Saltar al contenido principal
Version: 1.0.0

Marcos de cumplimiento

Cert-IX Compliance le permite hacer seguimiento de su programa de seguridad frente a marcos reconocidos. Cada marco se representa como un conjunto estructurado de controles; usted registra dónde se encuentra en cada control, adjunta evidencias de respaldo, saca a la luz las brechas y obtiene una vista consolidada del grado de avance de un marco. Como la mayoría de las organizaciones responden ante más de un estándar, los controles se pueden mapear entre marcos para que los requisitos que se solapan compartan el mismo estado y las mismas evidencias.

Capacidad en Beta

El seguimiento de marcos de cumplimiento es una función en Beta y está en evolución activa. Los marcos disponibles, el contenido de los controles y el comportamiento del mapeo pueden cambiar entre versiones. Úsela para organizar y evidenciar su programa — no como sustituto de una auditoría de certificación formal.

Cómo funciona el seguimiento de marcos

Un marco en Cert-IX es una jerarquía de controles — los requisitos individuales que un estándar espera que usted cumpla — agrupados de la forma en que ese estándar los organiza (por ejemplo, ISO 27001 agrupa los controles en temas, mientras que NIST CSF los agrupa en Funciones). Trabajar a través de un marco sigue un patrón coherente:

  1. Agregue el marco a su espacio de trabajo, ya sea desde la biblioteca integrada o como una definición personalizada.
  2. Defina el alcance — los sistemas, equipos y ubicaciones a los que se aplica el marco — para que el estado de los controles refleje solo lo que está dentro del alcance.
  3. Evalúe cada control y registre su estado (consulte Estado del control).
  4. Adjunte evidencias que demuestren que el control está implementado.
  5. Haga seguimiento de las brechas donde los controles son parciales o faltan, y lléveles seguimiento a lo largo de la remediación.

El resultado es una vista de finalización por marco construida a partir del estado de sus controles, en lugar de un único número introducido a mano. Los hallazgos de otras partes de la plataforma pueden nutrir su evaluación: los resultados de vulnerabilidades de Gestión de vulnerabilidades informan sobre los controles técnicos, y las comprobaciones de fortalecimiento CIS, STIG y PCI-DSS del agente escáner Bitenforcer proporcionan evidencias concretas para los controles relacionados con la configuración. Consulte Agentes escáner para saber cómo se ejecutan esas comprobaciones.

Marcos integrados

Los siguientes marcos están disponibles en la biblioteca de Cert-IX. Todo lo que no figure aquí aún puede seguirse como un marco personalizado.

MarcoCómo se organizaQué abarca
NIST CSFFunciones → Categorías → SubcategoríasGestión de riesgos de ciberseguridad basada en resultados
ISO/IEC 27001:202293 controles del Anexo A en 4 temasSistema de gestión de seguridad de la información (SGSI)
SOC 25 Criterios de Servicios de ConfianzaCompromisos de seguridad y privacidad del proveedor de servicios
CIS Controls18 controles, agrupados por Grupo de ImplementaciónSalvaguardas de seguridad priorizadas y prescriptivas
NIS2Medidas de gestión de riesgos y obligaciones de notificaciónBase de referencia de la UE para entidades esenciales e importantes

NIST Cybersecurity Framework (CSF)

El NIST CSF describe resultados de ciberseguridad organizados en Funciones — Identificar, Proteger, Detectar, Responder y Recuperar, con Gobernar añadida en CSF 2.0. Cada Función se descompone en Categorías y Subcategorías, que se corresponden de forma natural con controles rastreables. Como CSF se basa en resultados en lugar de ser prescriptivo, funciona bien como una vista de alto nivel de la madurez del programa.

ISO/IEC 27001

ISO/IEC 27001 es el estándar internacional para un sistema de gestión de seguridad de la información. La revisión de 2022 actual define 93 controles del Anexo A organizados en cuatro temas:

  • Controles organizacionales
  • Controles de personas
  • Controles físicos
  • Controles tecnológicos
nota

La documentación anterior y las herramientas más antiguas suelen citar "114 controles en 14 dominios". Esa estructura pertenece a la edición retirada de 2013. Cert-IX hace seguimiento de la revisión de 2022 actual (93 controles, 4 temas).

SOC 2

SOC 2 se construye sobre los Criterios de Servicios de Confianza de la AICPA. El criterio de Seguridad (los Criterios Comunes) es obligatorio; los otros cuatro se incluyen en función de los compromisos que usted asuma con los clientes:

  • Seguridad
  • Disponibilidad
  • Integridad del procesamiento
  • Confidencialidad
  • Privacidad

CIS Controls

El Center for Internet Security publica un conjunto priorizado y prescriptivo de salvaguardas. La versión 8 agrupa 18 controles en Grupos de ImplementaciónIG1, IG2 e IG3 — para que las organizaciones más pequeñas puedan comenzar con la higiene cibernética esencial (IG1) e ir añadiendo salvaguardas adicionales a medida que madura su programa. Los mapeos de CIS también se alinean estrechamente con las comprobaciones de fortalecimiento que ejecuta el agente Bitenforcer.

