SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.8.1User endpoint devices

Protect the information stored on or accessed through user devices like laptops and phones, including configuration, encryption and handling of lost devices.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0081Session management · TécnicaapoyaLa faceta técnica de gestión de sesiones exige el bloqueo automático de pantalla y el tiempo de espera en cada dispositivo mediante configuración centralizada, un control que A.8.1 espera en los endpoints de usuario.RCF-0096Encryption at rest · TécnicaapoyaLa faceta técnica de cifrado en reposo exige el cifrado de disco completo en los endpoints, cubriendo la mitad de protección de datos que A.8.1 requiere para los dispositivos de usuario.RCF-0146Configuration baselines · ProcesoapoyaLa faceta de proceso de línea base de configuración aplica los ajustes de dispositivo aprobados al desplegar el equipo y tras cambios significativos, manteniendo vigente el requisito de endurecimiento de A.8.1 con el tiempo.RCF-0151MDM/MAM · PolíticaapoyaLa faceta de política MDM exige que cualquier teléfono o tablet conectado al trabajo se registre primero en gestión móvil, la regla escrita que A.8.1 necesita para los endpoints móviles.RCF-0152MDM/MAM · ProcesoapoyaLa faceta de proceso MDM registra cada dispositivo móvil conectado al trabajo antes de que alcance datos de la empresa y mantiene los registros de inscripción alineados con la realidad.RCF-0153MDM/MAM · TécnicahabilitaLa faceta técnica MDM permite aplicar reglas de código de acceso, cifrado y versión de sistema operativo en los dispositivos registrados, además de un borrado remoto para un equipo perdido o desvinculado.RCF-0161Device hardening · ProcesoapoyaLa faceta de proceso de endurecimiento de dispositivos desactiva servicios innecesarios y aplica los pasos de ajuste aprobados durante el aprovisionamiento del equipo, parte de la expectativa de configuración de A.8.1.RCF-0164Disk encryption · ProcesoapoyaLa faceta de proceso de cifrado de disco verifica que el cifrado esté activo y que las claves de recuperación estén en custodia en cada dispositivo dentro del alcance, la verificación operativa que A.8.1 necesita.RCF-0165Disk encryption · TécnicahabilitaLa faceta técnica de cifrado de disco permite leer el estado de cifrado de toda la flota desde la plataforma de gestión en lugar de darlo por hecho dispositivo por dispositivo.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Consola de antivirus / protección de equipos (EDR)
La herramienta de antivirus o protección avanzada (EDR) instalada en los equipos, y la prueba de que está desplegada y actualizada en todos.
Evidencia de cifrado de disco
La prueba de que los portátiles y equipos que manejan datos sensibles tienen el disco cifrado (BitLocker, FileVault o similar).
Configuración base de seguridad de los equipos (hardening)
El estándar de configuración segura que se aplica a los equipos al entregarlos (ajustes por defecto, servicios desactivados) y cómo se comprueba que se cumple.
Gestión de dispositivos móviles (MDM)
La herramienta que gestiona móviles y tabletas de trabajo, con la capacidad de aplicar reglas de seguridad y de borrar en remoto un equipo perdido.
Del catálogo de evidencias de Sekit

En la práctica

El riesgo de endpoints en las pymes suele deberse a dispositivos nunca registrados por completo: la laptop personal de un fundador con correo de la empresa, el teléfono de un contratista nunca agregado a la gestión móvil, o un equipo entregado antes de que el cifrado de disco fuera estándar. El estado de FileVault o BitLocker suele verificarse solo al comprar y no revisarse después, así que un dispositivo puede perder su cumplimiento tras una reparación o reinstalación sin que nadie lo note. Una configuración funcional exige bloqueo de pantalla y cifrado mediante la plataforma de gestión, lee el estado de la flota en lugar de confiar en listas autorreportadas, y borra remotamente un dispositivo perdido en cuanto se reporta.

Brechas habituales

Los dispositivos personales usados para correo de la empresa nunca se registran en MDM, así que el cifrado y las reglas de código de acceso no se pueden verificar ni exigir.
El cifrado de disco se verificó en la compra pero nunca más, así que un dispositivo reinstalado tras una reparación puede perder su estado cifrado sin que nadie lo note.
Nadie puede producir una lista actual de dispositivos registrados, así que no se puede confirmar que una laptop perdida o robada haya sido borrada.

Preguntas que hará tu auditor

¿Cómo confirman que el cifrado de disco está activo en toda la flota de dispositivos?
La plataforma de gestión de dispositivos reporta el estado de cifrado de forma centralizada, así que revisamos el cumplimiento de toda la flota en lugar de confiar en cada dispositivo por separado.
¿Qué pasa con los datos de la empresa cuando se pierde el teléfono de un empleado?
La plataforma MDM activa un borrado remoto de los datos de la empresa en el dispositivo en cuanto se reporta la pérdida.
¿Existe una configuración base que se aplica a cada dispositivo nuevo?
Sí, la línea base de endurecimiento de dispositivos desactiva servicios innecesarios y aplica los ajustes aprobados antes de entregar el equipo a un usuario.
¿Se exige que los teléfonos personales usados para trabajo se registren en gestión móvil?
Sí, cualquier teléfono que acceda a correo, archivos o chat de trabajo debe registrarse en el sistema de gestión móvil antes de recibir acceso.

Dónde lo exige la regulación

NIS2 9.1 exige una política de criptografía que cubra el cifrado en dispositivos de usuario, y ENS mp.eq.2 exige que las estaciones de trabajo se bloqueen automáticamente tras un periodo de inactividad.
ENS mp.si.4 aborda el transporte de dispositivos que llevan datos sensibles, algo que el cifrado de disco completo y los controles MDM protegen de forma directa.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.8.1?»
También vía MCP, gratis con cuenta