100% encontró este documento útil (3 votos)
2K vistas10 páginas

ISO 27002:2022 (SOA) : 93 Controles de La Norma Iso27002:2022

Este documento presenta un resumen de 93 controles de seguridad de la información de acuerdo a la norma ISO 27002:2022. Cada control incluye su identificación, categoría, tipo, propiedades de seguridad cubiertas, capacidades operacionales relacionadas y dominios de seguridad. Los controles abarcan aspectos organizacionales, técnicos y físicos para establecer, implementar, operar, monitorear, revisar, mantener y mejorar la gestión de la seguridad de la información.

Cargado por

Ruben
Derechos de autor
© © All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
100% encontró este documento útil (3 votos)
2K vistas10 páginas

ISO 27002:2022 (SOA) : 93 Controles de La Norma Iso27002:2022

Este documento presenta un resumen de 93 controles de seguridad de la información de acuerdo a la norma ISO 27002:2022. Cada control incluye su identificación, categoría, tipo, propiedades de seguridad cubiertas, capacidades operacionales relacionadas y dominios de seguridad. Los controles abarcan aspectos organizacionales, técnicos y físicos para establecer, implementar, operar, monitorear, revisar, mantener y mejorar la gestión de la seguridad de la información.

Cargado por

Ruben
Derechos de autor
© © All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Trabajado por: Kevin Modesto Cuenca Jaque

Cargo: Analista de Ciberseguridad de NTT Data 93 CONTROLES DE LA NORMA ISO27002:2022


ISO 27002:2022 (SOA)
Propiedad Seguridad de la Concepto de Ciberseguridad
ID Control Categoría de Control Tipo de Control Capacidad Operacional Dominios de Seguridad
Información (NIST)

Políticas de seguridad de la Confidencialidad -Integridad - Governanza_Ecosistema -


5.1 Organizacional Preventivo Identificar(ID) Governanza
información Disponibilidad Resilencia

Roles y responsabilidades de Confidencialidad -Integridad - Governanza_Ecosistema -


5.2 Organizacional Preventivo Identificar(ID) Governanza
seguridad de la información Disponibilidad Protección -Resilencia

Confidencialidad -Integridad -
5.3 Segregación de funciones Organizacional Preventivo Proteger(PR) Governanza -Identificar_GestióndeAcceso Governanza_Ecosistema
Disponibilidad

Confidencialidad -Integridad - Governanza_Ecosistema -


5.4 Responsabilidades de la dirección Organizacional Preventivo Identificar(ID) Governanza
Disponibilidad Resilencia

Confidencialidad -Integridad - Identificar(ID) -Proteger(PR) -


5.5 Contacto con las autoridades Organizacional Preventivo -Correctivo Governanza Defensa -Resilencia
Disponibilidad Responder(RS) -Recuperar(RC)

Contacto con grupos de interés Confidencialidad -Integridad - Proteger(PR) -Responder(RS) -


5.6 Organizacional Preventivo -Correctivo Governanza Defensa
especial Disponibilidad Recuperar(RC)

Confidencialidad -Integridad - Identificar(ID) -Detectar(DE) -


5.7 Inteligencia de amenazas Organizacional Preventivo -Detectivo -Correctivo GestióndeAmenazasyVulnerabilidades Defensa -Resilencia
Disponibilidad Responder(RS)

Seguridad de la información en la Confidencialidad -Integridad - Governanza_Ecosistema -


5.8 Organizacional Preventivo Identificar(ID) -Proteger(PR) Governanza
gestión de proyectos Disponibilidad Protección
Inventario de información y otros Confidencialidad -Integridad - Governanza_Ecosistema -
5.9 Organizacional Preventivo Identificar(ID) GestióndeActivo
activos asociados Disponibilidad Protección

Uso aceptable de la información y Confidencialidad -Integridad - Governanza_Ecosistema -


5.10 Organizacional Preventivo Proteger(PR) GestióndeActivo -ProteccióndeInformación
otros activos asociados Disponibilidad Protección

Confidencialidad -Integridad -
5.11 Devolución de activos Organizacional Preventivo Proteger(PR) GestióndeActivo Protección
Disponibilidad

Confidencialidad -Integridad -
5.12 Clasificación de la información Organizacional Preventivo Identificar(ID) ProteccióndeInformación Protección -Defensa
Disponibilidad

