n\n\n\u003ch2\u003eFormato y entrega\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003e14 plantillas de documentos\u003c\/strong\u003e – 7 suecas + 7 inglesas.\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e14 DOCX + 14 PDF + 1 XLSX = 29 archivos de entrega.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e28 páginas A4 por serie de formato Word\/PDF en ambos idiomas.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eWord (DOCX) + PDF + Excel (XLSX).\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eProducto digital: no se envía ningún artículo físico.\u003c\/strong\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"kallor\"\u003eFundamento jurídico y fuentes oficiales\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/www.riksdagen.se\/sv\/dokument-och-lagar\/dokument\/svensk-forfattningssamling\/cybersakerhetslag-20251506_sfs-2025-1506\/\"\u003eLey de ciberseguridad (2025:1506)\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/eur-lex.europa.eu\/legal-content\/EN-SV\/ALL\/?uri=CELEX:32022L2555\"\u003eDirectiva (UE) 2022\/2555 – NIS2\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/www.imy.se\/verksamhet\/dataskydd\/det-har-galler-enligt-gdpr\/personuppgiftsincidenter\/hantering-av-personuppgiftsincidenter\/\"\u003eIMY – Gestión de brechas de datos personales\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/www.fi.se\/sv\/marknad\/rapportering2\/ikt-risker-dora\/\"\u003eFinansinspektionen – Riesgos TIC y DORA\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/eur-lex.europa.eu\/legal-content\/SV\/TXT\/?uri=CELEX:32025R0301\"\u003eReglamento Delegado (UE) 2025\/301 de la Comisión – Notificación de incidentes DORA\u003c\/a\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003cdiv style=\"background:#f3f5f7;border:1px solid #d5dde3;padding:16px;border-radius:8px;margin-top:20px;\"\u003e\n\n\u003cstrong\u003eImportante:\u003c\/strong\u003e El paquete de plantillas es un soporte operativo y de documentación. No determina automáticamente si una actividad está sujeta a una normativa específica o si un incidente concreto alcanza un umbral legal de notificación. Compruebe siempre el sector vigente, la autoridad competente, la normativa, los contratos y las circunstancias reales del incidente.\n\n\u003c\/div\u003e\n\n\n\u003c\/div\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55615332614486,"sku":"INCIDENT-RESPONSE-CYBER-CRISIS-2026-2027","price":79.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/incident-response-cyber-crisis-2026-2027.png?v=1791245747"}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/collections\/nis2-cybersakerhetslagen-mallpaket-hero.png?v=1790494409","url":"https:\/\/mallbutiken.se\/es\/collections\/nis2-cybersakerhet-mallar.oembed","provider":"Mallbutiken","version":"1.0","type":"link"}