SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.4Management responsibilities

Make managers actively require staff to follow security policies and procedures within their teams. Leadership backing is what turns written rules into everyday practice.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0002Policy management · ProcesoapoyaEste control de proceso ejecuta la rutina recurrente que pone la política frente a cada empleado, dando a los jefes de línea el motor operativo que necesita A.5.4 para hacerla cumplir con consistencia.RCF-0005Roles & responsibilities · ProcesoapoyaEste control de proceso confirma que las personas con funciones de seguridad asignadas las cumplen con un ritmo regular y verificable, la responsabilidad que A.5.4 pide a los jefes de línea que hagan cumplir.RCF-0014Exception management · ProcesoapoyaEste control de proceso ejecuta las aprobaciones de excepciones mediante un flujo registrado y limitado en el tiempo, dando a los jefes de línea un mecanismo concreto para exigir el cumplimiento de la política mientras gestionan desviaciones justificadas.RCF-0017Regulatory compliance · ProcesoapoyaEste control de proceso realiza las actividades recurrentes de cada obligación legal de forma consistente en toda la empresa, la prueba operativa de que los jefes de línea hacen cumplir la política en toda la organización.RCF-0020Metrics & reporting · ProcesoapoyaEste control de proceso produce indicadores de seguridad según calendario y los revisa con la dirección, dando a los jefes de línea los datos para ver si sus equipos siguen la política.RCF-0028Security charter · PolíticahabilitaEste control de política establece la carta de encargo firmada que nombra a un responsable de seguridad y le otorga mandato para actuar, la base de la que depende el cumplimiento que los jefes de línea hacen valer en A.5.4.RCF-0029Security charter · ProcesoapoyaEste control de proceso demuestra la participación continua de la dirección mediante revisiones, presupuesto y decisiones registradas, exactamente el respaldo visible que exige A.5.4 de los jefes.RCF-0143DevSecOps governance · ProcesorelacionadoEste control de proceso convierte la seguridad en una parte recurrente de la planificación de sprints: en los equipos de desarrollo, así es como los jefes hacen cumplir las expectativas de seguridad dentro de su propio dominio.RCF-0397Executive briefings · PolíticahabilitaEste control de política compromete por escrito a la dirección con una cadencia fija de sesiones informativas, la estructura que convierte la participación continua de la dirección en algo más que un interés casual.RCF-0398Executive briefings · ProcesoapoyaEste control de proceso entrega esas sesiones según calendario y traslada las conclusiones a las decisiones de presupuesto y prioridad, mostrando la responsabilidad de la dirección en acción y no solo en papel.RCF-0431Safety alignment · ProcesorelacionadoEste control de proceso verifica el impacto en la seguridad operacional antes de cada decisión de seguridad relacionada con OT, una instancia especializada de jefes que asumen responsabilidad por cómo se aplica la seguridad dentro de sus operaciones.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Política de seguridad de la información
El documento escrito y aprobado por la dirección que define las reglas de seguridad de la empresa: qué se protege, cómo y quién es responsable.
Del catálogo de evidencias de Sekit

En la práctica

En la práctica esto se traduce en que los jefes de línea integran la política de seguridad en la supervisión cotidiana: la mencionan en reuniones de equipo, corrigen un hábito riesgoso en el momento, autorizan las excepciones que pide su personal. Los auditores rara vez prueban el documento de política en sí; le piden a un jefe que describa cómo exige a su equipo que la cumpla y verifican si existen actas de revisión por la dirección con seguimiento. El fallo típico es una política que solo el área de TI menciona, así que el personal la trata como ruido de fondo en lugar de algo que le importa a su propio jefe.

Brechas habituales

Las reuniones de revisión por la dirección ocurren solo en papel: hay actas pero sin decisiones, responsables ni fechas de seguimiento, así que nada se traduce en acción de liderazgo.
Los jefes de línea pueden nombrar la política de seguridad pero no pueden describir cómo la hacen cumplir con las personas a su cargo directo.
Las sesiones informativas ejecutivas sobre postura de seguridad están programadas pero se omiten cuando la agenda de dirección se llena, rompiendo la cadencia prometida.

Preguntas que hará tu auditor

¿Pueden mostrar a un jefe de línea haciendo cumplir activamente la política de seguridad con su equipo?
Señalen minutas de reunión de equipo o un registro propio del jefe donde se planteó la política, o una solicitud de excepción que el jefe revisó y firmó.
¿Cómo se mantiene informada la dirección sobre el riesgo y la postura de seguridad?
La política de seguridad de la información establece una cadencia de sesiones informativas, y los registros de esas sesiones muestran que la dirección recibió actualizaciones según lo programado.
¿Quién es responsable del programa de seguridad, y tiene mandato para actuar?
Una carta de encargo firmada nombra a un responsable con capacidad de decisión y establece el presupuesto y el mandato otorgados a ese rol.
¿Qué pasa cuando se solicita una excepción a la política?
La solicitud pasa por un flujo de aprobación registrado con una fecha de vencimiento definida, y las excepciones vencidas se revisan de nuevo en lugar de quedar abiertas.

Dónde lo exige la regulación

NIS2 1.2 exige roles, responsabilidades y autoridades nombrados para las decisiones de seguridad, y los jefes de línea son quienes deben ejercerlos día a día.
ENS org.1 exige una política de seguridad aprobada por la dirección, el documento sobre el que se construye la evidencia de este control.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.4?»
También vía MCP, gratis con cuenta