SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.8.5Secure authentication

Use authentication methods and technologies, such as multi-factor authentication, that match the sensitivity of what is being protected. Stronger authentication blocks the most common account attacks.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0064Strong authentication (MFA) · PolíticaapoyaEsta faceta de política exige un segundo factor de autenticación para el correo, la plataforma de identidad, el acceso remoto y todo sistema que maneje datos importantes, el compromiso escrito que pide A.8.5.RCF-0065Strong authentication (MFA) · ProcesoapoyaLa faceta de proceso inscribe a todo usuario en MFA en cada sistema dentro de alcance y hace seguimiento de la cobertura para que no persistan excepciones ni cuentas olvidadas.RCF-0066Strong authentication (MFA) · TécnicaapoyaLa faceta técnica aplica MFA en la configuración del sistema para que iniciar sesión sin un segundo factor sea técnicamente imposible, incluso para protocolos antiguos y acceso por API.RCF-0075SSO & federation · TécnicaapoyaLa federación SSO enruta las aplicaciones críticas por el proveedor de identidad central en lugar de cuentas locales, así que la fortaleza de la autenticación se fija una vez y se aplica en todo lo que cubre A.8.5.RCF-0078Password policy · TécnicaapoyaLas reglas de contraseñas se aplican en la configuración del sistema para que el proveedor de identidad y las aplicaciones clave rechacen contraseñas débiles, no que se desaconsejen solo en el papel.RCF-0081Session management · TécnicaapoyaEl bloqueo automático de pantalla y el cierre de sesión por inactividad se aplican de forma centralizada en todo dispositivo, protegiendo una sesión ya autenticada tal como espera A.8.5.RCF-0084Remote access · TécnicaapoyaLa faceta de acceso remoto restringe las conexiones a canales cifrados solo en dispositivos inscritos, una capa del perímetro de autenticación que espera A.8.5 para el acceso remoto.RCF-0138API security · TécnicaapoyaLos endpoints de API aplican técnicamente autenticación y autorización por endpoint, extendiendo el requisito de autenticación segura de A.8.5 más allá del inicio de sesión humano al acceso máquina a máquina.RCF-0186Zero Trust network access · TécnicaapoyaEl acceso condicional verifica identidad, MFA y cumplimiento del dispositivo en cada inicio de sesión sin importar el origen, una postura de autenticación más fuerte que una simple verificación de contraseña.RCF-0189VPN management · TécnicaapoyaEl acceso VPN exige MFA, protocolos actuales y cifrado, aplicando el estándar de autenticación de A.8.5 específicamente al canal de acceso remoto.RCF-0336Cloud IAM · TécnicaapoyaEl acceso en la nube aplica MFA para todos y permisos basados en roles en lugar de privilegios de administrador permanentes, llevando el requisito de autenticación de A.8.5 a los entornos en la nube.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Evidencia de doble factor (MFA) activado
La prueba de que se exige un segundo factor de verificación (más allá de la contraseña) para acceder a los sistemas importantes.
Política de contraseñas y gestor
Las reglas de contraseñas de la empresa (longitud, complejidad, caducidad) y si se usa un gestor de contraseñas, más cómo se aplican técnicamente.
Del catálogo de evidencias de Sekit

En la práctica

La autenticación segura es el control que las pymes hacen mejor sobre el papel y peor en cobertura. La MFA se aplica en el correo y el proveedor de identidad, pero un puñado de sistemas, el software de contabilidad, un appliance de VPN antiguo, un portal de proveedor, siguen permitiendo el inicio de sesión con un solo factor porque nadie volvió a revisarlo tras el despliegue inicial. La complejidad de contraseñas la aplica el proveedor de identidad, pero algunas cuentas de servicio y credenciales compartidas se crearon antes de que existiera la política y nunca se migraron a MFA. La brecha nunca es el sistema principal, siempre es el sistema que todos olvidaron revisar.

Brechas habituales

La MFA se aplica en el proveedor de identidad y el correo, pero un sistema antiguo o un portal de proveedor sigue aceptando inicio de sesión con un solo factor.
Las cuentas de servicio y credenciales compartidas son anteriores al despliegue de MFA y nunca se reinscribieron, dejando una brecha de autenticación permanente.
Los tiempos de cierre de sesión están configurados en dispositivos gestionados pero no se aplican en los dispositivos personales usados para acceso remoto.

Preguntas que hará tu auditor

¿La MFA es obligatoria en todos los sistemas, o solo en los principales?
En todo sistema dentro de alcance, incluyendo protocolos antiguos y acceso por API, se exige técnicamente un segundo factor; iniciar sesión sin él se bloquea, no solo se desaconseja.
¿Cómo se impide en la práctica una contraseña débil?
El proveedor de identidad y las aplicaciones clave rechazan las contraseñas que no cumplen las reglas de longitud y complejidad en el momento de crearlas.
¿Qué ocurre si roban de una oficina un dispositivo dejado desbloqueado?
El bloqueo automático de pantalla y el cierre de sesión por inactividad se aplican de forma centralizada en todo dispositivo de la empresa, y los usuarios no pueden desactivarlos.
¿El acceso remoto depende de una contraseña compartida o de algo más fuerte?
Las conexiones remotas exigen MFA sobre una VPN cifrada o un servicio zero-trust restringido a dispositivos de la empresa inscritos.

Dónde lo exige la regulación

El artículo 21 de NIS2 exige soluciones de autenticación multifactor o continua (11.7) construidas sobre un enfoque de autenticación definido (11.6).
El ENS op.acc.5 exige un mecanismo de autenticación definido para usuarios externos, lo que satisface la autenticación segura para acceso remoto y de terceros.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.8.5?»
También vía MCP, gratis con cuenta