Autoevaluación ISO27001:2022

Estado: draft

IMPORTANTE: Guarde sus credenciales

Para retomar su evaluación o contactar a soporte, necesitará los siguientes datos:

  • ID de Evaluación: #202609003
  • PIN de Seguridad: 993882

Módulo SL (Sistema de Gestión)

Cláusulas 4 a 10 de la norma ISO/IEC 27001:2022

4 Contexto de la organización

4.1
Comprensión de la organización y de su contexto

¿Se ha realizado y documentado un análisis formal de los factores internos (ej. cultura, estructura, objetivos) y externos (ej. mercado, legislación, competencia) que impactan la seguridad de la información de la empresa?

Explicación: La organización debe determinar las cuestiones externas e internas que son pertinentes para su propósito y que afectan a su capacidad para lograr los resultados previstos de su SGSI.
Bajo Alto
4.2
Comprensión de las necesidades y expectativas de las partes interesadas

¿Existe una lista documentada de las partes interesadas (clientes, proveedores, reguladores, empleados, etc.) y un análisis de sus requisitos y expectativas en materia de seguridad?

Explicación: La organización debe determinar las partes interesadas que son pertinentes al SGSI y los requisitos pertinentes de estas partes interesadas.
Bajo Alto
4.3
Determinación del alcance del sistema de gestión

¿Está el alcance del SGSI claramente definido y documentado, especificando qué partes de la organización, procesos, activos y ubicaciones están cubiertas?

Explicación: La organización debe determinar los límites y la aplicabilidad del SGSI para establecer su alcance, considerando las cuestiones externas e internas y los requisitos de las partes interesadas.
Bajo Alto
4.4
Sistema de gestión de la seguridad de la información

¿Están los procesos clave del SGSI y sus interacciones definidos, implementados y se busca activamente su mejora continua, alineados con el ciclo PDCA (Planificar-Hacer-Verificar-Actuar)?

Explicación: La organización debe establecer, implementar, mantener y mejorar continuamente un SGSI, incluidos los procesos necesarios y sus interacciones.
Bajo Alto

5 Liderazgo

5.1
Liderazgo y compromiso

¿Puede la alta dirección evidenciar su compromiso a través de la asignación de recursos, la comunicación activa de la importancia de la seguridad y su participación directa en las revisiones del SGSI?

Explicación: La alta dirección debe demostrar liderazgo y compromiso con respecto al SGSI.
Bajo Alto
5.2
Política

¿Existe una política de seguridad de la información aprobada por la alta dirección, comunicada a toda la organización y alineada con los objetivos estratégicos del negocio?

Explicación: La alta dirección debe establecer una política de seguridad de la información.
Bajo Alto
5.3
Roles, responsabilidades y autoridades

¿Están los roles y responsabilidades de seguridad (ej. Dueño del Riesgo, CISO, etc.) formalmente asignados, documentados y comunicados a las personas involucradas?

Explicación: La alta dirección debe asegurarse de que las responsabilidades y autoridades para los roles pertinentes a la seguridad de la información se asignen y se comuniquen.
Bajo Alto

6 Planificación

6.1.2
Apreciación de riesgos de seguridad de la información

¿Se ha establecido y se utiliza una metodología formal para identificar, analizar y evaluar los riesgos de seguridad de la información de manera consistente y repetible?

Explicación: La organización debe definir y aplicar un proceso de apreciación de riesgos de seguridad de la información.
Bajo Alto
6.1.3
Tratamiento de riesgos de seguridad de la información

¿Existe un proceso para seleccionar y aplicar controles para tratar los riesgos identificados, y se documentan los resultados en un Plan de Tratamiento de Riesgos y una Declaración de Aplicabilidad (SoA)?

Explicación: La organización debe definir y aplicar un proceso de tratamiento de riesgos de seguridad de la información.
Bajo Alto
6.2
Objetivos de seguridad de la información

¿Se han definido objetivos de seguridad medibles (ej. "reducir incidentes de phishing en un 20%") que estén alineados con la política de seguridad y se haya planificado cómo alcanzarlos?

Explicación: La organización debe establecer objetivos de seguridad de la información en las funciones y niveles pertinentes.
Bajo Alto
6.3
Planificación de los cambios

¿Se gestionan los cambios en el SGSI (ej. nuevos procesos, tecnologías o políticas) de forma controlada y planificada para asegurar que no introducen nuevos riesgos?

Explicación: Cuando la organización determine la necesidad de cambios en el SGSI, estos se deben llevar a cabo de manera planificada.
Bajo Alto

7 Apoyo

7.1
Recursos

¿Se han asignado los recursos necesarios (financieros, humanos y tecnológicos) para establecer, mantener y mejorar eficazmente el SGSI?

