GlosarioOperaciones de cumplimiento

Control de seguridad

Respuesta corta

Un control de seguridad es cualquier medida que reduce un riesgo de seguridad de la información: una política, un proceso, una configuración técnica o una barrera física. Algunos ejemplos son la MFA, las copias de seguridad, las revisiones de accesos o el registro de visitas. Normas como ISO 27001, el ENS o SOC 2 se basan en gran parte en conjuntos de controles.

Tipos de control

Por su finalidad: los controles preventivos evitan incidentes, como la MFA o un cortafuegos; los detectivos los descubren, como las alertas o la revisión de registros; los correctivos limitan el daño y restablecen la operación, como las copias de seguridad y la respuesta a incidentes. Por su naturaleza: organizativos, de personas, físicos y tecnológicos, los cuatro temas del Anexo A de ISO 27001, que recoge 93 controles.

Diseño y funcionamiento

Un control puede estar bien diseñado sobre el papel y aun así fallar en la práctica. Los auditores comprueban ambas cosas: que el control existe y es adecuado para el riesgo, y que funciona de verdad a lo largo del tiempo. Un informe SOC 2 Tipo II, por ejemplo, comprueba si los controles han funcionado de forma eficaz durante un periodo de varios meses.

Elegir los controles

Los controles deben salir del análisis de riesgos, no de una lista de comprobación. El plan de tratamiento de riesgos registra cuáles se eligen, y la Declaración de Aplicabilidad explica qué controles del Anexo A se aplican y por qué. Muchos marcos se solapan, así que un mismo control, como la MFA, suele cubrir requisitos de ISO 27001, el ENS, SOC 2 y NIS2 a la vez.

Responsables y evidencias

Cada control necesita un responsable, una descripción de cómo funciona, una frecuencia y las evidencias que genera. Los controles sin responsable tienden a dejar de funcionar sin que nadie lo note, y de ahí salen muchos hallazgos de auditoría.

Términos relacionados

Sigue leyendo sobre este tema

La seguridad como proceso repetible: gestión de políticas, registros de riesgos, evidencias, evaluación de proveedores y preparación para auditorías.

Ir a la guía del tema