NIS2 Audit Pack
Un paquete estructurado del trabajo de preparación NIS2 registrado en OTReady.
El Audit Pack existe para que una conversación con un auditor sea eficiente: esto es lo que se evaluó, esta es la evidencia ofrecida para cada control, y esto es lo que un revisor concluyó sobre ella.
- Construido a partir del estado enviado, no de las respuestas actuales
- Cada enlace de evidencia lleva su propio resultado de revisión
- Los metadatos sobre un documento no son una afirmación sobre el documento
Esto no es prueba de cumplimiento de NIS2.
El Audit Pack es un registro del trabajo de preparación: qué se evaluó, qué evidencia se ofreció y qué se concluyó. No es un certificado, ni una aprobación de auditoría, ni una declaración de que una entidad cumpla NIS2. OTReady no es un organismo de certificación, y nada del paquete debería presentarse como si fuera una opinión externa de aseguramiento.
Qué contiene
El estado enviado, y la evidencia que lo respalda.
El contenido sigue la exportación actual. La parte de evaluación se lee del envío congelado y no de las respuestas en vivo, de modo que el paquete describe lo que realmente se envió.
- Respuestas de alcance
- Las respuestas de alcance tal como estaban cuando se envió la evaluación.
- El resultado congelado
- El resultado de preparación registrado al enviar, leído literalmente y no recalculado.
- Registro de evidencia
- Cada artefacto con título, descripción, tipo, propietario, versión y fecha de aprobación.
- Ventana de validez
- El periodo que cubre un artefacto, y su fecha de revisión o caducidad si se registró.
- Metadatos de manejo
- Ubicaciones de alcance y clasificación de confidencialidad, más nombre, tipo y tamaño de archivo.
- Checksum de subida
- El checksum registrado al subir el archivo, etiquetado exactamente así y nunca presentado como prueba certificada de integridad.
- Enlaces a controles
- A qué controles se enlazó cada artefacto, y cuándo se hizo el enlace.
- Resultado de revisión
- El estado de revisión por enlace, el nivel al que un revisor lo verificó, su explicación y durante cuánto tiempo es válida esa verificación.
- Estado derivado del enlace
- Si un enlace está sin revisar, rechazado, caducado o utilizable: derivado, y mostrado como el motivo por el que una evidencia cuenta o no.

La evaluación detrás
Condicionada por la evidencia, y honesta sobre lo incompleto.
NIS2 Full Readiness puntúa sobre evidencia y no sobre afirmación: lo que un control declara queda limitado por lo que realmente se ha aportado para sustentarlo. Una declaración de política no puede sostener una afirmación que exige operación demostrada.
Por eso vale la pena entregarlo. Muestra no solo la posición, sino sobre qué se apoya, incluido dónde todavía no se apoya en nada.
Llegará en una fase posterior
- Página general de NIS2Previsto
- Páginas de Quick Scan y Full ReadinessPrevisto
Esta página describe el informe. Los módulos NIS2 tendrán sus propias páginas más adelante.
Relacionado
Informes
Los otros tipos de informe, y la emisión.
Findings y evidencia
Cómo funcionan los artefactos de evidencia y sus enlaces contextuales.
Vea lo que un auditor recibe realmente.
Mire un Audit Pack generado, incluidos los enlaces sobre los que un revisor ya se había pronunciado.