SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.23Information security for use of cloud services

Manage the security of cloud services across their lifecycle, from selection and onboarding to exit, with clear agreement on who is responsible for what. Cloud shifts some duties to the provider but not all.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0331Shared responsibility model · PolíticaapoyaLa faceta de política de responsabilidad compartida documenta, proveedor por proveedor, exactamente qué obligaciones de seguridad son de la empresa, el punto de partida que A.5.23 exige antes que cualquier otra cosa.RCF-0332Shared responsibility model · ProcesoapoyaLa faceta de proceso convierte la división documentada en trabajo rutinario, así que alguien realiza cada obligación del lado del cliente con una periodicidad, en vez de asumir que el proveedor la cubre.RCF-0333Shared responsibility model · TécnicahabilitaLa faceta técnica permite defender en la práctica el lado del cliente en la frontera cloud, con endurecimiento de tenant, respaldo y registro que ningún certificado de proveedor reemplaza.RCF-0334Cloud IAM · PolíticaapoyaLa faceta de política de acceso cloud respalda A.5.23 al definir quién obtiene qué rol cloud, cómo se restringe el acceso de administrador y cuándo se revisan los permisos.RCF-0337CSPM posture · PolíticaapoyaLa faceta de política CSPM compromete a la empresa a escanear de forma continua las configuraciones cloud, una pieza de la postura de seguridad cloud permanente que A.5.23 espera.RCF-0346Workload protection · PolíticaapoyaLa faceta de política de protección de cargas de trabajo fija los requisitos de seguridad que toda carga de trabajo cloud debe cumplir antes y durante su ejecución, una pata del alcance técnico de A.5.23.RCF-0349Multi-tenancy controls · PolíticaapoyaLa faceta de política de multi-tenencia aborda por escrito cómo se mantienen separados los datos de los tenants en entornos cloud compartidos, una frontera que A.5.23 exige que gestione el cliente.RCF-0352SaaS security configuration · PolíticaapoyaLa faceta de política de configuración de seguridad SaaS define ajustes obligatorios como MFA y uso compartido restringido para cada aplicación SaaS, cubriendo el lado SaaS de A.5.23.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Correspondencias en Cyber Essentials

En la práctica

Las pymes suelen tratar las certificaciones de un proveedor cloud como si cubrieran también sus propias obligaciones. En la práctica, la división es más estrecha: el proveedor asegura la infraestructura, pero el endurecimiento del tenant, el respaldo, la configuración de identidad y los ajustes de administración SaaS siguen siendo del cliente. El vacío se nota en matrices de responsabilidad redactadas una vez durante una revisión de proveedores y nunca actualizadas al adoptar una nueva herramienta SaaS. Una configuración funcional nombra un responsable por proveedor para cada obligación del cliente, exige MFA y valores predeterminados de uso compartido restringido en cada aplicación SaaS, y ejecuta verificaciones de configuración continuas en lugar de confiar en una auditoría puntual.

Brechas habituales

La matriz de responsabilidad compartida se redactó para un proveedor hace años y nunca se extendió a las herramientas SaaS agregadas desde entonces.
Nadie ejecuta verificaciones de configuración continuas sobre los entornos cloud, así que la deriva pasa desapercibida hasta que un escaneo externo o un incidente la descubre.
El acceso de administrador a las plataformas SaaS se otorgó hace años y nunca se ha revisado para comprobar quién sigue necesitándolo.

Preguntas que hará tu auditor

¿Dónde está documentada la división de responsabilidad compartida por proveedor cloud?
En una matriz de responsabilidad compartida que lista cada proveedor cloud y SaaS junto con las obligaciones de seguridad que permanecen en la empresa.
¿Cómo verifican que las configuraciones cloud se mantengan dentro de su estándar de seguridad?
Una herramienta CSPM escanea continuamente los entornos cloud contra el estándar de configuración acordado y marca la deriva para que un responsable la corrija.
¿Qué evita que los datos de un tenant sean visibles para otro en servicios cloud compartidos?
La separación de tenants se aplica en la capa de plataforma, y las revisiones de acceso confirman que ninguna configuración permite que un cliente alcance los datos de otro.
¿Qué ajustes de seguridad se exigen en cada aplicación SaaS antes de ponerla en marcha?
MFA obligatorio, valores predeterminados de uso compartido externo restringido y límites en cuentas de administrador, definidos en la línea base de seguridad SaaS contra la que se revisa cada herramienta nueva.

Dónde lo exige la regulación

NIS2 6.1 exige requisitos de seguridad incorporados en cómo se adquieren los servicios TIC, y ENS op.ext.1 espera la misma disciplina en los contratos con proveedores cloud y SaaS.
NIS2 6.3 exige gestión de configuración en todos los sistemas, algo que la gestión de postura cloud extiende a cada entorno de proveedor del que depende la empresa.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.23?»
También vía MCP, gratis con cuenta