SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.5Contact with authorities

Know who to contact among regulators, law enforcement and other authorities, and keep those contacts current so you can reach them quickly during an incident or to meet a legal duty.

El mapeo de un vistazo

A.5.5 queda cubierto por 2 controles del Sekit CSF. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Plan de respuesta a incidentes
El plan que define cómo actúa la empresa cuando ocurre un incidente de seguridad: quién hace qué, a quién se avisa y en qué plazos.
Del catálogo de evidencias de Sekit

En la práctica

En la práctica esto significa que el plan de respuesta a incidentes nombra, por rol, quién llama a la autoridad de protección de datos, al regulador del sector, a la aseguradora y a los clientes afectados, y con qué plazo para cada uno. Los auditores piden ver la lista de notificación en sí, no solo una promesa de cumplir, y verifican si los datos de contacto se verificaron recientemente en lugar de copiarse una vez y olvidarse. El vacío común es un plan que nombra «al regulador» de forma genérica sin un teléfono actual, acceso al portal ni contacto nombrado, así que el primer incidente real se convierte en el primer intento de contactarlo.

Brechas habituales

El plan de respuesta a incidentes indica las obligaciones de notificación en términos generales pero nunca nombra qué autoridad, portal o contacto usar para este negocio específico.
Los datos de contacto de reguladores y autoridades se capturaron una vez al crear el plan y nunca se verificaron después, así que un incidente real arriesga llamar a un número inactivo.
Las notificaciones enviadas durante incidentes pasados no quedaron registradas, así que no hay evidencia de que se cumplieran los plazos exigidos.

Preguntas que hará tu auditor

¿Quién es responsable de notificar a la autoridad de protección de datos tras un incidente?
El plan de respuesta a incidentes nombra un rol específico, no solo un departamento, junto con el plazo que ese rol debe cumplir.
¿Cómo saben que los datos de contacto de su regulador siguen vigentes?
La lista de contactos se revisa con la misma cadencia que el propio plan de respuesta a incidentes, y la fecha de la última revisión queda registrada.
¿Pueden mostrar un registro de una notificación enviada dentro del plazo exigido?
Los registros de notificación de incidentes o ejercicios pasados muestran quién envió qué, a qué autoridad, y la marca de tiempo contra el plazo.

Dónde lo exige la regulación

NIS2 3.5 exige una capacidad de respuesta a incidentes que incluya notificar a las autoridades correspondientes, precisamente lo que hace posible una lista de contactos vigente.
NIS2 3.1 exige una política documentada de gestión de incidentes, la política que debe nombrar quién notifica a qué autoridad y en qué plazo bajo A.5.5.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.5?»
También vía MCP, gratis con cuenta