Descripción general de Cumplimiento
Cert-IX Compliance le ofrece un único lugar para hacer el seguimiento de los marcos de seguridad que se aplican a su organización, asignar sus controles a su entorno, registrar evidencias de respaldo y ver dónde persisten las brechas. En lugar de vivir en un silo aparte, se apoya en los datos que la plataforma ya posee — su inventario de activos, los hallazgos de vulnerabilidades y las comprobaciones de fortalecimiento basadas en agentes — de modo que el estado de los controles refleje su postura de seguridad real en lugar de una instantánea de una hoja de cálculo.
Compliance es una función en Beta y aún se está implementando. El catálogo de marcos, la asignación de controles y el seguimiento de evidencias que se describen a continuación constituyen el núcleo de lo que se entrega hoy; la automatización, como la reevaluación programada y la detección de desviaciones, está en la hoja de ruta y todavía no es una capacidad garantizada. Espere que el flujo de trabajo sea en parte manual a medida que el módulo madura.
Cómo funciona el cumplimiento
El cumplimiento en Cert-IX sigue un modelo sencillo:
- Los marcos definen un conjunto estructurado de controles (por ejemplo, los controles del Anexo A de ISO 27001 o las funciones del NIST CSF).
- Los controles se asignan a los sistemas, activos y procesos de su entorno que los satisfacen, y a cada control se le asigna un responsable.
- El estado registra en qué medida se cumple cada control — Conforme, Parcialmente conforme, No conforme o Sin evaluar.
- La evidencia se adjunta a los controles para fundamentar su estado, desde documentos que usted carga hasta señales que la plataforma ya recopila.
- Las brechas son los controles que aún no se cumplen, que se convierten en la lista de trabajo para mejorar su postura.
Como los controles están vinculados a activos y hallazgos reales, los mismos datos subyacentes pueden respaldar más de un marco a la vez — un resultado de fortalecimiento o una vulnerabilidad resuelta puede servir de evidencia para un control de ISO 27001 y un criterio de SOC 2 de forma simultánea.
Marcos admitidos
Cert-IX incluye un catálogo de marcos de seguridad de uso extendido y le permite añadir los suyos propios. Use los marcos precargados como punto de partida, o defina un marco personalizado para hacer el seguimiento de estándares internos o de una obligación regulatoria específica de su sector.
| Marco | Qué abarca |
|---|---|
| NIST CSF | Las funciones fundamentales del NIST Cybersecurity Framework para gestionar el riesgo cibernético. |
| ISO 27001 | El estándar internacional para un sistema de gestión de seguridad de la información (ISMS) y sus controles del Anexo A. |
| SOC 2 | Los Trust Services Criteria que se usan para demostrar la seguridad y los controles relacionados ante clientes y auditores. |
| CIS Controls | Las salvaguardas priorizadas de CIS para una defensa cibernética práctica. |
| NIS2 | Las obligaciones de la directiva de seguridad de redes y sistemas de información de la UE. |
| Personalizado | Su propio conjunto de controles — una línea base de política interna o un marco que Cert-IX no precarga. |
Consulte Marcos para conocer el detalle de los controles de cada marco y cómo funciona la asignación.
Asignación y estado de los controles
El corazón del módulo es asignar los controles a su entorno y mantener su estado actualizado. Cada control lleva un estado para que pueda ver la cobertura de un vistazo:
- Conforme — el control está implementado y respaldado con evidencia.
- Parcialmente conforme — implementado en parte, o respaldado con evidencia solo para algunos de sus sistemas.
- No conforme — no se cumple actualmente; se trata de una brecha por remediar.
- Sin evaluar — aún no se ha registrado ningún estado.
Donde los marcos se solapan, el mismo trabajo de control cuenta para cada uno de ellos. La Matriz de Cumplimiento muestra esta vista entre marcos para que pueda ver cómo un único conjunto de controles se asigna a los marcos de los que hace seguimiento.
