Saltar al contenido principal
Version: 1.0.0

Gestión de políticas

Las políticas son las reglas escritas que definen cómo protege la información su organización, quién es responsable de qué y cómo se espera que se comporten las personas. En un programa de cumplimiento desempeñan un papel específico: rara vez se considera que un control está "cumplido" solo porque una configuración técnica esté activada — también necesita una política documentada y aprobada que lo gobierne. Las políticas convierten la práctica improvisada en algo que un auditor puede revisar.

Esta página explica cómo se relacionan las políticas con los marcos y controles que sigue en Cert-IX y —igual de importante— qué funcionalidades de políticas existen hoy frente a cuáles todavía se están construyendo.

Compliance es una capacidad Beta

Cert-IX Compliance, incluido su soporte de políticas, se encuentra actualmente en Beta. El foco de entrega hoy es el seguimiento de los controles de los marcos y su estado de implementación (consulte Marcos y Auditoría). Las herramientas más completas de ciclo de vida de políticas descritas más adelante en esta página están en la hoja de ruta y no están todas disponibles todavía. Esta página es deliberada acerca de qué es qué.

Cómo apoyan las políticas al cumplimiento

Cada marco que Cert-IX le ayuda a seguir espera que ciertos temas estén gobernados por una política formal y aprobada. El texto del control normalmente pide dos cosas: que exista una regla por escrito y que se aplique realmente. Las políticas son la forma en que satisface la primera mitad y aporta evidencia para la segunda.

La tabla siguiente muestra los tipos de política que suelen respaldar áreas de control comunes. Estos son temas de gobernanza estándar —no plantillas que Cert-IX proporcione— y se incluyen aquí para ilustrar cómo se corresponden los documentos de política con los controles que supervisa.

Área de controlHabitualmente gobernada por
Acceso e identidadPolítica de control de acceso, Política de contraseñas/autenticación
Uso aceptable de los sistemasPolítica de uso aceptable
Tratamiento de datosPolítica de clasificación y retención de datos, Política de privacidad
Gestión de incidentesPolítica de respuesta a incidentes
Cambios y aplicación de parchesPolítica de gestión de cambios, Política de gestión de parches
ContinuidadPolítica de continuidad de negocio y copias de seguridad

Cuando evalúa un control en Cert-IX, la política que lo gobierna forma parte del rastro de evidencia: deja constancia de que la práctica no solo se aplica técnicamente, sino que también tiene un responsable formal y se revisa.

Las políticas y los marcos que sigue

Cert-IX Compliance (Beta) está organizado en torno a marcos. Puede seguir la implementación de controles a través de marcos precargados —NIST CSF, ISO 27001, SOC 2, CIS Controls y NIS2— así como de marcos personalizados que defina para estándares internos u obligaciones contractuales.

Dado que muchos controles de estos marcos cubren el mismo tema subyacente (el control de acceso, por ejemplo, aparece en casi todos ellos), una sola política bien redactada suele respaldar varios controles a la vez. A medida que amplía la cobertura de sus controles, mantenga un pequeño conjunto de políticas autorizadas y referéncielas desde cada control pertinente, en lugar de redactar un documento nuevo por marco.

Para ver cómo funcionan en la práctica el seguimiento de controles y la evidencia, comience con la Introducción a Compliance y la guía de Marcos.

Herramientas de políticas: qué está disponible ahora

Cert-IX está siendo honesto sobre las capacidades durante la puesta al día con la verdad: varias funcionalidades de gestión de políticas se esperan habitualmente en una suite GRC completa, pero solo algunas están activas en la Beta actual. Utilice la tabla siguiente para planificar en torno a lo que realmente se entrega hoy.

CapacidadEstado
Seguimiento de controles de marcos y estado de implementaciónDisponible (Beta)
Marcos personalizados para estándares internos o contractualesDisponible (Beta)
Redacción estructurada de políticas y plantillasPlanificado
Flujos de aprobación para redacción y firmaPlanificado
Distribución de políticas y seguimiento de acuse de reciboPlanificado
Historial de versiones y reversiónPlanificado
Solicitudes y gestión de excepcionesPlanificado
Los elementos de la hoja de ruta no están activos

Las funcionalidades marcadas como Planificado —incluidos el seguimiento de acuses de recibo, la automatización de recordatorios, el enrutamiento de aprobaciones, la reversión de versiones y los flujos de excepciones— no forman parte de la Beta actual. No construya un proceso de cumplimiento que dependa de que Cert-IX realice estas tareas automáticamente hoy. Cuando las necesite ahora, gestione el ciclo de vida de la política en su sistema documental o GRC existente y siga el estado de control resultante en Cert-IX.

Buenas prácticas para la gobernanza de políticas

Esté o no automatizada la herramienta anterior, se aplica la misma disciplina de gobernanza:

  • Mantenga una única fuente de verdad. Conserve una versión autorizada de cada política y referénciela desde cada control que respalde, de modo que una actualización se propague a todas partes.
  • Revise según un calendario. Asigne a cada política un responsable y una fecha de revisión. Los marcos esperan evidencia de revisión periódica, no solo un documento que se escribió una vez.
  • Vincule las políticas a los controles. Una política que no está vinculada a un control que gobierna es difícil de defender en una evaluación. Correlaciónelos de forma explícita.
  • Registre las excepciones deliberadamente. Cuando se desvíe de una política, capture la justificación, el control compensatorio y una fecha de caducidad en lugar de dejar la brecha sin documentar.
  • Comunique los cambios. Asegúrese de que las personas sujetas a una política sepan cuándo cambia —por ahora, gestione esto a través de sus propios canales de comunicación en lugar de dar por hecho que habrá una notificación dentro de la plataforma.

Más información

  • Introducción a Compliance — cómo está organizada la capacidad de cumplimiento en Beta.
  • Marcos — los marcos que sigue Cert-IX y cómo se correlacionan los controles entre ellos.
  • Auditoría — hallazgos, evidencia y evaluación de controles.
  • Matriz de cumplimiento — una vista entre marcos de la cobertura de sus controles.

¿Te resultó útil esta página?