SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.8.34Protection of information systems during audit testing

Plan and agree audit tests that touch live systems so the testing itself does not disrupt operations or compromise the systems being checked.

El mapeo de un vistazo

A.8.34 queda cubierto por 3 controles del Sekit CSF. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Informe de auditoría interna
El resultado de las revisiones internas que la empresa hace de sus propios controles de seguridad, con los hallazgos y las acciones de mejora.
Del catálogo de evidencias de Sekit

En la práctica

Las pruebas de auditoría que tocan sistemas en vivo necesitan el mismo cuidado que cualquier cambio a producción: un alcance definido de antemano, un evaluador calificado y salvaguardas que mantengan disponibles los sistemas probados durante la prueba. Los auditores quieren ver pruebas de penetración con alcance deliberado en vez de ejecutadas contra producción sin plan de aislamiento, y cada hallazgo con seguimiento hasta el cierre o la aceptación formal en vez de quedar en un informe que nadie revisa. Automatizar la recolección de evidencia donde sea posible reduce el riesgo de que la auditoría resulte disruptiva, ya que extraer datos de los logs del sistema es más seguro que consultar directamente una base de datos de producción en vivo.

Brechas habituales

Se ejecutó una prueba de penetración contra producción sin ningún acuerdo de alcance documentado, así que el acceso y las ventanas de prueba del evaluador nunca se acotaron formalmente.
Los hallazgos del último informe de auditoría interna siguen abiertos sin ningún responsable asignado para la remediación ni fecha objetivo fijada cuando se registraron.
La evidencia de la auditoría se recopiló consultando manualmente la base de datos de producción en vez de usar las herramientas de recolección automatizada ya disponibles.

Preguntas que hará tu auditor

¿Cómo aseguran que una prueba de penetración no interrumpa las operaciones de producción?
El entorno técnico se prepara con objetivos aislados donde hace falta y salvaguardas que mantienen producción disponible, y la prueba se acota deliberadamente con un evaluador calificado antes de empezar.
¿A los hallazgos de auditoría se les da seguimiento hasta su resolución?
Cada hallazgo se sigue hasta el cierre o la aceptación formal en vez de quedar abierto, registrado en el informe de auditoría interna.
¿Cómo se recopila la evidencia para las auditorías internas sin interrumpir los sistemas en vivo?
La recolección de evidencia de auditoría se automatiza donde es posible, extrayendo de datos del sistema en vez de capturas de pantalla manuales o consultas directas a sistemas en vivo.

Dónde lo exige la regulación

NIS2 art. 7.2 exige evaluaciones y pruebas de seguridad de los sistemas de la organización, y ENS org.4 exige un proceso de autorización formal antes de que pueda empezar esa actividad de prueba.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.8.34?»
También vía MCP, gratis con cuenta