SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.14Information transfer

Protect information when it moves between people, systems or organizations, whether by email, file share, removable media or post. Agree the rules and safeguards before transfers happen.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0097Encryption in transit · PolíticaapoyaExigir cifrado para los datos sensibles que cruzan cualquier red, con canales aprobados y una vía de excepción, cubre la salvaguarda de canal cifrado que exige A.5.14, aunque el control también abarca medios extraíbles, correo físico y acuerdos de transferencia que esta regla no alcanza.RCF-0098Encryption in transit · ProcesoapoyaEnviar de forma habitual las comunicaciones de negocio y los archivos de clientes solo por canales cifrados es la práctica diaria que hace real, y no solo aspiracional, la política de cifrado en tránsito.RCF-0099Encryption in transit · TécnicaapoyaDesactivar los protocolos heredados sin cifrar en cada servicio y vía de acceso remoto es el cumplimiento técnico que A.5.14 necesita detrás de un requisito de cifrado escrito en papel.RCF-0178Email security · PolíticaapoyaEl correo es uno de los canales de transferencia que nombra A.5.14; protegerlo contra la suplantación y el contenido malicioso, con una vía de reporte clara, cubre ese canal específico.RCF-0179Email security · ProcesoapoyaClasificar y priorizar los correos sospechosos reportados, y afinar los filtros con lo aprendido, mantiene actualizadas las protecciones del canal de correo, en lugar de configuradas una sola vez al inicio.RCF-0180Email security · TécnicaapoyaPublicar SPF, DKIM y DMARC y filtrar el correo entrante es el control técnico que hace cumplir la expectativa de A.5.14 de un correo seguro como canal de transferencia.RCF-0370Cross-border transfers · PolíticarelacionadoLas reglas de transferencia transfronteriza abordan la base legal para mover datos personales fuera del EEE, una preocupación relacionada con la seguridad de canal de A.5.14 pero regida por un conjunto distinto de salvaguardas.RCF-0371Cross-border transfers · ProcesorelacionadoVerificar que cada proveedor que recibe datos personales en el extranjero mantenga una salvaguarda válida es la contraparte legal de las protecciones técnicas de transferencia de A.5.14, revisada antes y durante la relación.RCF-0372Cross-border transfers · TécnicarelacionadoConfigurar los sistemas para mantener los datos personales en regiones aprobadas limita a dónde puede ir una transferencia, complementando el enfoque de A.5.14 en proteger las transferencias una vez que ocurren.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Configuración de seguridad del correo
Las protecciones del correo electrónico contra phishing y suplantación: filtros antispam y los registros SPF, DKIM y DMARC del dominio.
Control de permisos de administrador local y dispositivos USB
Las reglas sobre quién puede tener permisos de administrador en su propio equipo y sobre el uso de memorias USB y discos externos.
Evidencia de cifrado de datos (en reposo y en tránsito)
La prueba de que los datos sensibles se cifran cuando se guardan (bases de datos, almacenamiento) y cuando se transmiten (conexiones cifradas).
Del catálogo de evidencias de Sekit

En la práctica

La mayoría de las empresas resuelven esto por defecto con canales cifrados para todo lo sensible: correo con TLS forzado, un portal de cliente en lugar de adjuntos abiertos, y una prohibición documentada de enviar datos de clientes por apps de mensajería personal. Los auditores contrastan la evidencia de estándares de cifrado con lo que realmente sale de la empresa, y luego revisan la configuración de seguridad del correo en busca de registros SPF, DKIM y DMARC que impidan que el dominio sea suplantado desde el inicio. El vacío que aparece con más frecuencia son los medios extraíbles: memorias USB usadas para mover archivos sensibles entre sedes porque nadie configuró una alternativa aprobada, pese a una regla escrita en contra.

Brechas habituales

Los archivos de clientes todavía viajan como adjuntos de correo por canales sin cifrar porque nunca se dio al personal una alternativa aprobada más simple, como un enlace de intercambio de archivos seguro.
Los registros SPF, DKIM y DMARC están solo parcialmente configurados, dejando el dominio expuesto a la suplantación pese a que la política de seguridad del correo afirma cobertura total.
Los medios extraíbles están formalmente restringidos, pero ningún control técnico bloquea los puertos USB, así que la política no tiene cumplimiento detrás.

Preguntas que hará tu auditor

¿Cómo se protege la información sensible cuando se mueve entre personas u organizaciones?
Señala la evidencia de estándares de cifrado que muestra TLS forzado en correo y transferencia de archivos, además de la prohibición de enviar datos sensibles por canales personales sin cifrar.
¿Qué impide que suplanten tu dominio de correo?
Muestra la configuración de seguridad del correo con SPF, DKIM y DMARC publicados y aplicados, no solo registrados como una intención de política.
¿Se controlan o bloquean las transferencias por medios extraíbles?
Describe los controles de administrador local y de medios extraíbles, si el uso de USB está técnicamente restringido y qué justificación de negocio exige una excepción.

Dónde lo exige la regulación

NIS2 art. 9.1 (política y procedimientos de criptografía) exige las mismas salvaguardas de cifrado que A.5.14 pide aplicar a la información en tránsito.
ENS mp.s.1 (Protección del correo electrónico) fija la línea base para proteger el correo como canal de transferencia.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.14?»
También vía MCP, gratis con cuenta