SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.25Assessment and decision on information security events

Assess security events and decide which ones are actual incidents that need a response. A consistent triage process stops real problems getting lost in the noise.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0034Issues management · PolíticarelacionadoRegistrar todo hallazgo de seguridad en un solo lugar es un hábito de gobernanza más amplio que le da al triaje de eventos dónde anotar los incidentes confirmados una vez evaluados.RCF-0035Issues management · ProcesoapoyaAsignar un responsable y una fecha límite a cada hallazgo registrado es lo que ocurre justo después de que un evento se evalúa y se confirma que requiere acción.RCF-0036Issues management · TécnicahabilitaUna herramienta que marca fecha y escala los hallazgos vencidos le da al paso de evaluación un sistema de registro en vez de una hoja de cálculo que nadie persigue.RCF-0202Alerting & triage · PolíticaapoyaUna política escrita que define la prioridad y asignación de alertas respalda el triaje, pero decidir si un evento califica como incidente es un juicio aparte que exige este control, no algo que la política misma realice.RCF-0203Alerting & triage · ProcesoequivalenteHacer triaje de las alertas entrantes dentro de plazos definidos y depurar falsos positivos es la operación diaria de la evaluación que exige este control.RCF-0204Alerting & triage · TécnicahabilitaEnrutar, marcar y escalar alertas automáticamente es la capacidad técnica que hace posible una evaluación de eventos consistente sin importar el volumen de tráfico.RCF-0261IR plan · TécnicaapoyaHerramientas de detección en endpoints y cuentas con funciones de contención le dan al paso de evaluación la señal que necesita para decidir si un evento es un incidente real.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Plan de respuesta a incidentes
El plan que define cómo actúa la empresa cuando ocurre un incidente de seguridad: quién hace qué, a quién se avisa y en qué plazos.
Configuración de registros y monitorización (logs)
Cómo la empresa recoge y conserva los registros de actividad de sus sistemas, y cómo se generan y atienden las alertas de seguridad.
Del catálogo de evidencias de Sekit

En la práctica

La mayoría de las herramientas de alertas generan más ruido que señal, así que este control trata en realidad del paso de triaje: si alguien revisa cada alerta dentro de un plazo definido, decide si es un evento de seguridad real y escala en consecuencia. Los auditores quieren ver reglas de priorización de alertas, no solo un sistema de detección de intrusos funcionando en silencio. Una falla común es un SIEM o EDR que dispara alertas que nadie lee, y la cola solo se revisa cuando un cliente pregunta por actividad de acceso inusual. Depurar los falsos positivos recurrentes es lo que evita que un equipo pequeño pierda una señal real enterrada bajo ruido rutinario.

Brechas habituales

Las alertas de seguridad llegan a una bandeja compartida que nadie monitorea fuera del horario laboral, así que la actividad de fines de semana y feriados queda sin revisar por días.
La herramienta de alertas sigue generando falsos positivos que nadie ha depurado, así que las señales reales se pierden en el ruido que el equipo aprendió a ignorar.
No existe una escala de severidad documentada, así que toda alerta recibe el mismo tiempo de respuesta sin importar si es un inicio de sesión fallido o malware activo.

Preguntas que hará tu auditor

¿Con qué rapidez se revisa una alerta de seguridad después de dispararse?
La política de triaje de alertas define ventanas de respuesta según severidad, y la herramienta de monitoreo marca cuándo se reconoció cada alerta frente a esa meta.
¿Cómo deciden que un evento es un incidente real y no ruido?
Los analistas siguen un proceso de triaje documentado que clasifica cada alerta por severidad y confirma si cumple los criterios para declarar un incidente.
¿Quién es responsable de revisar las alertas fuera del horario de oficina?
La configuración de alertas enruta las de la noche y el fin de semana a un turno de guardia, con escalamiento definido si nadie las reconoce dentro del plazo objetivo.

Dónde lo exige la regulación

NIS2 3.4 exige un proceso formal para evaluar y clasificar eventos de seguridad antes de decidir si son incidentes.
ENS op.mon.1 exige capacidad de detección de intrusos, que es la base técnica de la que depende el proceso de triaje de este control.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.25?»
También vía MCP, gratis con cuenta