SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.8.14Redundancy of information processing facilities

Build in enough redundancy across your processing facilities to meet your availability requirements, so a single failure does not stop the business.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0252RTO/RPO definitions · TécnicaapoyaLa faceta técnica de RTO/RPO construye la arquitectura de respaldo y recuperación para cumplir de forma demostrable con las metas de recuperación documentadas, la pata de disponibilidad que A.8.14 pide que satisfaga un diseño de redundancia.RCF-0255DR exercises · TécnicaapoyaLa faceta técnica de ejercicios de recuperación ante desastres ensaya la recuperación en un entorno aislado sin tocar producción, demostrando que la redundancia de A.8.14 funciona bajo prueba y no solo en el papel.RCF-0282Business impact analysis · TécnicahabilitaLa faceta técnica de análisis de impacto de negocio permite el mapeo de dependencias entre sistemas y proveedores, la visibilidad que A.8.14 necesita para decidir qué instalaciones de procesamiento merecen redundancia.RCF-0285Continuity plans · TécnicaapoyaLa faceta técnica del plan de continuidad mantiene accesibles los planes de recuperación y las listas de contacto cuando los sistemas principales están caídos, así la estrategia de redundancia de A.8.14 se puede ejecutar cuando importa, durante un incidente.RCF-0288Crisis management · TécnicarelacionadoLa faceta técnica de gestión de crisis provisiona un canal fuera de banda para que el equipo de crisis coordine, una capacidad relacionada que respalda las metas de redundancia de A.8.14 durante la interrupción que un fallo de redundancia provocaría.RCF-0406SRE/Resilience practices · PolíticaapoyaLa faceta de política SRE se compromete a aplicar prácticas de ingeniería de confiabilidad y objetivos de nivel de servicio definidos, la intención escrita detrás de la expectativa de A.8.14 de que la redundancia se diseñe desde el inicio, no se agregue después.RCF-0408SRE/Resilience practices · TécnicahabilitaLa faceta técnica SRE permite el monitoreo de indicadores de confiabilidad que activa alertas o acciones de recuperación de forma automática, convirtiendo el compromiso de resiliencia de A.8.14 en una respuesta automatizada.RCF-0409Availability management · PolíticaapoyaLa faceta de política de disponibilidad fija metas escritas para cada servicio crítico, acordadas con la dirección, la base que A.8.14 necesita antes de poder priorizar decisiones de redundancia.RCF-0411Availability management · TécnicahabilitaLa faceta técnica de disponibilidad permite el monitoreo automatizado de tiempo de actividad contra la meta de cada servicio con alertas en cuanto se degrada, la verificación continua que mantiene honesta la redundancia de A.8.14.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Plan de recuperación ante desastres y guías de recuperación
El plan que define cuánto tiempo puede estar caído cada sistema crítico (RTO/RPO) y las guías paso a paso para recuperarlo tras un fallo grave.
Gestión de disponibilidad, capacidad y problemas
Cómo la empresa asegura que sus servicios críticos están disponibles según lo previsto, planifica su capacidad y evita que los problemas se repitan.
Del catálogo de evidencias de Sekit

En la práctica

Los vacíos de redundancia en las pymes suelen deberse a un punto único que nunca debía volverse permanente: una región que aloja toda la aplicación, un solo ingeniero de guardia que conoce el proceso de conmutación por error, o una base de datos sin réplica en espera porque se postergó el costo adicional al lanzar. Los objetivos de RTO y RPO quedan en un plan, pero la arquitectura nunca se probó contra ellos, así que nadie sabe si una interrupción regional cumpliría el RTO. Una configuración funcional define metas de disponibilidad por servicio crítico, monitorea el tiempo de actividad automáticamente, y ensaya la conmutación por error en un entorno aislado periódicamente, para que el plan coincida con la infraestructura.

Brechas habituales

La aplicación corre desde una sola región sin conmutación por error probada, así que una interrupción regional detendría el negocio en lugar de degradarlo.
Las metas de RTO y RPO existen en el plan de continuidad, pero la arquitectura nunca se ha probado contra ellas, así que las cifras son suposiciones.
El tiempo de actividad se revisa de manera informal cuando un cliente se queja, en lugar de monitorearse de forma automática contra una meta de disponibilidad definida.

Preguntas que hará tu auditor

¿Cuál es el objetivo de tiempo de recuperación de su servicio más crítico y se ha probado?
El plan de recuperación ante desastres fija un RTO por servicio crítico, y el simulacro de conmutación por error más reciente confirmó la recuperación dentro de esa meta.
¿Cómo monitorean si los servicios cumplen sus metas de disponibilidad?
El monitoreo automatizado de tiempo de actividad revisa cada servicio crítico contra su meta de forma continua y alerta al responsable cuando se degrada.
¿Puede comunicarse el equipo de crisis si la plataforma normal de chat y correo se cae?
Sí, un canal de comunicación fuera de banda se provisiona específicamente para la coordinación cuando los sistemas principales no están disponibles o están comprometidos.
¿Cómo saben qué sistemas y procesos dependen entre sí durante una interrupción?
Un mapa de dependencias, construido a partir del inventario de activos, enlaza sistemas, proveedores y procesos para entender por adelantado el impacto de perder cualquiera de ellos.

Dónde lo exige la regulación

NIS2 4.1 exige planes documentados de continuidad de negocio y recuperación ante desastres, y ENS op.cont.1 exige un análisis de impacto detrás de ellos que identifique qué sistemas necesitan redundancia primero.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.8.14?»
También vía MCP, gratis con cuenta