A.5.2Information security roles and responsibilities
Assign and document who is responsible for what in information security, so every protection task has a clear owner. Avoid gaps and overlaps by mapping responsibilities to named roles or people.
El mapeo de un vistazo
A.5.2Information security roles and responsibilitiesISO/IEC 27001:2022
Lo que pide un auditor, o el motor de evidencias de Sekit.
Roles y responsabilidades de seguridad
El documento o esquema que indica quién es responsable de cada aspecto de la seguridad en la empresa (por ejemplo un organigrama de seguridad o una matriz RACI).
Del catálogo de evidencias de Sekit
En la práctica
En una empresa pequeña este control suele vivir como una tabla breve: quién es responsable de la seguridad en general, quién de la respuesta a incidentes, quién de las revisiones de acceso, mapeado a personas nombradas y no a cargos que podrían cambiar. Los auditores contrastan el documento de roles y responsabilidades de seguridad con el organigrama y le preguntan directamente a un responsable nombrado en qué consisten sus funciones; un desajuste entre el documento y lo que la persona puede describir es el hallazgo más común. El fallo habitual es un título de oficial de seguridad otorgado a alguien sin tiempo asignado para el rol, así que las funciones existen en papel pero nadie las cumple.
Brechas habituales
El responsable de seguridad nombrado cambió de rol o dejó la empresa hace meses, y el documento de roles nunca se actualizó para reflejar quién tiene la responsabilidad ahora.
Las responsabilidades se describen a un nivel general, como 'TI gestiona la seguridad', sin nombrar qué funciones específicas, como revisiones de acceso o triaje de incidentes, corresponden a ese rol.
A la persona asignada a una función de seguridad nunca se le informó, y no puede describir en qué consiste la responsabilidad cuando se le pregunta directamente.
Preguntas que hará tu auditor
¿Quién es responsable de la seguridad de la información en esta organización, y cómo está documentado?
Señala el documento de roles y responsabilidades de seguridad, nombrando a la persona responsable y la fecha en que se confirmó por última vez la asignación.
¿Cómo evitas vacíos o superposiciones entre roles?
Muestra las responsabilidades mapeadas una función a la vez a un solo responsable nombrado, de modo que cada tarea de seguridad recurrente tenga una persona a cargo.
¿El responsable nombrado cumple sus funciones asignadas de forma regular?
Aporta evidencia de que la función se ejerce con una periodicidad verificable, como un registro firmado de revisión de acceso o de simulacro de respuesta a incidentes vinculado al nombre de esa persona.
¿Qué pasa con las responsabilidades de un rol cuando esa persona se va?
Describe el paso de traspaso en el proceso de baja que reasigna las funciones de seguridad de la persona saliente a un sucesor nombrado antes de su último día.
Dónde lo exige la regulación
NIS2 art. 1.2 (Funciones, responsabilidades y autoridades) exige el mismo mapeo de funciones de seguridad a personas nombradas y responsables.
ENS mp.per.1 (Caracterización del puesto de trabajo) exige que cada puesto tenga sus responsabilidades de seguridad definidas, el mismo mapeo de responsabilidad que documenta A.5.2.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.