Make managers actively require staff to follow security policies and procedures within their teams. Leadership backing is what turns written rules into everyday practice.
Lo que pide un auditor, o el motor de evidencias de Sekit.
Política de seguridad de la información
El documento escrito y aprobado por la dirección que define las reglas de seguridad de la empresa: qué se protege, cómo y quién es responsable.
Del catálogo de evidencias de Sekit
En la práctica
En la práctica esto se traduce en que los jefes de línea integran la política de seguridad en la supervisión cotidiana: la mencionan en reuniones de equipo, corrigen un hábito riesgoso en el momento, autorizan las excepciones que pide su personal. Los auditores rara vez prueban el documento de política en sí; le piden a un jefe que describa cómo exige a su equipo que la cumpla y verifican si existen actas de revisión por la dirección con seguimiento. El fallo típico es una política que solo el área de TI menciona, así que el personal la trata como ruido de fondo en lugar de algo que le importa a su propio jefe.
Brechas habituales
Las reuniones de revisión por la dirección ocurren solo en papel: hay actas pero sin decisiones, responsables ni fechas de seguimiento, así que nada se traduce en acción de liderazgo.
Los jefes de línea pueden nombrar la política de seguridad pero no pueden describir cómo la hacen cumplir con las personas a su cargo directo.
Las sesiones informativas ejecutivas sobre postura de seguridad están programadas pero se omiten cuando la agenda de dirección se llena, rompiendo la cadencia prometida.
Preguntas que hará tu auditor
¿Pueden mostrar a un jefe de línea haciendo cumplir activamente la política de seguridad con su equipo?
Señalen minutas de reunión de equipo o un registro propio del jefe donde se planteó la política, o una solicitud de excepción que el jefe revisó y firmó.
¿Cómo se mantiene informada la dirección sobre el riesgo y la postura de seguridad?
La política de seguridad de la información establece una cadencia de sesiones informativas, y los registros de esas sesiones muestran que la dirección recibió actualizaciones según lo programado.
¿Quién es responsable del programa de seguridad, y tiene mandato para actuar?
Una carta de encargo firmada nombra a un responsable con capacidad de decisión y establece el presupuesto y el mandato otorgados a ese rol.
¿Qué pasa cuando se solicita una excepción a la política?
La solicitud pasa por un flujo de aprobación registrado con una fecha de vencimiento definida, y las excepciones vencidas se revisan de nuevo en lugar de quedar abiertas.
Dónde lo exige la regulación
NIS2 1.2 exige roles, responsabilidades y autoridades nombrados para las decisiones de seguridad, y los jefes de línea son quienes deben ejercerlos día a día.
ENS org.1 exige una política de seguridad aprobada por la dirección, el documento sobre el que se construye la evidencia de este control.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.