Explicación: La organización debe determinar y proporcionar los recursos necesarios para el SGSI.
Bajo Alto
7.2
Competencia

¿Se asegura la organización de que el personal con responsabilidades de seguridad tiene la formación, certificaciones, habilidades y experiencia adecuadas para su rol?

Explicación: La organización debe determinar la competencia necesaria de las personas que realizan un trabajo que afecta a su desempeño en seguridad de la información.
Bajo Alto
7.3
Toma de conciencia

¿Se llevan a cabo programas de sensibilización y formación para que todo el personal comprenda la política de seguridad, sus responsabilidades y las consecuencias de no cumplirla?

Explicación: Las personas que realizan trabajos bajo el control de la organización deben tomar conciencia de la política de seguridad y la importancia de su contribución.
Bajo Alto
7.4
Comunicación

¿Existe un plan de comunicación que defina qué se comunica sobre seguridad de la información, a quién, cuándo y a través de qué canales (ej. reuniones, emails, intranet)?

Explicación: La organización debe determinar la necesidad de comunicaciones internas y externas pertinentes al SGSI.
Bajo Alto
7.5
Información documentada

¿Se gestiona la documentación del SGSI (políticas, procedimientos, registros) mediante un proceso que controla su creación, revisión, aprobación, distribución, versionado y obsolescencia?

Explicación: El SGSI de la organización debe incluir la información documentada requerida y necesaria, y esta debe ser controlada.
Bajo Alto

8 Operación

8.1
Planificación y control operacional

¿Están los procesos operativos (ej. gestión de acceso, backups, etc.) planificados y controlados para asegurar que se ejecutan de acuerdo con los requisitos de seguridad definidos?

Explicación: La organización debe planificar, implementar y controlar los procesos necesarios para cumplir los requisitos de seguridad de la información.
Bajo Alto

9 Evaluación del desempeño

9.1
Seguimiento, medición, análisis y evaluación

¿Se monitorean y miden indicadores clave de rendimiento (KPIs) para evaluar la eficacia del SGSI y sus controles, y se analizan los resultados para tomar decisiones informadas?

Explicación: La organización debe evaluar el desempeño de la seguridad de la información y la eficacia del SGSI.
Bajo Alto
9.2
Auditoría interna

¿Se realiza un programa de auditorías internas para verificar que el SGSI cumple tanto con los requisitos de la norma ISO 27001 como con los definidos por la propia organización?

Explicación: La organización debe llevar a cabo auditorías internas a intervalos planificados.
Bajo Alto
9.3
Revisión por la dirección

¿Se llevan a cabo reuniones formales de revisión por la alta dirección para evaluar la adecuación, idoneidad y eficacia del SGSI y tomar decisiones estratégicas basadas en datos?

Explicación: La alta dirección debe revisar el SGSI de la organización a intervalos planificados.
Bajo Alto

10 Mejora

10.1
Mejora continua

¿Utiliza la organización los resultados de auditorías, revisiones y mediciones para identificar oportunidades y realizar mejoras continuas en el SGSI?

Explicación: La organización debe mejorar continuamente la conveniencia, adecuación y eficacia del SGSI.
Bajo Alto
10.2
No conformidad y acción correctiva

¿Existe un proceso formal para registrar, investigar y tratar las no conformidades, identificando su causa raíz e implementando acciones correctivas para evitar que se repitan?

Explicación: Cuando ocurra una no conformidad, la organización debe reaccionar, evaluar la causa y tomar acciones para eliminarla.
Bajo Alto

Anexo A (Controles de Seguridad)

Controles de seguridad de la información del Anexo A

A.5 Controles Organizacionales

A.5.1
Políticas para la seguridad de la información

¿Existe una política general de seguridad y políticas específicas (ej. de control de acceso) que estén aprobadas, actualizadas y comunicadas a todo el personal?

Explicación: Se debe definir, aprobar por la dirección, publicar y comunicar un conjunto de políticas para la seguridad de la información.
Bajo Alto
A.5.2
Roles y responsabilidades en la seguridad de la información

¿Están los roles y responsabilidades de seguridad claramente definidos, asignados y documentados para todo el personal y la dirección?

Explicación: Se deben definir y asignar las responsabilidades de seguridad de la información de acuerdo con las necesidades de la organización.
Bajo Alto
A.5.3
Segregación de funciones

¿Se han identificado y separado funciones conflictivas (ej. quien solicita un pago no puede ser quien lo aprueba) para prevenir fraudes o errores no detectados?

Explicación: Deben segregarse las funciones y áreas de responsabilidad que entren en conflicto.
Bajo Alto
A.5.4
Responsabilidades de la dirección

¿Cómo demuestra la dirección su exigencia de que se cumplan las políticas de seguridad? ¿Forma parte de las evaluaciones de desempeño?

