SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.9Inventory of information and other associated assets

Keep an up-to-date inventory of your information and the assets that handle it, each with a named owner. You cannot protect what you have not catalogued.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0037Hardware inventory · PolíticaapoyaEste control de política exige que cada dispositivo de la empresa se registre en un inventario único desde la compra hasta la baja, cubriendo la porción de hardware del inventario de activos que exige A.5.9.RCF-0038Hardware inventory · ProcesoapoyaEste control de proceso mantiene actualizado el registro de hardware registrando cada compra, reasignación y baja a medida que ocurre, el mantenimiento operativo que A.5.9 espera de un inventario de activos.RCF-0039Hardware inventory · TécnicaapoyaEste control técnico usa descubrimiento automatizado, como MDM o escaneo de red, para sacar a la luz dispositivos que el registro manual pasa por alto, manteniendo honesto el inventario de hardware que exige A.5.9.RCF-0040Software inventory · PolíticaapoyaEste control de política exige que todo el software y SaaS en uso empresarial se registre y se licencie, cubriendo la porción de software del inventario de activos de A.5.9.RCF-0041Software inventory · ProcesoapoyaEste control de proceso mantiene un registro vivo del software y SaaS instalados con estado de licencia y responsable, el mantenimiento continuo que espera A.5.9.RCF-0042Software inventory · TécnicaapoyaEste control técnico reporta automáticamente el software instalado en los endpoints y señala aplicaciones no licenciadas o inesperadas, manteniendo actualizado el inventario de software para A.5.9.RCF-0043Data inventory · PolíticaapoyaEste control de política exige que todos los datos personales y sensibles se identifiquen y registren con ubicación y responsable, cubriendo la porción de datos del inventario de activos de A.5.9.RCF-0044Data inventory · ProcesoapoyaEste control de proceso mantiene actualizado el mapa de datos a medida que cambian los flujos de datos, la vigencia continua que exige A.5.9 de un inventario de información.RCF-0045Data inventory · TécnicaapoyaEste control técnico usa descubrimiento automatizado para encontrar datos sensibles en lugares inesperados, manteniendo el inventario de datos que exige A.5.9 anclado a la realidad.RCF-0046Service inventory · PolíticaapoyaEste control de política exige que todo servicio del que depende el negocio se registre con responsable y criticidad, extendiendo el alcance del inventario de A.5.9 más allá de hardware y software hacia los servicios.RCF-0047Service inventory · ProcesoapoyaEste control de proceso mantiene un registro actualizado de las dependencias de servicios con responsable y criticidad, revisado en busca de puntos únicos de falla, la vigencia que espera A.5.9.RCF-0048Service inventory · TécnicaapoyaEste control técnico monitorea la disponibilidad y la postura de seguridad de los servicios externos críticos, manteniendo el inventario de servicios que exige A.5.9 conectado al estado en vivo.RCF-0049Ownership & custodians · PolíticaapoyaEste control de política nombra un responsable en un documento aprobado para cada activo significativo, dando al inventario de información y activos de A.5.9 el atributo de propiedad que exige junto con el inventario mismo.RCF-0050Ownership & custodians · ProcesoapoyaEste control de proceso hace que cada responsable de activo confirme periódicamente que los activos a su cargo siguen siendo necesarios y están correctamente inventariados, el ciclo de revisión que espera A.5.9.RCF-0051Ownership & custodians · TécnicaapoyaEste control técnico registra la propiedad de activos como metadato estructurado para que las alertas lleguen automáticamente al responsable correcto, operacionalizando la propiedad que exige A.5.9.RCF-0052Criticality tagging · PolíticaapoyaEste control de política exige que todo activo reciba una calificación de criticidad de negocio en una escala definida, un atributo que A.5.9 espera que lleve el inventario de activos.RCF-0053Criticality tagging · ProcesoapoyaEste control de proceso aplica y actualiza las calificaciones de criticidad como parte del mantenimiento rutinario del inventario, manteniendo vigente ese atributo para A.5.9.RCF-0054Criticality tagging · TécnicaapoyaEste control técnico etiqueta los activos con su criticidad en las herramientas de seguridad y TI para priorizar la remediación, poniendo en uso práctico la criticidad que exige A.5.9.RCF-0055CMDB quality · PolíticahabilitaEste control de política designa una fuente única de referencia de información de activos y configuración, la base sobre la que se construye un inventario exacto bajo A.5.9.RCF-0056CMDB quality · ProcesoapoyaEste control de proceso actualiza el repositorio de referencia de activos como parte rutinaria de cada cambio, manteniendo la exactitud de la CMDB que exige A.5.9.RCF-0057CMDB quality · TécnicaapoyaEste control técnico conecta las herramientas de descubrimiento al repositorio de referencia de activos para que los registros se sincronicen automáticamente con la realidad, reforzando el requisito de vigencia de A.5.9.RCF-0059Shadow IT discovery · ProcesoapoyaEste control de proceso busca regularmente tecnología no aprobada y la adopta formalmente o la retira, cerrando el vacío que el inventario de A.5.9 por sí solo no captaría.RCF-0060Shadow IT discovery · TécnicaapoyaEste control técnico escanea continuamente en busca de dispositivos, aplicaciones y servicios en la nube no autorizados, detectando lo que un inventario manual bajo A.5.9 por sí solo no captaría.RCF-0106Data minimization · PolíticarelacionadoEste control de política se compromete a recolectar y conservar solo los datos personales necesarios, un objetivo de minimización de datos distinto pero respaldado por el mismo inventario que exige A.5.9.RCF-0107Data minimization · ProcesoapoyaEste control de proceso revisa el inventario de datos en un ciclo fijo, eliminando o marcando datos sin propósito restante, la verificación de vigencia que espera A.5.9 de un inventario de datos.RCF-0108Data minimization · TécnicaapoyaEste control técnico usa descubrimiento automatizado para ubicar datos sensibles en el almacenamiento, anclando en la realidad el inventario que exige A.5.9 según lo que realmente contienen los sistemas.RCF-0127Dependency/SBOM management · PolíticaapoyaEste control de política exige que cada componente de terceros en las aplicaciones de la empresa se inventaríe, extendiendo el inventario de activos de A.5.9 hacia las dependencias de software.RCF-0128Dependency/SBOM management · ProcesoapoyaEste control de proceso mantiene una lista de materiales actualizada por aplicación revisada contra vulnerabilidades conocidas, la capa de composición de software del requisito de inventario de A.5.9.RCF-0233Exposure management · ProcesorelacionadoEste control de proceso mantiene un inventario exacto de activos expuestos a internet y reduce la exposición injustificada, un uso orientado a seguridad del mismo inventario de activos que exige A.5.9.RCF-0328Software supply chain (SBOM) · PolíticaapoyaEste control de política establece que los componentes de software de los que depende la empresa se inventarían para gestionar el riesgo de terceros, alineado con el alcance del inventario de activos de A.5.9.RCF-0418OT asset inventory · PolíticaapoyaEste control de política exige que cada dispositivo OT e ICS se identifique y registre en un inventario, extendiendo el requisito de A.5.9 hacia la tecnología operativa.RCF-0419OT asset inventory · ProcesoapoyaEste control de proceso mantiene actualizado el inventario de OT e ICS y registra cada cambio de entorno, la vigencia continua que espera A.5.9 en un contexto de tecnología operativa.RCF-0420OT asset inventory · TécnicaapoyaEste control técnico usa descubrimiento pasivo para conocer la población de dispositivos OT a partir del tráfico de red sin interrumpir el equipamiento, manteniendo actualizado ese inventario para A.5.9.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Inventario de equipos (hardware)
La lista de todos los equipos físicos de la empresa (ordenadores, portátiles, servidores, móviles, equipos de red) con quién los usa y dónde están.
Inventario de software y aplicaciones (SaaS)
La lista del software instalado y de las aplicaciones en la nube que usa la empresa, con sus licencias, y una idea de qué herramientas usa la gente que no están aprobadas oficialmente.
Inventario y clasificación de datos
El registro de los datos personales y sensibles que maneja la empresa, dónde están y cómo se clasifican por su nivel de sensibilidad.
Del catálogo de evidencias de Sekit