NIS2

NIS2 (Directiva (UE) 2022/2555) establece medidas de referencia de gestión de riesgos de ciberseguridad y obligaciones de notificación de incidentes para entidades esenciales e importantes que operan en la UE. Hacerle seguimiento en Cert-IX ayuda a las organizaciones orientadas a la UE a organizar las medidas que NIS2 espera — gestión de riesgos, seguridad de la cadena de suministro, gestión de incidentes y preparación para la notificación.

Marcos personalizados

Cuando un estándar no está en la biblioteca integrada, o necesita hacer seguimiento de obligaciones internas, contractuales o sectoriales, cree un marco personalizado. Usted define su estructura y sus controles, y luego los evalúa, evidencia y mapea exactamente igual que un marco integrado. Entre los usos comunes se incluyen:

  • Obligaciones regulatorias como los requisitos de HIPAA, PCI DSS o GDPR.
  • Compromisos de seguridad con clientes o contractuales.
  • Bases de referencia y políticas de seguridad internas.
tip

Si ya hace seguimiento de un marco integrado, reutilice sus controles al definir uno personalizado y mapee los elementos que se solapan — evitará volver a evidenciar el mismo trabajo. Consulte Mapeo entre marcos.

Trabajar con controles

Estado del control

Cada control lleva un estado que describe qué tan bien se satisface dentro del alcance que usted definió:

EstadoSignificado
ImplementadoEl control está totalmente implementado y evidenciado.
Parcialmente implementadoEl control está implementado pero tiene brechas.
No implementadoEl control aún no está implementado.
No aplicableEl control está fuera del alcance y se excluye de los consolidados.

Responsabilidad y alcance

Los controles se pueden asignar a responsables para que la rendición de cuentas sea clara, y el alcance de cada marco determina a qué sistemas, equipos y ubicaciones se aplican sus controles. Marcar un control como No aplicable lo elimina de la vista de finalización del marco en lugar de contar en su contra.

Evidencias

La evidencia es lo que demuestra que un control está genuinamente implementado — documentos, exportaciones de configuración, enlaces a políticas o referencias a hallazgos en otras partes de la plataforma. La evidencia se adjunta al control específico que respalda, de modo que un revisor de auditoría pueda rastrear cada afirmación hasta su prueba. Cuando un control es técnico, los resultados del escaneo de vulnerabilidades o de las comprobaciones de fortalecimiento de los agentes constituyen evidencias sólidas y verificables.

Mapeo entre marcos

Distintos estándares con frecuencia exigen la misma salvaguarda subyacente: autenticación multifactor, revisiones de acceso, cifrado en reposo, registro de eventos, etc. El mapeo entre marcos vincula controles que expresan el mismo requisito en distintos marcos. Cuando los controles están mapeados:

  • Evaluar o evidenciar un control mapeado se refleja en los demás, de modo que la misma salvaguarda no tiene que documentarse por separado para cada marco.
  • Una sola pieza de evidencia puede satisfacer conjuntamente los controles mapeados.
  • Obtiene una visión consolidada de dónde una única mejora marca la diferencia en varios estándares a la vez.

Esto es de mayor valor cuando hace seguimiento de varios marcos — por ejemplo, mapear los elementos de control de acceso de ISO 27001 a sus equivalentes de NIST CSF y CIS para que el trabajo que se solapa cuente una sola vez.

Brechas y remediación

Cualquier cosa por debajo de Implementado — un control parcial, un control faltante o un control sin evidencia — sale a la luz como una brecha. A partir de ahí puede priorizar las brechas que más importan, asignar un responsable y hacerles seguimiento hasta su cierre. Las vistas de finalización de marcos se actualizan a medida que se abordan las brechas, dándole una noción continua de preparación en lugar de una instantánea puntual tomada solo en el momento de la auditoría.

Para la parte de este flujo de trabajo orientada a la auditoría — hallazgos, revisión de evidencias y registros de auditoría — consulte Auditoría.

Buenas prácticas

  1. Comience con un solo marco. Desarrolle el hábito de evaluar y evidenciar controles antes de añadir más.
  2. Defina el alcance deliberadamente. Un alcance preciso mantiene honestas las vistas de finalización e impide que los sistemas fuera de alcance distorsionen su estado.
  3. Asigne responsables temprano. Los controles sin un responsable tienden a estancarse.
  4. Evidencie sobre la marcha. Adjunte evidencias cuando se implemente un control, no la semana anterior a una auditoría.
  5. Mapee los controles que se solapan. Una vez que haga seguimiento de más de un marco, mapear los controles compartidos ahorra el mayor esfuerzo repetido.

Relacionado

¿Te resultó útil esta página?