SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.29Information security during disruption

Plan how to maintain an appropriate level of information security during disruptions such as outages or disasters, so protection does not collapse when you need it most.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0251RTO/RPO definitions · ProcesoapoyaUsar metas acordadas de tiempo de recuperación y pérdida de datos para guiar la planificación de recuperación mantiene las expectativas de seguridad ligadas a qué tan rápido deben volver los sistemas durante una disrupción.RCF-0253DR exercises · PolíticaapoyaUn compromiso escrito de probar la recuperación ante desastres con un calendario fijo es la forma en que una empresa confirma que su postura de seguridad sobrevive a un failover, no solo que los datos vuelven.RCF-0280Business impact analysis · PolíticaapoyaDocumentar qué funciones de negocio importan más y qué tan rápido debe restaurarse cada una es la base que necesita este control para saber qué debe proteger la seguridad durante una disrupción.RCF-0281Business impact analysis · ProcesoapoyaActualizar el análisis de impacto en el negocio cada vez que cambian los sistemas o las prioridades mantiene la planificación de disrupción de este control anclada al negocio actual, no a una foto desactualizada.RCF-0283Continuity plans · PolíticaapoyaLos planes aprobados que describen cómo continúan las operaciones críticas durante una disrupción mayor respaldan el requisito de este control, pero un plan general de continuidad de negocio no garantiza por sí solo que la seguridad de la información se mantenga durante la disrupción.RCF-0284Continuity plans · ProcesoapoyaRevisar y actualizar los planes de continuidad después de cada cambio significativo evita que las suposiciones de seguridad de esos planes queden desactualizadas.RCF-0286Crisis management · PolíticaapoyaUn marco de gestión de crisis que nombra quién lidera y quién decide durante una disrupción mayor le da a las expectativas de seguridad de este control durante una disrupción alguien responsable de hacerlas cumplir.RCF-0287Crisis management · ProcesoapoyaActivar los procedimientos de crisis y seguir la ruta de escalamiento definida durante incidentes mayores es la forma en que se mantiene en la práctica, no solo en papel, la postura de seguridad que nombra este control.RCF-0289Alternate work sites · PolíticaapoyaUna política que define dónde y cómo sigue trabajando el personal si la oficina principal no está disponible fija la base que necesita este control para que los controles de seguridad no se abandonen durante la reubicación.RCF-0290Alternate work sites · ProcesoapoyaProbar las modalidades de sitio de trabajo alternativo confirma que el personal puede cambiar de ubicación sin perder los controles de seguridad de los que depende este escenario de disrupción.RCF-0292BCP exercises · PolíticarelacionadoUn calendario recurrente de ejercicios de continuidad es un compromiso más amplio que también cubre los escenarios de disrupción de interés para este control, aunque su alcance va más allá de la seguridad.RCF-0293BCP exercises · ProcesorelacionadoRealizar los ejercicios de continuidad planificados e incorporar las lecciones al plan toca la cuestión de la seguridad durante una disrupción de forma indirecta, como una parte de una práctica de continuidad más amplia.RCF-0295Supply chain continuity · PolíticaapoyaEvaluar si los proveedores clave pueden seguir apoyando las operaciones durante una disrupción extiende la preocupación de este control por la continuidad de la seguridad más allá de los propios sistemas de la empresa.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Plan de recuperación ante desastres y guías de recuperación
El plan que define cuánto tiempo puede estar caído cada sistema crítico (RTO/RPO) y las guías paso a paso para recuperarlo tras un fallo grave.
Plan de continuidad de negocio
El plan que describe cómo la empresa sigue operando durante una interrupción importante: análisis de impacto, funciones críticas y gestión de crisis.
Del catálogo de evidencias de Sekit

En la práctica

Este control pregunta si los controles de seguridad sobreviven a una disrupción, no si el negocio sigue operando en general, lo cual es el foco más común del trabajo de continuidad de negocio. Una empresa que hace failover a una oficina de respaldo suele olvidar reactivar la exigencia de MFA o el registro de accesos en la configuración temporal. El análisis de impacto en el negocio debe nombrar qué sistemas importan más y qué tan rápido debe restaurarse cada uno, aprobado por la dirección y no simplemente asumido. Los procedimientos de gestión de crisis necesitan un responsable de decisión nombrado, porque durante una interrupción la respuesta por defecto suele ser que todos esperen a que otro decida.

Brechas habituales

El análisis de impacto en el negocio se escribió hace años y no refleja los sistemas de los que hoy depende la empresa día a día.
Controles de seguridad como MFA y el registro de accesos no se reactivan en el entorno de recuperación ante desastres cuando se usa de verdad.
Las modalidades de sitio de trabajo alternativo nunca se han probado, así que nadie sabe si el acceso remoto seguro soporta a toda la empresa a la vez.

Preguntas que hará tu auditor

¿Qué funciones de negocio se identificaron como las más críticas para restaurar?
El análisis de impacto en el negocio nombra las funciones y sistemas críticos, con tiempos de recuperación objetivo aprobados por la dirección.
¿Los controles de seguridad se mantienen al operar desde un sitio de recuperación ante desastres?
El entorno de recuperación se construye con la misma base de seguridad que producción, verificado en el último ejercicio de recuperación.
¿Quién lidera la empresa durante una disrupción mayor?
Un marco de gestión de crisis nombra a un responsable de decisión, un suplente y a quién habla por la empresa hacia el exterior, puesto a prueba en simulacros.

Dónde lo exige la regulación

NIS2 4.1 exige planes de continuidad de negocio y recuperación ante desastres que mantengan las operaciones, y por extensión la seguridad, durante una disrupción.
ENS op.cont.2 exige un plan de continuidad que cubra cómo la organización sigue operando, incluida su postura de seguridad, durante una disrupción mayor.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.29?»
También vía MCP, gratis con cuenta