Un cuestionario de seguridad no se responde de memoria ni con prosa. Se responde a partir de cuatro tipos de registro: si el control está implantado, qué lo gobierna, qué demuestra que funcionó y qué demuestra que sigue funcionando. Si opera un sistema de gestión ISO 27001, ya tiene los cuatro. El trabajo está en saber de qué control trata cada pregunta, y el mapa de abajo lo hace para los treinta temas que componen casi todos los cuestionarios que recibe una empresa europea.

El mapa es nuestro y está publicado íntegro. Se escribió a partir de las preguntas que se repiten en CAIQ, SIG Lite, VSA y las hojas de cálculo caseras, de donde, entre todos, sale casi cualquier cuestionario. Úselo sin nosotros.

Por qué los cuestionarios y las auditorías hacen preguntas distintas

El cuestionario de un cliente pregunta lo que le importa a ese cliente. Una auditoría ISO 27001 pregunta por los 93 controles del Anexo A. El solapamiento es grande, pero el enfoque es distinto: un cuestionario dice "¿exigen MFA a todos los usuarios?", la norma dice A.8.5, iniciar sesión con seguridad. Nadie que escribiera el cuestionario pensaba en números de control, y nadie que construyera el SGSI pensaba con las palabras del cliente.

En esa brecha se van las horas. La persona que responde abre la hoja de cálculo del trimestre pasado, busca una redacción parecida, pega y ajusta. La respuesta suele ser correcta y rara vez comprobable, porque no lleva fecha ni cita ningún registro. Seis meses después llega el siguiente cuestionario y el ejercicio se repite.

La solución es traducir cada pregunta al control del que trata, y después responder a partir de los registros que el SGSI guarda para ese control. Una vez hecho eso, la respuesta se escribe sola, lleva fechas y es la misma respuesta que verá el auditor.

Los cuatro registros que responden cualquier pregunta

Lea un cuestionario como un revisor de seguridad lee sus respuestas, en este orden:

  1. ¿Está implantado el control? La declaración de aplicabilidad lo dice, para cada uno de los 93 controles: aplicable o excluido, y si es aplicable, implementado, en curso o no iniciado. Esta es la frase con la que se abre la respuesta.
  2. ¿Qué lo gobierna? Una política aprobada, con número de versión, fecha de aprobación y nombre de quien la aprobó. Una política que existe pero nunca se aprobó no es gobernanza, y un auditor la trata como un hallazgo. Usted también debería.
  3. ¿Qué demuestra que funcionó? Un registro de evidencia con fecha de recogida y, cuando aplique, una caducidad. Un informe de prueba de penetración de hace dieciocho meses es un registro de que el control funcionó una vez, no de que funciona.
  4. ¿Qué demuestra que sigue funcionando? Una comprobación contra el sistema en vivo, con la fecha de su última ejecución: MFA exigida en su proveedor de identidad, cifrado activado en su cuenta de nube, ningún puerto de administración abierto a internet.

Una respuesta construida con esas cuatro frases es una que el equipo de seguridad del cliente puede cotejar con la siguiente, porque cada hecho tiene fecha. Esa propiedad vale más que la redacción.

El mapa

Treinta temas, los controles del Anexo A de los que trata cada uno, y los títulos de los controles tal como los formulamos. Cuando una pregunta abarca dos temas, aplican ambos.

