Lo que pide un auditor, o el motor de evidencias de Sekit.
Evaluación y plan de tratamiento de riesgos
El registro donde la empresa identifica sus riesgos de seguridad y decide qué hará con cada uno (aceptarlo, reducirlo o transferirlo), con responsables y plazos.
Política de desarrollo seguro
Las reglas que sigue el equipo de desarrollo para crear software de forma segura: requisitos de seguridad, revisión de código y modelado de amenazas.
Del catálogo de evidencias de Sekit
En la práctica
En la práctica, la seguridad en la gestión de proyectos significa que un sistema nuevo no entra en producción hasta pasar por una lista de verificación definida: acciones de tratamiento de riesgo asignadas, integración de identidad completada y requisitos de seguridad autorizados antes del despliegue. Los auditores toman un proyecto reciente y piden trazarlo paso a paso contra la política de desarrollo seguro; el vacío habitual es una política que se lee bien pero se salta una etapa bajo presión de plazos, casi siempre el plan de tratamiento de riesgo redactado después del lanzamiento. Conectar aplicaciones nuevas al sistema central de identidad antes de salir a producción es de los pasos que más se omiten bajo presión de tiempo.
Brechas habituales
La evaluación y el plan de tratamiento de riesgo se redactan después de que un proyecto ya se lanzó, convirtiéndolos en documentación en lugar de un insumo de decisión.
Las aplicaciones nuevas entran en producción antes de conectarse al proveedor central de identidad, dejando una ventana de cuentas gestionadas localmente que nadie rastrea.
La política de desarrollo seguro existe pero los jefes de proyecto no pueden señalar dónde en su propio plan de proyecto se verificaron sus requisitos.
Preguntas que hará tu auditor
¿En qué punto del ciclo de vida del proyecto se considera la seguridad?
La política de desarrollo seguro lo exige desde el diseño hasta el lanzamiento, y la evaluación y plan de tratamiento de riesgo muestra los riesgos asignados y tratados antes del lanzamiento.
¿Una aplicación nueva se conecta al proveedor de identidad antes de que el personal empiece a usarla?
La integración de identidad es un paso rutinario al incorporar una aplicación nueva, completado antes del despliegue en lugar de agregarse después.
¿Quién autoriza el plan de tratamiento de riesgo de un proyecto nuevo antes de salir a producción?
Un responsable nombrado en la evaluación y plan de tratamiento de riesgo autoriza antes del lanzamiento, con plazos asignados a cada acción de tratamiento.
Dónde lo exige la regulación
NIS2 6.2 exige un ciclo de vida de desarrollo seguro que incorpore la seguridad en cada etapa del proyecto, la expectativa central de A.5.8.
ENS mp.sw.2 cubre la aceptación y puesta en producción, el punto de control donde deben verificarse los requisitos de seguridad de un proyecto antes del despliegue.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.