SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.12Classification of information

Classify information by how sensitive it is and the impact if it were exposed, so you can apply the right level of protection to each type. A simple tiered scheme is usually enough to start.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0043Data inventory · PolíticahabilitaSaber dónde viven los datos personales y sensibles es una condición previa para clasificarlos correctamente, lo que convierte al inventario de datos en la base de la que depende el esquema de clasificación de A.5.12.RCF-0044Data inventory · ProcesohabilitaMantener actualizado el mapa de datos a medida que cambian los flujos es lo que evita que un esquema de clasificación quede obsoleto en cuanto se suman nuevos sistemas o proveedores.RCF-0045Data inventory · TécnicahabilitaEl descubrimiento automatizado encuentra datos sensibles en lugares inesperados, dándole a la clasificación algo sobre qué actuar más allá de lo que las personas recuerdan etiquetar a mano.RCF-0052Criticality tagging · PolíticarelacionadoEl etiquetado de criticidad clasifica los activos según su importancia para el negocio, una dimensión relacionada pero distinta de la clasificación de sensibilidad de A.5.12; ambos esquemas suelen convivir en el mismo registro de activos.RCF-0053Criticality tagging · ProcesorelacionadoReevaluar la criticidad cuando cambia el rol de negocio de un activo refleja la misma disciplina que A.5.12 espera para las etiquetas de sensibilidad, aplicada a un eje distinto de riesgo.RCF-0091Data classification · PolíticaapoyaEl control de Clasificación de datos de Sekit define los niveles de sensibilidad, público, interno, confidencial, y el manejo que exige cada uno, pero la política no clasifica nada por sí sola: aplicar esas etiquetas a documentos reales es una práctica separada mapeada aquí.RCF-0092Data classification · ProcesoapoyaEtiquetar, almacenar y compartir documentos según su nivel es lo que hace que el esquema de clasificación de A.5.12 opere en el trabajo diario en lugar de quedarse como un documento de política.RCF-0093Data classification · TécnicaapoyaHacer cumplir automáticamente las reglas de manejo a partir de las etiquetas de clasificación, carpetas restringidas, límites al compartir, advertencias de intercambio externo, cierra la brecha entre un esquema escrito y lo que la gente hace con un archivo.RCF-0103DLP monitoring · PolíticaapoyaMonitorear que datos sensibles no salgan por canales sin supervisión verifica que los niveles de clasificación de A.5.12 se respeten en la práctica, detectando datos confidenciales que se escapan del manejo previsto.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Inventario y clasificación de datos
El registro de los datos personales y sensibles que maneja la empresa, dónde están y cómo se clasifican por su nivel de sensibilidad.
Del catálogo de evidencias de Sekit

En la práctica

Las empresas pequeñas obtienen el mayor valor de un esquema de tres niveles, público, interno, confidencial, con un ejemplo concreto de cada uno para que el personal no tenga que adivinar. Los auditores toman una muestra de documentos de las unidades compartidas y verifican si la etiqueta coincide con el contenido: una hoja de cálculo con números de identificación de clientes marcada como interna en lugar de confidencial es un hallazgo clásico. El esquema falla en la práctica cuando se queda en un párrafo de política que nadie aplica día a día; la evidencia de inventario de datos y clasificación debe mostrar carpetas, etiquetas o metadatos reales, no solo una tabla de definiciones.

Brechas habituales

El esquema de clasificación está definido en la política, pero ningún documento, carpeta o archivo en uso diario lleva alguna de las etiquetas definidas.
Datos confidenciales como nómina o historiales médicos están en una unidad compartida con los mismos permisos de acceso que documentos internos generales.
Nunca se informó al personal qué reglas de manejo aplican a cada nivel de clasificación, así que las etiquetas existen sin ninguna conducta consistente detrás.

Preguntas que hará tu auditor

¿Qué niveles de sensibilidad usa tu esquema de clasificación, y qué manejo exige cada uno?
Muestra los niveles definidos, como público, interno y confidencial, de la política de clasificación, con la regla de manejo específica de cada uno.
¿Puedes mostrar un ejemplo de documento clasificado en cada nivel?
Abre el inventario de datos y los registros de clasificación y señala un ejemplo real y etiquetado en cada nivel junto con su ubicación de almacenamiento.
¿Cómo se hace cumplir la clasificación de un documento cuando alguien intenta compartirlo externamente?
Describe cualquier regla de manejo automatizada, como carpetas restringidas o advertencias al compartir, vinculada a la etiqueta de clasificación en los sistemas que lo permitan.

Dónde lo exige la regulación

NIS2 art. 12.1 (clasificación de activos) exige el mismo esquema escalonado de sensibilidad que A.5.12 pide definir y aplicar.
ENS mp.si.1 (Marcado de soportes) fija la línea base equivalente para marcar la información según su nivel de sensibilidad.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.12?»
También vía MCP, gratis con cuenta