SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.27Learning from information security incidents

Use lessons from past incidents to strengthen your defenses and reduce the chance or impact of similar events. Every incident is a chance to improve.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0023Internal audit · ProcesorelacionadoRastrear los hallazgos de auditoría hasta su cierre es la misma disciplina aplicada a una fuente distinta de vacíos, auditorías en vez de incidentes, pero refuerza el hábito de cierre del que depende este control.RCF-0032Control testing program · ProcesorelacionadoConvertir las pruebas de control fallidas en remediación rastreada es un ciclo de mejora paralelo a las lecciones aprendidas de incidentes, con la misma disciplina de cerrar el ciclo.RCF-0035Issues management · ProcesoapoyaAsignar responsable y plazo a cada hallazgo registrado es el mecanismo de seguimiento que evita que las acciones correctivas posteriores al incidente se olviden.RCF-0254DR exercises · ProcesorelacionadoIncorporar las fallas de los ejercicios de recuperación ante desastres al plan de recuperación es el mismo ciclo de aprendizaje que pide este control, aplicado a continuidad en vez de respuesta a incidentes.RCF-0266Playbooks · ProcesoapoyaActualizar los playbooks con las lecciones aprendidas después de cada activación cubre un tipo de mejora que pide este control, no el rango completo de conocimiento de incidentes que A.5.27 espera retroalimentar a los controles.RCF-0275Tabletop exercises · ProcesoapoyaIncorporar los hallazgos de los simulacros al plan, a los playbooks y a las listas de contacto es una fuente directa de las lecciones sobre las que este control pide actuar.RCF-0277Post-incident review (lessons learned) · PolíticaapoyaUn requisito documentado de revisión después de todo incidente significativo fija la expectativa de política de la que depende este control, pero exigir una revisión no aplica por sí solo las lecciones para fortalecer los controles, la mejora operativa que exige A.5.27.RCF-0278Post-incident review (lessons learned) · ProcesoequivalenteConvertir los hallazgos posteriores al incidente en acciones correctivas rastreadas y verificar su cierre es la prueba operativa de que las lecciones se aplican.RCF-0279Post-incident review (lessons learned) · TécnicahabilitaRetener cronologías y registros de incidentes en herramientas le da a una revisión posterior al incidente los datos que necesita para reconstruir con precisión lo ocurrido.RCF-0415Problem management · PolíticaapoyaUna expectativa escrita de que los incidentes recurrentes se investigan hasta su causa raíz es la base de política para aprender de patrones en vez de un incidente a la vez.RCF-0416Problem management · ProcesoapoyaRastrear los problemas conocidos por impacto en el negocio y trabajarlos hasta resolverlos es lo que evita que los mismos incidentes se repitan, el resultado práctico que busca este control.RCF-0417Problem management · TécnicahabilitaHerramientas que muestran patrones entre incidentes, categorías recurrentes y agrupaciones en el tiempo le dan al trabajo de causa raíz un punto de partida basado en datos y no en la memoria.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Guías de incidentes, ejercicios y preparación forense
Las guías paso a paso para los incidentes más probables, los ejercicios de simulación (tabletop), los informes de revisión posterior a un incidente y cómo se conservan las evidencias para poder investigar.
Del catálogo de evidencias de Sekit

En la práctica

El vacío aquí rara vez está en la reunión de revisión misma, sino en lo que pasa después. Una empresa hace una revisión posterior al incidente, redacta un documento con buenas intenciones, y las acciones correctivas quedan abiertas por meses porque nadie las asume una vez terminada la reunión. La evidencia sólida es, por ejemplo, un sistema de tickets que muestra patrones entre incidentes, de modo que una investigación de causa raíz parte de datos y no de una suposición. Incorporar los hallazgos de vuelta a los playbooks y al plan de respuesta es lo que separa a una empresa que aprende de otra que archiva informes después de cada incidente sin actuar sobre ellos.

Brechas habituales

Existen documentos de revisión posterior al incidente para incidentes mayores, pero las acciones correctivas que listan nunca se rastrean hasta su cierre ni tienen responsable asignado.
El mismo tipo de incidente se repite cada pocos meses y nadie ha conectado el patrón, porque los datos de incidentes quedan en tickets que nadie revisa en conjunto.
Las lecciones aprendidas en los simulacros nunca llegan a incorporarse al plan de respuesta a incidentes ni a los playbooks reales.

Preguntas que hará tu auditor

¿Qué pasa con los hallazgos de una revisión posterior al incidente?
Los hallazgos se convierten en acciones correctivas rastreadas con responsable y fecha límite, verificadas como cerradas con evidencia antes de dar por completa la revisión.
¿Cómo detectan incidentes que se repiten una y otra vez por la misma razón?
Los datos de tickets y monitoreo se revisan en busca de patrones entre incidentes, categorías y sistemas afectados, alimentando un proceso documentado de gestión de problemas.
¿Los hallazgos de los simulacros se usan para actualizar el plan de respuesta real?
Los resultados de los simulacros alimentan directamente el plan de respuesta a incidentes, los playbooks y las listas de contacto, no solo un informe resumen que se archiva.

Dónde lo exige la regulación

NIS2 3.6 exige revisiones posteriores al incidente que conviertan lo ocurrido en mejoras concretas, no solo un ticket cerrado.
ENS op.cont.3 exige pruebas periódicas, y así es como los simulacros y los ejercicios de recuperación ante desastres retroalimentan la capacidad de respuesta.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.27?»
También vía MCP, gratis con cuenta