Explicación: La dirección debe exigir a todo el personal que aplique la seguridad de la información.
Bajo Alto
A.5.5
Contacto con las autoridades

¿Se han identificado y establecido canales de comunicación con autoridades relevantes (ej. policía, agencias de ciberseguridad, autoridades de protección de datos)?

Explicación: La organización debe establecer y mantener contacto con las autoridades pertinentes.
Bajo Alto
A.5.6
Contacto con grupos de interés especial

¿Participa la organización en foros, asociaciones o grupos de la industria para mantenerse actualizada sobre mejores prácticas y amenazas de seguridad?

Explicación: La organización debe establecer y mantener contacto con grupos de interés especial.
Bajo Alto
A.5.7
Inteligencia de amenazas

¿Tiene la organización un proceso para recopilar y analizar activamente información sobre nuevas amenazas y vulnerabilidades que puedan afectarle (ej. suscripciones a boletines de seguridad)?

Explicación: Se debe recopilar y analizar información relacionada con amenazas a la seguridad para producir inteligencia.
Este control está relacionado con SL 4.1, 6.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.5.8
Seguridad de la información en la gestión de proyectos

¿Se evalúan los riesgos de seguridad y se definen requisitos de seguridad como parte de la metodología de gestión de proyectos de la organización?

Explicación: La seguridad de la información se debe integrar en la gestión de proyectos.
Bajo Alto
A.5.9
Inventario de información y otros activos asociados

¿Existe un inventario actualizado de los activos de información (datos, software, hardware, etc.), con propietarios asignados y clasificación?

Explicación: Se debe desarrollar y mantener un inventario de la información y otros activos asociados.
Bajo Alto
A.5.10
Uso aceptable de la información y otros activos asociados

¿Existe una política de uso aceptable que defina lo que los empleados pueden y no pueden hacer con los activos de la empresa (ej. internet, email, portátiles)?

Explicación: Se deben identificar, documentar e implementar reglas para el uso aceptable de la información y los activos.
Este control está relacionado con SL 5.1, 5.2. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.5.11
Devolución de activos

¿Existe un proceso formal de baja de empleados (offboarding) que asegure la devolución de todos los activos físicos y la revocación de todos los accesos lógicos?

Explicación: El personal debe devolver todos los activos de la organización al terminar su relación.
Bajo Alto
A.5.12
Clasificación de la información

¿Tiene la organización un esquema de clasificación de la información (ej. Público, Interno, Confidencial, Secreto) y se aplica a los datos que maneja?

Explicación: La información se debe clasificar en función de las necesidades de seguridad.
Bajo Alto
A.5.13
Etiquetado de la información

¿Se etiqueta la información (tanto digital como física) según su clasificación para asegurar que se maneje con el nivel de protección adecuado?

Explicación: Se debe desarrollar e implementar un conjunto de procedimientos para el etiquetado de la información.
Bajo Alto
A.5.14
Transferencia de información

¿Existen reglas claras y mecanismos seguros (ej. cifrado, acuerdos de transferencia) para proteger la información cuando se transfiere tanto dentro como fuera de la organización?

Explicación: Se deben tener reglas y acuerdos de transferencia de información.
Bajo Alto
A.5.15
Control de acceso

¿Existe una política de control de acceso que defina cómo se concede, revisa y revoca el acceso a la información, basada en los principios de "necesidad de saber"?

Explicación: Se deben establecer y hacer cumplir reglas para controlar el acceso a la información.
Bajo Alto
A.5.16
Gestión de identidades

¿Existe un proceso centralizado para gestionar el ciclo de vida de las identidades de usuario (creación, modificación, eliminación) de forma única y segura?

Explicación: Se debe gestionar el ciclo de vida completo de las identidades.
Bajo Alto
A.5.17
Información de autenticación

¿Cómo se gestionan las contraseñas, tokens u otros autenticadores? ¿Se aplican políticas de complejidad, cambio periódico y protección?

Explicación: La asignación y gestión de la información de autenticación debe estar controlada.
Bajo Alto
A.5.18
Derechos de acceso

¿Se revisan periódicamente los derechos de acceso de los usuarios para asegurar que sigan siendo apropiados para sus funciones (principio de mínimo privilegio)?

Explicación: Los derechos de acceso deben ser provistos, revisados, modificados y eliminados.
Bajo Alto
A.5.19
Seguridad en las relaciones con proveedores

¿Se evalúan los riesgos de seguridad de los proveedores antes de establecer una relación comercial con ellos?

Explicación: Se deben gestionar los riesgos de seguridad asociados al uso de productos o servicios de proveedores.
Este control está relacionado con SL 6.1, 6.2. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.5.20
Abordar la seguridad en los acuerdos con proveedores

¿Se incluyen cláusulas de seguridad de la información, confidencialidad y cumplimiento en los contratos y acuerdos con los proveedores?

