SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.32Intellectual property rights

Protect intellectual property and respect the rights of others, including software licensing terms. This avoids both legal exposure and the misuse of your own valuable assets.

El mapeo de un vistazo

A.5.32 queda cubierto por 2 controles del Sekit CSF. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Inventario de software y aplicaciones (SaaS)
La lista del software instalado y de las aplicaciones en la nube que usa la empresa, con sus licencias, y una idea de qué herramientas usa la gente que no están aprobadas oficialmente.
Del catálogo de evidencias de Sekit

En la práctica

La exposición de propiedad intelectual en la mayoría de las pymes viene del software, no de las marcas: copias sin licencia, suscripciones vencidas que siguen activas en producción, y herramientas que un empleado contrató con una tarjeta personal sin que nadie las registrara. El inventario que detectaría esto suele existir como una hoja de cálculo que nadie actualiza después del lanzamiento inicial. Un control funcional exige solicitar y aprobar el software nuevo antes de instalarlo, mantiene actualizados los conteos de licencias y fechas de renovación en el registro, y retira las herramientas en cuanto una suscripción vence o un proyecto termina, de modo que una auditoría de proveedor no descubra puestos sin licencia.

Brechas habituales

El inventario de software se creó una vez durante la puesta en marcha y no se ha actualizado a medida que se agregaron nuevas herramientas y suscripciones SaaS.
Los empleados instalan software con tarjetas de crédito personales sin ningún paso de aprobación, así que herramientas sin licencia o sin soporte terminan manejando datos de la empresa.
Los conteos de licencias del registro no coinciden con lo que reporta una auditoría de ajuste del proveedor, exponiendo a la empresa a cargos de licenciamiento no presupuestados.

Preguntas que hará tu auditor

¿Dónde está la lista actual del software que usa y licencia la empresa?
En el inventario de software y SaaS, que registra cada herramienta, su estado de licencia y la persona responsable.
¿Cómo se obtiene la aprobación antes de instalar software nuevo?
Se envía una solicitud, se verifica que la herramienta cumpla con licencias y seguridad, y solo el software aprobado se agrega al inventario.
¿Qué pasa con una licencia de software cuando la herramienta ya no se necesita?
Se retira del inventario y se cancela la suscripción, cerrando un punto de entrada sin uso hacia los sistemas de la empresa.

Dónde lo exige la regulación

NIS2 12.4 exige un inventario de activos mantenido al día, y ENS op.exp.1 fija la misma expectativa para proveedores del sector público español que rastrean cada activo de software en uso.
NIS2 6.9 cubre la protección contra software no autorizado, algo que un paso de aprobación exigido para herramientas nuevas atiende de forma directa.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.32?»
También vía MCP, gratis con cuenta