SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.1Policies for information security

Define a top-level information security policy plus supporting topic-specific policies, get them approved by management, and communicate them to staff and relevant outsiders. Review them on a schedule and after major changes.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0001Policy management · PolíticaapoyaEl control de Gestión de políticas de Sekit produce la política de seguridad aprobada por la dirección, que nombra responsable, alcance y ciclo de revisión: una parte de A.5.1, junto con las políticas específicas y la comunicación que se mapean aquí por separado.RCF-0002Policy management · ProcesoapoyaEjecutar una rutina periódica que pone la política frente a cada empleado y verifica que se cumple es lo que hace operar en la práctica, y no solo en papel, el requisito de A.5.1 de comunicar las políticas.RCF-0013Exception management · PolíticaapoyaLa política de Gestión de excepciones de Sekit documenta cómo el personal solicita, obtiene aprobación y limita en el tiempo las desviaciones de la política de seguridad, una de las políticas específicas que A.5.1 espera junto a la declaración general.RCF-0028Security charter · PolíticaapoyaEl control de Carta de seguridad de Sekit es parte de la capa de políticas específicas de A.5.1: una declaración firmada por la dirección que nombra un responsable y le otorga mandato para actuar.RCF-0073SSO & federation · PolíticaapoyaEl estándar de SSO y federación de Sekit fija la regla de que las aplicaciones de negocio se autentiquen mediante el proveedor de identidad central, bajo criterios de excepción documentados, una política específica que A.5.1 espera junto a la declaración general.RCF-0076Password policy · PolíticaapoyaLa política de Contraseñas de Sekit fija una longitud mínima, prohíbe reutilizar contraseñas entre servicios y exige gestor de contraseñas para el personal, una de las políticas específicas que exige A.5.1.RCF-0094Encryption at rest · PolíticaapoyaLa política de Cifrado en reposo de Sekit fija el requisito escrito de cifrar los datos sensibles en portátiles, servidores, almacenamiento en la nube, copias de respaldo y medios extraíbles, cubriendo una de las áreas temáticas que exige A.5.1.RCF-0109Data retention & disposal · PolíticaapoyaLa política de Retención y eliminación de datos de Sekit establece cuánto tiempo se conserva cada categoría de datos y cómo se destruye después, otra de las reglas temáticas que A.5.1 pide mantener.RCF-0112Secrets management · PolíticaapoyaLa política de Gestión de secretos de Sekit exige que las contraseñas, claves de API y otras credenciales vivan solo en una bóveda aprobada, una regla temática que respalda el conjunto de políticas más amplio de A.5.1.RCF-0115Secure SDLC policy · PolíticaapoyaLa política de Ciclo de vida de desarrollo seguro de Sekit incorpora requisitos de seguridad en cada etapa del desarrollo de software, desde el diseño hasta el lanzamiento, tanto en trabajo interno como externalizado, una de las políticas específicas que A.5.1 espera.RCF-0121Secure code review · PolíticaapoyaLa política de Revisión de código segura de Sekit exige una revisión centrada en seguridad antes de que cualquier cambio de código llegue a producción, otra de las políticas específicas esperadas por A.5.1.RCF-0124SAST/DAST · PolíticaapoyaLa política de SAST/DAST de Sekit documenta el requisito de pruebas de seguridad estáticas y dinámicas automatizadas antes de cada lanzamiento, una de las áreas temáticas que debe cubrir el conjunto de políticas de A.5.1.RCF-0127Dependency/SBOM management · PolíticaapoyaLa política de Gestión de dependencias y SBOM de Sekit exige inventariar todo componente de terceros en las aplicaciones de la empresa, una política específica que respalda el requisito más amplio de A.5.1.RCF-0130CI/CD hardening · PolíticaapoyaLa política de Endurecimiento de CI/CD de Sekit fija requisitos de seguridad escritos para el propio pipeline de construcción y despliegue, aportando una de las políticas específicas que exige A.5.1.RCF-0133IaC scanning · PolíticaapoyaLa política de Escaneo de IaC de Sekit exige que las plantillas de infraestructura como código pasen un análisis de seguridad antes del despliegue, cubriendo una de las áreas temáticas que se espera del conjunto de políticas de A.5.1.RCF-0136API security · PolíticaapoyaLa política de Seguridad de API de Sekit documenta los requisitos de autenticación, autorización y manejo de datos que debe cumplir cada API, otra política específica que A.5.1 necesita junto a la declaración de nivel superior.RCF-0139Container security · PolíticaapoyaLa política de Seguridad de contenedores de Sekit fija estándares escritos sobre cómo se construyen, almacenan y ejecutan las imágenes de contenedores, uno de los temas que deben cubrir las políticas específicas de A.5.1.RCF-0142DevSecOps governance · PolíticaapoyaLa política de Gobernanza DevSecOps de Sekit asigna quién es