A.5.25Assessment and decision on information security events
Assess security events and decide which ones are actual incidents that need a response. A consistent triage process stops real problems getting lost in the noise.
El mapeo de un vistazo
A.5.25Assessment and decision on information security eventsISO/IEC 27001:2022
Lo que pide un auditor, o el motor de evidencias de Sekit.
Plan de respuesta a incidentes
El plan que define cómo actúa la empresa cuando ocurre un incidente de seguridad: quién hace qué, a quién se avisa y en qué plazos.
Configuración de registros y monitorización (logs)
Cómo la empresa recoge y conserva los registros de actividad de sus sistemas, y cómo se generan y atienden las alertas de seguridad.
Del catálogo de evidencias de Sekit
En la práctica
La mayoría de las herramientas de alertas generan más ruido que señal, así que este control trata en realidad del paso de triaje: si alguien revisa cada alerta dentro de un plazo definido, decide si es un evento de seguridad real y escala en consecuencia. Los auditores quieren ver reglas de priorización de alertas, no solo un sistema de detección de intrusos funcionando en silencio. Una falla común es un SIEM o EDR que dispara alertas que nadie lee, y la cola solo se revisa cuando un cliente pregunta por actividad de acceso inusual. Depurar los falsos positivos recurrentes es lo que evita que un equipo pequeño pierda una señal real enterrada bajo ruido rutinario.
Brechas habituales
Las alertas de seguridad llegan a una bandeja compartida que nadie monitorea fuera del horario laboral, así que la actividad de fines de semana y feriados queda sin revisar por días.
La herramienta de alertas sigue generando falsos positivos que nadie ha depurado, así que las señales reales se pierden en el ruido que el equipo aprendió a ignorar.
No existe una escala de severidad documentada, así que toda alerta recibe el mismo tiempo de respuesta sin importar si es un inicio de sesión fallido o malware activo.
Preguntas que hará tu auditor
¿Con qué rapidez se revisa una alerta de seguridad después de dispararse?
La política de triaje de alertas define ventanas de respuesta según severidad, y la herramienta de monitoreo marca cuándo se reconoció cada alerta frente a esa meta.
¿Cómo deciden que un evento es un incidente real y no ruido?
Los analistas siguen un proceso de triaje documentado que clasifica cada alerta por severidad y confirma si cumple los criterios para declarar un incidente.
¿Quién es responsable de revisar las alertas fuera del horario de oficina?
La configuración de alertas enruta las de la noche y el fin de semana a un turno de guardia, con escalamiento definido si nadie las reconoce dentro del plazo objetivo.
Dónde lo exige la regulación
NIS2 3.4 exige un proceso formal para evaluar y clasificar eventos de seguridad antes de decidir si son incidentes.
ENS op.mon.1 exige capacidad de detección de intrusos, que es la base técnica de la que depende el proceso de triaje de este control.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.