Lo que pide un auditor, o el motor de evidencias de Sekit.
Configuración de seguridad del correo
Las protecciones del correo electrónico contra phishing y suplantación: filtros antispam y los registros SPF, DKIM y DMARC del dominio.
Consola de antivirus / protección de equipos (EDR)
La herramienta de antivirus o protección avanzada (EDR) instalada en los equipos, y la prueba de que está desplegada y actualizada en todos.
Registros de formación en concienciación de seguridad
La prueba de que los empleados reciben formación de seguridad periódica y de que la completan, incluida la formación específica por rol.
Del catálogo de evidencias de Sekit
En la práctica
La protección contra malware sobre el papel suele significar que se compró una licencia de antivirus. La brecha está en si funciona en todas partes: la consola EDR de una pyme suele mostrar varios dispositivos desconectados o sin inscribir, a menudo justo los que un empleado compró personalmente y conectó al correo sin que TI los aprovisionara. Las simulaciones de phishing se ejecutan una vez al año durante el mes de concientización, pero no se hace seguimiento a los empleados que hacen clic para capacitación repetida, así que las mismas personas fallan la siguiente simulación doce meses después. Los registros de autenticación de correo están configurados para el dominio principal pero olvidados en uno secundario.
Brechas habituales
El EDR está licenciado para toda la flota, pero la consola muestra varios dispositivos desconectados o nunca inscritos, a menudo dispositivos personales sin gestionar.
Las simulaciones de phishing se ejecutan anualmente, pero no se rastrea a los empleados que hacen clic para detectar fallos repetidos ni se les da capacitación dirigida de seguimiento.
Los registros de autenticación de correo, SPF, DKIM, DMARC, solo están configurados parcialmente, dejando algunos dominios de la empresa expuestos a suplantación.
Preguntas que hará tu auditor
¿Cómo sabe la empresa que la protección contra malware está funcionando, no solo licenciada?
Un agente de tipo EDR observa el comportamiento del endpoint en tiempo real en cada dispositivo y aísla o bloquea amenazas automáticamente, con las alertas investigadas en un plazo acordado.
¿Qué impide que un correo de phishing llegue a la bandeja de entrada?
SPF, DKIM y DMARC están publicados para el dominio y el correo entrante se filtra en busca de enlaces y adjuntos maliciosos antes de entregarse.
¿Cómo mide la empresa si el personal puede detectar el phishing?
Las campañas de phishing simulado se ejecutan con una cadencia fija, miden las tasas de clic y reporte, y asignan automáticamente capacitación de remediación a quien caiga.
¿Los contenedores y las cargas de trabajo en la nube están cubiertos por la protección contra malware, o solo las laptops?
Las imágenes de contenedor se escanean antes del despliegue y una herramienta de protección de cargas de trabajo en la nube monitorea el comportamiento en tiempo de ejecución de forma separada del EDR de endpoints.
Dónde lo exige la regulación
El artículo 21 de NIS2 exige protección contra software malicioso y no autorizado (6.9) junto con higiene cibernética básica y capacitación de concientización (8.1, 8.2).
El ENS mp.s.1 exige proteger específicamente el correo electrónico, el canal que más usan el malware y el phishing para llegar al personal.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.