SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.6.3Information security awareness, education and training

Give staff regular, role-relevant security awareness and training, and keep it current. Informed people make far fewer of the mistakes attackers rely on.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0077Password policy · ProcesorelacionadoEste control de proceso logra que los empleados usen activamente un gestor de contraseñas para credenciales únicas, un resultado de higiene que la capacitación en concientización de A.6.3 busca inculcar.RCF-0083Remote access · ProcesorelacionadoEste control de proceso configura el acceso remoto de cada trabajador por la ruta aprobada con capacitación incluida, un tema de capacitación específico que debería cubrir el programa de concientización más amplio de A.6.3.RCF-0388Security awareness program · PolíticaapoyaEste control de política establece la capacitación obligatoria en concientización de seguridad al incorporarse y anualmente después, respaldando el requisito de capacitación de A.6.3 junto con el seguimiento de finalización y la capacitación por rol que aportan otros controles de Sekit.RCF-0389Security awareness program · ProcesoapoyaEste control de proceso ejecuta el ciclo de capacitación para que los empleados lo completen según calendario y se verifique la comprensión, el seguimiento que exige A.6.3 más allá de ofrecer un curso.RCF-0390Security awareness program · TécnicaapoyaEste control técnico entrega el contenido de concientización y registra automáticamente la finalización por persona, la herramienta que hace práctico el requisito de seguimiento de A.6.3.RCF-0391Phishing simulations · PolíticaapoyaEste control de política exige simulaciones de phishing recurrentes con frecuencia y alcance definidos, un ejercicio de concientización específico que A.6.3 espera como parte de la capacitación continua.RCF-0392Phishing simulations · ProcesoapoyaEste control de proceso ejecuta las simulaciones de phishing según calendario y asigna capacitación dirigida a quien caiga en una, cerrando el ciclo que exige A.6.3 entre la prueba y el aprendizaje.RCF-0393Phishing simulations · TécnicaapoyaEste control técnico envía simulaciones de phishing realistas, mide resultados por campaña y asigna automáticamente capacitación de remediación, la herramienta detrás del componente de concientización de phishing de A.6.3.RCF-0394Role-based training · PolíticaapoyaEste control de política define qué roles tienen responsabilidades elevadas y qué capacitación adicional necesitan, la capa por rol que A.6.3 espera además de la concientización general.RCF-0395Role-based training · ProcesoapoyaEste control de proceso entrega capacitación específica a desarrolladores y administradores según calendario y verifica su finalización, operacionalizando el requisito de capacitación por rol de A.6.3.RCF-0396Role-based training · TécnicaapoyaEste control técnico asigna planes de estudio específicos por función laboral y rastrea su finalización por separado, la capacidad de la plataforma en la que se apoya la capacitación por rol de A.6.3.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Registros de formación en concienciación de seguridad
La prueba de que los empleados reciben formación de seguridad periódica y de que la completan, incluida la formación específica por rol.
Resultados de simulacros de phishing
La prueba de que se hacen simulacros de phishing para poner a prueba a los empleados y la formación que reciben quienes caen.
Del catálogo de evidencias de Sekit

En la práctica

En la práctica esto significa que cada empleado completa un módulo de capacitación al incorporarse y de nuevo al menos una vez al año, con la finalización registrada por persona y no asumida. Los auditores piden juntos los registros de capacitación y los resultados de las simulaciones de phishing, ya que es común encontrar una empresa que capacita pero nunca prueba, o que prueba pero nunca capacita a quienes hacen clic. El fallo habitual es una plataforma de capacitación que reporta la asignación del curso pero no su finalización, así que el registro muestra que todos fueron invitados y nadie puede confirmar quién terminó.

Brechas habituales

Los registros de capacitación en concientización de seguridad muestran la asignación del curso pero no su finalización, así que no hay prueba de que alguien haya terminado la capacitación.
Los resultados de la simulación de phishing existen solo para la última campaña, sin evidencia de que los empleados que hicieron clic recibieran la capacitación de seguimiento exigida.
La capacitación específica por rol para desarrolladores y administradores nunca se definió por separado del curso general de concientización que toma todo el resto del personal.

Preguntas que hará tu auditor

¿Pueden mostrar la finalización, no solo la inscripción, de la capacitación para todos los empleados?
Los registros de capacitación en concientización de seguridad listan las fechas de finalización por persona desde la plataforma de capacitación, distintas de la lista de a quién se le asignó el curso.
¿Qué pasa con un empleado que hace clic en un correo de phishing simulado?
Los resultados de la simulación de phishing disparan la asignación automática de capacitación de seguimiento dirigida a esa persona, con seguimiento hasta su finalización.
¿Los desarrolladores y administradores reciben capacitación distinta a la del personal general?
Los registros de capacitación por rol muestran un plan de estudios distinto asignado por función laboral para roles de mayor privilegio, con seguimiento separado de la finalización de la capacitación general.
¿Con qué frecuencia se ejecuta la simulación de phishing y cómo se define el calendario?
Una política escrita establece la cadencia recurrente, y los resultados de las simulaciones se registran campaña por campaña contra ese calendario.

Dónde lo exige la regulación

NIS2 8.1 exige concientización e higiene cibernética básica, la capacitación de referencia que A.6.3 pide completar a cada empleado.
ENS mp.per.4 exige formación, alineada directamente con la capacitación general y por rol que espera este control.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.6.3?»
También vía MCP, gratis con cuenta