A.5.1Policies for information security
Define a top-level information security policy plus supporting topic-specific policies, get them approved by management, and communicate them to staff and relevant outsiders. Review them on a schedule and after major changes.
A.5.1 queda cubierto por 55 controles del Sekit CSF. +50 más en la tabla de abajo. Abrir en el grafo completo →
Mapeado desde el Sekit CSF
Los controles de Sekit que cubren este requisito, lente a lente.
Correspondencias en NIST CSF 2.0
Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.
Correspondencias en ISO/IEC 42001:2023 — Annex A
Correspondencias en Cyber Essentials
Evidencia que demuestra este control
Lo que pide un auditor, o el motor de evidencias de Sekit.
En la práctica
En la práctica, una empresa pequeña o mediana se las arregla con un único documento breve de política de seguridad de la información que nombra un responsable, indica el alcance y remite a políticas específicas sobre contraseñas, cifrado y uso aceptable en lugar de repetirlas. Los auditores abren la política de seguridad de la información y verifican tres cosas: una fecha de aprobación real con firma de la dirección, una fecha de revisión ya vencida y atendida, no solo en la portada, y evidencia de que se informó al personal cuando cambió. El fallo más común es una plantilla descargada que nadie adaptó, que sigue mencionando otra empresa o un ciclo de revisión vencido hace dos años.
Brechas habituales
Preguntas que hará tu auditor
Dónde lo exige la regulación
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.