responsable de la seguridad dentro de los equipos de desarrollo y operaciones, una política específica que respalda el requisito más amplio de A.5.1.RCF-0145Configuration baselines · PolíticaapoyaLa política de Líneas base de configuración de Sekit fija un estándar de configuración aprobado para cada tipo de dispositivo, aportando una de las políticas específicas que pide A.5.1 junto a la declaración general.RCF-0148EDR/anti-malware · PolíticaapoyaLa política de EDR/antimalware de Sekit exige protección de endpoint aprobada, que nadie puede desactivar, en todo dispositivo de la empresa, un área temática que A.5.1 espera de su conjunto de políticas.RCF-0151MDM/MAM · PolíticaapoyaLa política de MDM/MAM de Sekit exige que todo teléfono o tableta usado para correo o chat de trabajo esté inscrito antes en la gestión de dispositivos móviles, otra de las políticas específicas esperadas por A.5.1.RCF-0154Patch management · PolíticaapoyaLa política de Gestión de parches de Sekit fija plazos para aplicar actualizaciones de seguridad según su severidad, uno de los temas que deben cubrir las políticas específicas de A.5.1.RCF-0157Removable media control · PolíticaapoyaLa política de Control de medios extraíbles de Sekit restringe el uso de unidades USB a necesidades de negocio aprobadas, otra de las políticas específicas que exige A.5.1.RCF-0160Device hardening · PolíticaapoyaLa política de Endurecimiento de dispositivos de Sekit define qué servicios y valores predeterminados deben deshabilitarse para reducir la superficie de ataque, aportando una de las políticas específicas que pide A.5.1.RCF-0163Disk encryption · PolíticaapoyaLa política de Cifrado de disco de Sekit exige cifrado completo del disco en todo portátil, dispositivo portátil y equipo que contenga datos sensibles, cubriendo una de las áreas temáticas que espera el conjunto de políticas de A.5.1.RCF-0166Local admin control · PolíticaapoyaLa política de Control de administrador local de Sekit mantiene las cuentas de uso diario sin derechos de administrador, con acceso local aprobado por persona y por necesidad, otra política específica que A.5.1 necesita.RCF-0169Network segmentation · PolíticaapoyaLa política de Segmentación de red de Sekit nombra las zonas de red que opera la empresa y las reglas de tráfico entre ellas, uno de los temas que deben cubrir las políticas específicas de A.5.1.RCF-0172Firewall management · PolíticaapoyaLa política de Gestión de firewall de Sekit fija la postura de denegación por defecto y quién aprueba los cambios de reglas, aportando una de las políticas específicas que exige A.5.1.RCF-0175Secure DNS · PolíticaapoyaLa política de DNS seguro de Sekit indica qué resolutores deben usar los dispositivos y protege los registros de dominio frente a manipulaciones, cubriendo una de las áreas temáticas del conjunto de políticas de A.5.1.RCF-0178Email security · PolíticaapoyaLa política de Seguridad del correo electrónico de Sekit exige proteger el correo corporativo frente a la suplantación y el contenido malicioso, además de una vía clara para que el personal reporte mensajes sospechosos, otra de las políticas específicas que espera A.5.1.RCF-0181TLS termination/hardening · PolíticaapoyaLa política de Terminación TLS de Sekit exige versiones y cifrados TLS vigentes con un responsable de certificado nombrado, aportando una de las políticas específicas que A.5.1 necesita junto a la declaración general.RCF-0184Zero Trust network access · PolíticaapoyaLa política de Acceso de red de confianza cero de Sekit exige otorgar el acceso por solicitud, según identidad verificada y estado del dispositivo, nunca según la ubicación de red, uno de los temas que debe cubrir el conjunto de políticas de A.5.1.RCF-0187VPN management · PolíticaapoyaLa política de Gestión de VPN de Sekit rige quién puede usar la VPN, desde qué dispositivos y con qué autenticación, otra política específica que exige A.5.1.RCF-0190Wireless security · PolíticaapoyaLa política de Seguridad inalámbrica de Sekit fija el estándar de cifrado, el manejo de contraseñas y la separación de invitados en las redes inalámbricas, cubriendo una de las áreas temáticas del conjunto de políticas de A.5.1.RCF-0193Time sync · PolíticaapoyaLa política de Sincronización horaria de Sekit exige que todo sistema sincronice su reloj con una fuente de tiempo confiable, otra de las políticas específicas que espera A.5.1.RCF-0196Centralized logging · PolíticaapoyaLa política de Registro centralizado de Sekit indica qué sistemas deben enviar eventos de seguridad a una plataforma central de registros, aportando una de las políticas específicas que A.5.1 necesita junto a la declaración general.RCF-0199SIEM use cases · PolíticaapoyaLa política de Casos de uso de SIEM de Sekit documenta qué escenarios de amenaza debe detectar la plataforma de monitoreo, uno de los temas que deben cubrir las políticas específicas de A.5.1.RCF-0202Alerting & triage · PolíticaapoyaLa política de Alertas y triaje de Sekit define cómo