Manage the full lifecycle of storage media, from acquisition and use to secure disposal, to prevent unauthorized access, loss or leakage of the data on it.
Lo que pide un auditor, o el motor de evidencias de Sekit.
Control de permisos de administrador local y dispositivos USB
Las reglas sobre quién puede tener permisos de administrador en su propio equipo y sobre el uso de memorias USB y discos externos.
Procedimiento de retención y destrucción de datos
Las reglas sobre cuánto tiempo se guardan los datos y cómo se destruyen de forma segura cuando ya no se necesitan.
Del catálogo de evidencias de Sekit
En la práctica
En la práctica la gestión de medios de almacenamiento se reduce a dos hábitos cotidianos: bloquear o restringir las unidades USB para que los datos no salgan por la puerta, y destruir discos duros y papeles antiguos con un método que deje evidencia. Los auditores piden un certificado de destrucción del último lote y verifican si nombra los dispositivos específicos destruidos, y luego preguntan si los medios extraíbles están bloqueados técnicamente o solo desalentados por política. El vacío común es una política que prohíbe el uso de USB no aprobados pero que nadie hace cumplir a nivel de sistema operativo, así que la regla depende por completo de que el personal decida seguirla.
Brechas habituales
La política de medios extraíbles prohíbe las unidades USB no aprobadas, pero ningún control técnico las bloquea, así que la regla depende solo del cumplimiento del personal.
Los equipos portátiles y discos dados de baja permanecen meses en un depósito de almacenamiento esperando su destrucción, sin registro de cadena de custodia mientras tanto.
El certificado de destrucción en archivo indica un total de lote pero no los números de serie de cada dispositivo, así que no puede probar qué disco fue destruido.
Preguntas que hará tu auditor
¿Las unidades USB y los medios extraíbles están bloqueados técnicamente o solo prohibidos por política?
Los controles de administrador local y de medios extraíbles muestran que el sistema operativo bloquea o restringe los dispositivos no aprobados, no solo una prohibición escrita.
¿Pueden demostrar que un dispositivo específico fue destruido de forma segura?
El procedimiento de retención y disposición de datos produce un certificado de destrucción o informe de borrado que nombra el dispositivo, fechado contra su salida del inventario.
¿Cómo se rastrean los medios entre la baja y la destrucción?
Los medios dados de baja se registran y se rastrean desde la baja hasta la destrucción, con un lapso corto y una ubicación conocida en todo momento.
Dónde lo exige la regulación
NIS2 12.5 exige la devolución o el borrado seguro de activos, exactamente la disciplina de destrucción que A.7.10 exige para medios de almacenamiento al final de su vida útil.
ENS mp.si.5 cubre borrado y destrucción, el mismo requisito de borrado seguro y destrucción que A.7.10 establece para medios que dejan el control de la empresa.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.