SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.7.1Physical security perimeters

Define and protect physical perimeters around areas that hold information and key equipment, using barriers appropriate to the sensitivity inside.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Control de acceso físico y de visitas
Cómo se controla quién entra a las instalaciones y a las zonas restringidas (tarjetas, llaves, registro), y cómo se gestionan las visitas.
Resiliencia de instalaciones y control de soportes físicos
Las protecciones frente a fallos de energía o climatización que afecten a sistemas críticos, y el control del cableado y las zonas de seguridad de la instalación.
Del catálogo de evidencias de Sekit

En la práctica

En la práctica este control es el sistema de credenciales y la puerta bajo llave de la sala de servidores: una lista documentada de quién puede entrar a cada zona, respaldada por un registro de accesos que los auditores pueden solicitar para una fecha específica. Los auditores piden ver el registro de acceso físico a la sala de servidores o comunicaciones y lo contrastan contra la nómina actual de empleados, ya que un vacío común son empleados desvinculados cuya credencial nunca fue revocada. También recorren el cableado y los gabinetes de conexión para ver si el límite entre áreas públicas y restringidas coincide con la definición de zona escrita.

Brechas habituales

El registro de acceso con credencial a la sala de servidores todavía incluye a empleados que dejaron la empresa hace meses, sin revocación vinculada a la salida.
El cableado y los gabinetes de conexión están en un área accesible desde la recepción pública, sin barrera física que coincida con la definición de zona en papel.
El acceso de visitantes a áreas restringidas se registra de forma inconsistente, a veces en un libro en papel y a veces sin registro alguno.

Preguntas que hará tu auditor

¿Quién puede acceder a la sala de servidores y cómo se registra ese acceso?
Los controles de acceso físico y visitantes definen la lista aprobada, aplicada mediante credencial o llave, con entradas registradas contra la nómina actual de empleados.
¿Se revoca el acceso con credencial cuando un empleado se va?
El proceso de salida elimina el acceso con credencial al momento de la desvinculación, y el registro de accesos de un exempleado de muestra no debería mostrar entradas después de esa fecha.
¿Cómo se protege físicamente el cableado de red y las salas de comunicaciones frente a accesos no autorizados?
La resiliencia de instalaciones y los controles de medios definen las zonas de seguridad para el cableado y los gabinetes de conexión y registran quién puede acceder a ellos, verificado en una inspección recurrente.

Dónde lo exige la regulación

NIS2 13.3 exige control de perímetro y acceso físico, exactamente la protección que A.7.1 pide colocar alrededor de la información y el equipamiento.
ENS mp.if.1 exige áreas separadas con control de acceso, alineado con el requisito de A.7.1 de definir y proteger perímetros físicos.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.7.1?»
También vía MCP, gratis con cuenta