Explicación: Los requisitos de seguridad pertinentes se deben establecer y acordar con cada proveedor.
Este control está relacionado con SL 6.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.5.21
Gestión de la seguridad en la cadena de suministro de TIC

¿Evalúa la organización los riesgos de seguridad en toda la cadena de suministro de sus productos/servicios de tecnología, incluyendo los proveedores de sus proveedores?

Explicación: Se deben gestionar los riesgos de seguridad asociados a la cadena de suministro de productos y servicios de TIC.
Este control está relacionado con SL 4. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.5.22
Monitoreo y revisión de los servicios de proveedores

¿Se realiza un seguimiento y revisión periódica del desempeño de seguridad de los proveedores para asegurar que cumplen con lo acordado?

Explicación: La organización debe monitorear, revisar, auditar y gestionar los cambios en los servicios de los proveedores.
Bajo Alto
A.5.23
Seguridad para el uso de servicios en la nube

¿Evalúa la organización la seguridad de los proveedores de servicios en la nube (ej. AWS, Azure, Google Cloud) y define requisitos de seguridad claros para su uso?

Explicación: Se deben establecer procesos para la adquisición, uso, gestión y salida de servicios en la nube.
Este control está relacionado con SL 6.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.5.24
Planificación de la gestión de incidentes

¿Existe un plan de respuesta a incidentes documentado que defina roles, responsabilidades y procedimientos a seguir en caso de un evento de seguridad?

Explicación: La organización debe planificar y prepararse para la gestión de incidentes de seguridad.
Bajo Alto
A.5.25
Evaluación y decisión sobre eventos de seguridad

¿Existe un proceso para evaluar las alertas y eventos de seguridad y determinar cuáles requieren una respuesta formal como incidentes?

Explicación: La organización debe evaluar los eventos de seguridad y decidir si se clasifican como incidentes.
Bajo Alto
A.5.26
Respuesta a incidentes de seguridad

¿Se siguen los procedimientos del plan de respuesta para contener, erradicar y recuperarse de los incidentes de seguridad de manera efectiva?

Explicación: Se debe responder a los incidentes de seguridad de acuerdo con los procedimientos documentados.
Bajo Alto
A.5.27
Aprendizaje de los incidentes de seguridad

¿Se realiza un análisis post-incidente (lecciones aprendidas) para identificar la causa raíz y aplicar mejoras que eviten su recurrencia?

Explicación: El conocimiento obtenido de los incidentes se debe utilizar para fortalecer y mejorar los controles.
Bajo Alto
A.5.28
Recopilación de evidencia

¿Existen procedimientos para recolectar y preservar evidencia digital de manera forense para facilitar investigaciones internas o legales?

Explicación: Se deben establecer procedimientos para la identificación y recopilación de evidencia.
Bajo Alto
A.5.29
Seguridad de la información durante la interrupción

¿Consideran los planes de continuidad del negocio cómo se mantendrán los controles de seguridad (ej. control de acceso, cifrado) durante una situación de desastre?

Explicación: La organización debe planificar cómo mantener la seguridad de la información durante una interrupción.
Este control está relacionado con SL 4. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.5.30
Preparación de las TIC para la continuidad del negocio

¿Se han implementado y probado planes de recuperación para la tecnología (TIC) que aseguren que los sistemas y datos críticos puedan restaurarse dentro de los plazos de negocio requeridos (RTO/RPO)?

Explicación: La preparación de las TIC se debe planificar, implementar, mantener y probar en función de los objetivos de continuidad.
Este control está relacionado con SL 4. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.5.31
Identificación de requisitos legales y contractuales

¿Mantiene la organización un inventario de todas las leyes (ej. GDPR), regulaciones y cláusulas contractuales aplicables en materia de seguridad y privacidad?

Explicación: Se deben identificar, documentar y mantener actualizados los requisitos legales, estatutarios, reglamentarios y contractuales.
Este control está relacionado con SL 4. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.5.32
Derechos de propiedad intelectual

¿Existen políticas y controles para proteger la propiedad intelectual de la empresa y para asegurar el uso legítimo de software y activos de terceros?

Explicación: La organización debe implementar procedimientos para proteger los derechos de propiedad intelectual.
Este control está relacionado con SL 5. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.5.33
Protección de registros

¿Se protegen los registros importantes (logs, registros financieros, etc.) para garantizar su integridad y disponibilidad durante el tiempo de retención requerido?

Explicación: Los registros deben protegerse contra pérdida, destrucción, falsificación, acceso y publicación no autorizados.
Bajo Alto
A.5.34
Privacidad y protección de la PII

¿Identifica la organización qué datos personales recopila y aplica controles específicos para proteger la privacidad de acuerdo con la legislación vigente (ej. GDPR)?

Explicación: La organización debe identificar y cumplir los requisitos relacionados con la privacidad y la protección de la Información de Identificación Personal (PII).
Este control está relacionado con SL 4. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.5.35
Revisión independiente de la seguridad

¿Se somete el SGSI a revisiones por parte de auditores independientes (internos o externos) que no estén involucrados en su implementación?

