A.8.10
Borrar los datos que ya no necesita
Control Tecnológico
Qué significa
Elimine la información en cuanto deje de ser necesaria, dondequiera que esté.
Cómo lo verifica StandardOS
Conectado en solo lectura, según un calendario. Una comprobación superada mantiene fresca una entrada de evidencia; una fallida la deja caducar, para que una regresión salga a la luz en lugar de esperar a la auditoría. Cada integración, y qué puede ver cada credencial.
- Microsoft AzureStandardOS lee qué cuentas de almacenamiento tienen una política de gestión del ciclo de vida, para que los blobs que envejecen se borren o se muevan de nivel por regla en vez de conservarse por defecto.
- Google CloudStandardOS lee qué buckets de Cloud Storage llevan una regla de ciclo de vida, leída del propio recurso del bucket.
- Microsoft AzureStandardOS lee si las cuentas de almacenamiento conservan los blobs eliminados durante su periodo de retención en lugar de perderlos al instante.
- Google CloudStandardOS lee si un bucket conserva versiones de los objetos sobrescritos y eliminados.
Riesgos que trata este control
Del registro de riesgos inicial que StandardOS propone en la configuración. Usted conserva, edita o elimina cada uno; estos son los que citan A.8.10 como tratamiento.
- Equipos o soportes se desechan con datos todavía dentroEquipos y soportes
Qué preguntan los clientes sobre este control
Los cuestionarios de seguridad no usan números de control. Estas son las preguntas, tal como las plantean los clientes, que desembocan en A.8.10. Cada una se responde a partir de los mismos cuatro registros: el estado en la DdA, la política aprobada, evidencia fechada y una comprobación en vivo. El mapa completo de los treinta temas.
¿Cuál es su política de retención, y cómo se eliminan nuestros datos al final del contrato?
Retención, eliminación, destrucción · también A.5.33
Dónde encaja esto en NIS2
A.8.10 es parte de lo que exige el artículo 21, apartado 2, letra j), Asset management
. Implementarlo una vez cuenta para ambos, y esa es toda la razón de que exista la correspondencia con NIS2.
Controles que trabajan con este
Aparecen juntos en el mismo riesgo o la misma política, así que normalmente también se implementan juntos.
- A.5.12Clasificar la información por su sensibilidad
- A.5.13Etiquetar la información con su sensibilidad
- A.5.14Enviar información con seguridad, dentro y fuera
- A.7.10Manejar discos, unidades y soportes extraíbles
- A.7.14Borrar los equipos antes de desecharlos o reutilizarlos
Lo que cuesta la certificación ISO 27001. Los días de auditoría están fijados por ISO/IEC 27006, así que puede calcular su propia cifra. O vea qué cláusulas cubre StandardOS, incluidas las que no cubre.
Lo que StandardOS tiene listo para A.8.10 el día de la auditoría
Una decisión de aplicabilidad y un borrador de justificación, rellenados de antemano a partir de un perfil de siete preguntas y marcados como borrador hasta que los haga suyos. Un estado de implementación. Entradas de evidencia fechadas que caducan, para que la exportación que lee su auditor muestre qué era cierto y cuándo, archivado bajo esta referencia.