SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.6.5Responsibilities after termination or change of employment

Make clear which security responsibilities continue after someone leaves or changes role, such as confidentiality duties, and enforce them. Some obligations must outlast the working relationship.

El mapeo de un vistazo

A.6.5 queda cubierto por 2 controles del Sekit CSF. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Procedimiento de altas, cambios y bajas (onboarding/offboarding)
El proceso que sigue la empresa cuando alguien entra, cambia de puesto o se va: cómo se le dan y se le quitan los accesos y equipos.
Del catálogo de evidencias de Sekit

En la práctica

En la práctica esto significa que el procedimiento de altas, cambios y bajas nombra un plazo exacto, típicamente el último día laboral, para que se revoque por completo el acceso de un empleado que se va, y alguien es responsable de activar esa eliminación. Los auditores piden a RR.HH. y TI recorrer una baja real de los últimos meses y verifican las marcas de tiempo: cuándo RR.HH. señaló la salida, cuándo se cortó el acceso, y si ocurrió antes o después del plazo que promete el procedimiento. El vacío común es que RR.HH. se entera de una salida días antes que TI, dejando cuentas activas mucho después del último día de la persona.

Brechas habituales

TI se entera de la salida de un empleado días después que RR.HH., dejando cuentas y accesos activos más allá del último día laboral de la persona.
El procedimiento de altas, cambios y bajas cubre la eliminación de accesos pero no dice nada sobre las obligaciones de confidencialidad que continúan tras terminar el empleo.
Los cambios de rol se manejan de forma inconsistente: algunos movimientos disparan una revisión de acceso, otros agregan acceso nuevo sin eliminar lo que ya no necesita el rol anterior.

Preguntas que hará tu auditor

¿Qué tan rápido se revoca el acceso de quien se va tras su salida?
El procedimiento de altas, cambios y bajas establece un plazo, usualmente el último día laboral, y los registros de acceso muestran cuándo ocurrió la revocación para una salida de muestra.
¿Quién avisa a TI cuando alguien se va o cambia de rol?
RR.HH. activa el procedimiento de altas, cambios y bajas en el momento en que se confirma una salida o cambio de rol, con el disparador y la marca de tiempo registrados.
¿Qué obligaciones de confidencialidad continúan después de que alguien deja la empresa?
Los términos de empleo especifican qué obligaciones, como la confidencialidad, continúan tras la relación laboral, referenciadas desde el procedimiento de altas, cambios y bajas.

Dónde lo exige la regulación

NIS2 10.3 cubre directamente la terminación o el cambio de empleo, exactamente el alcance que aborda A.6.5.
ENS op.acc.4 exige un proceso definido para gestionar los derechos de acceso, que es lo que revoca el acceso de quien se va según el plazo.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.6.5?»
También vía MCP, gratis con cuenta