SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.37Documented operating procedures

Document the procedures for operating your IT and information processing facilities, and make them available to those who need them. Clear procedures keep operations consistent and reduce mistakes.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0003Policy management · TécnicaapoyaEste control técnico hace cumplir automáticamente reglas clave de la política a nivel de sistema, una forma del comportamiento operativo documentado y aplicado con consistencia que exige A.5.37.RCF-0055CMDB quality · PolíticahabilitaEste control de política designa una fuente única y de referencia de información de activos y configuración, la base que los procedimientos operativos bajo A.5.37 referencian al describir cómo se operan los sistemas.RCF-0218Vulnerability scanning · ProcesoapoyaEste control de proceso ejecuta los escaneos de vulnerabilidades según el calendario planificado y asigna los hallazgos para su acción, un procedimiento recurrente documentado que A.5.37 espera para esta tarea operativa.RCF-0221Vulnerability remediation SLAs · ProcesoapoyaEste control de proceso da seguimiento a cada vulnerabilidad abierta contra su plazo y escala antes de que se venza, el tipo de disciplina operativa documentada que exige A.5.37.RCF-0230Patch prioritization · ProcesoapoyaEste control de proceso aplica la priorización de parches con consistencia en cada ciclo y registra las excepciones al calendario estándar, el procedimiento documentado que A.5.37 espera para el parcheo.RCF-0239Backup policy · ProcesoapoyaEste control de proceso ejecuta los respaldos según calendario e investiga toda ejecución fallida en lugar de dejar que se acumulen, la disciplina operativa que exige A.5.37 para los respaldos.RCF-0248Restore testing · ProcesoapoyaEste control de proceso restaura datos desde respaldos según un calendario recurrente y registra si la recuperación funcionó, el paso de verificación documentado que espera A.5.37.RCF-0256Runbooks for recovery · PolíticaapoyaEste control de política exige procedimientos de recuperación documentados y paso a paso para cada falla que detendría un sistema crítico, una instancia de los procedimientos documentados que exige A.5.37 en las operaciones de TI.RCF-0257Runbooks for recovery · ProcesoapoyaEste control de proceso mantiene los runbooks de recuperación actualizados con los cambios de sistema y exige que el personal de respuesta los siga en lugar de fiarse de la memoria durante los incidentes, la vigencia que A.5.37 exige de los procedimientos operativos.RCF-0258Runbooks for recovery · TécnicaapoyaEste control técnico ofrece herramientas que guían al personal de respuesta por los pasos de recuperación y registran lo que se hizo, operacionalizando los procedimientos documentados que exige A.5.37.RCF-0265Playbooks · PolíticarelacionadoEste control de política mantiene playbooks de respuesta a incidentes breves y aprobados para escenarios probables como ransomware y phishing, una categoría relacionada de procedimiento documentado junto a los que cubre A.5.37.RCF-0343Cloud logging · PolíticarelacionadoEste control de política establece por escrito qué actividad en la nube debe registrarse y por cuánto tiempo, un requisito operativo documentado adyacente a los procedimientos que cubre A.5.37 para las instalaciones de TI.RCF-0400Change management · PolíticaapoyaEste control de política exige que ningún cambio llegue a producción sin revisión y aprobación previas, una instancia de los procedimientos operativos documentados que exige A.5.37 para la gestión de cambios.RCF-0415Problem management · PolíticaapoyaEste control de política establece por escrito la expectativa de que los incidentes recurrentes se investigan hasta la causa raíz y se les da seguimiento hasta resolverlos, un procedimiento operativo documentado que cubre A.5.37.RCF-0424Patch/compensating controls (ICS) · PolíticaapoyaEste control de política define por escrito un enfoque para gestionar vulnerabilidades en sistemas que no pueden parchearse normalmente, incluyendo cuándo aplican medidas compensatorias, uno de los procedimientos operativos que A.5.37 exige documentar.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Configuración de copias de seguridad y prueba de restauración
Cómo se hacen las copias de seguridad (qué se copia, cada cuánto, dónde se guardan) y la prueba de que se ha comprobado que se pueden recuperar.
Plan de recuperación ante desastres y guías de recuperación
El plan que define cuánto tiempo puede estar caído cada sistema crítico (RTO/RPO) y las guías paso a paso para recuperarlo tras un fallo grave.
Gestión de cambios y de versiones
El proceso para revisar y aprobar los cambios en los sistemas de producción antes de aplicarlos, y cómo se publican las nuevas versiones de forma controlada.
Del catálogo de evidencias de Sekit

En la práctica

En la práctica este control se traduce en runbooks: un procedimiento escrito, paso a paso, para cada operación recurrente o de alto riesgo, desde aplicar un parche hasta restaurar un respaldo o responder a un incidente, mantenido lo bastante actualizado para que alguien ajeno al sistema pueda seguirlo. Los auditores piden ver el runbook usado en el último incidente real o prueba de restauración y lo comparan contra lo que efectivamente ocurrió. El fallo típico es un procedimiento escrito una sola vez para la auditoría y nunca actualizado tras cambiar el entorno subyacente.

Brechas habituales

Los registros de cambios y despliegues muestran que hubo aprobaciones, pero el procedimiento operativo subyacente nunca se actualizó para reflejar cómo se ejecutó el cambio.
El registro de prueba de restauración existe para un sistema, pero el runbook de recuperación documentado no se siguió paso a paso durante la prueba.
Los runbooks de recuperación mencionan servidores y herramientas que se retiraron hace meses, así que el documento induciría a error a quien responda durante un incidente real.

Preguntas que hará tu auditor

¿Pueden mostrar el runbook que siguió el personal de respuesta durante un incidente reciente?
El playbook para ese tipo de incidente, contrastado contra el registro del plan de recuperación ante desastres y runbooks que muestra los pasos ejecutados y sus marcas de tiempo.
¿Qué tan actualizados están los procedimientos operativos frente al entorno real?
Los runbooks se revisan y actualizan después de cada cambio de sistema, verificado por los registros de gestión de cambios y despliegues que muestran que el procedimiento se revisó en ese momento.
¿Se prueba la restauración de respaldos según un calendario, o solo se asume que funciona?
El registro de configuración de respaldos y pruebas de restauración muestra una prueba programada con un resultado documentado, no solo un trabajo de respaldo completado.
¿Existe un procedimiento escrito para parchear sistemas que no pueden parchearse en el calendario normal?
El procedimiento de parches y controles compensatorios para esos sistemas indica las medidas alternativas usadas y quién autorizó el aplazamiento.

Dónde lo exige la regulación

NIS2 6.4 exige gestión de cambios documentada, procedimientos de reparación y mantenimiento, exactamente los procedimientos operativos que A.5.37 pide escribir y mantener actualizados.
ENS op.exp.5 exige gestión de cambios, un proceso de cambio documentado que es una instancia de los procedimientos operativos que cubre A.5.37.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.37?»
También vía MCP, gratis con cuenta