Confidencialidad -Integridad -
5.13 Etiquetado de la información Organizacional Preventivo Proteger(PR) ProteccióndeInformación Defensa -Protección
Disponibilidad

Confidencialidad -Integridad -
5.14 Transferencia de información Organizacional Preventivo Proteger(PR) GestióndeActivo -ProteccióndeInformación Protección
Disponibilidad

Confidencialidad -Integridad -
5.15 Control de acceso Organizacional Preventivo Proteger(PR) Identificación_y_GestióndeAcceso Protección
Disponibilidad

Confidencialidad -Integridad -
5.16 Gestión de identidad Organizacional Preventivo Proteger(PR) Identificación_y_GestióndeAcceso Protección
Disponibilidad

Confidencialidad -Integridad -
5.17 Información de autenticación Organizacional Preventivo Proteger(PR) Identificación_y_GestióndeAcceso Protección
Disponibilidad

Confidencialidad -Integridad -
5.18 Derechos de acceso Organizacional Preventivo Proteger(PR) Identificación_y_GestióndeAcceso Protección
Disponibilidad
Seguridad de la información en las Confidencialidad -Integridad - Governanza_Ecosistema -
5.19 Organizacional Preventivo Identificar(ID) SeguridadenRelacionesconProveedores
relaciones con los proveedores Disponibilidad Protección

Abordar la seguridad de la
Confidencialidad -Integridad - Governanza_Ecosistema -
5.20 información en los acuerdos con Organizacional Preventivo Identificar(ID) SeguridadenRelacionesconProveedores
Disponibilidad Protección
proveedores

Gestión de la seguridad de la
Confidencialidad -Integridad - Governanza_Ecosistema -
5.21 información en la cadena de Organizacional Preventivo Identificar(ID) SeguridadenRelacionesconProveedores
Disponibilidad Protección
suministro de las TIC

Governanza_Ecosistema -
Monitoreo, revisión y gestión de
Confidencialidad -Integridad - Protección -Defensa -
5.22 cambios de servicios de Organizacional Preventivo Identificar(ID) SeguridadenRelacionesconProveedores
Disponibilidad Garantía_SeguridaddelaInformació
proveedores
n

Seguridad de la información para el Confidencialidad -Integridad - Governanza_Ecosistema -


5.23 Organizacional Preventivo Proteger(PR) SeguridadenRelacionesconProveedores
uso de servicios en la nube Disponibilidad Protección

Planificación y preparación de la
Confidencialidad -Integridad - Governanza -
5.24 gestión de incidentes de seguridad Organizacional Correctivo Responder(RS) -Recuperar(RV) Defensa
Disponibilidad Seguridaddelainformación_GestióndeEvento
de la información

Evaluación y decisión sobre


Confidencialidad -Integridad -
5.25 eventos de seguridad de la Organizacional Detectivo Detectar(DE) -Responder(RS) Seguridaddelainformación_GestióndeEvento Defensa
Disponibilidad
información

Respuesta a incidentes de Confidencialidad -Integridad -


5.26 Organizacional Correctivo Responder(RS) -Recuperar(RV) Seguridaddelainformación_GestióndeEvento Defensa
seguridad de la información Disponibilidad

Aprendizaje de los incidentes de Confidencialidad -Integridad -


5.27 Organizacional Preventivo Identificar(ID) -Proteger(PR) Seguridaddelainformación_GestióndeEvento Defensa
seguridad de la información Disponibilidad

Confidencialidad -Integridad -
5.28 Recopilación de evidencias Organizacional Correctivo Detectar(DE) -Responder(RS) Seguridaddelainformación_GestióndeEvento Defensa
Disponibilidad
Seguridad de la información Confidencialidad -Integridad -
5.29 Organizacional Preventivo -Correctivo Proteger(PR) -Responder(RS) Continuidad Protección -Resiliencia
durante la interrupción Disponibilidad

Preparación de las TIC para la


5.30 Organizacional Correctivo Disponibilidad Responder(RS) Continuidad Resiliencia
continuidad del negocio

Requisitos legales, estatutarios, Confidencialidad -Integridad - Governanza_Ecosistema -


