Lo que pide un auditor, o el motor de evidencias de Sekit.
Prevención de fuga de datos (DLP)
Los controles que evitan que datos sensibles salgan de la empresa sin autorización, y las técnicas para enmascarar o anonimizar datos.
Del catálogo de evidencias de Sekit
En la práctica
La protección de datos de prueba suele fallar en silencio: un desarrollador necesita datos realistas para reproducir un error, así que se exporta una copia de la base de datos de producción al entorno de pruebas, y el enmascaramiento se trata como un paso opcional saltado bajo presión de plazos. Los auditores esperan que las alertas de pérdida de datos se revisen según un ciclo regular, con los intentos confirmados de mover datos sensibles atendidos y no descartados como falso positivo. La evidencia que importa no es una política de enmascaramiento en papel, sino un registro de datos enmascarados o sintéticos en los entornos de prueba y desarrollo, donde de otro modo la información personal o sensible quedaría sin protección.
Brechas habituales
Los entornos de prueba se poblan con una exportación sin enmascarar de la base de datos de producción, refrescada periódicamente sin ningún paso de anonimización en el proceso.
Las alertas de pérdida de datos que marcan datos sensibles moviéndose a entornos de prueba se generan pero no se revisan según ningún ciclo definido.
Existe una herramienta de enmascaramiento para la aplicación principal, pero un sistema secundario usado para pruebas nunca se incluyó en el alcance.
Preguntas que hará tu auditor
¿Los datos de prueba se enmascaran o anonimizan antes de usarse fuera de producción?
Sí, los datos destinados a un entorno de prueba o desarrollo se comprueban contra el proceso de enmascaramiento antes de usarse, y cualquier dato sensible sin enmascarar que se filtre lo detecta el monitoreo y se registra como hallazgo.
¿Con qué frecuencia revisan las alertas sobre datos de prueba sensibles?
El equipo de seguridad revisa las alertas de pérdida de datos según un ciclo documentado, ajusta las reglas de detección y registra cada incidente confirmado en el registro de configuración de DLP.
¿Qué ocurre una vez que se detecta un intento confirmado de mover datos sensibles hacia el entorno de pruebas?
Se investiga y se le da seguimiento como una acción registrada, no se deja como alerta abierta, y el resultado queda documentado en el registro de configuración de prevención de pérdida de datos.
Dónde lo exige la regulación
NIS2 art. 12.2 exige un manejo cuidadoso de los activos, y ENS mp.com.2 exige protección criptográfica para la confidencialidad de la información en tránsito.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.