SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.8.24Use of cryptography

Define and apply rules for using cryptography, including how encryption keys are managed throughout their lifecycle. Good key management is as important as the encryption itself.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0018Regulatory compliance · TécnicarelacionadoConfigurar los ajustes del sistema para cumplir requisitos regulatorios toca de forma automática las reglas de criptografía que exige A.8.24, pero no define por sí mismo la gestión de claves.RCF-0084Remote access · TécnicaapoyaLa faceta de acceso remoto restringe las conexiones a canales VPN o zero-trust cifrados en dispositivos inscritos, cumpliendo la mitad de transmisión cifrada de las reglas de criptografía de A.8.24.RCF-0094Encryption at rest · PolíticaapoyaEsta faceta de política exige reglas escritas para cifrar datos sensibles en reposo en portátiles, servidores, servicios en la nube y copias de seguridad, una pata del alcance de criptografía de A.8.24.RCF-0095Encryption at rest · ProcesoapoyaLa faceta de proceso verifica de forma periódica que todo dispositivo y almacén de datos con información sensible tenga el cifrado activado, cerrando la brecha entre política y realidad.RCF-0096Encryption at rest · TécnicaapoyaLa faceta técnica activa y aplica de forma centralizada el cifrado de almacenamiento dondequiera que reposen datos sensibles, desde disco completo hasta copias de seguridad cifradas.RCF-0097Encryption in transit · PolíticaapoyaEsta faceta de política fija un estándar aprobado por dirección que exige cifrado para los datos sensibles que cruzan cualquier red, con canales aprobados nombrados y una vía de excepción.RCF-0098Encryption in transit · ProcesoapoyaLa faceta de proceso convierte los canales cifrados en la forma habitual de que el personal envíe archivos de clientes y conexiones de sistema, no una precaución ocasional.RCF-0099Encryption in transit · TécnicaapoyaLa faceta técnica configura cada servicio y ruta de acceso remoto para exigir protocolos cifrados y desactivar los métodos antiguos sin cifrar.RCF-0100Key management · PolíticaapoyaEsta faceta de política define cómo se generan, almacenan, rotan, recuperan y retiran las claves y certificados, con un responsable nombrado para cada paso, el núcleo de la exigencia de gestión de claves de A.8.24.RCF-0101Key management · ProcesoapoyaLa faceta de proceso ejecuta las tareas del ciclo de vida de claves y certificados, rotación, renovación y revocación, con un calendario definido y cada acción registrada.RCF-0102Key management · TécnicaapoyaLa faceta técnica almacena claves y certificados en un vault o almacén de claves gestionado en lugar de código fuente, scripts o documentos compartidos, el mecanismo que A.8.24 espera para proteger las claves.RCF-0163Disk encryption · PolíticaapoyaEsta faceta de política exige por escrito el cifrado de disco completo en todo portátil y dispositivo que maneje datos sensibles, una aplicación concreta de la regla de cifrado de almacenamiento que fija A.8.24.RCF-0164Disk encryption · ProcesoapoyaLa faceta de proceso activa y verifica el cifrado de disco completo en todo dispositivo dentro de alcance y custodia las claves de recuperación que la empresa puede recuperar.RCF-0165Disk encryption · TécnicaapoyaLa faceta técnica aplica el cifrado de disco a través de la plataforma de gestión de dispositivos y lee el estado de cifrado de toda la flota en lugar de confiar en la palabra de cada dispositivo.RCF-0181TLS termination/hardening · PolíticaapoyaEsta faceta de política exige versiones y cifrados TLS actuales en cada servicio de la empresa con un responsable nombrado del certificado, uno de los canales que A.8.24 pide asegurar.RCF-0182TLS termination/hardening · ProcesoapoyaLa faceta de proceso escanea los endpoints públicos en busca de protocolos TLS débiles y certificados por vencer con un calendario recurrente y corrige lo que el escaneo marca.RCF-0183TLS termination/hardening · TécnicaapoyaLa faceta técnica configura cada servicio para aceptar solo TLS 1.2 o superior con cifrados modernos y rechazar el uso de protocolos antiguos como respaldo.RCF-0189VPN management · TécnicarelacionadoLa faceta de VPN exige MFA, protocolos actuales y cifrado en las conexiones remotas, algo adyacente pero más acotado que el alcance completo de criptografía de A.8.24.RCF-0243Immutable/offsite backups · TécnicarelacionadoLa faceta de copias de seguridad inmutables hace que las copias completadas sean de escritura única y se repliquen fuera de sitio, protegiendo la integridad de los datos en lugar de la criptografía que aborda directamente A.8.24.RCF-0340KMS & HSM · PolíticaapoyaEsta faceta de política define reglas escritas para generar, almacenar, rotar y retirar claves de cifrado con un responsable nombrado por paso, alineándose con la exigencia de política de gestión de claves de A.8.24.RCF-0341KMS & HSM · ProcesoapoyaLa faceta de proceso maneja el ciclo de vida de las claves tal como describe el procedimiento, de modo que el material de clave nunca aparece en texto plano.RCF-0342KMS & HSM · TécnicaapoyaLa faceta técnica mantiene las claves criptográficas dentro de un servicio de gestión de claves o un almacén respaldado por hardware en lugar de en código, archivos o tickets.RCF-0372Cross-border transfers · TécnicarelacionadoLa faceta de transferencias transfronterizas mantiene los datos personales en regiones aprobadas y bloquea movimientos internacionales no autorizados, un control de residencia de datos junto a, pero no dentro de, las reglas de criptografía de A.8.24.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Evidencia de cifrado de disco
La prueba de que los portátiles y equipos que manejan datos sensibles tienen el disco cifrado (BitLocker, FileVault o similar).
Evidencia de cifrado de datos (en reposo y en tránsito)
La prueba de que los datos sensibles se cifran cuando se guardan (bases de datos, almacenamiento) y cuando se transmiten (conexiones cifradas).
Del catálogo de evidencias de Sekit