En la práctica

En la práctica este control vive o muere por la conciliación: una hoja de cálculo con dispositivos es fácil de escribir y también fácil de dejar que se vuelva obsoleta en el momento en que alguien compra un equipo portátil nuevo sin registrarlo. Los auditores piden los inventarios de hardware, software y datos juntos y luego los verifican por muestreo contra la realidad, por ejemplo sacando un dispositivo del MDM y confirmando que aparece en el registro con un responsable nombrado. El fallo típico es un inventario de hardware que era exacto al crearse pero que no se ha conciliado contra compras, traslados o bajas reales en meses.

Brechas habituales

El inventario de hardware se armó una vez durante el arranque de un proyecto y no se ha conciliado contra compras o bajas reales desde entonces.
El software y SaaS en uso diario nunca se aprobaron ni se agregaron al inventario, así que la exposición de licencias y el TI en la sombra pasan desapercibidos.
Los activos aparecen en el inventario sin un responsable nombrado, así que las alertas de seguridad sobre ellos no tienen a quién dirigirse.

Preguntas que hará tu auditor

¿Pueden mostrarme un inventario actualizado del hardware, software y datos de la empresa?
El inventario de hardware, el inventario de software y SaaS, y los registros de inventario y clasificación de datos, cada uno con un responsable y fecha de última actualización.
¿Todo activo significativo tiene un responsable nombrado?
La propiedad se registra como metadato estructurado en el inventario para que las alertas y revisiones lleguen a una persona específica y responsable, no a un departamento.
¿Cómo detectan dispositivos o software que nunca fueron aprobados oficialmente?
El descubrimiento automatizado, como la inscripción en MDM o el escaneo de red, y las revisiones periódicas de TI en la sombra sacan a la luz la tecnología no aprobada para adoptarla o retirarla.
¿Cómo se determina la criticidad de un activo y para qué se usa?
Cada activo tiene una calificación de criticidad en una escala definida, y las herramientas de seguridad y TI usan esa calificación para priorizar el manejo de alertas y el parcheo.

Dónde lo exige la regulación

NIS2 12.4 exige directamente un inventario de activos, el requisito que los registros de hardware, software y datos de A.5.9 existen para satisfacer.
ENS op.exp.1 exige un inventario de activos, la misma obligación de inventario de activos que establece A.5.9.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.9?»
También vía MCP, gratis con cuenta