Lo que preguntan Controles Lo que cubren esos controles
MFA, inicio de sesión único, reglas de contraseñas A.8.5, A.5.17 Iniciar sesión con seguridad; Manejar contraseñas, claves y otros secretos
Cifrado en reposo y en tránsito, gestión de claves A.8.24 Usar bien el cifrado y gestionar las claves
Copias de seguridad y pruebas de restauración A.8.13 Hacer copias y demostrar que la restauración funciona
Continuidad de negocio, recuperación ante desastres, RTO y RPO A.5.29, A.5.30, A.8.14 Sostener la seguridad durante una crisis; Mantener la tecnología en marcha pese a la interrupción; Capacidad de reserva para sobrevivir a un fallo
Pruebas de penetración, gestión de vulnerabilidades, parcheo A.8.8 Encontrar y corregir las debilidades conocidas
Respuesta a incidentes, notificación de brechas A.5.24, A.5.26, A.6.8 Estar listo antes de que ocurra un incidente; Actuar una vez declarado el incidente; Ponérselo fácil al personal para avisar de un problema
Proveedores, subencargados, terceros A.5.19, A.5.20, A.5.21, A.5.23 Gestionar el riesgo que traen los proveedores; Llevar las cláusulas de seguridad a los contratos con proveedores; Seguridad a lo largo de la cadena de suministro tecnológica; Usar los servicios en la nube con seguridad
Verificación de antecedentes A.6.1 Comprobaciones previas a la contratación
Formación en seguridad, simulación de phishing A.6.3 Formar a las personas para trabajar con seguridad
Registro, monitorización, SIEM, alertas A.8.15, A.8.16 Registrar lo que ocurrió en sus sistemas; Vigilar los sistemas por comportamientos sospechosos
Control de acceso, mínimo privilegio, altas y bajas, acceso de administrador A.5.15, A.5.18, A.8.2 Decidir quién puede llegar a qué sistemas y datos; Conceder, revisar y retirar permisos; Restringir el acceso de administración
Retención, eliminación, destrucción A.5.33, A.8.10 Guardar los registros a salvo tanto tiempo como haga falta; Borrar los datos que ya no necesita
Política de seguridad, el propio sistema de gestión A.5.1 Políticas de seguridad escritas, aprobadas y al día
Clasificación y etiquetado A.5.12, A.5.13 Clasificar la información por su sensibilidad; Etiquetar la información con su sensibilidad
Inventario de activos A.5.9 Saber qué información y equipos tiene
Endpoints, MDM, cifrado de disco, BYOD A.8.1, A.6.7 Asegurar portátiles, teléfonos y equipos de escritorio; Trabajar con seguridad fuera de la oficina
Malware, antivirus, EDR A.8.7 Defenderse del software malicioso
Desarrollo seguro, revisión de código, gestión de cambios, CI/CD A.8.25, A.8.29, A.8.32 Seguridad a lo largo de cómo se construye el software; Probar la seguridad antes de publicar nada; Controlar los cambios en los sistemas en servicio
Centros de datos, acceso físico, oficinas A.7.1, A.7.2, A.7.4 Definir el límite físico que protege; Controlar quién cruza la puerta; Vigilar las instalaciones frente a intrusos
Privacidad, RGPD, acuerdo de tratamiento de datos A.5.34 Proteger los datos personales
Trabajo remoto A.6.7 Trabajar con seguridad fuera de la oficina
Segmentación de red, cortafuegos, VPN A.8.20, A.8.22 Asegurar la propia red; Mantener las redes separadas entre sí
Proveedor de nube, región de alojamiento, residencia de datos A.5.23 Usar los servicios en la nube con seguridad
Inteligencia de amenazas A.5.7 Recoger y aprovechar la información sobre amenazas
Obligaciones legales, regulatorias y contractuales A.5.31 Conocer las leyes y los contratos que le obligan
Evaluación y tratamiento de riesgos A.5.1, A.8.8 Políticas de seguridad escritas, aprobadas y al día; Encontrar y corregir las debilidades conocidas. El propio proceso de riesgos es la cláusula 6.1 de la norma, no un control del Anexo A
Secretos, claves de API, bóvedas A.8.5, A.8.24 Iniciar sesión con seguridad; Usar bien el cifrado y gestionar las claves
Capacidad, disponibilidad, SLA A.8.6, A.5.30 Tener capacidad suficiente para seguir funcionando; Mantener la tecnología en marcha pese a la interrupción
Líneas base de configuración, endurecimiento A.8.9 Mantener los sistemas configurados como se pretendía
Datos de prueba y entornos de prueba A.8.33, A.8.31 Usar datos seguros al probar; Mantener aparte los entornos de construcción, prueba y producción

Dos cosas que el mapa no es. Es un vocabulario, no un mapeo jurídico: SIG y CAIQ tienen sus propios identificadores de controles, y una correspondencia formal con ellos es otro documento. Y está acotado a propósito. Una pregunta que encaja con nueve controles no se ha entendido, así que mapee los dos a cuatro de los que realmente trata y responda esos.

La pregunta sobre la certificación

"¿Están certificados en ISO 27001?" es una pregunta sobre el sistema en su conjunto, no sobre un control, y tiene exactamente dos respuestas honestas.

