SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.31Legal, statutory, regulatory and contractual requirements

Identify the legal, regulatory and contractual obligations that apply to your information security, and keep your approach aligned with them as they change.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0016Regulatory compliance · PolíticaequivalenteUn registro escrito de las leyes y regulaciones aplicables, con un responsable para cada obligación, es el mismo requisito que pide este control directamente.RCF-0017Regulatory compliance · ProcesoapoyaRealizar las actividades recurrentes que exige cada obligación legal, de forma consistente y a tiempo, es la forma en que el registro de este control se pone en práctica en vez de archivarse y quedar olvidado.RCF-0018Regulatory compliance · TécnicahabilitaLa configuración del sistema que satisface los requisitos regulatorios de forma automática siempre que la plataforma lo permite reduce la parte de este control que depende únicamente del proceso manual.RCF-0355Privacy risk assessments (DPIA) · PolíticarelacionadoEvaluar el riesgo de privacidad antes de que comience un nuevo tratamiento de datos es una obligación legal específica, bajo la ley de protección de datos, que el seguimiento más amplio de este control debe capturar.RCF-0358Consent & preference mgmt · PolíticarelacionadoUna política sobre cuándo se requiere consentimiento y cómo se retira es una obligación legal concreta que el registro de este control necesita incluir.RCF-0376Compliance calendar · PolíticaapoyaUn calendario centralizado de cada obligación de cumplimiento recurrente con plazo y responsable es la herramienta operativa que evita que se pasen por alto las obligaciones que este control supervisa.RCF-0377Compliance calendar · ProcesoapoyaTrabajar de forma activa el calendario de cumplimiento, con recordatorios y revisión de incumplimientos, es lo que evita que los plazos legales se pierdan en silencio en vez de controlarse.RCF-0378Compliance calendar · TécnicahabilitaLos recordatorios automáticos que se disparan antes de cada fecha límite y escalan si se ignoran hacen confiable a escala el calendario de cumplimiento detrás de este control.RCF-0379Regulatory mapping · PolíticaequivalenteUn registro aprobado que asocia cada ley y marco aplicable con los controles internos que lo satisfacen es el requisito de este control, hecho explícito y trazable.RCF-0380Regulatory mapping · ProcesoapoyaConvertir cada requisito regulatorio identificado en una obligación concreta y con responsable es lo que hace operativa, y no una lista estática, la correspondencia detrás de este control.RCF-0381Regulatory mapping · TécnicahabilitaUna herramienta que mantiene actualizada la correspondencia entre requisito y control, y muestra los vacíos de un vistazo, es lo que permite que la correspondencia de este control se mantenga vigente a medida que cambian las regulaciones y el negocio.RCF-0430Safety alignment · PolíticarelacionadoUna declaración escrita de que la seguridad operativa tiene prioridad sobre las medidas de ciberseguridad en sistemas de producción es una alineación legal específica del sector que el seguimiento de este control debe contemplar en entornos de OT.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Registro de obligaciones regulatorias
La lista de leyes, normativas y marcos que aplican a la empresa (por ejemplo RGPD, sectoriales) y cómo se relacionan con tus controles internos.
Calendario de cumplimiento
El calendario donde la empresa lleva sus fechas límite regulatorias, ciclos de auditoría y obligaciones periódicas de cumplimiento.
Del catálogo de evidencias de Sekit

En la práctica

La versión práctica de este control es un único registro que lista cada ley y marco que debe cumplir la empresa, RGPD, normas sectoriales, contratos con clientes, cada uno con un responsable asignado y la evidencia que prueba el cumplimiento. Muchas empresas pequeñas conocen sus obligaciones de manera informal pero nunca las han puesto por escrito, algo que se derrumba en cuanto un nuevo empleado necesita saber qué le corresponde cumplir. Un calendario de cumplimiento con recordatorios anticipados a cada plazo es lo que evita que se pase por alto la presentación anual. Los auditores comprueban si el registro está actualizado: ¿incluye una regulación que cambió recientemente, o todos trabajan con la versión redactada al constituirse la empresa?

Brechas habituales

El registro de obligaciones regulatorias se actualizó por última vez cuando se fundó la empresa y no refleja leyes que ahora aplican, como NIS2.
Los plazos de cumplimiento los controla informalmente quien se acuerda, sin calendario ni sistema de recordatorios automatizado.
No existe la correspondencia entre una obligación legal y el control interno que la satisface, así que nadie puede demostrar cómo se cumple el requisito.

Preguntas que hará tu auditor

¿Cómo saben qué leyes y regulaciones aplican actualmente a la empresa?
Un registro de obligaciones regulatorias lista cada ley y marco aplicable, revisado y actualizado a medida que cambian el negocio o las regulaciones.
¿Cómo se hace seguimiento de los plazos de cumplimiento y a quién se notifica?
Un calendario de cumplimiento lista cada obligación recurrente con un plazo y un responsable nombrado, con recordatorios automáticos antes de cada fecha límite.
¿Pueden mostrar qué control satisface un requisito legal específico?
La correspondencia regulatoria vincula cada obligación identificada con el control interno o documento que la aborda, visible en un solo lugar.

Dónde lo exige la regulación

NIS2 1.1 exige una política sobre la seguridad de las redes y los sistemas de información que refleje las obligaciones legales aplicables.
ENS org.2 exige normativa de seguridad formal que traduzca los requisitos legales y regulatorios en reglas internas.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.31?»
También vía MCP, gratis con cuenta