Tipos de control
Por su finalidad: los controles preventivos evitan incidentes, como la MFA o un cortafuegos; los detectivos los descubren, como las alertas o la revisión de registros; los correctivos limitan el daño y restablecen la operación, como las copias de seguridad y la respuesta a incidentes. Por su naturaleza: organizativos, de personas, físicos y tecnológicos, los cuatro temas del Anexo A de ISO 27001, que recoge 93 controles.
Diseño y funcionamiento
Un control puede estar bien diseñado sobre el papel y aun así fallar en la práctica. Los auditores comprueban ambas cosas: que el control existe y es adecuado para el riesgo, y que funciona de verdad a lo largo del tiempo. Un informe SOC 2 Tipo II, por ejemplo, comprueba si los controles han funcionado de forma eficaz durante un periodo de varios meses.
Elegir los controles
Los controles deben salir del análisis de riesgos, no de una lista de comprobación. El plan de tratamiento de riesgos registra cuáles se eligen, y la Declaración de Aplicabilidad explica qué controles del Anexo A se aplican y por qué. Muchos marcos se solapan, así que un mismo control, como la MFA, suele cubrir requisitos de ISO 27001, el ENS, SOC 2 y NIS2 a la vez.
Responsables y evidencias
Cada control necesita un responsable, una descripción de cómo funciona, una frecuencia y las evidencias que genera. Los controles sin responsable tienden a dejar de funcionar sin que nadie lo note, y de ahí salen muchos hallazgos de auditoría.




