A.8.9Configuration management
Establish, document and maintain secure configurations for your hardware, software and services, and detect drift away from them over time.
A.8.9 queda cubierto por 46 controles del Sekit CSF. +41 más en la tabla de abajo. Abrir en el grafo completo →
Mapeado desde el Sekit CSF
Los controles de Sekit que cubren este requisito, lente a lente.
Correspondencias en NIST CSF 2.0
Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.
Correspondencias en ISO/IEC 42001:2023 — Annex A
Correspondencias en Cyber Essentials
Evidencia que demuestra este control
Lo que pide un auditor, o el motor de evidencias de Sekit.
En la práctica
Las líneas base de configuración suelen existir como un documento de cuando se estandarizaron los dispositivos, y desde ese momento la desviación avanza sin control. Una pyme puede mostrar una imagen de laptop endurecida, pero la consola RMM revela que una parte relevante de la flota se ha desviado de ella: aquí una regla de firewall deshabilitada, allá una extensión de navegador. La configuración en la nube es peor: la herramienta CSPM marca decenas de hallazgos el primer día porque los ajustes predeterminados nunca se compararon con una línea base escrita, solo con lo que envió el proveedor, y los cambios en producción siguen colándose fuera del proceso con ticket durante incidentes.
Brechas habituales
Preguntas que hará tu auditor
Dónde lo exige la regulación
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.