A.5.9Inventory of information and other associated assets
Keep an up-to-date inventory of your information and the assets that handle it, each with a named owner. You cannot protect what you have not catalogued.
El mapeo de un vistazo
A.5.9Inventory of information and other associated assetsISO/IEC 27001:2022
Lo que pide un auditor, o el motor de evidencias de Sekit.
Inventario de equipos (hardware)
La lista de todos los equipos físicos de la empresa (ordenadores, portátiles, servidores, móviles, equipos de red) con quién los usa y dónde están.
Inventario de software y aplicaciones (SaaS)
La lista del software instalado y de las aplicaciones en la nube que usa la empresa, con sus licencias, y una idea de qué herramientas usa la gente que no están aprobadas oficialmente.
Inventario y clasificación de datos
El registro de los datos personales y sensibles que maneja la empresa, dónde están y cómo se clasifican por su nivel de sensibilidad.
Del catálogo de evidencias de Sekit
En la práctica
En la práctica este control vive o muere por la conciliación: una hoja de cálculo con dispositivos es fácil de escribir y también fácil de dejar que se vuelva obsoleta en el momento en que alguien compra un equipo portátil nuevo sin registrarlo. Los auditores piden los inventarios de hardware, software y datos juntos y luego los verifican por muestreo contra la realidad, por ejemplo sacando un dispositivo del MDM y confirmando que aparece en el registro con un responsable nombrado. El fallo típico es un inventario de hardware que era exacto al crearse pero que no se ha conciliado contra compras, traslados o bajas reales en meses.
Brechas habituales
El inventario de hardware se armó una vez durante el arranque de un proyecto y no se ha conciliado contra compras o bajas reales desde entonces.
El software y SaaS en uso diario nunca se aprobaron ni se agregaron al inventario, así que la exposición de licencias y el TI en la sombra pasan desapercibidos.
Los activos aparecen en el inventario sin un responsable nombrado, así que las alertas de seguridad sobre ellos no tienen a quién dirigirse.
Preguntas que hará tu auditor
¿Pueden mostrarme un inventario actualizado del hardware, software y datos de la empresa?
El inventario de hardware, el inventario de software y SaaS, y los registros de inventario y clasificación de datos, cada uno con un responsable y fecha de última actualización.
¿Todo activo significativo tiene un responsable nombrado?
La propiedad se registra como metadato estructurado en el inventario para que las alertas y revisiones lleguen a una persona específica y responsable, no a un departamento.
¿Cómo detectan dispositivos o software que nunca fueron aprobados oficialmente?
El descubrimiento automatizado, como la inscripción en MDM o el escaneo de red, y las revisiones periódicas de TI en la sombra sacan a la luz la tecnología no aprobada para adoptarla o retirarla.
¿Cómo se determina la criticidad de un activo y para qué se usa?
Cada activo tiene una calificación de criticidad en una escala definida, y las herramientas de seguridad y TI usan esa calificación para priorizar el manejo de alertas y el parcheo.
Dónde lo exige la regulación
NIS2 12.4 exige directamente un inventario de activos, el requisito que los registros de hardware, software y datos de A.5.9 existen para satisfacer.
ENS op.exp.1 exige un inventario de activos, la misma obligación de inventario de activos que establece A.5.9.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.