Explicación: El enfoque de la organización para gestionar la seguridad debe ser revisado de forma independiente.
Este control está relacionado con SL 5, 9. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.5.36
Cumplimiento de políticas y estándares

¿Se realizan revisiones técnicas y de procedimientos para verificar que los sistemas y el personal cumplen con las políticas de seguridad establecidas?

Explicación: Se debe revisar periódicamente el cumplimiento de las políticas, reglas y estándares de seguridad.
Bajo Alto
A.5.37
Procedimientos de operación documentados

¿Están documentados los procedimientos operativos clave (ej. cómo hacer backups, cómo dar de alta un usuario) y están disponibles para el personal que los necesita?

Explicación: Los procedimientos de operación para las instalaciones de procesamiento de información deben estar documentados.
Bajo Alto

A.6 Controles de Personas

A.6.1
Selección (Screening)

¿Se realiza una verificación de antecedentes (screening) a los candidatos para roles críticos o con acceso a información sensible, de acuerdo con la ley?

Explicación: Se deben llevar a cabo verificaciones de antecedentes de todos los candidatos a ser empleados.
Este control está relacionado con SL 7. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.6.2
Términos y condiciones de empleo

¿Incluyen los contratos de trabajo cláusulas que definen las responsabilidades de seguridad de la información del empleado?

Explicación: Los acuerdos contractuales deben establecer las responsabilidades del empleado y de la organización en materia de seguridad.
Este control está relacionado con SL 7. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.6.3
Sensibilización, educación y formación

¿Recibe todo el personal formación inicial y continua sobre seguridad de la información, incluyendo temas como phishing y gestión de contraseñas?

Explicación: El personal debe recibir una adecuada sensibilización, educación y formación en seguridad de la información.
Bajo Alto
A.6.4
Proceso disciplinario

¿Existe y se ha comunicado un proceso disciplinario que especifique las consecuencias de incumplir las políticas de seguridad de la información?

Explicación: Se debe tener un proceso disciplinario formalmente establecido y comunicado para tomar acciones contra quienes violen la política de seguridad.
Este control está relacionado con SL 7. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.6.5
Responsabilidades tras la terminación o cambio de empleo

¿Se gestionan las responsabilidades post-empleo, como los acuerdos de confidencialidad (NDA), como parte del proceso de baja del empleado?

Explicación: Las responsabilidades de seguridad que sigan siendo válidas después de la terminación o cambio de empleo deben ser definidas y comunicadas.
Este control está relacionado con SL 7. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.6.6
Acuerdos de confidencialidad

¿Firman los empleados, contratistas y otros terceros con acceso a información sensible acuerdos de confidencialidad (NDA)?

Explicación: Se deben utilizar acuerdos de confidencialidad o no divulgación.
Este control está relacionado con SL 7. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.6.7
Trabajo remoto

¿Existe una política de trabajo remoto que defina los requisitos de seguridad para los empleados que trabajan desde casa (ej. uso de VPN, seguridad de la red Wi-Fi)?

Explicación: Se deben implementar medidas de seguridad cuando el personal trabaja de forma remota.
Este control está relacionado con SL 7. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.6.8
Reporte de eventos de seguridad

¿Conoce el personal cómo y a quién reportar un incidente de seguridad sospechoso de manera rápida y sencilla?

Explicación: La organización debe proporcionar un mecanismo para que el personal informe de eventos de seguridad.
Bajo Alto

A.7 Controles Físicos

A.7.1
Perímetros de seguridad física

¿Están las instalaciones protegidas por perímetros de seguridad claros (ej. muros, vallas, recepción) para controlar el acceso físico?

Explicación: Se deben definir y utilizar perímetros de seguridad para proteger las áreas que contienen información.
Este control está relacionado con SL 4. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.7.2
Controles de entrada física

¿Se utilizan controles de acceso físico (ej. tarjetas de acceso, cerraduras) para restringir la entrada a áreas seguras como oficinas y centros de datos?

Explicación: Las áreas seguras deben estar protegidas por controles de entrada apropiados.
Este control está relacionado con SL 8.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.7.3
Aseguramiento de oficinas, salas e instalaciones

¿Se han implementado medidas de seguridad física dentro de las oficinas, como cerraduras en despachos sensibles o armarios con llave para documentos?

Explicación: Se debe diseñar e implementar la seguridad física para oficinas, salas e instalaciones.
Este control está relacionado con SL 8.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.7.4
Monitoreo de la seguridad física

¿Se utilizan sistemas de monitoreo (ej. cámaras de vigilancia, alarmas de intrusión) para supervisar las áreas críticas y detectar accesos no autorizados?

