SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.7.10Storage media

Manage the full lifecycle of storage media, from acquisition and use to secure disposal, to prevent unauthorized access, loss or leakage of the data on it.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0157Removable media control · PolíticaapoyaEste control de política restringe las unidades USB y otro almacenamiento extraíble a usos empresariales aprobados y justificados, cubriendo la porción de uso del ciclo de vida de A.7.10 mientras RCF-0159 realiza la restricción a nivel de sistema operativo.RCF-0158Removable media control · ProcesoapoyaEste control de proceso vigila el uso de medios extraíbles y da seguimiento a los dispositivos no aprobados, la aplicación continua que necesita la restricción de uso de medios de A.7.10.RCF-0159Removable media control · TécnicaapoyaEste control técnico bloquea o permite explícitamente el almacenamiento extraíble a nivel de sistema operativo, eliminando la dependencia de la buena voluntad del personal que exigiría de otro modo el control de medios de A.7.10.RCF-0310Media storage & destruction · PolíticaapoyaEste control de política define cómo se almacenan, rastrean y destruyen los medios físicos y el papel que contienen datos sensibles, cubriendo parte del ciclo de vida de A.7.10. El rastreo y la destrucción reales los realizan RCF-0311 y RCF-0312.RCF-0311Media storage & destruction · ProcesoapoyaEste control de proceso rastrea los medios a lo largo de su vida y los destruye con un método aprobado, conservando la evidencia, antes de su disposición, la prueba operativa que exige A.7.10.RCF-0312Media storage & destruction · TécnicaapoyaEste control técnico usa software de borrado o una plataforma de proveedor que emite certificados de destrucción, la evidencia verificable que espera A.7.10 de que la destrucción realmente ocurrió.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Control de permisos de administrador local y dispositivos USB
Las reglas sobre quién puede tener permisos de administrador en su propio equipo y sobre el uso de memorias USB y discos externos.
Procedimiento de retención y destrucción de datos
Las reglas sobre cuánto tiempo se guardan los datos y cómo se destruyen de forma segura cuando ya no se necesitan.
Del catálogo de evidencias de Sekit

En la práctica

En la práctica la gestión de medios de almacenamiento se reduce a dos hábitos cotidianos: bloquear o restringir las unidades USB para que los datos no salgan por la puerta, y destruir discos duros y papeles antiguos con un método que deje evidencia. Los auditores piden un certificado de destrucción del último lote y verifican si nombra los dispositivos específicos destruidos, y luego preguntan si los medios extraíbles están bloqueados técnicamente o solo desalentados por política. El vacío común es una política que prohíbe el uso de USB no aprobados pero que nadie hace cumplir a nivel de sistema operativo, así que la regla depende por completo de que el personal decida seguirla.

Brechas habituales

La política de medios extraíbles prohíbe las unidades USB no aprobadas, pero ningún control técnico las bloquea, así que la regla depende solo del cumplimiento del personal.
Los equipos portátiles y discos dados de baja permanecen meses en un depósito de almacenamiento esperando su destrucción, sin registro de cadena de custodia mientras tanto.
El certificado de destrucción en archivo indica un total de lote pero no los números de serie de cada dispositivo, así que no puede probar qué disco fue destruido.

Preguntas que hará tu auditor

¿Las unidades USB y los medios extraíbles están bloqueados técnicamente o solo prohibidos por política?
Los controles de administrador local y de medios extraíbles muestran que el sistema operativo bloquea o restringe los dispositivos no aprobados, no solo una prohibición escrita.
¿Pueden demostrar que un dispositivo específico fue destruido de forma segura?
El procedimiento de retención y disposición de datos produce un certificado de destrucción o informe de borrado que nombra el dispositivo, fechado contra su salida del inventario.
¿Cómo se rastrean los medios entre la baja y la destrucción?
Los medios dados de baja se registran y se rastrean desde la baja hasta la destrucción, con un lapso corto y una ubicación conocida en todo momento.

Dónde lo exige la regulación

NIS2 12.5 exige la devolución o el borrado seguro de activos, exactamente la disciplina de destrucción que A.7.10 exige para medios de almacenamiento al final de su vida útil.
ENS mp.si.5 cubre borrado y destrucción, el mismo requisito de borrado seguro y destrucción que A.7.10 establece para medios que dejan el control de la empresa.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.7.10?»
También vía MCP, gratis con cuenta