SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.8.6Capacity management

Monitor and tune the capacity of your resources, such as storage, compute and bandwidth, to meet current and future needs and avoid availability problems.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0407SRE/Resilience practices · ProcesorelacionadoRastrear objetivos de fiabilidad y presupuestos de error de forma continua, y dejar que los resultados orienten el trabajo entre funciones y estabilidad, es una práctica de resiliencia junto a la planificación de capacidad, no gestión de capacidad en sí misma.RCF-0408SRE/Resilience practices · TécnicarelacionadoEl monitoreo ligado a indicadores de fiabilidad dispara alertas o acciones de recuperación cuando se superan umbrales, una red de seguridad técnica junto al pronóstico de capacidad de A.8.6.RCF-0411Availability management · TécnicaapoyaEl monitoreo automatizado de disponibilidad verifica cada servicio crítico frente a su objetivo y alerta ante la degradación, la mitad de disponibilidad del par disponibilidad-capacidad que cubre A.8.6.RCF-0412Capacity & performance mgmt · PolíticaapoyaEsta faceta de política documenta cómo la empresa planifica la capacidad de cómputo, almacenamiento y conectividad para la operación actual y el crecimiento previsible, alineándose directamente con el requisito de planificación de A.8.6.RCF-0413Capacity & performance mgmt · ProcesoapoyaLa faceta de proceso revisa la utilización de recursos con un calendario regular y actúa sobre las restricciones antes de que causen ralentizaciones o caídas.RCF-0414Capacity & performance mgmt · TécnicaapoyaLa faceta técnica monitorea la utilización de recursos, avisa ante umbrales acordados y escala recursos automáticamente donde la plataforma lo permite, el mecanismo de aplicación que espera A.8.6.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Gestión de disponibilidad, capacidad y problemas
Cómo la empresa asegura que sus servicios críticos están disponibles según lo previsto, planifica su capacidad y evita que los problemas se repitan.
Del catálogo de evidencias de Sekit

En la práctica

La gestión de capacidad suele significar que alguien recibe una alerta cuando un disco se llena, no un pronóstico que lo evitó. Una pyme con infraestructura en la nube puede mostrar reglas de auto-escalado para la aplicación principal, pero la base de datos detrás no tiene plan de crecimiento y se redimensiona de forma reactiva tras una ralentización. El monitoreo de disponibilidad existe y notifica al ingeniero de guardia, pero nadie revisa las tendencias de utilización cada mes para ver venir la próxima restricción, así que el escalado sigue siendo una respuesta de emergencia en lugar de un plan. Los objetivos de fiabilidad reposan en un documento que nadie ha abierto desde el trimestre en que se escribió.

Brechas habituales

El auto-escalado está configurado para la capa de aplicación, pero la base de datos no tiene plan de capacidad y solo se redimensiona después de que el rendimiento se degrada.
La disponibilidad se monitorea y las alertas se disparan ante caídas, pero nadie revisa las tendencias de utilización para anticipar el próximo cuello de botella antes de que cause uno.
Los objetivos de fiabilidad existen en un documento pero no se rastrean como presupuestos de error que realmente influyan en las decisiones de planificación de sprints.

Preguntas que hará tu auditor

¿Cómo sabe la empresa que un servicio se está quedando sin capacidad antes de que falle?
El monitoreo rastrea la utilización de recursos frente a umbrales acordados y avisa al equipo, o dispara escalado automático, antes de que la restricción cause una caída.
¿La planificación de capacidad es reactiva o considera el crecimiento?
La empresa documenta cómo planifica la capacidad de cómputo, almacenamiento y conectividad tanto para la operación actual como para el crecimiento esperado.
¿Qué avisa al equipo que un servicio crítico se ha degradado?
El monitoreo automatizado de disponibilidad verifica cada servicio crítico contra su objetivo y alerta al responsable en el momento en que se degrada o falla.

Dónde lo exige la regulación

El artículo 21 de NIS2 vincula las obligaciones de resiliencia con la gestión de redundancia y copias de seguridad (4.2), algo que la planificación de capacidad sustenta.
El ENS op.pl.4 exige un dimensionamiento y gestión explícitos de la capacidad, la contraparte directa del ENS para A.8.6.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.8.6?»
También vía MCP, gratis con cuenta