Sekit CSF · Familia
Governance & Risk
36 controles en 12 temas, cada uno visto a través de las lentes de política, proceso y técnica.
Política
RCF-0031Control testing program8 mapeosSecurity controls are regularly tested to verify they work as intendedRCF-0013Exception management4 mapeosExceptions to security policies are formally documented and approvedRCF-0022Internal audit4 mapeosThe company conducts formal internal audits of its security controlsRCF-0034Issues management7 mapeosSecurity issues and findings are formally tracked until resolutionRCF-0019Metrics & reporting7 mapeosSecurity performance is measured using defined metricsRCF-0001Policy management4 mapeosThe company has a formal written security policy approved by leadershipRCF-0016Regulatory compliance7 mapeosThe company formally tracks applicable laws and regulationsRCF-0007Risk assessment7 mapeosThe company formally identifies and documents its security risksRCF-0010Risk treatment5 mapeosThe company has a formal plan to address identified security risksRCF-0004Roles & responsibilities6 mapeosSecurity roles and responsibilities are formally defined and assignedRCF-0028Security charter6 mapeosLeadership has formally approved and sponsored the security programmeRCF-0025Third-party risk management11 mapeosThird party suppliers and vendors are formally assessed for security risk
Proceso
RCF-0032Control testing program8 mapeosControl testing results are tracked and drive remediation actionsRCF-0014Exception management4 mapeosException approvals follow a consistent process with defined time limitsRCF-0023Internal audit6 mapeosInternal audit findings are tracked and remediated within agreed timelinesRCF-0035Issues management7 mapeosIssues are assigned owners and resolved within agreed timelinesRCF-0020Metrics & reporting7 mapeosSecurity metrics are regularly reviewed and reported to leadershipRCF-0002Policy management6 mapeosSecurity policies are consistently communicated and followed across the organisationRCF-0017Regulatory compliance8 mapeosRegulatory requirements are consistently implemented across the organisationRCF-0008Risk assessment8 mapeosRisk assessments are conducted regularly and drive security decisionsRCF-0011Risk treatment6 mapeosRisk treatment actions are tracked and completed within agreed timelinesRCF-0005Roles & responsibilities9 mapeosSecurity responsibilities are understood and consistently fulfilledRCF-0029Security charter4 mapeosThe security programme has visible leadership support and adequate resourcesRCF-0026Third-party risk management13 mapeosThird party security requirements are consistently enforced through contracts
Técnica
RCF-0033Control testing program7 mapeosAutomated tools regularly test technical controlsRCF-0015Exception management4 mapeosTechnical controls flag or compensate for approved policy exceptionsRCF-0024Internal audit6 mapeosTechnical tools support automated audit evidence collectionRCF-0036Issues management6 mapeosTechnical tools track and escalate unresolved security issuesRCF-0021Metrics & reporting7 mapeosTechnical dashboards provide real-time visibility of security metricsRCF-0003Policy management7 mapeosTechnical controls enforce compliance with security policiesRCF-0018Regulatory compliance9 mapeosTechnical controls support compliance with regulatory requirementsRCF-0009Risk assessment8 mapeosRisk assessment processes are supported by technical tools and dataRCF-0012Risk treatment8 mapeosTechnical controls implement the agreed risk treatment measuresRCF-0006Roles & responsibilities8 mapeosSystems enforce role-based security responsibilitiesRCF-0030Security charter3 mapeosTechnical infrastructure reflects leadership commitment to security investmentRCF-0027Third-party risk management13 mapeosTechnical controls monitor third party access and activity
Esta familia en ISO/IEC 27001:2022
Cada elemento de marco al que mapean los controles de la familia, primero los más conectados; agrupado por familia del Sekit CSF, nunca por el índice del propio marco.
Esta familia en NIST CSF 2.0
Esta familia en ISO/IEC 42001:2023 — Annex A
Esta familia en Cyber Essentials
Pregúntale a Sekura: «¿Qué evidencia demuestra Governance & Risk?»
También vía MCP, gratis con cuenta