A.5.23Information security for use of cloud services
Manage the security of cloud services across their lifecycle, from selection and onboarding to exit, with clear agreement on who is responsible for what. Cloud shifts some duties to the provider but not all.
El mapeo de un vistazo
A.5.23Information security for use of cloud servicesISO/IEC 27001:2022
Las pymes suelen tratar las certificaciones de un proveedor cloud como si cubrieran también sus propias obligaciones. En la práctica, la división es más estrecha: el proveedor asegura la infraestructura, pero el endurecimiento del tenant, el respaldo, la configuración de identidad y los ajustes de administración SaaS siguen siendo del cliente. El vacío se nota en matrices de responsabilidad redactadas una vez durante una revisión de proveedores y nunca actualizadas al adoptar una nueva herramienta SaaS. Una configuración funcional nombra un responsable por proveedor para cada obligación del cliente, exige MFA y valores predeterminados de uso compartido restringido en cada aplicación SaaS, y ejecuta verificaciones de configuración continuas en lugar de confiar en una auditoría puntual.
Brechas habituales
La matriz de responsabilidad compartida se redactó para un proveedor hace años y nunca se extendió a las herramientas SaaS agregadas desde entonces.
Nadie ejecuta verificaciones de configuración continuas sobre los entornos cloud, así que la deriva pasa desapercibida hasta que un escaneo externo o un incidente la descubre.
El acceso de administrador a las plataformas SaaS se otorgó hace años y nunca se ha revisado para comprobar quién sigue necesitándolo.
Preguntas que hará tu auditor
¿Dónde está documentada la división de responsabilidad compartida por proveedor cloud?
En una matriz de responsabilidad compartida que lista cada proveedor cloud y SaaS junto con las obligaciones de seguridad que permanecen en la empresa.
¿Cómo verifican que las configuraciones cloud se mantengan dentro de su estándar de seguridad?
Una herramienta CSPM escanea continuamente los entornos cloud contra el estándar de configuración acordado y marca la deriva para que un responsable la corrija.
¿Qué evita que los datos de un tenant sean visibles para otro en servicios cloud compartidos?
La separación de tenants se aplica en la capa de plataforma, y las revisiones de acceso confirman que ninguna configuración permite que un cliente alcance los datos de otro.
¿Qué ajustes de seguridad se exigen en cada aplicación SaaS antes de ponerla en marcha?
MFA obligatorio, valores predeterminados de uso compartido externo restringido y límites en cuentas de administrador, definidos en la línea base de seguridad SaaS contra la que se revisa cada herramienta nueva.
Dónde lo exige la regulación
NIS2 6.1 exige requisitos de seguridad incorporados en cómo se adquieren los servicios TIC, y ENS op.ext.1 espera la misma disciplina en los contratos con proveedores cloud y SaaS.
NIS2 6.3 exige gestión de configuración en todos los sistemas, algo que la gestión de postura cloud extiende a cada entorno de proveedor del que depende la empresa.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.