SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.7Threat intelligence

Collect and analyze information about threats relevant to your organization, then use it to inform your defenses. Turn raw alerts and reports into decisions about what to prioritize.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0007Risk assessment · PolíticahabilitaEste control de política documenta un método repetible para identificar y registrar riesgos, la estructura que la inteligencia de amenazas debe alimentar para que A.5.7 importe.RCF-0008Risk assessment · ProcesoapoyaEste control de proceso ejecuta evaluaciones de riesgo en un ciclo regular y usa los resultados para orientar el gasto, el canal por el que la inteligencia de amenazas debería cambiar decisiones.RCF-0009Risk assessment · TécnicaapoyaEste control técnico alimenta las evaluaciones de riesgo con datos técnicos reales en lugar de opinión, que es lo que aporta una práctica de inteligencia de amenazas que funciona.RCF-0021Metrics & reporting · TécnicarelacionadoEste control técnico automatiza un tablero de métricas de postura de seguridad, una fuente de datos distinta a la inteligencia de amenazas pero con la misma disciplina de convertir señal en bruto en visibilidad.RCF-0212Detection engineering · ProcesoapoyaEste control de proceso desarrolla y refina reglas de detección usando inteligencia de amenazas e incidentes pasados, el uso posterior directo de la inteligencia que exige A.5.7.RCF-0231Patch prioritization · TécnicaapoyaEste control técnico combina la severidad del escáner con inteligencia de amenazas en vivo para que la cola de parcheo se reordene según la explotación activa, un uso concreto de la inteligencia que recoge este control.RCF-0323Ongoing monitoring · ProcesoapoyaEste control de proceso ejecuta revisiones periódicas de proveedores y vigila señales de brecha en proveedores críticos, extendiendo la inteligencia de amenazas a la cadena de suministro que también cubre A.5.7.RCF-0324Ongoing monitoring · TécnicaapoyaEste control técnico califica continuamente la postura de seguridad externa de los proveedores y alerta ante caídas, una forma automatizada de la inteligencia de amenazas que este control espera para proveedores.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Fuentes de inteligencia de amenazas
Las fuentes de inteligencia de amenazas que sigues (avisos de fabricantes, boletines de CERT/CSIRT, feeds) y tu participación en foros, asociaciones o grupos de intercambio de seguridad, además de cómo usas esa información para vigilar tus sistemas y priorizar tus defensas.
Del catálogo de evidencias de Sekit

En la práctica

En la práctica, la inteligencia de amenazas de una empresa pequeña rara vez tiene un presupuesto dedicado a fuentes; suele ser alguien suscrito a un boletín de un CERT, una lista de avisos de proveedor y quizás un ISAC del sector, que luego lee y actúa sobre lo que llega. Los auditores preguntan qué fuentes se siguen y quieren ver un caso donde un aviso cambió una decisión, como repriorizar un parche o ajustar reglas de detección. El fallo típico es suscribirse a fuentes que nadie lee, así que la inteligencia se queda en una bandeja de entrada en lugar de alimentar evaluaciones de riesgo, colas de parcheo o ingeniería de detección.

Brechas habituales

Las fuentes de inteligencia de amenazas están listadas en papel pero nadie puede señalar una decisión, como un parche repriorizado o una nueva regla de detección, que haya salido de ellas.
El monitoreo de seguridad de proveedores depende por completo del cuestionario periódico, sin señal en tiempo real de una brecha o caída de calificación entre ciclos de revisión.
Las reglas de detección se escribieron una vez y nunca se actualizaron para reflejar la inteligencia de amenazas actual ni las lecciones de los propios incidentes pasados de la empresa.

Preguntas que hará tu auditor

¿Qué fuentes de inteligencia de amenazas sigue la empresa?
Una lista concreta, con nombre, de los boletines de CERT, avisos de proveedores o fuentes de ISAC del sector que monitorea el equipo, documentada en la evidencia de fuentes de inteligencia de amenazas.
¿Pueden mostrar inteligencia que cambió una decisión real, no solo que fue recibida?
Un parche se repriorizó o se actualizó una regla de detección por un aviso específico, con el cambio fechado contra el aviso.
¿Cómo se monitorea la seguridad de los proveedores entre revisiones periódicas?
Un servicio de calificación automatizado o una fuente de monitoreo de brechas señala a los proveedores críticos entre los ciclos de evaluación programados.

Dónde lo exige la regulación

NIS2 3.2 exige monitoreo y registro continuos, que la inteligencia de amenazas alimenta directamente, convirtiendo señales externas en prioridades internas de detección.
ENS op.mon.3 cubre vigilancia, la misma observación continua que este control espera sobre las amenazas relevantes para la organización.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.7?»
También vía MCP, gratis con cuenta