Protect information when it moves between people, systems or organizations, whether by email, file share, removable media or post. Agree the rules and safeguards before transfers happen.
Lo que pide un auditor, o el motor de evidencias de Sekit.
Configuración de seguridad del correo
Las protecciones del correo electrónico contra phishing y suplantación: filtros antispam y los registros SPF, DKIM y DMARC del dominio.
Control de permisos de administrador local y dispositivos USB
Las reglas sobre quién puede tener permisos de administrador en su propio equipo y sobre el uso de memorias USB y discos externos.
Evidencia de cifrado de datos (en reposo y en tránsito)
La prueba de que los datos sensibles se cifran cuando se guardan (bases de datos, almacenamiento) y cuando se transmiten (conexiones cifradas).
Del catálogo de evidencias de Sekit
En la práctica
La mayoría de las empresas resuelven esto por defecto con canales cifrados para todo lo sensible: correo con TLS forzado, un portal de cliente en lugar de adjuntos abiertos, y una prohibición documentada de enviar datos de clientes por apps de mensajería personal. Los auditores contrastan la evidencia de estándares de cifrado con lo que realmente sale de la empresa, y luego revisan la configuración de seguridad del correo en busca de registros SPF, DKIM y DMARC que impidan que el dominio sea suplantado desde el inicio. El vacío que aparece con más frecuencia son los medios extraíbles: memorias USB usadas para mover archivos sensibles entre sedes porque nadie configuró una alternativa aprobada, pese a una regla escrita en contra.
Brechas habituales
Los archivos de clientes todavía viajan como adjuntos de correo por canales sin cifrar porque nunca se dio al personal una alternativa aprobada más simple, como un enlace de intercambio de archivos seguro.
Los registros SPF, DKIM y DMARC están solo parcialmente configurados, dejando el dominio expuesto a la suplantación pese a que la política de seguridad del correo afirma cobertura total.
Los medios extraíbles están formalmente restringidos, pero ningún control técnico bloquea los puertos USB, así que la política no tiene cumplimiento detrás.
Preguntas que hará tu auditor
¿Cómo se protege la información sensible cuando se mueve entre personas u organizaciones?
Señala la evidencia de estándares de cifrado que muestra TLS forzado en correo y transferencia de archivos, además de la prohibición de enviar datos sensibles por canales personales sin cifrar.
¿Qué impide que suplanten tu dominio de correo?
Muestra la configuración de seguridad del correo con SPF, DKIM y DMARC publicados y aplicados, no solo registrados como una intención de política.
¿Se controlan o bloquean las transferencias por medios extraíbles?
Describe los controles de administrador local y de medios extraíbles, si el uso de USB está técnicamente restringido y qué justificación de negocio exige una excepción.
Dónde lo exige la regulación
NIS2 art. 9.1 (política y procedimientos de criptografía) exige las mismas salvaguardas de cifrado que A.5.14 pide aplicar a la información en tránsito.
ENS mp.s.1 (Protección del correo electrónico) fija la línea base para proteger el correo como canal de transferencia.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.