5.31 Organizacional Preventivo Identificar(ID) Legalidad_y_Cumplimiento
reglamentarios y contractuales Disponibilidad Protección

Confidencialidad -Integridad - Governanza_Ecosistema -


5.32 Derechos de propiedad intelectual Organizacional Preventivo Identificar(ID) Legalidad_y_Cumplimiento
Disponibilidad Protección

Confidencialidad -Integridad - Legalidad_y_Cumplimiento -GestióndeActivo -


5.33 Protección de registros Organizacional Preventivo Identificar(ID) -Proteger(PR) Defensa
Disponibilidad ProteccióndeInformación

Confidencialidad -Integridad - ProteccióndeInformación -


5.34 Privacidad y protección de PII Organizacional Preventivo Identificar(ID) -Proteger(PR) Protección
Disponibilidad Legalidad_y_Cumplimiento

Revisión independiente de la Confidencialidad -Integridad - Governanza_Ecosistema -


5.35 Organizacional Preventivo -Correctivo Identificar(ID) -Proteger(PR) GarantíaSeguridaddelaInformación
seguridad de la información Disponibilidad Protección

Cumplimiento de políticas, normas


Confidencialidad -Integridad - Legalidad_y_Cumplimiento - Governanza_Ecosistema -
5.36 y estándares de seguridad de la Organizacional Preventivo Identificar(ID) -Proteger(PR)
Disponibilidad GarantíaSeguridaddelaInformación Protección
información

GestióndeActivo -SeguridadFísica -
SeguridadenSistemasyRedes -SeguridadenAplicativos
Procedimientos operativos Confidencialidad -Integridad - -ConfiguraciónSegura - Governanza_Ecosistema -
5.37 Organizacional Preventivo -Correctivo Proteger(PR) -Recuperar(RV)
documentados Disponibilidad Identificación_y_GestióndeAcceso - Protección -Defensa
GestióndeAmenazasyVulnerabilidades -Continuidad -
Seguridaddelainformación_GestióndeEvento

Confidencialidad -Integridad -
6.1 Reclutamiento (Screening) Personas Preventivo Proteger(PR) Seguridad_Recursos_Humanos Governanza_Ecosistema
Disponibilidad
Términos y condiciones del Confidencialidad -Integridad -
6.2 Personas Preventivo Proteger(PR) Seguridad_Recursos_Humanos Governanza_Ecosistema
empleo. Disponibilidad

Concientización, educación y
Confidencialidad -Integridad -
6.3 capacitación en seguridad de la Personas Preventivo Proteger(PR) Seguridad_Recursos_Humanos Governanza_Ecosistema
Disponibilidad
información

Confidencialidad -Integridad -
6.4 Proceso disciplinario Personas Preventivo -Correctivo Proteger(PR) -Responder(RS) Seguridad_Recursos_Humanos Governanza_Ecosistema
Disponibilidad

Responsabilidades después de la Confidencialidad -Integridad -


6.5 Personas Preventivo -Correctivo Proteger(PR) -Responder(RS) Seguridad_Recursos_Humanos Governanza_Ecosistema
terminación o cambio de empleo Disponibilidad

Seguridad_Recursos_Humanos -
Acuerdos de confidencialidad o de Governanza_Ecosistema -
6.6 Personas Preventivo Confidencialidad Proteger(PR) ProteccióndeInformación -
no divulgación Protección
RelacionesconProveedores

Confidencialidad -Integridad - GestióndeActivo -ProteccióndeInformación -


6.7 Teletrabajo (Trabajo a distancia) Personas Preventivo Proteger(PR) Protección
Disponibilidad SeguridadFísica -SeguridadenSistemasyRedes

Reporte de eventos de seguridad Confidencialidad -Integridad -


6.8 Personas Detectivo Detectar(DE) Seguridaddelainformación_GestióndeEvento Defensa
de la información Disponibilidad

Confidencialidad -Integridad -
7.1 Perímetros de seguridad física Físico Preventivo Proteger(PR) SeguridadFísica Protección
Disponibilidad

Confidencialidad -Integridad -
7.2 Entrada física Físico Preventivo Proteger(PR) SeguridadFísica -Identificación_y_GestióndeAcceso Protección
Disponibilidad

