SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.7.6Working in secure areas

Set rules for how people behave and work within secure areas, so the extra protection of those areas is not undermined by everyday activity.

El mapeo de un vistazo

A.7.6 queda cubierto por 2 controles del Sekit CSF. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Control de acceso físico y de visitas
Cómo se controla quién entra a las instalaciones y a las zonas restringidas (tarjetas, llaves, registro), y cómo se gestionan las visitas.
Del catálogo de evidencias de Sekit

En la práctica

Para la mayoría de las pymes, el área segura en cuestión es la sala de servidores o una sala de registros, y la prueba práctica es si las reglas para visitantes y contratistas cambian en la práctica al cruzar ese umbral. Un registro de visitantes en recepción no basta si a un contratista de reparto luego se le deja solo en la sala de servidores para arreglar un equipo de refrigeración. Los auditores piden ver la regla de acompañamiento aplicada a esa área concreta, y si alguien fuera del personal de TI alguna vez entró sin acompañamiento según el registro.

Brechas habituales

La política de visitantes exige acompañamiento en áreas restringidas, pero se dejó solo a un contratista de mantenimiento en la sala de servidores para revisar el aire acondicionado.
Ningún registro distingue entre visitantes que solo llegaron a recepción y los que entraron a la sala de servidores o de registros, así que no se puede comprobar el cumplimiento del acompañamiento donde importa.
El personal deja la puerta de la sala de servidores calzada durante instalaciones de equipo, anulando el control de entrada que las reglas de área segura dan por vigente.

Preguntas que hará tu auditor

¿Qué reglas se aplican una vez que un visitante o contratista está dentro de un área segura y no solo en el vestíbulo?
La política de gestión de visitantes exige registro, identificación y acompañamiento específicamente en áreas con equipo o datos personales, no solo en recepción.
¿Se cumple en la práctica la regla de acompañamiento en áreas seguras, no solo en el papel?
Cada visitante se registra, identifica y acompaña de forma consistente, y la evidencia de accesos físicos y visitantes muestra que esto se aplicó a la sala de servidores o de registros en concreto.
¿Cómo se gestiona a un contratista que trabaja solo en la sala de servidores, por ejemplo para mantenimiento?
La política de visitantes trata a un contratista igual que a cualquier otro visitante: se registra, identifica y acompaña en lugar de dejarlo sin supervisión en un área restringida.

Dónde lo exige la regulación

El art. 13.3 de NIS2 exige control perimetral y de acceso físico para las áreas que albergan sistemas de red e información.
ENS mp.if.2 exige identificar a las personas presentes en las áreas que necesitan protección.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.7.6?»
También vía MCP, gratis con cuenta