Explicación: Las instalaciones deben ser monitoreadas para detectar accesos físicos no autorizados.
Este control está relacionado con SL 8.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.7.5
Protección contra amenazas físicas y ambientales

¿Están los centros de datos y salas de servidores protegidos contra amenazas como incendios (detectores, extintores), inundaciones (sensores) y fallos de suministro eléctrico (SAI/UPS)?

Explicación: Se debe diseñar e implementar protección contra desastres naturales, ataques o accidentes.
Este control está relacionado con SL 8.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.7.6
Trabajo en áreas seguras

¿Existen reglas específicas para trabajar en áreas seguras, como la supervisión de visitas o la restricción del uso de cámaras?

Explicación: Se deben diseñar y aplicar procedimientos para el trabajo en áreas seguras.
Este control está relacionado con SL 8.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.7.7
Escritorio y pantalla limpios

¿Existe una política de escritorio y pantalla limpios que exija guardar documentos sensibles y bloquear las pantallas de los ordenadores cuando no se están utilizando?

Explicación: Se deben adoptar reglas de escritorio limpio para papeles y medios extraíbles y reglas de pantalla limpia.
Bajo Alto
A.7.8
Ubicación y protección de los equipos

¿Se ubican los equipos críticos (ej. servidores) en áreas protegidas para minimizar el acceso no autorizado y la exposición a daños?

Explicación: Los equipos deben ser ubicados y protegidos para reducir riesgos.
Este control está relacionado con SL 8.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.7.9
Seguridad de los activos fuera de las instalaciones

¿Qué medidas de seguridad se aplican a los activos cuando salen de la oficina, como el cifrado de disco en portátiles o el seguimiento de dispositivos?

Explicación: Se deben proteger los activos que se encuentren fuera de las instalaciones.
Este control está relacionado con SL 8.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.7.10
Medios de almacenamiento

¿Existe un procedimiento para gestionar los medios de almacenamiento (USB, discos duros, cintas de backup), incluyendo su compra, transporte y destrucción segura?

Explicación: Los medios deben ser gestionados a lo largo de su ciclo de vida.
Bajo Alto
A.7.11
Soportes de servicios (Utilities)

¿Están los sistemas críticos protegidos por sistemas de alimentación ininterrumpida (SAI/UPS) y generadores para asegurar su funcionamiento ante un corte eléctrico?

Explicación: Los equipos deben estar protegidos contra fallas de energía y otras interrupciones.
Este control está relacionado con SL 8.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.7.12
Seguridad del cableado

¿Está el cableado de red y eléctrico protegido contra daños físicos o interceptación no autorizada (ej. mediante canaletas, armarios de red cerrados)?

Explicación: El cableado de alimentación y telecomunicaciones debe protegerse de interceptación o daño.
Este control está relacionado con SL 8.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.7.13
Mantenimiento de equipos

¿Se siguen procedimientos seguros durante el mantenimiento de los equipos, como la supervisión del personal externo y la verificación de que la seguridad no se vea comprometida?

Explicación: Se deben aplicar reglas para el mantenimiento de los equipos.
Este control está relacionado con SL 8.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.7.14
Eliminación segura de activos

¿Existe un proceso para garantizar que los datos se borran de forma segura o los discos se destruyen físicamente antes de desechar equipos como ordenadores o servidores?

Explicación: Los activos que contienen medios de almacenamiento deben ser verificados para asegurar que los datos sensibles han sido eliminados.
Este control está relacionado con SL 8.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto

A.8 Controles Tecnológicos

A.8.1
Dispositivos de punto final (Endpoints) de usuario

¿Están los ordenadores de los usuarios (endpoints) protegidos con medidas como antivirus/antimalware, cifrado de disco y firewalls personales?

Explicación: La información almacenada, procesada o accesible a través de los dispositivos de punto final de los usuarios debe ser protegida.
Bajo Alto
A.8.2
Privilegios de acceso

¿Se gestionan los privilegios de administrador de forma restringida, concediéndolos solo cuando es estrictamente necesario y por tiempo limitado?

Explicación: Se debe restringir y controlar la asignación y uso de privilegios de acceso.
Este control está relacionado con SL 8.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.8.3
Restricción de acceso a la información

¿Se utilizan mecanismos técnicos (ej. permisos en sistemas de archivos) para hacer cumplir el principio de "necesidad de saber" y restringir el acceso a la información?

Explicación: El acceso a la información debe restringirse de acuerdo con la política establecida.
Este control está relacionado con SL 8.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.8.4
Acceso al código fuente

¿Está el acceso al código fuente de las aplicaciones controlado y auditado, permitiéndolo solo a los desarrolladores autorizados?

Explicación: Se debe restringir el acceso al código fuente, herramientas de desarrollo y bibliotecas de software.
Este control está relacionado con SL 8.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.8.5
Autenticación segura

¿Se utilizan mecanismos de autenticación robustos, como la autenticación multifactor (MFA), especialmente para accesos a sistemas críticos o remotos?

