SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.8.13Information backup

Take regular backups of information, software and systems, and test that they can actually be restored. A backup you have never tested may not work when you need it.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0238Backup policy · PolíticaapoyaA.8.13 exige respaldos que se realicen y se demuestren restaurables. RCF-0238 es la pata de política: define alcance, frecuencia, retención y la cadencia de pruebas de restauración que los controles técnicos luego ejecutan.RCF-0239Backup policy · ProcesoapoyaLa faceta de proceso de respaldo ejecuta los respaldos según el calendario e investiga cada ejecución fallida o faltante, la disciplina operativa que A.8.13 exige más allá de una política escrita.RCF-0240Backup policy · TécnicaapoyaRCF-0240 cubre la herramienta de respaldo en operación: tareas programadas, copias protegidas y pruebas de restauración ejecutadas. Ese es el núcleo operativo de A.8.13, que trata un respaldo no probado como inexistente.RCF-0241Immutable/offsite backups · PolíticaapoyaLa faceta de política de respaldos inmutables exige que al menos una copia esté fuera del sitio o en almacenamiento que los atacantes no puedan alterar, atendiendo de forma directa la expectativa de A.8.13 de que el ransomware no destruya todas las copias.RCF-0242Immutable/offsite backups · ProcesoapoyaLa faceta de proceso mantiene verificada esa copia fuera del sitio o a prueba de manipulación mediante verificaciones operativas rutinarias, así el requisito de protección de A.8.13 se sostiene entre auditorías.RCF-0243Immutable/offsite backups · TécnicahabilitaLa faceta técnica permite el almacenamiento de respaldo de escritura única y la replicación a una ubicación separada, el mecanismo de aplicación detrás del requisito de protección fuera del sitio de A.8.13.RCF-0244Backup coverage · PolíticaapoyaLa faceta de política de cobertura de respaldo declara por escrito qué sistemas y datos son críticos, exigiendo que todos ellos estén dentro del programa de respaldo que A.8.13 espera que sea integral.RCF-0245Backup coverage · ProcesoapoyaLa faceta de proceso revisa el alcance del respaldo de forma recurrente, confirmando que ningún sistema crítico se haya desviado de la cobertura que comprometió la pata de política de A.8.13.RCF-0246Backup coverage · TécnicahabilitaLa faceta técnica permite el reporte de respaldo por sistema y las alertas cuando un sistema crítico queda fuera de alcance, así el requisito de cobertura de A.8.13 se verifica de forma automática en lugar de darse por hecho.RCF-0247Restore testing · PolíticaapoyaLa faceta de política de pruebas de restauración exige que los respaldos se prueben en un calendario definido con resultados documentados, el compromiso escrito que hace exigible el requisito de restauración de A.8.13.RCF-0248Restore testing · ProcesoapoyaLa faceta de proceso ejecuta restauraciones reales según el calendario y registra si cada recuperación funcionó, la prueba que A.8.13 trata como el propósito mismo de tener respaldos.RCF-0249Restore testing · TécnicahabilitaLa faceta técnica permite la verificación automatizada de restauración que revisa la integridad de los datos recuperados sin esfuerzo manual, la automatización de la que se beneficia a escala el requisito de pruebas de A.8.13.RCF-0255DR exercises · TécnicarelacionadoLa faceta técnica de ejercicios de recuperación ante desastres permite ensayar la recuperación en un entorno aislado sin tocar producción, una capacidad relacionada que extiende las pruebas de restauración de A.8.13 hacia simulacros completos de recuperación ante desastres.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Configuración de copias de seguridad y prueba de restauración
Cómo se hacen las copias de seguridad (qué se copia, cada cuánto, dónde se guardan) y la prueba de que se ha comprobado que se pueden recuperar.
Del catálogo de evidencias de Sekit

En la práctica

La mayoría de las organizaciones pequeñas aprueban la pregunta del respaldo y fallan en la restauración. El patrón que funciona: automatizar el respaldo, mantener una copia protegida fuera del sitio o en un tenant separado, y agendar un simulacro de restauración. Trimestral es suficiente para la mayoría de las pymes. El ransomware ataca primero los respaldos, así que la copia protegida importa tanto como el calendario. Los auditores rara vez piden ver el respaldo; preguntan cuándo restauraron uno por última vez, cuánto tardó y qué falló.

Brechas habituales

Los respaldos se ejecutan según el calendario, pero nunca se ha probado una restauración. El primer intento real ocurre durante un incidente, el peor momento posible para descubrir que falla.
La retención y el alcance no están definidos: nadie puede decir qué sistemas están cubiertos, por cuánto tiempo, ni si la copia sobrevive un ataque de ransomware al entorno principal.

Preguntas que hará tu auditor

¿Cuándo restauraron por última vez desde un respaldo y está documentado el resultado?
La prueba de restauración más reciente se ejecutó el trimestre pasado, registrada en el registro de configuración de respaldo y prueba de restauración con el sistema restaurado, la duración y el resultado.
¿Qué sistemas quedan fuera del alcance del respaldo y quién aprobó esas exclusiones?
La revisión de cobertura de respaldo lista cada sistema excluido con un responsable de negocio designado que aprobó la exclusión y la razón.
¿Cómo se protege al menos una copia de respaldo del mismo ransomware que podría afectar producción?
Al menos una copia se almacena fuera del sitio o en almacenamiento inmutable de escritura única que las credenciales de producción no pueden eliminar ni modificar.

Dónde lo exige la regulación

El artículo 21(2)(c) de NIS2 nombra la gestión de respaldos de forma explícita entre las medidas de continuidad exigidas. Los controles op.cont del ENS esperan la misma disciplina de los proveedores del sector público español.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.8.13?»
También vía MCP, gratis con cuenta