SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.7.4Physical security monitoring

Monitor sensitive premises for unauthorized physical access, for example with alarms or surveillance, so intrusions are detected and acted on.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Control de acceso físico y de visitas
Cómo se controla quién entra a las instalaciones y a las zonas restringidas (tarjetas, llaves, registro), y cómo se gestionan las visitas.
Del catálogo de evidencias de Sekit

En la práctica

Las oficinas pequeñas suelen quedarse en una cámara de timbre y llamarlo monitoreo, pero los auditores quieren ver grabación, retención y una revisión, no solo un lente apuntando a la puerta. La empresa debe poder mostrar cobertura de cámaras en los puntos de entrada y en la sala de servidores, un periodo de retención declarado y coherente con la normativa española de protección de datos, y al menos un ejemplo de grabación revisada tras un evento real, como una tarjeta perdida o una alarma fuera de horario.

Brechas habituales

Las cámaras cubren la puerta principal pero no la sala de servidores, así que una intrusión en el área con el equipo más sensible quedaría sin grabar.
Las grabaciones se sobrescriben a los tres días, un plazo menor al periodo de retención declarado en la política de videovigilancia, así que los incidentes detectados después no se pueden investigar.
El registro de visitantes deja rastro en papel pero no un registro digital con marca de tiempo, así que las llegadas y salidas no se pueden contrastar con los accesos por tarjeta.

Preguntas que hará tu auditor

¿Cómo se conservan las grabaciones de las áreas restringidas y quién puede verlas?
La política de videovigilancia establece periodos de retención, áreas cubiertas y quién puede ver las grabaciones, en línea con la normativa española de protección de datos.
¿Cómo saben que el sistema de vigilancia realmente graba y no solo se asume que funciona?
La infraestructura de cámaras se revisa para confirmar grabación continua, hora correcta, credenciales no predeterminadas y alertas de fallo, sin dar por hecho que funciona.
¿Qué ocurre tras un evento de seguridad física, como una alarma fuera de horario?
Las grabaciones se conservan según la política y se revisan con acceso controlado tras el evento, como parte del proceso rutinario de operación de videovigilancia.
¿Cómo se registran las llegadas y salidas de visitantes para revisarlas después?
Las llegadas y salidas se registran en un sistema que produce un registro completo y revisable, no solo una hoja de firmas en recepción.

Dónde lo exige la regulación

El art. 13.2 de NIS2 exige protección frente a amenazas físicas y ambientales para los sistemas de red e información.
ENS op.mon.3 exige vigilancia, supervisión continua de los sistemas y áreas que necesitan protección.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.7.4?»
También vía MCP, gratis con cuenta