SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.6.7Remote working

Set and apply security measures for staff who work remotely, covering devices, connections and home or public environments. Work outside the office should not mean protection is left behind.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0082Remote access · PolíticaapoyaEste control de política define qué métodos de conexión y dispositivos se permiten para el trabajo remoto, y qué queda prohibido, respaldando la faceta de política de A.6.7 mientras la aplicación de proceso y técnica corresponde a RCF-0083 y RCF-0084.RCF-0083Remote access · ProcesoapoyaEste control de proceso configura el acceso de cada trabajador remoto por la ruta segura aprobada con capacitación incluida, la aplicación que hace real en la práctica la política de A.6.7.RCF-0084Remote access · TécnicaapoyaEste control técnico restringe las conexiones remotas a acceso VPN cifrado o de confianza cero solo desde dispositivos inscritos, la columna vertebral técnica que exige A.6.7.RCF-0152MDM/MAM · ProcesoapoyaEste control de proceso inscribe cada dispositivo móvil conectado al trabajo en la gestión antes de que pueda alcanzar los datos de la empresa, cubriendo el lado móvil del alcance de trabajo remoto de A.6.7.RCF-0187VPN management · PolíticaapoyaEste control de política rige quién puede usar la VPN, desde qué dispositivos y con qué autenticación, una instancia específica de la política de acceso remoto que exige A.6.7.RCF-0188VPN management · ProcesoapoyaEste control de proceso aprovisiona el acceso VPN solo con aprobación y lo elimina con prontitud cuando ya no se necesita, la disciplina de ciclo de vida que espera A.6.7 del acceso remoto.RCF-0189VPN management · TécnicaapoyaEste control técnico exige MFA, cifrado vigente y alcance interno restringido en la VPN, la aplicación técnica que exige A.6.7 para las conexiones remotas.RCF-0291Alternate work sites · TécnicarelacionadoEste control técnico dimensiona el acceso remoto seguro para que toda la empresa pueda trabajar fuera de sitio a la vez, un ángulo de continuidad del negocio sobre la misma capacidad de trabajo remoto que cubre A.6.7.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Configuración de VPN y acceso remoto
Cómo se conectan de forma segura los empleados a los sistemas de la empresa cuando trabajan fuera de la oficina: VPN, reglas de acceso remoto y dispositivos permitidos.
Gestión de dispositivos móviles (MDM)
La herramienta que gestiona móviles y tabletas de trabajo, con la capacidad de aplicar reglas de seguridad y de borrar en remoto un equipo perdido.
Del catálogo de evidencias de Sekit

En la práctica

En la práctica la seguridad del trabajo remoto se reduce a una pregunta: ¿puede un empleado alcanzar los sistemas de la empresa desde un equipo personal no gestionado por wifi abierta, o se fuerza cada conexión por una VPN aprobada o un gateway de confianza cero con MFA? Los auditores piden ver la configuración de acceso remoto y una muestra de dispositivos inscritos, y luego verifican si algún servicio interno es alcanzable directamente desde internet, saltándose la VPN por completo. La brecha habitual es una política bien escrita pero con un puñado de servicios heredados que quedaron expuestos porque migrarlos a la VPN se pospuso y nunca se retomó.

Brechas habituales

Un puñado de servicios internos siguen siendo alcanzables directamente desde internet, saltándose la VPN o el gateway de confianza cero que la política declara obligatorio.
Los dispositivos personales se conectan al correo o al almacenamiento de archivos sin haberse inscrito nunca en la gestión de dispositivos móviles, así que los dispositivos perdidos no pueden borrarse de forma remota.
Las cuentas VPN de exempleados o excontratistas nunca se eliminaron y todavía aparecen como activas en la lista de acceso.

Preguntas que hará tu auditor

¿Se puede alcanzar algún servicio interno directamente desde internet, saltándose los controles de acceso remoto?
La configuración de VPN y acceso remoto se revisa específicamente para esto, y cualquier excepción debe estar justificada y limitada en el tiempo.
¿Se exige autenticación multifactor en cada conexión remota?
La configuración de la VPN exige MFA a todos los usuarios antes de otorgar acceso a la red, sin ninguna ruta de omisión documentada.
¿Cómo se manejan los dispositivos móviles perdidos o robados?
Los dispositivos inscritos se gestionan a través de la plataforma de gestión de dispositivos móviles, que puede borrar de forma remota los datos de la empresa en un teléfono perdido o robado.
¿Quién aprueba y revisa el acceso VPN?
Las cuentas VPN requieren aprobación antes de aprovisionarse, y la lista de cuentas se revisa periódicamente para eliminar el acceso que ya no se necesita.

Dónde lo exige la regulación

NIS2 11.7 exige autenticación multifactor, que A.6.7 espera en cada conexión remota hacia los sistemas de la empresa.
ENS mp.eq.2 exige bloqueo de pantalla en estaciones de trabajo, parte de la misma disciplina de asegurar los dispositivos usados fuera de la oficina bajo A.6.7.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.6.7?»
También vía MCP, gratis con cuenta