Protect the information stored on or accessed through user devices like laptops and phones, including configuration, encryption and handling of lost devices.
Lo que pide un auditor, o el motor de evidencias de Sekit.
Consola de antivirus / protección de equipos (EDR)
La herramienta de antivirus o protección avanzada (EDR) instalada en los equipos, y la prueba de que está desplegada y actualizada en todos.
Evidencia de cifrado de disco
La prueba de que los portátiles y equipos que manejan datos sensibles tienen el disco cifrado (BitLocker, FileVault o similar).
Configuración base de seguridad de los equipos (hardening)
El estándar de configuración segura que se aplica a los equipos al entregarlos (ajustes por defecto, servicios desactivados) y cómo se comprueba que se cumple.
Gestión de dispositivos móviles (MDM)
La herramienta que gestiona móviles y tabletas de trabajo, con la capacidad de aplicar reglas de seguridad y de borrar en remoto un equipo perdido.
Del catálogo de evidencias de Sekit
En la práctica
El riesgo de endpoints en las pymes suele deberse a dispositivos nunca registrados por completo: la laptop personal de un fundador con correo de la empresa, el teléfono de un contratista nunca agregado a la gestión móvil, o un equipo entregado antes de que el cifrado de disco fuera estándar. El estado de FileVault o BitLocker suele verificarse solo al comprar y no revisarse después, así que un dispositivo puede perder su cumplimiento tras una reparación o reinstalación sin que nadie lo note. Una configuración funcional exige bloqueo de pantalla y cifrado mediante la plataforma de gestión, lee el estado de la flota en lugar de confiar en listas autorreportadas, y borra remotamente un dispositivo perdido en cuanto se reporta.
Brechas habituales
Los dispositivos personales usados para correo de la empresa nunca se registran en MDM, así que el cifrado y las reglas de código de acceso no se pueden verificar ni exigir.
El cifrado de disco se verificó en la compra pero nunca más, así que un dispositivo reinstalado tras una reparación puede perder su estado cifrado sin que nadie lo note.
Nadie puede producir una lista actual de dispositivos registrados, así que no se puede confirmar que una laptop perdida o robada haya sido borrada.
Preguntas que hará tu auditor
¿Cómo confirman que el cifrado de disco está activo en toda la flota de dispositivos?
La plataforma de gestión de dispositivos reporta el estado de cifrado de forma centralizada, así que revisamos el cumplimiento de toda la flota en lugar de confiar en cada dispositivo por separado.
¿Qué pasa con los datos de la empresa cuando se pierde el teléfono de un empleado?
La plataforma MDM activa un borrado remoto de los datos de la empresa en el dispositivo en cuanto se reporta la pérdida.
¿Existe una configuración base que se aplica a cada dispositivo nuevo?
Sí, la línea base de endurecimiento de dispositivos desactiva servicios innecesarios y aplica los ajustes aprobados antes de entregar el equipo a un usuario.
¿Se exige que los teléfonos personales usados para trabajo se registren en gestión móvil?
Sí, cualquier teléfono que acceda a correo, archivos o chat de trabajo debe registrarse en el sistema de gestión móvil antes de recibir acceso.
Dónde lo exige la regulación
NIS2 9.1 exige una política de criptografía que cubra el cifrado en dispositivos de usuario, y ENS mp.eq.2 exige que las estaciones de trabajo se bloqueen automáticamente tras un periodo de inactividad.
ENS mp.si.4 aborda el transporte de dispositivos que llevan datos sensibles, algo que el cifrado de disco completo y los controles MDM protegen de forma directa.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.