SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.35Independent review of information security

Have your security approach reviewed independently at planned intervals and after significant changes, so blind spots get caught by fresh eyes.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0008Risk assessment · ProcesorelacionadoEjecutar evaluaciones de riesgo en un ciclo regular produce la entrada que un revisor independiente contrasta, aunque la evaluación de riesgo en sí es una actividad separada de la revisión.RCF-0019Metrics & reporting · PolíticaapoyaDefinir un conjunto reducido de indicadores de seguridad, qué mide cada uno y qué dispara una acción le da a los revisores independientes algo concreto con qué contrastar.RCF-0020Metrics & reporting · ProcesorelacionadoProducir los indicadores de seguridad acordados según calendario y revisarlos con la dirección es revisión de gestión, no la revisión independiente que exige este control. Las dos cumplen propósitos distintos aunque la dirección vea las mismas cifras.RCF-0022Internal audit · PolíticaapoyaUn enfoque de auditoría interna documentado que define qué se revisa, con qué frecuencia y por quién establece las expectativas de independencia y periodicidad de este control, pero un enfoque escrito por sí solo no realiza la revisión.RCF-0023Internal audit · ProcesoapoyaHacer seguimiento de todo hallazgo de auditoría hasta su cierre con escalamiento para los ítems vencidos respalda este control al cerrar el ciclo después de una revisión, aunque la revisión misma debe seguir siendo independiente y a intervalos planificados.RCF-0031Control testing program · PolíticaapoyaDefinir qué controles se prueban, con qué frecuencia y por quién convierte la revisión independiente de un ejercicio ocasional en una obligación planificada.RCF-0032Control testing program · ProcesoapoyaRegistrar qué superó y qué falló en las pruebas de control programadas, con la remediación sujeta a seguimiento, es la base de evidencia de la que se nutre una revisión independiente.RCF-0382Audit readiness · PolíticaapoyaUn compromiso con la preparación continua para auditoría, con alcance definido y roles de respuesta nombrados, hace más fácil ejecutar las revisiones independientes de este control sin improvisar cada vez.RCF-0383Audit readiness · ProcesoapoyaLas verificaciones internas periódicas que confirman que la evidencia está vigente mantienen a la empresa lista para la revisión independiente que exige este control en cualquier momento.RCF-0384Audit readiness · TécnicahabilitaUn panel en vivo del estado de los controles y la completitud de la evidencia le da a los revisores independientes visibilidad sin una búsqueda manual de evidencia antes de cada revisión.RCF-0398Executive briefings · ProcesoapoyaLas sesiones informativas de seguridad para la dirección que alimentan decisiones de presupuesto y prioridades son donde los hallazgos de las revisiones independientes de este control cambian lo que hace la empresa.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Informe de auditoría interna
El resultado de las revisiones internas que la empresa hace de sus propios controles de seguridad, con los hallazgos y las acciones de mejora.
Del catálogo de evidencias de Sekit

En la práctica

La revisión independiente solo funciona si quien revisa no tiene interés en el resultado, un error común en empresas pequeñas que dejan que la misma persona que construyó el control también lo pruebe. Una función de auditoría interna creíble define qué se revisa, con qué frecuencia, y separa al revisor de las operaciones diarias para poder decir que un control falló. Los hallazgos necesitan fecha de cierre y ruta de escalamiento para los vencidos, o la revisión queda como un documento que nadie vuelve a mirar. Reportar métricas de seguridad a la dirección de forma programada, no solo cuando algo sale mal, muestra que la supervisión independiente es una práctica constante, no una reacción a un mal resultado de auditoría.

Brechas habituales

La misma persona que configuró los controles de acceso también realiza la revisión interna que se supone debe probarlos de manera independiente.
Los hallazgos de auditoría interna se documentan pero quedan abiertos por más de un año sin escalamiento cuando se pasan los plazos.
Las métricas de seguridad se preparan para una reunión del consejo una vez al año, en vez de revisarse con una frecuencia regular que podría detectar una tendencia a tiempo.

Preguntas que hará tu auditor

¿Quién realiza la revisión independiente, y está separado del equipo que se está revisando?
La auditoría interna la realiza personal propio o un tercero externo sin responsabilidad operativa sobre los controles revisados, documentado en el enfoque de auditoría.
¿Qué pasa cuando un hallazgo de auditoría interna no se corrige a tiempo?
Los hallazgos vencidos escalan automáticamente a la dirección tras superar el plazo acordado, con seguimiento en el mismo registro que documentó el hallazgo original.
¿Con qué frecuencia se reportan métricas de seguridad a la dirección?
Los indicadores de seguridad se producen y revisan con la dirección según un calendario fijo, y los resultados alimentan decisiones de presupuesto y prioridades.

Dónde lo exige la regulación

NIS2 2.3 exige una revisión independiente de la seguridad de la información, exactamente el requisito que describe este control.
NIS2 7.3 exige revisión y actualización regular de las medidas de seguridad, en línea con el requisito de este control de revisiones a intervalos planificados.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.35?»
También vía MCP, gratis con cuenta