Explicación: Se deben implementar tecnologías y procedimientos de autenticación segura.
Bajo Alto
A.8.6
Gestión de capacidad

¿Se monitorea la capacidad de los sistemas (CPU, RAM, disco) para anticipar problemas de rendimiento y planificar futuras necesidades?

Explicación: Se debe monitorear y planificar el uso de recursos para asegurar el rendimiento requerido.
Este control está relacionado con SL 6.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.8.7
Protección contra malware

¿Están todos los servidores y dispositivos de usuario protegidos con software antimalware actualizado, y se realizan análisis periódicos?

Explicación: Se debe implementar protección contra malware y mantenerse de manera apropiada.
Bajo Alto
A.8.8
Gestión de vulnerabilidades técnicas

¿Existe un proceso para identificar, evaluar y remediar vulnerabilidades técnicas en sistemas y aplicaciones (ej. mediante escaneos de vulnerabilidades y gestión de parches)?

Explicación: Se debe obtener información sobre vulnerabilidades, evaluar la exposición y tomar medidas.
Este control está relacionado con SL 6.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.8.9
Gestión de la configuración

¿Se utilizan configuraciones seguras (hardening) estandarizadas para desplegar nuevos sistemas, y se monitorea para detectar desviaciones?

Explicación: Se deben establecer, documentar, implementar y monitorear las configuraciones seguras.
Bajo Alto
A.8.10
Borrado de información

¿Se utilizan herramientas de borrado seguro para eliminar permanentemente la información de los medios antes de su reutilización o desecho?

Explicación: Se debe utilizar software y herramientas para borrar la información en medios cuando ya no se necesite.
Este control está relacionado con SL 6.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.8.11
Enmascaramiento de datos (Data masking)

¿Se utilizan técnicas como el enmascaramiento o la anonimización de datos para proteger la información sensible en entornos de prueba o desarrollo?

Explicación: El enmascaramiento de datos se debe utilizar de acuerdo con la política de control de acceso.
Este control está relacionado con SL 6.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.8.12
Prevención de fuga de datos (DLP)

¿Se utilizan herramientas de Prevención de Fuga de Datos (DLP) para monitorear y bloquear la exfiltración no autorizada de información sensible?

Explicación: Se deben aplicar medidas de prevención de fuga de datos (DLP) a los sistemas, redes y dispositivos.
Este control está relacionado con SL 6.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.8.13
Respaldo de información (Backup)

¿Existe una política de copias de seguridad que defina qué se respalda, con qué frecuencia, y se realizan pruebas periódicas de restauración para asegurar su validez?

Explicación: Se deben realizar copias de respaldo de la información, software e imágenes de sistemas y probarse regularmente.
Bajo Alto
A.8.14
Redundancia de las instalaciones de TI

¿Se utilizan componentes redundantes (ej. fuentes de alimentación, discos en RAID, clústeres de servidores) para asegurar la alta disponibilidad de los sistemas críticos?

Explicación: Las instalaciones de TI se deben implementar con redundancia para cumplir los requisitos de disponibilidad.
Bajo Alto
A.8.15
Registro (Logging)

¿Se generan y almacenan de forma segura los registros (logs) de los sistemas, y se revisan para detectar actividades sospechosas?

Explicación: Se deben producir, almacenar, proteger y analizar registros (logs) de actividad.
Bajo Alto
A.8.16
Monitoreo de actividades

¿Se utilizan herramientas de monitoreo (ej. SIEM) para detectar y alertar sobre actividades inusuales o potencialmente maliciosas en tiempo real?

Explicación: Las redes, sistemas y aplicaciones deben ser monitoreados para detectar comportamientos anómalos.
Bajo Alto
A.8.17
Sincronización de relojes

¿Están los relojes de todos los sistemas sincronizados con una fuente de tiempo fiable (ej. servidor NTP) para asegurar la correlación precisa de los eventos?

Explicación: Los relojes de todos los sistemas relevantes deben estar sincronizados.
Bajo Alto
A.8.18
Uso de programas de utilidad privilegiados

¿Se restringe y monitorea el uso de herramientas de administración potentes para evitar su uso indebido?

Explicación: El uso de programas de utilidad que puedan anular los controles debe ser restringido y controlado.
Este control está relacionado con SL 8.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.8.19
Instalación de software en sistemas operativos

¿Existe un proceso controlado para instalar software en los sistemas, basado en listas de software aprobado para evitar la instalación de aplicaciones no autorizadas o maliciosas?

Explicación: Se deben implementar procedimientos para gestionar la instalación de software.
Este control está relacionado con SL 8.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.8.20
Controles de red

¿Se utilizan controles de red como firewalls y listas de control de acceso (ACL) para gestionar el flujo de tráfico y proteger los perímetros de la red?

