SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.36Compliance with policies, rules and standards for information security

Regularly check that staff and systems actually comply with your security policies and standards, and follow up where they fall short. Written rules only protect you if they are followed.

El mapeo de un vistazo

A.5.36 queda cubierto por 28 controles del Sekit CSF. +23 más en la tabla de abajo. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0002Policy management · ProcesoapoyaEste control de proceso ejecuta una rutina recurrente que pone las políticas de seguridad frente a cada empleado y verifica que se cumplan, la verificación operativa que A.5.36 requiere.RCF-0003Policy management · TécnicaapoyaEste control técnico configura los sistemas para hacer cumplir automáticamente reglas clave de la política, dando a la verificación de cumplimiento de A.5.36 un mecanismo que no depende de la buena voluntad del personal.RCF-0011Risk treatment · ProcesoapoyaEste control de proceso da seguimiento a las acciones de riesgo acordadas hasta completarlas dentro de su plazo, el seguimiento que A.5.36 espera tras una decisión de tratamiento.RCF-0012Risk treatment · TécnicaapoyaEste control técnico verifica que cada medida de riesgo acordada esté realmente configurada y funcionando en el entorno productivo, confirmando el cumplimiento que A.5.36 comprueba en lugar de asumirlo.RCF-0013Exception management · PolíticahabilitaEste control de política define por escrito cómo se solicitan, aprueban y limitan en el tiempo las desviaciones de la política de seguridad, la vía de excepción que la verificación de cumplimiento de A.5.36 debe contemplar.RCF-0014Exception management · ProcesoapoyaEste control de proceso ejecuta las aprobaciones de excepciones mediante un flujo consistente y registrado, y revisa cada excepción antes de que venza, la disciplina contra la que A.5.36 verifica el cumplimiento.RCF-0017Regulatory compliance · ProcesoapoyaEste control de proceso realiza las actividades recurrentes de cada obligación legal de forma consistente en toda la empresa, el comportamiento de cumplimiento que A.5.36 verifica que ocurre realmente.RCF-0019Metrics & reporting · PolíticahabilitaEste control de política define un pequeño conjunto de indicadores de seguridad, quién los produce y qué dispara una acción, la base de medición sobre la que se apoya el monitoreo de cumplimiento de A.5.36.RCF-0023Internal audit · ProcesoapoyaEste control de proceso da seguimiento a cada hallazgo de auditoría hasta su cierre dentro del plazo acordado, escalando los pendientes vencidos a la dirección, la actividad de verificación de cumplimiento que A.5.36 exige.RCF-0031Control testing program · PolíticahabilitaEste control de política define por escrito qué controles se prueban, con qué frecuencia y por quién, el programa de pruebas del que depende la verificación de cumplimiento de A.5.36.RCF-0032Control testing program · ProcesoapoyaEste control de proceso ejecuta las pruebas de controles planificadas según calendario y convierte cada falla en una acción de remediación con seguimiento, el paso siguiente que A.5.36 exige a las pruebas de cumplimiento.RCF-0034Issues management · PolíticahabilitaEste control de política mantiene una regla escrita de que todo problema de seguridad se registra en un solo lugar y se da seguimiento hasta cerrarlo, el registro en el que se apoya la verificación de cumplimiento de A.5.36.RCF-0050Ownership & custodians · ProcesoapoyaEste control de proceso hace que cada responsable de activo confirme periódicamente que sus activos están correctamente inventariados y en un estado de seguridad aceptable, una verificación de cumplimiento recurrente bajo A.5.36.RCF-0224Configuration management · ProcesoapoyaEste control de proceso revisa las configuraciones desplegadas contra los estándares aprobados de forma recurrente y corrige las desviaciones encontradas, una instancia directa de la verificación de cumplimiento que exige A.5.36.RCF-0227Baseline compliance · ProcesoapoyaEste control de proceso monitorea el cumplimiento de la línea base de forma continua y devuelve los sistemas no conformes al estándar dentro del plazo acordado, alineado con el requisito de A.5.36 de dar seguimiento al incumplimiento.RCF-0245Backup coverage · ProcesorelacionadoEste control de proceso revisa el alcance de los respaldos de forma recurrente para asegurar que cada sistema crítico realmente se esté respaldando, el tipo de verificación de cumplimiento que A.5.36 espera en dominios técnicos.RCF-0373Control evidence management · PolíticahabilitaEste control de política establece por escrito qué controles requieren evidencia conservada, dónde se guarda y por cuánto tiempo, el estándar de evidencia sobre el que se construye la verificación de cumplimiento de A.5.36.RCF-0374Control evidence management · ProcesoapoyaEste control de proceso recopila y archiva la evidencia de los controles a medida que ocurre el trabajo, nombrada y fechada de forma consistente, para que el funcionamiento de cualquier control pueda demostrarse a pedido bajo A.5.36.RCF-0376Compliance calendar · PolíticahabilitaEste control de política mantiene un calendario único, centralizado y aprobado de cada obligación de cumplimiento recurrente con plazo y responsable nombrado, la columna vertebral de seguimiento contra la que verifica A.5.36.RCF-0377Compliance calendar · ProcesoapoyaEste control de proceso trabaja activamente el calendario de cumplimiento, recordando a los responsables antes de los plazos y revisando los incumplimientos en lugar de absorberlos en silencio, el seguimiento que exige A.5.36.RCF-0379Regulatory mapping · PolíticahabilitaEste control de política mantiene un registro aprobado de cada ley y marco normativo aplicable a la empresa, mapeado a los controles que lo satisfacen, el mapa contra el que A.5.36 verifica el cumplimiento.RCF-0380Regulatory mapping · ProcesoapoyaEste control de proceso convierte cada requisito regulatorio en una obligación concreta y con responsable, y rehace el mapeo cuando cambian las regulaciones o el negocio, manteniendo actualizada la base de cumplimiento de A.5.36.RCF-0381Regulatory mapping · TécnicahabilitaEste control técnico mantiene el mapeo de requisitos a controles en una herramienta que se mantiene actualizada y señala las obligaciones sin control que las cubra, apoyando la visibilidad que necesita la verificación de cumplimiento de A.5.36.RCF-0382Audit readiness · PolíticahabilitaEste control de política se compromete por escrito a una preparación continua para auditorías con alcance definido, evidencia vigente y roles de respuesta nombrados, la postura de preparación que respalda la verificación de cumplimiento de A.5.36.RCF-0383Audit readiness · ProcesoapoyaEste control de proceso mantiene la preparación como un ritmo de autochequeos internos periódicos que confirman que la evidencia está vigente y que los hallazgos se corrigen antes de que una parte externa pregunte, reforzando A.5.36.RCF-0385Corrective action tracking · PolíticahabilitaEste control de política exige que todo hallazgo de auditoría o brecha de cumplimiento se registre con responsable, fecha objetivo y criterio de cierre, el estándar que la verificación de cumplimiento de A.5.36 hace cumplir.RCF-0386Corrective action tracking · ProcesoapoyaEste control de proceso da seguimiento a cada acción correctiva abierta hasta su cierre con reportes de estado regulares, el seguimiento que A.5.36 espera de los hallazgos de cumplimiento.RCF-0387Corrective action tracking · TécnicaapoyaEste control técnico configura una herramienta de seguimiento para que las acciones correctivas generen recordatorios automáticos y escalen a la dirección cuando vencen, automatizando el seguimiento que exige A.5.36.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Informe de auditoría interna
El resultado de las revisiones internas que la empresa hace de sus propios controles de seguridad, con los hallazgos y las acciones de mejora.
Evidencias de auditoría y acciones correctivas
El expediente donde se guardan las pruebas de que los controles funcionan y el seguimiento de los hallazgos de auditoría hasta cerrarlos.
Del catálogo de evidencias de Sekit

