Gestión de políticas
Las políticas son las reglas escritas que definen cómo protege la información su organización, quién es responsable de qué y cómo se espera que se comporten las personas. En un programa de cumplimiento desempeñan un papel específico: rara vez se considera que un control está "cumplido" solo porque una configuración técnica esté activada — también necesita una política documentada y aprobada que lo gobierne. Las políticas convierten la práctica improvisada en algo que un auditor puede revisar.
Esta página explica cómo se relacionan las políticas con los marcos y controles que sigue en Cert-IX y —igual de importante— qué funcionalidades de políticas existen hoy frente a cuáles todavía se están construyendo.
Cert-IX Compliance, incluido su soporte de políticas, se encuentra actualmente en Beta. El foco de entrega hoy es el seguimiento de los controles de los marcos y su estado de implementación (consulte Marcos y Auditoría). Las herramientas más completas de ciclo de vida de políticas descritas más adelante en esta página están en la hoja de ruta y no están todas disponibles todavía. Esta página es deliberada acerca de qué es qué.
Cómo apoyan las políticas al cumplimiento
Cada marco que Cert-IX le ayuda a seguir espera que ciertos temas estén gobernados por una política formal y aprobada. El texto del control normalmente pide dos cosas: que exista una regla por escrito y que se aplique realmente. Las políticas son la forma en que satisface la primera mitad y aporta evidencia para la segunda.
La tabla siguiente muestra los tipos de política que suelen respaldar áreas de control comunes. Estos son temas de gobernanza estándar —no plantillas que Cert-IX proporcione— y se incluyen aquí para ilustrar cómo se corresponden los documentos de política con los controles que supervisa.
| Área de control | Habitualmente gobernada por |
|---|---|
| Acceso e identidad | Política de control de acceso, Política de contraseñas/autenticación |
| Uso aceptable de los sistemas | Política de uso aceptable |
| Tratamiento de datos | Política de clasificación y retención de datos, Política de privacidad |
| Gestión de incidentes | Política de respuesta a incidentes |
| Cambios y aplicación de parches | Política de gestión de cambios, Política de gestión de parches |
| Continuidad | Política de continuidad de negocio y copias de seguridad |
Cuando evalúa un control en Cert-IX, la política que lo gobierna forma parte del rastro de evidencia: deja constancia de que la práctica no solo se aplica técnicamente, sino que también tiene un responsable formal y se revisa.
Las políticas y los marcos que sigue
Cert-IX Compliance (Beta) está organizado en torno a marcos. Puede seguir la implementación de controles a través de marcos precargados —NIST CSF, ISO 27001, SOC 2, CIS Controls y NIS2— así como de marcos personalizados que defina para estándares internos u obligaciones contractuales.
Dado que muchos controles de estos marcos cubren el mismo tema subyacente (el control de acceso, por ejemplo, aparece en casi todos ellos), una sola política bien redactada suele respaldar varios controles a la vez. A medida que amplía la cobertura de sus controles, mantenga un pequeño conjunto de políticas autorizadas y referéncielas desde cada control pertinente, en lugar de redactar un documento nuevo por marco.
Para ver cómo funcionan en la práctica el seguimiento de controles y la evidencia, comience con la Introducción a Compliance y la guía de Marcos.
Herramientas de políticas: qué está disponible ahora
Cert-IX está siendo honesto sobre las capacidades durante la puesta al día con la verdad: varias funcionalidades de gestión de políticas se esperan habitualmente en una suite GRC completa, pero solo algunas están activas en la Beta actual. Utilice la tabla siguiente para planificar en torno a lo que realmente se entrega hoy.
| Capacidad | Estado |
|---|---|
| Seguimiento de controles de marcos y estado de implementación | Disponible (Beta) |
| Marcos personalizados para estándares internos o contractuales | Disponible (Beta) |
| Redacción estructurada de políticas y plantillas | Planificado |
| Flujos de aprobación para redacción y firma | Planificado |
| Distribución de políticas y seguimiento de acuse de recibo | Planificado |
| Historial de versiones y reversión | Planificado |
| Solicitudes y gestión de excepciones | Planificado |
Las funcionalidades marcadas como Planificado —incluidos el seguimiento de acuses de recibo, la automatización de recordatorios, el enrutamiento de aprobaciones, la reversión de versiones y los flujos de excepciones— no forman parte de la Beta actual. No construya un proceso de cumplimiento que dependa de que Cert-IX realice estas tareas automáticamente hoy. Cuando las necesite ahora, gestione el ciclo de vida de la política en su sistema documental o GRC existente y siga el estado de control resultante en Cert-IX.
Buenas prácticas para la gobernanza de políticas
Esté o no automatizada la herramienta anterior, se aplica la misma disciplina de gobernanza:
- Mantenga una única fuente de verdad. Conserve una versión autorizada de cada política y referénciela desde cada control que respalde, de modo que una actualización se propague a todas partes.
- Revise según un calendario. Asigne a cada política un responsable y una fecha de revisión. Los marcos esperan evidencia de revisión periódica, no solo un documento que se escribió una vez.
- Vincule las políticas a los controles. Una política que no está vinculada a un control que gobierna es difícil de defender en una evaluación. Correlaciónelos de forma explícita.
- Registre las excepciones deliberadamente. Cuando se desvíe de una política, capture la justificación, el control compensatorio y una fecha de caducidad en lugar de dejar la brecha sin documentar.
- Comunique los cambios. Asegúrese de que las personas sujetas a una política sepan cuándo cambia —por ahora, gestione esto a través de sus propios canales de comunicación en lugar de dar por hecho que habrá una notificación dentro de la plataforma.
Más información
- Introducción a Compliance — cómo está organizada la capacidad de cumplimiento en Beta.
- Marcos — los marcos que sigue Cert-IX y cómo se correlacionan los controles entre ellos.
- Auditoría — hallazgos, evidencia y evaluación de controles.
- Matriz de cumplimiento — una vista entre marcos de la cobertura de sus controles.
¿Te resultó útil esta página?