Explicación: Se deben gestionar y controlar las redes para proteger la información.
Bajo Alto
A.8.21
Seguridad de los servicios de red

¿Se configuran los servicios de red (DNS, DHCP, etc.) de forma segura y se deshabilitan los puertos y servicios innecesarios?

Explicación: Se deben identificar los mecanismos de seguridad, niveles de servicio y requisitos de todos los servicios de red.
Este control está relacionado con SL 8.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.8.22
Segregación de redes

¿Está la red segmentada en diferentes zonas (ej. red de usuarios, red de servidores, DMZ) para limitar la propagación de un posible ataque?

Explicación: Se deben segregar los grupos de servicios, usuarios y sistemas de información en las redes.
Este control está relacionado con SL 4. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.8.23
Filtrado web

¿Se utiliza una solución de filtrado web para bloquear el acceso a categorías de sitios web maliciosos o inapropiados?

Explicación: El acceso a sitios web externos debe ser gestionado para reducir la exposición a contenido malicioso.
Este control está relacionado con SL 8.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.8.24
Uso de criptografía

¿Existe una política que defina cuándo y cómo usar el cifrado para proteger datos en reposo y en tránsito, y cómo gestionar las claves criptográficas de forma segura?

Explicación: Se deben definir e implementar reglas para el uso efectivo de la criptografía y la gestión de claves.
Este control está relacionado con SL 6.1. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.8.25
Ciclo de vida del desarrollo seguro

¿Se integra la seguridad en todas las fases del ciclo de vida de desarrollo de software (SDLC), desde los requisitos hasta el despliegue?

Explicación: Se deben establecer y aplicar reglas para el desarrollo seguro de software y sistemas.
Este control está relacionado con SL 10. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.8.26
Requisitos de seguridad de las aplicaciones

¿Se definen requisitos de seguridad específicos antes de desarrollar o comprar una nueva aplicación?

Explicación: Los requisitos de seguridad deben ser identificados y aprobados al desarrollar o adquirir aplicaciones.
Este control está relacionado con SL 10. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.8.27
Principios de arquitectura e ingeniería de sistemas seguros

¿Se aplican principios de diseño seguro, como la defensa en profundidad o el diseño por defecto seguro, al construir nuevas arquitecturas?

Explicación: Se deben establecer y aplicar principios para la ingeniería de sistemas seguros.
Este control está relacionado con SL 10. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.8.28
Codificación segura

¿Reciben los desarrolladores formación en prácticas de codificación segura (ej. para prevenir inyección SQL, XSS) y se revisa el código en busca de vulnerabilidades?

Explicación: Se deben aplicar principios de codificación segura al desarrollo.
Este control está relacionado con SL 10. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.8.29
Pruebas de seguridad en el desarrollo

¿Se realizan pruebas de seguridad (ej. SAST, DAST, pruebas de penetración) como parte del proceso de desarrollo y antes de poner las aplicaciones en producción?

Explicación: Se deben llevar a cabo procesos de prueba de seguridad a lo largo del ciclo de vida del desarrollo.
Este control está relacionado con SL 10. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto
A.8.30
Desarrollo externalizado

¿Cuando se subcontrata el desarrollo, se imponen requisitos de seguridad al proveedor y se verifica su cumplimiento?

Explicación: La organización debe dirigir, monitorear y revisar las actividades de desarrollo externalizado.
Bajo Alto
A.8.31
Separación de entornos

¿Están los entornos de desarrollo, pruebas y producción lógicamente (o físicamente) separados para evitar que los cambios de desarrollo afecten a la producción?

Explicación: Se deben separar los entornos de desarrollo, prueba y producción.
Bajo Alto
A.8.32
Gestión de cambios

¿Existe un proceso formal de gestión de cambios que requiera la evaluación de riesgos de seguridad, la aprobación y las pruebas antes de implementar cambios en producción?

Explicación: Los cambios en las instalaciones y sistemas deben estar sujetos a procedimientos de gestión de cambios.
Bajo Alto
A.8.33
Información de prueba

¿Se evita el uso de datos personales o sensibles reales en entornos de prueba? Si es necesario, ¿se anonimizan o se protegen adecuadamente?

Explicación: La información de prueba debe ser cuidadosamente seleccionada, protegida y controlada.
Bajo Alto
A.8.34
Protección de los sistemas durante las pruebas de auditoría

¿Se planifican y acuerdan cuidadosamente las pruebas de auditoría en sistemas productivos para minimizar el riesgo de impacto en las operaciones?

Explicación: Las pruebas de auditoría que involucren la comprobación de sistemas en producción deben planificarse.
Este control está relacionado con SL 9. Antes de seleccionar ‘No se aplica’, revise su alcance y análisis de riesgos.
Bajo Alto