A.5.36
Comprobar que sus propias reglas se cumplen
Control Organizativo
Qué significa
Compruebe con regularidad que las políticas y normas de seguridad se cumplen de verdad.
Cómo lo verifica StandardOS
Conectado en solo lectura, según un calendario. Una comprobación superada mantiene fresca una entrada de evidencia; una fallida la deja caducar, para que una regresión salga a la luz en lugar de esperar a la auditoría. Cada integración, y qué puede ver cada credencial.
- Microsoft AzureStandardOS lee si cada suscripción tiene una asignación de Azure Policy, para que la base de seguridad la compruebe la plataforma y no una persona.
Riesgos que trata este control
Del registro de riesgos inicial que StandardOS propone en la configuración. Usted conserva, edita o elimina cada uno; estos son los que citan A.5.36 como tratamiento.
- Requisito legal o contractual omitidoRegistro de obligaciones
Lo que pone en su calendario
Un control no se implementa una sola vez. Estas tareas se programan desde el día en que se configura, con un responsable y una fecha límite, para que la evidencia exista antes de que alguien la pida.
- Auditoría interna del SGSI (cláusula 9.2)una vez al año
Dónde encaja esto en NIS2
A.5.36 es parte de lo que exige el artículo 21, apartado 2, letra a), Risk management policy
. Implementarlo una vez cuenta para ambos, y esa es toda la razón de que exista la correspondencia con NIS2.
Controles que trabajan con este
Aparecen juntos en el mismo riesgo o la misma política, así que normalmente también se implementan juntos.
- A.5.31Conocer las leyes y los contratos que le obligan
- A.5.1Políticas de seguridad escritas, aprobadas y al día
- A.5.2Quién responde de qué en seguridad
- A.5.3Repartir las tareas delicadas entre varias personas
- A.5.32Respetar los derechos de autor y las licencias de software
- A.5.35Hacer que alguien independiente revise la seguridad
- A.5.37Escribir cómo se hacen realmente las cosas
- A.5.4Lo que la dirección debe exigir a todos
Lo que cuesta la certificación ISO 27001. Los días de auditoría están fijados por ISO/IEC 27006, así que puede calcular su propia cifra. O vea qué cláusulas cubre StandardOS, incluidas las que no cubre.
Lo que StandardOS tiene listo para A.5.36 el día de la auditoría
Una decisión de aplicabilidad y un borrador de justificación, rellenados de antemano a partir de un perfil de siete preguntas y marcados como borrador hasta que los haga suyos. Un estado de implementación. Entradas de evidencia fechadas que caducan, para que la exportación que lee su auditor muestre qué era cierto y cuándo, archivado bajo esta referencia.