En la práctica

En la práctica este control es la capa de verificación de la empresa: un ciclo recurrente de auditorías internas, pruebas de controles y revisiones de configuración que detecta la distancia entre la política escrita y lo que la gente hace día a día. Los auditores piden el informe de auditoría interna y el registro de acciones correctivas juntos, y luego trazan un hallazgo desde su descubrimiento hasta su cierre. El fallo típico es un programa de cumplimiento que produce hallazgos a los que nadie da seguimiento hasta su resolución, así que el mismo vacío reaparece en cada revisión porque nada obliga a cerrarlo.

Brechas habituales

Los hallazgos de auditoría interna quedan registrados pero nadie es responsable de cerrarlos, así que el mismo hallazgo reaparece sin resolver en el próximo ciclo.
Las excepciones de política se aprueban una vez y nunca se revisan de nuevo, así que las excepciones vencidas se convierten en cambios permanentes no escritos de la regla.
El registro de mapeo regulatorio indica qué ley aplica pero nadie lo ha vuelto a contrastar contra el conjunto de controles vigente en más de un año.

Preguntas que hará tu auditor

¿Cómo dan seguimiento a un hallazgo de auditoría desde su descubrimiento hasta el cierre?
El registro de evidencia de auditoría y acciones correctivas asigna un responsable y una fecha límite a cada hallazgo, y los pendientes vencidos escalan a la dirección.
¿Quién da el visto bueno cuando una prueba de un control de seguridad encuentra una falla?
El programa de pruebas de controles asigna un responsable nombrado y una fecha objetivo a cada prueba fallida, registrada en el registro de evidencia de auditoría y acciones correctivas hasta su cierre.
¿Qué tan actualizado está el mapeo entre regulaciones y controles internos?
El registro de mapeo regulatorio se rehace cada vez que cambia una regulación o el negocio, y una herramienta activa señala cualquier obligación sin un control que la cubra.
¿Qué pasa cuando el personal no sigue una política de seguridad aprobada?
Las rutinas de monitoreo de cumplimiento marcan la desviación, y se registra como un hallazgo con un responsable hasta que se corrige la práctica o la política.

Dónde lo exige la regulación

NIS2 2.2 exige monitoreo continuo del cumplimiento, exactamente la disciplina que las auditorías, pruebas de controles y revisiones de configuración de este control llevan a cabo.
ENS org.3 exige procedimientos de seguridad documentados, la línea base que este control verifica que se siga en toda la empresa.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.36?»
También vía MCP, gratis con cuenta