SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.33Protection of records

Protect important records against loss, destruction, falsification and unauthorized access, in line with legal, regulatory and business needs for how long to keep them.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0018Regulatory compliance · TécnicarelacionadoUsar la configuración del sistema para satisfacer los requisitos regulatorios de forma automática aplica de manera amplia en todo el cumplimiento, y respalda de forma específica las reglas de retención y disposición que este control exige hacer cumplir técnicamente.RCF-0109Data retention & disposal · PolíticaapoyaUn calendario de retención aprobado que indica cuánto se conserva cada categoría y cómo se destruye de forma segura fija el plazo en que deben protegerse los registros antes de su disposición, aunque no aborda la falsificación ni el acceso.RCF-0110Data retention & disposal · ProcesoapoyaEjecutar las disposiciones según calendario en papel, dispositivos y registros digitales, con una bitácora de lo destruido, respalda este control al cubrir el extremo de disposición del ciclo de vida de los registros que protege.RCF-0373Control evidence management · PolíticaapoyaIndicar por escrito qué controles requieren evidencia retenida y por cuánto tiempo extiende el principio de protección de registros de este control a la propia evidencia de auditoría.RCF-0374Control evidence management · ProcesoapoyaRecolectar y archivar la evidencia de controles de forma consistente a medida que ocurre el trabajo es una forma de protección de registros que mantiene la prueba disponible y sin alterar durante el período de retención requerido.RCF-0375Control evidence management · TécnicahabilitaLa captura automatizada de evidencia que alimenta una única biblioteca organizada reduce el riesgo de que los registros de evidencia de controles se pierdan o dispersen entre máquinas individuales.RCF-0383Audit readiness · ProcesorelacionadoLas verificaciones internas periódicas que confirman que la evidencia está vigente tocan indirectamente la protección de registros, al detectar registros faltantes u obsoletos antes de que lo haga una auditoría externa.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Procedimiento de retención y destrucción de datos
Las reglas sobre cuánto tiempo se guardan los datos y cómo se destruyen de forma segura cuando ya no se necesitan.
Configuración de copias de seguridad y prueba de restauración
Cómo se hacen las copias de seguridad (qué se copia, cada cuánto, dónde se guardan) y la prueba de que se ha comprobado que se pueden recuperar.
Del catálogo de evidencias de Sekit

En la práctica

Proteger registros es sobre todo saber cuándo dejar de conservarlos. Un calendario de retención que indica cuánto se conserva cada categoría de datos y cuándo debe destruirse protege a la empresa de dos maneras: limita lo que un atacante podría robar y evita conservar datos más allá de lo que permite la ley. La falla común es un sistema de respaldos que retiene todo para siempre porque nadie configuró una caducidad, así que la eliminación de un cliente se cumple en producción pero sus datos siguen en un respaldo antiguo. Los registros de disposición, que muestran qué se destruyó, cuándo y cómo, importan tanto como el calendario mismo cuando un auditor pide pruebas.

Brechas habituales

Los datos se conservan de manera indefinida en respaldos y archivos sin una fecha de destrucción definida, mucho más allá del período de retención indicado en la política.
Los registros físicos con datos personales se destruyen de forma inconsistente, con algunas oficinas usando un contenedor con llave y otras la basura común.
El calendario de retención existe, pero nunca se ha contrastado con la configuración real del sistema, así que la eliminación automática no ocurre.

Preguntas que hará tu auditor

¿Cuánto tiempo se conserva cada categoría de datos y qué pasa después?
Un calendario de retención indica el período de retención y el mínimo legal para cada categoría de datos, junto con el método de disposición segura usado después.
¿Hay prueba de que la disposición ocurrió?
Los registros de disposición anotan qué se destruyó, cuándo y cómo, para cada destrucción programada de papel, dispositivos y registros digitales.
¿Cómo saben que la evidencia de los controles no se ha alterado ni perdido?
La biblioteca de evidencia restringe el acceso de escritura a un grupo pequeño de administradores, y la captura automatizada trae los archivos directamente desde los sistemas de origen, así que las entradas no se pueden editar ni eliminar después de registradas sin dejar rastro.

Dónde lo exige la regulación

NIS2 12.5 exige la devolución o eliminación segura de activos, que aplica directamente a los registros que llegaron al final de su período de retención.
ENS mp.si.2 cubre criptografía, relevante cuando la disposición se apoya en el borrado criptográfico de registros cifrados en vez de la destrucción física.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.33?»
También vía MCP, gratis con cuenta