A.5.36Compliance with policies, rules and standards for information security
Regularly check that staff and systems actually comply with your security policies and standards, and follow up where they fall short. Written rules only protect you if they are followed.
El mapeo de un vistazo
A.5.36Compliance with policies, rules and standards for information securityISO/IEC 27001:2022
Lo que pide un auditor, o el motor de evidencias de Sekit.
Informe de auditoría interna
El resultado de las revisiones internas que la empresa hace de sus propios controles de seguridad, con los hallazgos y las acciones de mejora.
Evidencias de auditoría y acciones correctivas
El expediente donde se guardan las pruebas de que los controles funcionan y el seguimiento de los hallazgos de auditoría hasta cerrarlos.
Del catálogo de evidencias de Sekit
En la práctica
En la práctica este control es la capa de verificación de la empresa: un ciclo recurrente de auditorías internas, pruebas de controles y revisiones de configuración que detecta la distancia entre la política escrita y lo que la gente hace día a día. Los auditores piden el informe de auditoría interna y el registro de acciones correctivas juntos, y luego trazan un hallazgo desde su descubrimiento hasta su cierre. El fallo típico es un programa de cumplimiento que produce hallazgos a los que nadie da seguimiento hasta su resolución, así que el mismo vacío reaparece en cada revisión porque nada obliga a cerrarlo.
Brechas habituales
Los hallazgos de auditoría interna quedan registrados pero nadie es responsable de cerrarlos, así que el mismo hallazgo reaparece sin resolver en el próximo ciclo.
Las excepciones de política se aprueban una vez y nunca se revisan de nuevo, así que las excepciones vencidas se convierten en cambios permanentes no escritos de la regla.
El registro de mapeo regulatorio indica qué ley aplica pero nadie lo ha vuelto a contrastar contra el conjunto de controles vigente en más de un año.
Preguntas que hará tu auditor
¿Cómo dan seguimiento a un hallazgo de auditoría desde su descubrimiento hasta el cierre?
El registro de evidencia de auditoría y acciones correctivas asigna un responsable y una fecha límite a cada hallazgo, y los pendientes vencidos escalan a la dirección.
¿Quién da el visto bueno cuando una prueba de un control de seguridad encuentra una falla?
El programa de pruebas de controles asigna un responsable nombrado y una fecha objetivo a cada prueba fallida, registrada en el registro de evidencia de auditoría y acciones correctivas hasta su cierre.
¿Qué tan actualizado está el mapeo entre regulaciones y controles internos?
El registro de mapeo regulatorio se rehace cada vez que cambia una regulación o el negocio, y una herramienta activa señala cualquier obligación sin un control que la cubra.
¿Qué pasa cuando el personal no sigue una política de seguridad aprobada?
Las rutinas de monitoreo de cumplimiento marcan la desviación, y se registra como un hallazgo con un responsable hasta que se corrige la práctica o la política.
Dónde lo exige la regulación
NIS2 2.2 exige monitoreo continuo del cumplimiento, exactamente la disciplina que las auditorías, pruebas de controles y revisiones de configuración de este control llevan a cabo.
ENS org.3 exige procedimientos de seguridad documentados, la línea base que este control verifica que se siga en toda la empresa.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.