Document the procedures for operating your IT and information processing facilities, and make them available to those who need them. Clear procedures keep operations consistent and reduce mistakes.
Lo que pide un auditor, o el motor de evidencias de Sekit.
Configuración de copias de seguridad y prueba de restauración
Cómo se hacen las copias de seguridad (qué se copia, cada cuánto, dónde se guardan) y la prueba de que se ha comprobado que se pueden recuperar.
Plan de recuperación ante desastres y guías de recuperación
El plan que define cuánto tiempo puede estar caído cada sistema crítico (RTO/RPO) y las guías paso a paso para recuperarlo tras un fallo grave.
Gestión de cambios y de versiones
El proceso para revisar y aprobar los cambios en los sistemas de producción antes de aplicarlos, y cómo se publican las nuevas versiones de forma controlada.
Del catálogo de evidencias de Sekit
En la práctica
En la práctica este control se traduce en runbooks: un procedimiento escrito, paso a paso, para cada operación recurrente o de alto riesgo, desde aplicar un parche hasta restaurar un respaldo o responder a un incidente, mantenido lo bastante actualizado para que alguien ajeno al sistema pueda seguirlo. Los auditores piden ver el runbook usado en el último incidente real o prueba de restauración y lo comparan contra lo que efectivamente ocurrió. El fallo típico es un procedimiento escrito una sola vez para la auditoría y nunca actualizado tras cambiar el entorno subyacente.
Brechas habituales
Los registros de cambios y despliegues muestran que hubo aprobaciones, pero el procedimiento operativo subyacente nunca se actualizó para reflejar cómo se ejecutó el cambio.
El registro de prueba de restauración existe para un sistema, pero el runbook de recuperación documentado no se siguió paso a paso durante la prueba.
Los runbooks de recuperación mencionan servidores y herramientas que se retiraron hace meses, así que el documento induciría a error a quien responda durante un incidente real.
Preguntas que hará tu auditor
¿Pueden mostrar el runbook que siguió el personal de respuesta durante un incidente reciente?
El playbook para ese tipo de incidente, contrastado contra el registro del plan de recuperación ante desastres y runbooks que muestra los pasos ejecutados y sus marcas de tiempo.
¿Qué tan actualizados están los procedimientos operativos frente al entorno real?
Los runbooks se revisan y actualizan después de cada cambio de sistema, verificado por los registros de gestión de cambios y despliegues que muestran que el procedimiento se revisó en ese momento.
¿Se prueba la restauración de respaldos según un calendario, o solo se asume que funciona?
El registro de configuración de respaldos y pruebas de restauración muestra una prueba programada con un resultado documentado, no solo un trabajo de respaldo completado.
¿Existe un procedimiento escrito para parchear sistemas que no pueden parchearse en el calendario normal?
El procedimiento de parches y controles compensatorios para esos sistemas indica las medidas alternativas usadas y quién autorizó el aplazamiento.
Dónde lo exige la regulación
NIS2 6.4 exige gestión de cambios documentada, procedimientos de reparación y mantenimiento, exactamente los procedimientos operativos que A.5.37 pide escribir y mantener actualizados.
ENS op.exp.5 exige gestión de cambios, un proceso de cambio documentado que es una instancia de los procedimientos operativos que cubre A.5.37.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.