Evidencia
La evidencia es lo que fundamenta el estado de un control cuando usted o un auditor necesitan verificarlo. Puede adjuntar evidencia a los controles de varias maneras:
- Artefactos cargados — documentos de políticas, registros de procedimientos, exportaciones de configuración y capturas de pantalla.
- Señales de la plataforma — datos que Cert-IX ya produce, como los hallazgos de vulnerabilidades y los resultados de fortalecimiento del agente de escaneo, vinculados a los controles que respaldan.
La gestión de evidencias forma parte de la superficie Beta. Considérela como una forma de organizar y vincular material de respaldo a los controles, no como un sistema de registro certificado. Consulte Auditoría para saber cómo la evidencia respalda la preparación de auditorías y el seguimiento de hallazgos.
Cómo se conecta el cumplimiento con el resto de la plataforma
El cumplimiento resulta más útil cuando reutiliza el trabajo de seguridad que usted ya realiza en Cert-IX:
- Hallazgos de vulnerabilidades. Los hallazgos de las superficies de escaneo de la plataforma se clasifican por gravedad con orientación para la remediación, y los hallazgos abiertos en un sistema son evidencia directa de brechas en los controles que ese sistema respalda. Consulte Gestión de Vulnerabilidades.
- Fortalecimiento con agente de escaneo. El agente de escaneo Bitenforcer comprueba los sistemas internos frente a las líneas base de fortalecimiento CIS, STIG y PCI-DSS. Esos resultados le proporcionan evidencia concreta, por host, para los controles correspondientes. Consulte Agentes de Escaneo.
- Postura de seguridad. Su Puntuación de Seguridad general refleja el estado de su entorno, de modo que mejorar la cobertura de cumplimiento y cerrar hallazgos se manifiesta en su postura a lo largo del tiempo.
Políticas
Junto con los marcos, puede documentar las políticas de seguridad internas que respaldan sus controles y referenciarlas como evidencia. La gestión de políticas es incipiente y está en evolución; consulte Políticas para conocer lo que está disponible hoy.
Tratamiento de datos y privacidad
Cert-IX se ejecuta sobre infraestructura alojada en la UE y está diseñado para alinearse con el RGPD. Algunos subencargados del tratamiento están ubicados en EE. UU. y están cubiertos por Cláusulas Contractuales Tipo; los detalles se exponen en el aviso de privacidad.
Los marcos anteriores son los que Cert-IX le ayuda a hacer el seguimiento. Los marcos personalizados le permiten registrar sus propias obligaciones regulatorias, pero la plataforma no incluye módulos dedicados y certificados para cada regulación — considere el seguimiento del cumplimiento como una herramienta para organizar su programa, no como una garantía de cumplimiento ni un sustituto de su propia revisión legal y de auditoría.
Primeros pasos
Trabajará con Compliance desde el panel en app.cert-ix.com. Una ruta típica es:
- Elija los marcos que se aplican a su organización, y añada un marco personalizado si hace el seguimiento de un estándar interno o específico de su sector.
- Asigne los controles a sus sistemas y activos, y designe un responsable para cada uno.
- Registre el estado y la evidencia, vinculando las señales existentes de la plataforma — hallazgos de vulnerabilidades y resultados de fortalecimiento de Bitenforcer — donde correspondan.
- Haga seguimiento y cierre las brechas, priorizando los controles no conformes que conllevan mayor riesgo.
Deje que la evidencia se acumule sobre la marcha. Dado que el fortalecimiento con agente de escaneo y los hallazgos de vulnerabilidades pueden vincularse a los controles a medida que trabaja, mantenerlos actualizados significa que gran parte de su evidencia estará lista antes de una evaluación, en lugar de recopilarse a las apuradas de antemano.
Próximos pasos
- Marcos — el detalle de los controles detrás de cada marco admitido.
- Matriz de Cumplimiento — la vista de cobertura entre marcos.
- Auditoría — evidencia, hallazgos y preparación de auditorías.
- Gestión de Vulnerabilidades — los hallazgos que alimentan el estado de los controles.
¿Te resultó útil esta página?