Define and apply rules for using cryptography, including how encryption keys are managed throughout their lifecycle. Good key management is as important as the encryption itself.
Lo que pide un auditor, o el motor de evidencias de Sekit.
Evidencia de cifrado de disco
La prueba de que los portátiles y equipos que manejan datos sensibles tienen el disco cifrado (BitLocker, FileVault o similar).
Evidencia de cifrado de datos (en reposo y en tránsito)
La prueba de que los datos sensibles se cifran cuando se guardan (bases de datos, almacenamiento) y cuando se transmiten (conexiones cifradas).
Del catálogo de evidencias de Sekit
En la práctica
En la práctica, la mayoría de las pymes tiene cifrado activado en algún punto, pero no puede mostrar un ciclo de vida completo de gestión de claves. Los portátiles usan BitLocker o FileVault, pero las claves de recuperación quedan en una unidad compartida en lugar de un sistema de custodia, y un certificado TLS se renueva automáticamente hasta el día en que no lo hace, porque nadie es dueño de esa renovación. La brecha que más encuentran los auditores es el almacenamiento de claves: claves de API y certificados pegados en un archivo de configuración o una wiki en lugar de un vault gestionado, sin registro de cuándo se rotó una clave ni de quién podía recuperarla.
Brechas habituales
El cifrado de disco completo está activado, pero las claves de recuperación nunca se custodian de forma centralizada, así que perder un portátil implica improvisar la recuperación, no demostrar protección.
Existe una política de cifrado en tránsito sobre el papel, pero un servicio interno sigue aceptando conexiones sin cifrar que nadie ha auditado nunca.
Las claves criptográficas y los certificados viven en archivos de configuración de aplicaciones o en una unidad compartida en lugar de un vault de claves gestionado.
Preguntas que hará tu auditor
¿Cómo se gestionan las claves de cifrado y los certificados a lo largo de su ciclo de vida?
Las claves y certificados se generan, almacenan y rotan en un vault de claves gestionado, con la rotación y revocación registradas y un responsable nombrado para cada paso.
¿Se verifica el cifrado de disco completo en toda la flota de dispositivos, o se asume?
Se verifica: la plataforma de gestión de dispositivos reporta el estado de FileVault o BitLocker en toda la flota, y cualquier dispositivo sin cifrar se marca para remediación.
¿Qué ocurre con los datos sensibles enviados fuera de la red de la empresa?
Viajan solo por canales cifrados; los protocolos antiguos y las conexiones sin cifrar están deshabilitados a nivel de configuración del servicio.
¿Dónde se almacenan las claves de cifrado, más allá de la política que las rige?
En un almacén o vault de claves gestionado como un KMS en la nube, nunca en código fuente, scripts o documentos compartidos.
Dónde lo exige la regulación
El artículo 21 de NIS2 exige una política y procedimientos documentados sobre criptografía (9.1) además de una revisión periódica de las medidas criptográficas (9.2).
El ENS mp.com.2 exige proteger la confidencialidad de las comunicaciones en tránsito; mp.si.3 y mp.si.4 rigen la custodia y el transporte de soportes con datos en reposo.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.