Marcos de cumplimiento
Cert-IX Compliance le permite hacer seguimiento de su programa de seguridad frente a marcos reconocidos. Cada marco se representa como un conjunto estructurado de controles; usted registra dónde se encuentra en cada control, adjunta evidencias de respaldo, saca a la luz las brechas y obtiene una vista consolidada del grado de avance de un marco. Como la mayoría de las organizaciones responden ante más de un estándar, los controles se pueden mapear entre marcos para que los requisitos que se solapan compartan el mismo estado y las mismas evidencias.
El seguimiento de marcos de cumplimiento es una función en Beta y está en evolución activa. Los marcos disponibles, el contenido de los controles y el comportamiento del mapeo pueden cambiar entre versiones. Úsela para organizar y evidenciar su programa — no como sustituto de una auditoría de certificación formal.
Cómo funciona el seguimiento de marcos
Un marco en Cert-IX es una jerarquía de controles — los requisitos individuales que un estándar espera que usted cumpla — agrupados de la forma en que ese estándar los organiza (por ejemplo, ISO 27001 agrupa los controles en temas, mientras que NIST CSF los agrupa en Funciones). Trabajar a través de un marco sigue un patrón coherente:
- Agregue el marco a su espacio de trabajo, ya sea desde la biblioteca integrada o como una definición personalizada.
- Defina el alcance — los sistemas, equipos y ubicaciones a los que se aplica el marco — para que el estado de los controles refleje solo lo que está dentro del alcance.
- Evalúe cada control y registre su estado (consulte Estado del control).
- Adjunte evidencias que demuestren que el control está implementado.
- Haga seguimiento de las brechas donde los controles son parciales o faltan, y lléveles seguimiento a lo largo de la remediación.
El resultado es una vista de finalización por marco construida a partir del estado de sus controles, en lugar de un único número introducido a mano. Los hallazgos de otras partes de la plataforma pueden nutrir su evaluación: los resultados de vulnerabilidades de Gestión de vulnerabilidades informan sobre los controles técnicos, y las comprobaciones de fortalecimiento CIS, STIG y PCI-DSS del agente escáner Bitenforcer proporcionan evidencias concretas para los controles relacionados con la configuración. Consulte Agentes escáner para saber cómo se ejecutan esas comprobaciones.
Marcos integrados
Los siguientes marcos están disponibles en la biblioteca de Cert-IX. Todo lo que no figure aquí aún puede seguirse como un marco personalizado.
| Marco | Cómo se organiza | Qué abarca |
|---|---|---|
| NIST CSF | Funciones → Categorías → Subcategorías | Gestión de riesgos de ciberseguridad basada en resultados |
| ISO/IEC 27001:2022 | 93 controles del Anexo A en 4 temas | Sistema de gestión de seguridad de la información (SGSI) |
| SOC 2 | 5 Criterios de Servicios de Confianza | Compromisos de seguridad y privacidad del proveedor de servicios |
| CIS Controls | 18 controles, agrupados por Grupo de Implementación | Salvaguardas de seguridad priorizadas y prescriptivas |
| NIS2 | Medidas de gestión de riesgos y obligaciones de notificación | Base de referencia de la UE para entidades esenciales e importantes |
NIST Cybersecurity Framework (CSF)
El NIST CSF describe resultados de ciberseguridad organizados en Funciones — Identificar, Proteger, Detectar, Responder y Recuperar, con Gobernar añadida en CSF 2.0. Cada Función se descompone en Categorías y Subcategorías, que se corresponden de forma natural con controles rastreables. Como CSF se basa en resultados en lugar de ser prescriptivo, funciona bien como una vista de alto nivel de la madurez del programa.
ISO/IEC 27001
ISO/IEC 27001 es el estándar internacional para un sistema de gestión de seguridad de la información. La revisión de 2022 actual define 93 controles del Anexo A organizados en cuatro temas:
- Controles organizacionales
- Controles de personas
- Controles físicos
- Controles tecnológicos
La documentación anterior y las herramientas más antiguas suelen citar "114 controles en 14 dominios". Esa estructura pertenece a la edición retirada de 2013. Cert-IX hace seguimiento de la revisión de 2022 actual (93 controles, 4 temas).
SOC 2
SOC 2 se construye sobre los Criterios de Servicios de Confianza de la AICPA. El criterio de Seguridad (los Criterios Comunes) es obligatorio; los otros cuatro se incluyen en función de los compromisos que usted asuma con los clientes:
- Seguridad
- Disponibilidad
- Integridad del procesamiento
- Confidencialidad
- Privacidad
CIS Controls
El Center for Internet Security publica un conjunto priorizado y prescriptivo de salvaguardas. La versión 8 agrupa 18 controles en Grupos de Implementación — IG1, IG2 e IG3 — para que las organizaciones más pequeñas puedan comenzar con la higiene cibernética esencial (IG1) e ir añadiendo salvaguardas adicionales a medida que madura su programa. Los mapeos de CIS también se alinean estrechamente con las comprobaciones de fortalecimiento que ejecuta el agente Bitenforcer.
