Use data masking, pseudonymization or anonymization to limit exposure of sensitive data, especially where full data is not needed for the task at hand.
Lo que pide un auditor, o el motor de evidencias de Sekit.
Prevención de fuga de datos (DLP)
Los controles que evitan que datos sensibles salgan de la empresa sin autorización, y las técnicas para enmascarar o anonimizar datos.
Del catálogo de evidencias de Sekit
En la práctica
Los vacíos en el enmascaramiento aparecen sobre todo en entornos de prueba y staging, donde se restaura una copia de producción para depurar y nadie elimina primero los nombres, correos o datos de pago reales. Las etiquetas de clasificación rara vez se extienden de forma automática a las herramientas DLP, así que las exportaciones confidenciales pueden pasar filtros configurados una vez y nunca ajustados. Un control funcional enmascara o sintetiza los datos antes de que lleguen a sistemas fuera de producción, fija una política escrita sobre qué categorías nunca deben salir y por qué canales, y revisa las alertas DLP en un ciclo regular para que los intentos confirmados de exfiltración se sigan en lugar de archivarse.
Brechas habituales
Los entornos de staging y prueba corren sobre copias sin enmascarar de datos de producción, así que la brecha de una laptop de desarrollador expone registros reales de clientes.
Las reglas DLP se configuraron una vez al implementarlas y nunca se ajustaron, así que las alertas inundan la cola o pasan por alto intentos reales de exfiltración.
Ninguna política nombra qué categorías de datos nunca deben salir de la empresa, así que las decisiones de bloqueo se toman caso por caso sin una base consistente.
Preguntas que hará tu auditor
¿Se enmascaran los datos de clientes antes de llegar a entornos de prueba o staging?
Sí, un paso de enmascaramiento o síntesis se ejecuta antes de que cualquier copia de datos de producción llegue a sistemas fuera de producción.
¿Qué datos bloquea la herramienta DLP para que no salgan de la empresa?
Las categorías nombradas en la política DLP, incluyendo datos de pago e información personal de clientes, monitoreadas en correo y canales de uso compartido en la nube.
¿Con qué frecuencia se revisan las alertas DLP y se ajustan las reglas?
En un ciclo recurrente, donde el responsable de seguridad ajusta las reglas y da seguimiento a cada intento confirmado de sacar datos sensibles.
¿Las etiquetas de clasificación determinan lo que bloquean los filtros DLP?
Donde la herramienta lo permite, sí: el contenido etiquetado como confidencial activa límites de uso compartido más estrictos y advertencias de salida automáticas.
Dónde lo exige la regulación
NIS2 12.2 exige que los activos clasificados se manejen según su sensibilidad, y ENS mp.info.1 fija obligaciones de protección para datos personales a las que el enmascaramiento y la seudonimización sirven de forma directa.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.