En la práctica

En la práctica, la mayoría de las pymes tiene cifrado activado en algún punto, pero no puede mostrar un ciclo de vida completo de gestión de claves. Los portátiles usan BitLocker o FileVault, pero las claves de recuperación quedan en una unidad compartida en lugar de un sistema de custodia, y un certificado TLS se renueva automáticamente hasta el día en que no lo hace, porque nadie es dueño de esa renovación. La brecha que más encuentran los auditores es el almacenamiento de claves: claves de API y certificados pegados en un archivo de configuración o una wiki en lugar de un vault gestionado, sin registro de cuándo se rotó una clave ni de quién podía recuperarla.

Brechas habituales

El cifrado de disco completo está activado, pero las claves de recuperación nunca se custodian de forma centralizada, así que perder un portátil implica improvisar la recuperación, no demostrar protección.
Existe una política de cifrado en tránsito sobre el papel, pero un servicio interno sigue aceptando conexiones sin cifrar que nadie ha auditado nunca.
Las claves criptográficas y los certificados viven en archivos de configuración de aplicaciones o en una unidad compartida en lugar de un vault de claves gestionado.

Preguntas que hará tu auditor

¿Cómo se gestionan las claves de cifrado y los certificados a lo largo de su ciclo de vida?
Las claves y certificados se generan, almacenan y rotan en un vault de claves gestionado, con la rotación y revocación registradas y un responsable nombrado para cada paso.
¿Se verifica el cifrado de disco completo en toda la flota de dispositivos, o se asume?
Se verifica: la plataforma de gestión de dispositivos reporta el estado de FileVault o BitLocker en toda la flota, y cualquier dispositivo sin cifrar se marca para remediación.
¿Qué ocurre con los datos sensibles enviados fuera de la red de la empresa?
Viajan solo por canales cifrados; los protocolos antiguos y las conexiones sin cifrar están deshabilitados a nivel de configuración del servicio.
¿Dónde se almacenan las claves de cifrado, más allá de la política que las rige?
En un almacén o vault de claves gestionado como un KMS en la nube, nunca en código fuente, scripts o documentos compartidos.

Dónde lo exige la regulación

El artículo 21 de NIS2 exige una política y procedimientos documentados sobre criptografía (9.1) además de una revisión periódica de las medidas criptográficas (9.2).
El ENS mp.com.2 exige proteger la confidencialidad de las comunicaciones en tránsito; mp.si.3 y mp.si.4 rigen la custodia y el transporte de soportes con datos en reposo.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.8.24?»
También vía MCP, gratis con cuenta