A.5.31Legal, statutory, regulatory and contractual requirements
Identify the legal, regulatory and contractual obligations that apply to your information security, and keep your approach aligned with them as they change.
El mapeo de un vistazo
A.5.31Legal, statutory, regulatory and contractual requirementsISO/IEC 27001:2022
Lo que pide un auditor, o el motor de evidencias de Sekit.
Registro de obligaciones regulatorias
La lista de leyes, normativas y marcos que aplican a la empresa (por ejemplo RGPD, sectoriales) y cómo se relacionan con tus controles internos.
Calendario de cumplimiento
El calendario donde la empresa lleva sus fechas límite regulatorias, ciclos de auditoría y obligaciones periódicas de cumplimiento.
Del catálogo de evidencias de Sekit
En la práctica
La versión práctica de este control es un único registro que lista cada ley y marco que debe cumplir la empresa, RGPD, normas sectoriales, contratos con clientes, cada uno con un responsable asignado y la evidencia que prueba el cumplimiento. Muchas empresas pequeñas conocen sus obligaciones de manera informal pero nunca las han puesto por escrito, algo que se derrumba en cuanto un nuevo empleado necesita saber qué le corresponde cumplir. Un calendario de cumplimiento con recordatorios anticipados a cada plazo es lo que evita que se pase por alto la presentación anual. Los auditores comprueban si el registro está actualizado: ¿incluye una regulación que cambió recientemente, o todos trabajan con la versión redactada al constituirse la empresa?
Brechas habituales
El registro de obligaciones regulatorias se actualizó por última vez cuando se fundó la empresa y no refleja leyes que ahora aplican, como NIS2.
Los plazos de cumplimiento los controla informalmente quien se acuerda, sin calendario ni sistema de recordatorios automatizado.
No existe la correspondencia entre una obligación legal y el control interno que la satisface, así que nadie puede demostrar cómo se cumple el requisito.
Preguntas que hará tu auditor
¿Cómo saben qué leyes y regulaciones aplican actualmente a la empresa?
Un registro de obligaciones regulatorias lista cada ley y marco aplicable, revisado y actualizado a medida que cambian el negocio o las regulaciones.
¿Cómo se hace seguimiento de los plazos de cumplimiento y a quién se notifica?
Un calendario de cumplimiento lista cada obligación recurrente con un plazo y un responsable nombrado, con recordatorios automáticos antes de cada fecha límite.
¿Pueden mostrar qué control satisface un requisito legal específico?
La correspondencia regulatoria vincula cada obligación identificada con el control interno o documento que la aborda, visible en un solo lugar.
Dónde lo exige la regulación
NIS2 1.1 exige una política sobre la seguridad de las redes y los sistemas de información que refleje las obligaciones legales aplicables.
ENS org.2 exige normativa de seguridad formal que traduzca los requisitos legales y regulatorios en reglas internas.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.