se priorizan, asignan y atienden las alertas de seguridad, otra política específica que exige A.5.1.RCF-0205UEBA/behavior analytics · PolíticaapoyaLa política de UEBA/análisis de comportamiento de Sekit registra si la detección de anomalías de comportamiento está en alcance y quién actúa sobre ella, cubriendo una de las áreas temáticas del conjunto de políticas de A.5.1.RCF-0208Log protection & retention · PolíticaapoyaLa política de Protección y retención de registros de Sekit indica cuánto tiempo se conserva cada categoría de registros y qué los protege de manipulación, incluso por un atacante con privilegios de administrador, aportando una de las políticas específicas que necesita A.5.1.RCF-0211Detection engineering · PolíticaapoyaLa política de Ingeniería de detección de Sekit se compromete a construir lógica de detección adaptada a los propios sistemas de la empresa, otra de las políticas específicas esperadas por A.5.1.RCF-0214Telemetry coverage · PolíticaapoyaLa política de Cobertura de telemetría de Sekit define qué sistemas deben producir telemetría de seguridad, de modo que cualquier vacío de visibilidad sea una decisión documentada y no un accidente, uno de los temas de las políticas específicas de A.5.1.RCF-0217Vulnerability scanning · PolíticaapoyaLa política de Escaneo de vulnerabilidades de Sekit exige escanear todo servidor, estación de trabajo y servicio accesible desde internet según un calendario definido, otra política específica que exige A.5.1.RCF-0220Vulnerability remediation SLAs · PolíticaapoyaLa política de SLA de remediación de vulnerabilidades de Sekit fija plazos para corregir vulnerabilidades según su severidad, desde días para fallos críticos hasta semanas para los menores, una de las políticas específicas que pide A.5.1.RCF-0223Configuration management · PolíticaapoyaLa política de Gestión de configuración de Sekit fija estándares de configuración de seguridad para cada tipo de sistema en uso, como mínimo sistemas operativos, servicios en la nube y dispositivos de red, un área temática del conjunto de políticas de A.5.1.RCF-0226Baseline compliance · PolíticaapoyaLa política de Cumplimiento de línea base de Sekit se compromete a medir y reportar qué proporción de sistemas cumple las líneas base aprobadas, otra política específica que A.5.1 necesita junto a la declaración general.RCF-0229Patch prioritization · PolíticaapoyaLa política de Priorización de parches de Sekit clasifica los parches según severidad, criticidad del activo y explotación activa, uno de los temas que deben cubrir las políticas específicas de A.5.1.RCF-0232Exposure management · PolíticaapoyaLa política de Gestión de exposición de Sekit se compromete a mantener una visión de todo lo que la empresa expone a internet y a reducir lo que no tiene necesidad de negocio, otra política específica que exige A.5.1.RCF-0235Penetration testing · PolíticaapoyaLa política de Pruebas de penetración de Sekit se compromete a contratar una prueba independiente con un intervalo definido y tras cualquier cambio importante, aportando una de las políticas específicas que pide A.5.1.RCF-0238Backup policy · PolíticaapoyaLa política de Copias de respaldo de Sekit indica qué datos se respaldan, con qué frecuencia, cuánto tiempo se conservan las copias y cómo una de ellas resiste manipulación o ransomware, cubriendo una de las áreas temáticas del conjunto de políticas de A.5.1.RCF-0241Immutable/offsite backups · PolíticaapoyaLa política de Copias de respaldo inmutables y externas de Sekit exige al menos una copia que los atacantes no puedan alterar ni eliminar, otra política específica que A.5.1 necesita junto a la declaración general.RCF-0244Backup coverage · PolíticaapoyaLa política de Cobertura de copias de respaldo de Sekit nombra qué sistemas y datos son lo bastante críticos como para requerir respaldo, uno de los temas que deben cubrir las políticas específicas de A.5.1.RCF-0247Restore testing · PolíticaapoyaLa política de Pruebas de restauración de Sekit exige probar las restauraciones de respaldo según un calendario definido y con resultados documentados, otra política específica que exige A.5.1.RCF-0250RTO/RPO definitions · PolíticaapoyaLa política de Definiciones de RTO/RPO de Sekit fija el tiempo de inactividad y la pérdida de datos máximos tolerables para cada sistema crítico, aportando una de las políticas específicas que pide A.5.1.RCF-0430Safety alignment · PolíticaapoyaLa política de Alineación con la seguridad operativa de Sekit establece que la seguridad operativa tiene prioridad y define las medidas de ciberseguridad para sistemas de producción junto con los responsables de la seguridad operativa, un área temática del conjunto de políticas de A.5.1.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Política de seguridad de la información
El documento escrito y aprobado por la dirección que define las reglas de seguridad de la empresa: qué se protege, cómo y quién es responsable.
Del catálogo de evidencias de Sekit