Si tiene un certificado: la norma, el organismo de certificación, el número del certificado y la fecha de caducidad. El cliente lo comprobará, así que la respuesta debe permitírselo.

Si no lo tiene: dígalo, y después diga lo que es verdad. "Hay un sistema de gestión ISO/IEC 27001 en funcionamiento, con 71 de los 84 controles aplicables del Anexo A implementados, y la certificación por un organismo acreditado está prevista para marzo." Es una respuesta más sólida de lo que la mayoría de los equipos de compras espera de un proveedor no certificado, y es comprobable. Lo que nunca debe hacer es difuminar la línea. Los certificados los emite un organismo de certificación acreditado, e ISO/IEC 17021-1 exige que ese organismo sea independiente de quien le ayudó a prepararse. Un proveedor que ofrece ambas cosas es lo que hay que comprobar.

Qué decir cuando el registro dice "en curso"

Diga en curso.

Una respuesta a un cuestionario es una declaración ante un cliente, a menudo bajo un contrato que hace cara la declaración falsa, y la única respuesta defendible es la que respaldan sus registros. Si la declaración de aplicabilidad dice que A.8.16 está en curso, el borrador dice que el control se está implementando y aún no está completo, y la persona que lo envía decide qué más añadir con el registro delante.

Lo mismo se aplica a las otras tres formas en que una respuesta exagera sin hacer ruido:

  • Un control excluido sin justificación. En un cuestionario se lee como evasión; en su DdA es un hallazgo en la fase 1. Escriba el motivo una vez y ambos problemas desaparecen.
  • Evidencia caducada. Una respuesta que cita una prueba de penetración debe citar su fecha, y si la fecha es antigua la respuesta debe decir que hay una nueva programada, o no citarla.
  • Una comprobación fallida. Si su proveedor de identidad informa de que la MFA no se exige a todos los usuarios, la respuesta no puede decir que sí. Arréglelo primero, o dígalo.

El equipo de seguridad del cliente no busca la perfección. Busca al proveedor en cuyas respuestas pueda confiar dentro de dieciocho meses, y la señal es si las respuestas llevaban fechas la primera vez.

La parte que se acumula

El cuadragésimo cuestionario es en su mayor parte los treinta y nueve primeros. "¿Exigen MFA?" e "¿Está exigida la MFA en todas las cuentas de usuario?" son la misma pregunta, y una respuesta confirmada a una es el borrador de la otra.

Guarde cada respuesta confirmada con la pregunta que respondió, y compare las nuevas preguntas con ellas por significado y no por redacción exacta. Después reconfirme antes de reutilizar, cada vez, porque lo que era cierto en marzo puede no serlo en septiembre. Una respuesta reutilizada que nadie ha mirado es como una empresa acaba afirmando un control que retiró.

Lo que el software debe y no debe hacer aquí

Las herramientas de esta categoría redactan cada vez más las respuestas con un modelo de lenguaje, y los resultados son tan fiables como la regla bajo la que funcionan. La regla que se sostiene es: el registro es la fuente, el modelo es un mecanógrafo y una persona confirma. Un modelo puede reformular un borrador compuesto a partir de su DdA, sus políticas, su evidencia y sus comprobaciones en la forma de la pregunta del cliente. No puede añadir un hecho, por plausible que sea, y no puede responder a partir de lo que hacen "la mayoría de las empresas". Una respuesta segura y fluida que ningún registro respalda es la frase más cara que puede producir una herramienta de cumplimiento.

Si el SGSI no tiene nada sobre una pregunta, la salida correcta es un espacio en blanco y una nota que lo diga. La persona responde desde su conocimiento, y después registra el control, la política o la evidencia en que se apoyó, para que el siguiente cuestionario pueda reutilizarlo. Así es como el registro crece hasta cubrir lo que los clientes preguntan de verdad.

Con esa regla redacta StandardOS las respuestas a cuestionarios: a partir de los propios registros de la organización, citados por nombre y fecha, confirmados por una persona y reutilizados la próxima vez. Si vende en Europa, el cuestionario suele ser el primer lugar donde un comprador pregunta siquiera por ISO 27001: aparece en 3.408 anuncios de licitación de la UE del último año, frente a 104 de SOC 2.