SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.10Acceptable use of information and other associated assets

Set clear rules for how staff may use company information, devices and systems, and make sure everyone knows them. This prevents careless or risky handling of company assets.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en Cyber Essentials

En la práctica

Para la mayoría de las empresas esto es un documento breve entregado en la incorporación: nada de almacenamiento personal en la nube para archivos de clientes, ningún portátil corporativo para fines riesgosos, y una regla clara sobre qué ocurre con los datos de un empleado que se va. Los auditores rara vez comprueban el uso aceptable leyendo solo el documento; preguntan al personal al azar qué haría con una memoria USB sospechosa hallada en el estacionamiento, o revisan si alguien usa apps de chat o de intercambio de archivos no autorizadas. El vacío típico es una política bien redactada que nunca se contrastó con lo que revela la detección de TI en la sombra, cuando existe, sobre la red.

Brechas habituales

La política de uso aceptable existe, pero nunca se distribuyó más allá de un enlace escondido en el manual del empleado, y la mayoría del personal no recuerda haberla leído.
El almacenamiento personal en la nube y las apps de mensajería están prohibidos en papel, pero se usan a diario y de forma visible para compartir archivos de clientes.
Las reglas cubren los portátiles corporativos, pero no dicen nada sobre los teléfonos personales usados para revisar el correo de trabajo o acceder a los sistemas de la empresa.

Preguntas que hará tu auditor

¿Cómo aprende el personal qué puede y qué no puede hacer con los dispositivos y datos de la empresa?
Señala la política de uso aceptable firmada durante la incorporación, más cualquier comunicación de recordatorio enviada tras una actualización relevante.
¿Cómo detectan aplicaciones o servicios no autorizados que el personal empieza a usar por su cuenta?
Describe la rutina de detección de TI en la sombra que revisa periódicamente la tecnología en uso nunca aprobada, y el proceso para adoptarla o retirarla.
¿Qué está prohibido según la política de uso aceptable?
Recorre las restricciones específicas, como el almacenamiento en la nube no autorizado, el uso personal de credenciales corporativas y las reglas de medios extraíbles, nombradas en la política.
¿La política aborda los dispositivos personales usados para trabajar?
Confirma si los teléfonos o portátiles personales que acceden al correo o archivos de la empresa están cubiertos, y qué condiciones aplican si se permiten.

Dónde lo exige la regulación

NIS2 art. 12.2 (Tratamiento de activos) exige las mismas reglas de manejo diario que A.5.10 pide fijar para el uso del personal de los activos de la empresa.
ENS mp.si.1 (Marcado de soportes) cubre marcar los medios con la clasificación de la información que contienen, una regla específica dentro del conjunto más amplio de uso aceptable que exige A.5.10.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.10?»
También vía MCP, gratis con cuenta