En la práctica

En la práctica, una empresa pequeña o mediana se las arregla con un único documento breve de política de seguridad de la información que nombra un responsable, indica el alcance y remite a políticas específicas sobre contraseñas, cifrado y uso aceptable en lugar de repetirlas. Los auditores abren la política de seguridad de la información y verifican tres cosas: una fecha de aprobación real con firma de la dirección, una fecha de revisión ya vencida y atendida, no solo en la portada, y evidencia de que se informó al personal cuando cambió. El fallo más común es una plantilla descargada que nadie adaptó, que sigue mencionando otra empresa o un ciclo de revisión vencido hace dos años.

Brechas habituales

La política se aprobó una sola vez al fundar la empresa y nunca se volvió a revisar, aunque el número de empleados y la pila tecnológica cambiaron de forma sustancial desde entonces.
Las políticas específicas mencionadas en el documento principal, como las reglas de contraseñas o cifrado, no existen o nunca se enlazaron desde la política.
El personal firma un reconocimiento durante la incorporación, pero nadie puede mostrar un registro de que la política se comunicó de nuevo tras una actualización relevante.

Preguntas que hará tu auditor

¿Quién aprobó la versión actual de la política de seguridad de la información y cuándo?
Muestra la aprobación firmada en la política de seguridad de la información, con el ejecutivo responsable y la fecha de aprobación, no la fecha de creación del documento.
¿Con qué frecuencia se revisa la política y puedes demostrar que la última revisión ocurrió?
Muestra la periodicidad de revisión indicada en la política junto con un registro fechado, como una entrada de registro de cambios o un acta, que confirme la última revisión programada.
¿Cómo se enteran empleados y contratistas de que la política cambió?
Señala el proceso de reconocimiento en la incorporación y cualquier aviso general o capacitación enviada tras la actualización sustantiva más reciente de la política.
¿La política cubre temas como contraseñas, cifrado y acceso remoto, o solo principios generales?
Recorre las políticas específicas enlazadas desde el documento principal, como los estándares de contraseñas y cifrado, y confirma que cada una tiene su propio responsable y fecha de revisión.

Dónde lo exige la regulación

NIS2 art. 1.1 (Política de seguridad de las redes y los sistemas de información) exige la misma política de nivel superior aprobada por la dirección que pide este control.
ENS org.1 (Política de seguridad) fija la misma expectativa de una política de seguridad formal y aprobada como control base.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.1?»
También vía MCP, gratis con cuenta