Asegurar oficinas, salas e Confidencialidad -Integridad -


7.3 Físico Preventivo Proteger(PR) SeguridadFísica -GestióndeActivo Protección
instalaciones Disponibilidad
Confidencialidad -Integridad -
7.4 Monitoreo de la seguridad física Físico Preventivo -Detectivo Proteger(PR) -Detectar(DE) SeguridadFísica Protección -Defensa
Disponibilidad

Protección contra amenazas físicas Confidencialidad -Integridad -


7.5 Físico Preventivo Proteger(PR) SeguridadFísica Protección
y ambientales. Disponibilidad

Confidencialidad -Integridad -
7.6 Trabajo en áreas seguras Físico Preventivo Proteger(PR) SeguridadFísica Protección
Disponibilidad

7.7 Escritorio limpio y pantalla limpia Físico Preventivo Confidencialidad Proteger(PR) SeguridadFísica Protección

Emplazamiento y protección de Confidencialidad -Integridad -


7.8 Físico Preventivo Proteger(PR) SeguridadFísica -GestióndeActivo Protección
equipos Disponibilidad

Seguridad de los activos fuera de Confidencialidad -Integridad -


7.9 Físico Preventivo Proteger(PR) SeguridadFísica -GestióndeActivo Protección
las instalaciones Disponibilidad

Confidencialidad -Integridad -
7.10 Medios de almacenamiento Físico Preventivo Proteger(PR) SeguridadFísica -GestióndeActivo Protección
Disponibilidad

7.11 Instalaciones de suministro Físico Preventivo -Detectivo Integridad -Disponibilidad Proteger(PR) -Detectar(DE) SeguridadFísica Protección

Confidencialidad -
7.12 Seguridad del cableado Físico Preventivo Proteger(PR) SeguridadFísica Protección
Disponibilidad

Confidencialidad -Integridad -
7.13 Mantenimiento de los equipos Físico Preventivo Proteger(PR) SeguridadFísica -GestióndeActivo Protección -Resiliencia
Disponibilidad
Eliminación o reutilización segura
7.14 Físico Preventivo Confidencialidad Proteger(PR) SeguridadFísica -GestióndeActivo Protección
de equipos

Dispositivos de punto final de Confidencialidad -Integridad -


8.1 Tecnológico Preventivo Proteger(PR) GestióndeActivo -ProteccióndeInformación Protección
usuario Disponibilidad

Confidencialidad -Integridad -
8.2 Gestión de privilegios de acceso Tecnológico Preventivo Proteger(PR) Identificación_y_GestióndeAcceso Protección
Disponibilidad

Restricción del acceso a la Confidencialidad -Integridad -


8.3 Tecnológico Preventivo Proteger(PR) Identificación_y_GestióndeAcceso Protección
información Disponibilidad

Confidencialidad -Integridad - Identificación_y_GestióndeAcceso -


8.4 Acceso al código fuente Tecnológico Preventivo Proteger(PR) Protección
Disponibilidad SeguridadenAplicativos -ConfiguraciónSegura

Confidencialidad -Integridad -
8.5 Autenticación segura Tecnológico Preventivo Proteger(PR) Identificación_y_GestióndeAcceso Protección
Disponibilidad

Identificar(ID) -Proteger(PR) - Governanza_Ecosistema -


8.6 Gestión de capacidad Tecnológico Preventivo -Detectivo Integridad -Disponibilidad Continuidad
Detectar(DE) Protección

Confidencialidad -Integridad - SeguridadenSistemasyRedes -


8.7 Protección contra malware Tecnológico Preventivo -Detectivo -Correctivo Proteger(PR) -Detectar(DE) Protección -Defensa
Disponibilidad ProteccióndeInformación

Gestión de vulnerabilidades Confidencialidad -Integridad - Governanza_Ecosistema -


8.8 Tecnológico Preventivo Identificar(ID) -Proteger(PR) GestióndeAmenazasyVulnerabilidades
técnicas Disponibilidad Protección -Defensa

Confidencialidad -Integridad -
8.9 Gestión de la configuración Tecnológico Preventivo Proteger(PR) ConfiguraciónSegura Protección
Disponibilidad
ProteccióndeInformación -
8.10 Eliminación de información Tecnológico Preventivo Confidencialidad Proteger(PR) Protección
Legalidad_y_Cumplimiento

