SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.8.33Test information

Select, protect and manage the data used for testing carefully, especially when it is based on real or sensitive information, to avoid exposure.

El mapeo de un vistazo
A.8.33Test informationISO/IEC 27001:2022

A.8.33 queda cubierto por 1 control del Sekit CSF. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Prevención de fuga de datos (DLP)
Los controles que evitan que datos sensibles salgan de la empresa sin autorización, y las técnicas para enmascarar o anonimizar datos.
Del catálogo de evidencias de Sekit

En la práctica

La protección de datos de prueba suele fallar en silencio: un desarrollador necesita datos realistas para reproducir un error, así que se exporta una copia de la base de datos de producción al entorno de pruebas, y el enmascaramiento se trata como un paso opcional saltado bajo presión de plazos. Los auditores esperan que las alertas de pérdida de datos se revisen según un ciclo regular, con los intentos confirmados de mover datos sensibles atendidos y no descartados como falso positivo. La evidencia que importa no es una política de enmascaramiento en papel, sino un registro de datos enmascarados o sintéticos en los entornos de prueba y desarrollo, donde de otro modo la información personal o sensible quedaría sin protección.

Brechas habituales

Los entornos de prueba se poblan con una exportación sin enmascarar de la base de datos de producción, refrescada periódicamente sin ningún paso de anonimización en el proceso.
Las alertas de pérdida de datos que marcan datos sensibles moviéndose a entornos de prueba se generan pero no se revisan según ningún ciclo definido.
Existe una herramienta de enmascaramiento para la aplicación principal, pero un sistema secundario usado para pruebas nunca se incluyó en el alcance.

Preguntas que hará tu auditor

¿Los datos de prueba se enmascaran o anonimizan antes de usarse fuera de producción?
Sí, los datos destinados a un entorno de prueba o desarrollo se comprueban contra el proceso de enmascaramiento antes de usarse, y cualquier dato sensible sin enmascarar que se filtre lo detecta el monitoreo y se registra como hallazgo.
¿Con qué frecuencia revisan las alertas sobre datos de prueba sensibles?
El equipo de seguridad revisa las alertas de pérdida de datos según un ciclo documentado, ajusta las reglas de detección y registra cada incidente confirmado en el registro de configuración de DLP.
¿Qué ocurre una vez que se detecta un intento confirmado de mover datos sensibles hacia el entorno de pruebas?
Se investiga y se le da seguimiento como una acción registrada, no se deja como alerta abierta, y el resultado queda documentado en el registro de configuración de prevención de pérdida de datos.

Dónde lo exige la regulación

NIS2 art. 12.2 exige un manejo cuidadoso de los activos, y ENS mp.com.2 exige protección criptográfica para la confidencialidad de la información en tránsito.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.8.33?»
También vía MCP, gratis con cuenta