Lo que pide un auditor, o el motor de evidencias de Sekit.
Inventario de software y aplicaciones (SaaS)
La lista del software instalado y de las aplicaciones en la nube que usa la empresa, con sus licencias, y una idea de qué herramientas usa la gente que no están aprobadas oficialmente.
Gestión de cambios y de versiones
El proceso para revisar y aprobar los cambios en los sistemas de producción antes de aplicarlos, y cómo se publican las nuevas versiones de forma controlada.
Del catálogo de evidencias de Sekit
En la práctica
El riesgo real aquí no es una instalación indebida, es la desviación que nadie rastrea: un desarrollador agrega un paquete a un servidor de producción para arreglar algo rápido y nunca queda documentado ni se elimina. Lo que funciona: mantener un inventario de software vivo con un dueño por entrada, ejecutar una herramienta de descubrimiento que marque cualquier cosa inesperada o sin licencia en los sistemas de producción, y llevar los cambios a través de un pipeline de despliegue capaz de revertirse, en lugar de instalaciones manuales en servidores en producción. Los auditores piden ver el inventario de software junto a lo que la herramienta de descubrimiento encontró en ejecución, y si ambos coinciden.
Brechas habituales
El inventario de software se actualiza manualmente, y varias aplicaciones que descubrió la herramienta de endpoint no aparecen en absoluto en la lista documentada.
Los cambios de producción a veces se aplican directamente en el servidor fuera del pipeline de despliegue cuando alguien tiene prisa, eludiendo la red de seguridad de reversión.
Nadie es responsable de dar de baja las suscripciones de SaaS sin uso, así que herramientas que la gente dejó de usar hace meses siguen instaladas y con licencia.
Preguntas que hará tu auditor
¿Cómo saben qué software está instalado en los sistemas de producción, frente a lo que debería estar?
Una herramienta de descubrimiento automatizado escanea los endpoints y reporta el software instalado, marcando cualquier cosa inesperada o fuera del conjunto aprobado contra el inventario de software y SaaS.
¿Puede alguien instalar software nuevo directamente en un sistema en producción?
Los cambios pasan por el pipeline de lanzamiento, que produce un despliegue repetible y registrado, y permite revertirlo rápidamente si un lanzamiento causa un problema.
¿Se mantiene actualizado el inventario de software, incluyendo el estado de las licencias?
Sí, el inventario rastrea la licencia y el dueño de cada aplicación, y las entradas se eliminan o las licencias se cancelan en cuanto una herramienta deja de ser necesaria.
Dónde lo exige la regulación
El art. 6.4 de NIS2 cubre la gestión de cambios en sistemas de producción, incluyendo cómo llega el software nuevo. El control op.exp.1 del ENS exige un inventario de activos que incluya el software instalado.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.