NIS2
NIS2 (Directiva (UE) 2022/2555) establece medidas de referencia de gestión de riesgos de ciberseguridad y obligaciones de notificación de incidentes para entidades esenciales e importantes que operan en la UE. Hacerle seguimiento en Cert-IX ayuda a las organizaciones orientadas a la UE a organizar las medidas que NIS2 espera — gestión de riesgos, seguridad de la cadena de suministro, gestión de incidentes y preparación para la notificación.
Marcos personalizados
Cuando un estándar no está en la biblioteca integrada, o necesita hacer seguimiento de obligaciones internas, contractuales o sectoriales, cree un marco personalizado. Usted define su estructura y sus controles, y luego los evalúa, evidencia y mapea exactamente igual que un marco integrado. Entre los usos comunes se incluyen:
- Obligaciones regulatorias como los requisitos de HIPAA, PCI DSS o GDPR.
- Compromisos de seguridad con clientes o contractuales.
- Bases de referencia y políticas de seguridad internas.
Si ya hace seguimiento de un marco integrado, reutilice sus controles al definir uno personalizado y mapee los elementos que se solapan — evitará volver a evidenciar el mismo trabajo. Consulte Mapeo entre marcos.
Trabajar con controles
Estado del control
Cada control lleva un estado que describe qué tan bien se satisface dentro del alcance que usted definió:
| Estado | Significado |
|---|---|
| Implementado | El control está totalmente implementado y evidenciado. |
| Parcialmente implementado | El control está implementado pero tiene brechas. |
| No implementado | El control aún no está implementado. |
| No aplicable | El control está fuera del alcance y se excluye de los consolidados. |
Responsabilidad y alcance
Los controles se pueden asignar a responsables para que la rendición de cuentas sea clara, y el alcance de cada marco determina a qué sistemas, equipos y ubicaciones se aplican sus controles. Marcar un control como No aplicable lo elimina de la vista de finalización del marco en lugar de contar en su contra.
Evidencias
La evidencia es lo que demuestra que un control está genuinamente implementado — documentos, exportaciones de configuración, enlaces a políticas o referencias a hallazgos en otras partes de la plataforma. La evidencia se adjunta al control específico que respalda, de modo que un revisor de auditoría pueda rastrear cada afirmación hasta su prueba. Cuando un control es técnico, los resultados del escaneo de vulnerabilidades o de las comprobaciones de fortalecimiento de los agentes constituyen evidencias sólidas y verificables.
Mapeo entre marcos
Distintos estándares con frecuencia exigen la misma salvaguarda subyacente: autenticación multifactor, revisiones de acceso, cifrado en reposo, registro de eventos, etc. El mapeo entre marcos vincula controles que expresan el mismo requisito en distintos marcos. Cuando los controles están mapeados:
- Evaluar o evidenciar un control mapeado se refleja en los demás, de modo que la misma salvaguarda no tiene que documentarse por separado para cada marco.
- Una sola pieza de evidencia puede satisfacer conjuntamente los controles mapeados.
- Obtiene una visión consolidada de dónde una única mejora marca la diferencia en varios estándares a la vez.
Esto es de mayor valor cuando hace seguimiento de varios marcos — por ejemplo, mapear los elementos de control de acceso de ISO 27001 a sus equivalentes de NIST CSF y CIS para que el trabajo que se solapa cuente una sola vez.
Brechas y remediación
Cualquier cosa por debajo de Implementado — un control parcial, un control faltante o un control sin evidencia — sale a la luz como una brecha. A partir de ahí puede priorizar las brechas que más importan, asignar un responsable y hacerles seguimiento hasta su cierre. Las vistas de finalización de marcos se actualizan a medida que se abordan las brechas, dándole una noción continua de preparación en lugar de una instantánea puntual tomada solo en el momento de la auditoría.
Para la parte de este flujo de trabajo orientada a la auditoría — hallazgos, revisión de evidencias y registros de auditoría — consulte Auditoría.
Buenas prácticas
- Comience con un solo marco. Desarrolle el hábito de evaluar y evidenciar controles antes de añadir más.
- Defina el alcance deliberadamente. Un alcance preciso mantiene honestas las vistas de finalización e impide que los sistemas fuera de alcance distorsionen su estado.
- Asigne responsables temprano. Los controles sin un responsable tienden a estancarse.
- Evidencie sobre la marcha. Adjunte evidencias cuando se implemente un control, no la semana anterior a una auditoría.
- Mapee los controles que se solapan. Una vez que haga seguimiento de más de un marco, mapear los controles compartidos ahorra el mayor esfuerzo repetido.
Relacionado
- Descripción general de cumplimiento — cómo encaja el área de Cumplimiento.
- Matriz de cumplimiento — vea la cobertura de controles entre marcos lado a lado.
- Auditoría — hallazgos, revisión de evidencias y registros de auditoría.
- Agentes escáner — comprobaciones de fortalecimiento CIS/STIG/PCI-DSS de Bitenforcer que alimentan la evidencia de controles.
¿Te resultó útil esta página?