SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.2Information security roles and responsibilities

Assign and document who is responsible for what in information security, so every protection task has a clear owner. Avoid gaps and overlaps by mapping responsibilities to named roles or people.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0004Roles & responsibilities · PolíticaequivalenteLa política de Roles y responsabilidades de Sekit es la implementación directa de A.5.2: nombra un responsable específico para la seguridad general y para cada función recurrente, lo que el control pide documentar.RCF-0005Roles & responsibilities · ProcesoapoyaEl proceso de verificación de funciones recurrentes convierte las asignaciones de rol escritas en algo que un auditor puede comprobar, respaldando el requisito de A.5.2 de que las responsabilidades se ejerzan y no solo se asignen en papel.RCF-0028Security charter · PolíticaapoyaLa carta de seguridad nombra al responsable y le otorga un mandato de la dirección, respaldando el requisito de A.5.2 de documentar quién tiene la responsabilidad general del programa de seguridad.RCF-0049Ownership & custodians · PolíticaapoyaNombrar un responsable para cada sistema, conjunto de datos y dispositivo es una aplicación más acotada del requisito de A.5.2, que lleva la responsabilidad hasta el nivel de activo en lugar del nivel del programa.RCF-0050Ownership & custodians · ProcesoapoyaQue los responsables confirmen sus activos con una periodicidad fija le da al requisito de propiedad de A.5.2 un proceso funcional, no un nombre registrado una vez y olvidado.RCF-0142DevSecOps governance · PolíticaapoyaAsignar una persona responsable nombrada para la seguridad de desarrollo y operaciones es una definición de rol dentro de una función específica, que respalda el requisito más amplio de A.5.2 de mapear responsabilidades a personas.RCF-0262Roles & communications · PolíticaapoyaLos roles de incidente, la autoridad de decisión y los suplentes son asignaciones de rol para un escenario específico, una instancia del mismo mapeo de responsabilidad que exige A.5.2 en todo el programa de seguridad.RCF-0397Executive briefings · PolíticarelacionadoLas sesiones informativas periódicas para la dirección mantienen informado al liderazgo sobre la postura de seguridad, una práctica de gobernanza relacionada que refuerza la rendición de cuentas sin asignar por sí misma ninguna responsabilidad de seguridad específica.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Roles y responsabilidades de seguridad
El documento o esquema que indica quién es responsable de cada aspecto de la seguridad en la empresa (por ejemplo un organigrama de seguridad o una matriz RACI).
Del catálogo de evidencias de Sekit

En la práctica

En una empresa pequeña este control suele vivir como una tabla breve: quién es responsable de la seguridad en general, quién de la respuesta a incidentes, quién de las revisiones de acceso, mapeado a personas nombradas y no a cargos que podrían cambiar. Los auditores contrastan el documento de roles y responsabilidades de seguridad con el organigrama y le preguntan directamente a un responsable nombrado en qué consisten sus funciones; un desajuste entre el documento y lo que la persona puede describir es el hallazgo más común. El fallo habitual es un título de oficial de seguridad otorgado a alguien sin tiempo asignado para el rol, así que las funciones existen en papel pero nadie las cumple.

Brechas habituales

El responsable de seguridad nombrado cambió de rol o dejó la empresa hace meses, y el documento de roles nunca se actualizó para reflejar quién tiene la responsabilidad ahora.
Las responsabilidades se describen a un nivel general, como 'TI gestiona la seguridad', sin nombrar qué funciones específicas, como revisiones de acceso o triaje de incidentes, corresponden a ese rol.
A la persona asignada a una función de seguridad nunca se le informó, y no puede describir en qué consiste la responsabilidad cuando se le pregunta directamente.

Preguntas que hará tu auditor

¿Quién es responsable de la seguridad de la información en esta organización, y cómo está documentado?
Señala el documento de roles y responsabilidades de seguridad, nombrando a la persona responsable y la fecha en que se confirmó por última vez la asignación.
¿Cómo evitas vacíos o superposiciones entre roles?
Muestra las responsabilidades mapeadas una función a la vez a un solo responsable nombrado, de modo que cada tarea de seguridad recurrente tenga una persona a cargo.
¿El responsable nombrado cumple sus funciones asignadas de forma regular?
Aporta evidencia de que la función se ejerce con una periodicidad verificable, como un registro firmado de revisión de acceso o de simulacro de respuesta a incidentes vinculado al nombre de esa persona.
¿Qué pasa con las responsabilidades de un rol cuando esa persona se va?
Describe el paso de traspaso en el proceso de baja que reasigna las funciones de seguridad de la persona saliente a un sucesor nombrado antes de su último día.

Dónde lo exige la regulación

NIS2 art. 1.2 (Funciones, responsabilidades y autoridades) exige el mismo mapeo de funciones de seguridad a personas nombradas y responsables.
ENS mp.per.1 (Caracterización del puesto de trabajo) exige que cada puesto tenga sus responsabilidades de seguridad definidas, el mismo mapeo de responsabilidad que documenta A.5.2.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.2?»
También vía MCP, gratis con cuenta