# Kit de práctica · Curso 13: Taller GRC, plantillas y proyecto resuelto

## Qué es

Dos cosas, todo **ficticio** (la empresa es «Ficticia Norte, S. L.», sin datos reales ni personales):

1. **Los CSV de las terminales** (en esta carpeta): `riesgos.csv`, `soa.csv`, `bia.csv`, `rat.csv`, `plan.csv` y `estado.csv`, con las filas de ejemplo tal como salen en las diapositivas. Están sin tildes para que las columnas cuadren, como pide el taller.
2. **Plantillas en CSV** (carpeta `plantillas/`) para rellenar tu propio trabajo, con las mismas filas de ejemplo del taller:

| Plantilla | Qué contiene |
|---|---|
| `plantillas/registro-riesgos.csv` | Escala 3 x 3 y las 12 columnas del registro. Los **10 riesgos** de Ficticia Norte (5 altos, 4 medios, 1 bajo) con P e I del mapa de calor del taller. |
| `plantillas/soa-iso27001-2022.csv` | Los **93 controles** del Anexo A de ISO/IEC 27001:2022 (37 organizativos, 8 de personas, 14 físicos, 34 tecnológicos), solo con numeración y un título corto propio, sin texto de la norma. Las 6 filas de ejemplo del taller ya rellenas; el resto, para ti. |
| `plantillas/bia.csv` | Las 4 actividades del BIA (MTPD, RTO, RPO y frecuencia de copia en horas), más columnas de responsable, dependencias y brecha. |
| `plantillas/registro-tratamientos-art30.csv` | Las 4 actividades de tratamiento del ejemplo con las columnas del art. 30 del RGPD, más base jurídica, datos y responsable. Los «?» son datos que alguien debe conseguir. |
| `plantillas/lista-verificacion-auditoria-interna.csv` | Columnas de la lista de verificación y las 3 filas del taller (6.1.3 d, 9.2 y 8.13). |
| `plantillas/matriz-plazos-notificacion.csv` | Matriz comparada de plazos de RGPD, NIS2, DORA y CRA, tal como la expone la lección. |
| `plantillas/plan-accion-12-meses.csv` | Las 11 acciones A01 a A11 del plan a 12 meses, con fecha y riesgo o requisito que cubren. |
| `plantillas/propuesta-consultoria.md` | Esqueleto de los 8 apartados de la propuesta de consultoría. |

## Requisitos

- Una consola bash con GNU `awk`, `grep`, `sort` y `date`: Git Bash o WSL en Windows, o Linux.
- Una hoja de cálculo (Excel, LibreOffice o Google Sheets) para trabajar las plantillas.

## Cómo usarlo

1. Descarga los CSV de esta carpeta (y `plantillas/` si la quieres) a una carpeta vacía (por ejemplo `~/taller`).
2. Abre la consola en esa carpeta (`cd ~/taller`; en Git Bash, `cd /c/Users/tu-usuario/taller`).
3. Copia y pega los comandos de la diapositiva tal cual.
4. Para trabajar las plantillas: ábrelas en una hoja de cálculo **importándolas** (en Excel en español: Datos > Obtener datos > Desde texto/CSV, delimitador **coma**; abrirlas con doble clic suele fallar porque Excel en español espera punto y coma). Si exportas tu trabajo a CSV para las terminales, usa coma, sin tildes y con las columnas en este mismo orden.

## Qué terminales cubre

| Diapositiva (título de la práctica) | Ficheros del kit | Qué esperar |
|---|---|---|
| Terminal: ordenar el registro por nivel | `riesgos.csv` | Salida **idéntica**: 9, 6, 4, 3 y 2. |
| Terminal: revisar una SoA guardada en CSV | `soa.csv` | Salida **idéntica**: 5.1 y 8.5 sin evidencia; la exclusión 7.5 sin motivo. |
| Terminal: comprobar RTO, RPO y copias del BIA | `bia.csv` | Salida **idéntica**: `Atencion: RTO>=MTPD` y `Tienda: copia>RPO`. |
| Terminal: huecos en el registro de tratamientos | `rat.csv` | Salida **idéntica**: 3 líneas con «?» y el recuento `5`. |
| Terminal: fechas límite de un incidente ficticio | no necesita ficheros | Las fechas van fijas en el comando: salida **idéntica** con GNU `date` (Git Bash o WSL). |
| Terminal: acciones sin responsable en el plan | `plan.csv` | Salida **idéntica**: `A03: sin responsable` y `4`. |
| Terminal: un KRI y un KPI desde un CSV | `estado.csv` | Salida **idéntica**: `1` y `2/5`. |

## Cómo se relacionan los CSV de las terminales y las plantillas

- Las **terminales** leen los ficheros de esta carpeta (versiones reducidas, con los fallos a propósito que el taller te pide corregir: la exclusión 7.5 sin motivo y la acción A03 sin responsable).
- Las **plantillas** son el trabajo completo. Mantienen las mismas columnas **en las mismas posiciones** al principio, así que las órdenes de las terminales funcionan también sobre ellas (salvo `estado.csv`, un resumen aparte: en el registro, el nivel y el estado están en las columnas 6 y 12) (por ejemplo, `awk -F, 'NR>1{print $4*$5,$1,$3}' plantillas/registro-riesgos.csv | sort -rn` ordena los 10 riesgos). La excepción deliberada: en `plan-accion-12-meses.csv` A03 ya lleva responsable (Gerencia), que es la solución del taller.
- La SoA de las plantillas pone `titulo` y `responsable` al final para no mover las columnas de las terminales.
- Qué viene de las lecciones y qué no: las cifras (P, I, MTPD, RTO, RPO, horas de copia, fechas y estados) son las del taller. Las celdas que las lecciones no concretan se dejan **en blanco** (responsables, plazos de los riesgos medios, etc.). Los títulos de los controles 8.6, 8.18 y 8.19 son cortos y propios, porque los cursos no los citan; el resto salen de los cursos 3 y 4.

## Avisos

- Verificado el 2026-10-11 con `awk` y `date` de Git Bash (GNU) y de Ubuntu 26.04 en WSL: las siete terminales dan la salida de la diapositiva.
- Todo es orientativo, no asesoramiento jurídico; los plazos y las normas se comprobaron a 10-10-2026. Confirma el texto vigente en el BOE o EUR-Lex antes de aplicarlos a un cliente real.
- Los CSV de las terminales llevan saltos de línea LF; con CRLF, `awk` verá un `\r` en la última columna (`tr -d '\r'` lo arregla).
- Los plazos de supresión de `rat.csv` («5 anos») son un valor inventado para la práctica, no un plazo legal.
- En la plantilla de plazos, la aplicabilidad a Ficticia Norte (RGPD sí; NIS2 a confirmar; DORA y CRA no) es la del taller.
