SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.8.32Change management

Manage changes to systems and applications through a controlled process, so changes are reviewed, tested and approved before they go live.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0056CMDB quality · ProcesoapoyaEste control de proceso de Sekit actualiza el repositorio de activos como parte rutinaria de cada cambio, manteniendo los registros precisos como espera este control ISO que la gestión de cambios los conserve.RCF-0057CMDB quality · TécnicaapoyaEl control técnico de Sekit sincroniza el repositorio de activos automáticamente con el estado real de la infraestructura, reduciendo el desvío manual que el proceso de cambios de este control ISO busca prevenir.RCF-0116Secure SDLC policy · ProcesoapoyaEste control de proceso de Sekit realiza actividades de seguridad como la revisión de código en cada lanzamiento, una de las comprobaciones que exige este control ISO antes de que un cambio llegue a producción.RCF-0131CI/CD hardening · ProcesoapoyaEl control de proceso de Sekit aplica y verifica periódicamente los controles de seguridad del pipeline en cada despliegue, evitando que el pipeline de cambios que rige este control ISO se degrade tras la configuración inicial.RCF-0400Change management · PolíticaapoyaEsta política de Sekit exige por escrito que ningún cambio llegue a producción sin revisión y aprobación previas, el mandato escrito sobre el que se construyen las pruebas, los registros y la reversión que exige este control ISO.RCF-0401Change management · ProcesoapoyaEl control de proceso de Sekit hace pasar cada cambio de producción por envío, revisión y aprobación con un registro conservado, poniendo en práctica el control de cambios que exige este control ISO.RCF-0402Change management · TécnicaapoyaEste control técnico de Sekit bloquea los cambios no aprobados a producción en vez de solo desalentarlos, el mecanismo de aplicación que este control ISO espera detrás de un requisito de aprobación escrito.RCF-0403Release management · PolíticaapoyaLa política de Sekit define por escrito cómo se empaquetan, aprueban y lanzan las actualizaciones de software y configuración, nombrando quién autoriza un lanzamiento en vez de dejar esa decisión a quien esté disponible en el momento.RCF-0404Release management · ProcesoapoyaEste control de proceso de Sekit hace pasar cada lanzamiento por pruebas y aprobación con registros conservados, aplicando la disciplina de cambios que exige este control ISO específicamente al paso de lanzamiento.RCF-0405Release management · TécnicaapoyaEl control técnico de Sekit automatiza los despliegues con capacidad de reversión para lanzamientos fallidos, dando al proceso de cambios que exige este control ISO una vía de recuperación rápida cuando algo sale mal.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Seguridad de la cadena de construcción y despliegue (CI/CD)
Los controles de seguridad en el proceso automatizado de construir y desplegar software, incluidos contenedores e infraestructura como código.
Gestión de cambios y de versiones
El proceso para revisar y aprobar los cambios en los sistemas de producción antes de aplicarlos, y cómo se publican las nuevas versiones de forma controlada.
Del catálogo de evidencias de Sekit

En la práctica

La gestión de cambios funciona cuando la aprobación se aplica técnicamente, no solo en un procedimiento que ingenieros ocupados sortean bajo presión de plazos. Los auditores quieren ver los registros de cambios y lanzamientos que muestran revisión y aprobación antes de los cambios de producción, contrastados con el repositorio de activos para confirmar que se actualizó en el mismo cambio y no meses después durante un inventario físico. Los despliegues deben pasar por un pipeline con lanzamientos repetibles y una vía rápida de reversión, porque un cambio que no puede revertirse rápido convierte un error menor en una interrupción prolongada. La brecha que se repite es un cambio de emergencia usado rutinariamente porque la aprobación estándar se percibe demasiado lenta.

Brechas habituales

El proceso de cambio de emergencia, pensado para incidentes reales, se usa de forma rutinaria para cambios que podrían haber pasado por revisión y aprobación estándar.
Los controles técnicos del pipeline de despliegue bloquean cambios no autorizados, pero un puñado de administradores conserva acceso directo a producción que evade el pipeline por completo.
El repositorio de activos se actualiza de forma inconsistente después de los cambios, así que varios sistemas de producción ya no coinciden con su configuración registrada.

Preguntas que hará tu auditor

¿Todo cambio a producción pasa primero por revisión y aprobación?
Sí, ningún cambio llega a los sistemas de producción sin revisión y aprobación previas, y quién puede aprobar qué está definido por escrito.
¿Qué pasa si un cambio lanzado causa un problema?
Los despliegues pasan por un pipeline que produce lanzamientos repetibles y puede revertir rápido a la versión anterior funcional cuando un lanzamiento sale mal.
¿Cómo mantienen precisos sus registros de activos a medida que ocurren cambios?
El repositorio de activos se actualiza como parte rutinaria de cada cambio, así que los registros de activos, configuraciones y sus relaciones se mantienen al día.
¿Un cambio no aprobado puede llegar a producción, o solo se detecta a posteriori?
El flujo de cambios se aplica técnicamente para que los cambios no aprobados a producción se bloqueen en vez de solo desalentarse por política.

Dónde lo exige la regulación

NIS2 art. 6.4 exige un proceso controlado para la gestión de cambios, reparaciones y mantenimiento, y ENS op.exp.1 exige un inventario de activos preciso mantenido al día mediante ese mismo proceso.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.8.32?»
También vía MCP, gratis con cuenta