A.5.2
Quién responde de qué en seguridad
Control Organizativo
Qué significa
Asigne y comunique quién asume cada responsabilidad de seguridad.
Cómo lo verifica StandardOS
Conectado en solo lectura, según un calendario. Una comprobación superada mantiene fresca una entrada de evidencia; una fallida la deja caducar, para que una regresión salga a la luz en lugar de esperar a la auditoría. Cada integración, y qué puede ver cada credencial.
- PersonioStandardOS lee qué personas activas no tienen supervisor en su empleo, de modo que nadie está nombrado para aprobar o revisar su acceso.
Riesgos que trata este control
Del registro de riesgos inicial que StandardOS propone en la configuración. Usted conserva, edita o elimina cada uno; estos son los que citan A.5.2 como tratamiento.
- Responsabilidades de seguridad poco claras o sin titularRoles y responsabilidades
Dónde encaja esto en NIS2
A.5.2 es parte de lo que exige el artículo 21, apartado 2, letra a), Policy on the security of network and information systems
. Implementarlo una vez cuenta para ambos, y esa es toda la razón de que exista la correspondencia con NIS2.
Controles que trabajan con este
Aparecen juntos en el mismo riesgo o la misma política, así que normalmente también se implementan juntos.
- A.5.1Políticas de seguridad escritas, aprobadas y al día
- A.5.3Repartir las tareas delicadas entre varias personas
- A.5.37Escribir cómo se hacen realmente las cosas
- A.5.4Lo que la dirección debe exigir a todos
- A.5.31Conocer las leyes y los contratos que le obligan
- A.5.36Comprobar que sus propias reglas se cumplen
- A.6.2Deberes de seguridad en las condiciones de empleo
Lo que cuesta la certificación ISO 27001. Los días de auditoría están fijados por ISO/IEC 27006, así que puede calcular su propia cifra. O vea qué cláusulas cubre StandardOS, incluidas las que no cubre.
Lo que StandardOS tiene listo para A.5.2 el día de la auditoría
Una decisión de aplicabilidad y un borrador de justificación, rellenados de antemano a partir de un perfil de siete preguntas y marcados como borrador hasta que los haga suyos. Un estado de implementación. Entradas de evidencia fechadas que caducan, para que la exportación que lee su auditor muestre qué era cierto y cuándo, archivado bajo esta referencia.