SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.13Labelling of information

Apply consistent labels that reflect your classification scheme, so people can see at a glance how each document or dataset must be handled.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Inventario y clasificación de datos
El registro de los datos personales y sensibles que maneja la empresa, dónde están y cómo se clasifican por su nivel de sensibilidad.
Del catálogo de evidencias de Sekit

En la práctica

La mayoría de las pymes redacta un esquema de clasificación de tres niveles y se queda ahí. El vacío en el etiquetado aparece en archivos anteriores a la política, adjuntos de correo descargados y unidades compartidas donde nadie renombra carpetas ni agrega un aviso de confidencialidad. Una implementación funcional etiqueta los documentos nuevos de forma automática mediante plantillas o campos de metadatos, retoma un lote de carpetas antiguas en lugar de prometer reetiquetarlo todo, y conecta las etiquetas con reglas de manejo reales, de modo que una carpeta marcada como confidencial tenga permisos de uso compartido restringidos en la práctica, no solo una etiqueta que nadie hace cumplir.

Brechas habituales

El esquema de clasificación existe en el papel, pero los archivos creados antes de la política no tienen etiqueta y nadie ha vuelto a marcarlos.
Las etiquetas se aplican al crear el documento, pero nunca lo acompañan una vez que se reenvía, se descarga o se copia a una unidad compartida.
Las herramientas de uso compartido no reconocen las etiquetas de clasificación, así que un archivo confidencial se puede enviar por correo fuera de la empresa con un clic.

Preguntas que hará tu auditor

¿Cómo clasifican los datos y dónde está documentado ese esquema?
En el inventario de datos y registro de clasificación, que lista niveles de sensibilidad como público, interno y confidencial con reglas de manejo para cada uno.
¿Me puede mostrar un archivo confidencial con una etiqueta visible?
Sí, los documentos confidenciales llevan un encabezado o etiqueta de metadatos aplicada mediante la plantilla del documento, y los revisores muestrean una selección cada trimestre.
¿Qué ocurre cuando un archivo etiquetado sale de la empresa por correo?
Los controles de uso compartido leen la etiqueta y restringen el envío externo o advierten al remitente antes de que un archivo confidencial salga de la organización.
¿Quién mantiene actualizado el esquema de clasificación a medida que cambian los datos?
Un responsable de datos designado revisa el esquema de clasificación y las definiciones de etiquetas cada año, y las actualiza cuando se recopilan nuevos tipos de datos.

Dónde lo exige la regulación

NIS2 12.2 exige reglas de manejo ligadas a la clasificación de activos, y ENS mp.si.1 espera que los soportes de almacenamiento lleven un marcado visible que refleje su sensibilidad.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.13?»
También vía MCP, gratis con cuenta