8.11 Enmascaramiento de datos Tecnológico Preventivo Confidencialidad Proteger(PR) ProteccióndeInformación Protección

8.12 Prevención de fuga de datos Tecnológico Preventivo -Detectivo Confidencialidad Proteger(PR) -Detectar(DE) ProteccióndeInformación Protección -Defensa

Copias de seguridad de la
8.13 Tecnológico Correctivo Integridad -Disponibilidad Recuperar(RC) Continuidad Protección
información

Redundancia de las instalaciones


8.14 Tecnológico Preventivo Disponibilidad Proteger(PR) Continuidad -GestióndeActivo Protección -Resiliencia
de procesamiento de información

Confidencialidad -Integridad -
8.15 Inicio sesión Tecnológico Detectivo Detectar(DE) Seguridaddelainformación_GestióndeEvento Protección -Defensa
Disponibilidad

Confidencialidad -Integridad -
8.16 Monitoreo de actividades Tecnológico Detectivo -Correctivo Detectar(DE) -Responder(RS) Seguridaddelainformación_GestióndeEvento Defensa
Disponibilidad

8.17 Sincronización de reloj Tecnológico Detectivo Integridad Proteger(PR) -Detectar(DE) Seguridaddelainformación_GestióndeEvento Protección -Defensa

SeguridadenSistemasyRedes -
Uso de utilidades con privilegios Confidencialidad -Integridad -
8.18 Tecnológico Preventivo Proteger(PR) Identificación_y_GestióndeAcceso - Protección
del sistema Disponibilidad
SeguridadenAplicativos -ConfiguraciónSegura

Instalación de software en sistemas Confidencialidad -Integridad -


8.19 Tecnológico Preventivo Proteger(PR) ConfiguraciónSegura -SeguridadenAplicativos Protección
operativos Disponibilidad
Confidencialidad -Integridad -
8.20 Seguridad en redes Tecnológico Preventivo -Detectivo Proteger(PR) -Detectar(DE) SeguridadenSistemasyRedes Protección
Disponibilidad

Confidencialidad -Integridad -
8.21 Seguridad de los servicios de red. Tecnológico Preventivo Proteger(PR) SeguridadenSistemasyRedes Protección
Disponibilidad

Confidencialidad -Integridad -
8.22 Segregación de redes Tecnológico Preventivo Proteger(PR) SeguridadenSistemasyRedes Protección
Disponibilidad

Confidencialidad -Integridad -
8.23 Filtrado web Tecnológico Preventivo Proteger(PR) SeguridadenSistemasyRedes Protección
Disponibilidad

Confidencialidad -Integridad -
8.24 Uso de criptografía Tecnológico Preventivo Proteger(PR) ConfiguraciónSegura Protección
Disponibilidad

Confidencialidad -Integridad - SeguridadenAplicativos -


8.25 Política de desarrollo seguro Tecnológico Preventivo Proteger(PR) Protección
Disponibilidad SeguridadenSistemasyRedes

Requerimientos de seguridad en Confidencialidad -Integridad - SeguridadenAplicativos -


8.26 Tecnológico Preventivo Proteger(PR) Protección -Defensa
aplicaciones Disponibilidad SeguridadenSistemasyRedes

Principios de arquitectura e Confidencialidad -Integridad - SeguridadenAplicativos -


8.27 Tecnológico Preventivo Proteger(PR) Protección
ingeniería de sistemas seguros Disponibilidad SeguridadenSistemasyRedes

Confidencialidad -Integridad - SeguridadenAplicativos -


8.28 Codificación segura Tecnológico Preventivo Proteger(PR) Protección
Disponibilidad SeguridadenSistemasyRedes

SeguridadenAplicativos -
Pruebas de seguridad en el Confidencialidad -Integridad -
8.29 Tecnológico Preventivo Identificar(ID) GarantíaSeguridaddelaInformación - Protección
desarrollo y la aceptación Disponibilidad
SeguridadenSistemasyRedes
SeguridadenAplicativos -
Externalización del desarrollo de Confidencialidad -Integridad - Identificar(ID) -Proteger(PR) - Governanza_Ecosistema -
8.30 Tecnológico Preventivo -Detectivo SeguridadenSistemasyRedes -
software Disponibilidad Detectar(DE) Protección
SeguridadenRelacionesconProveedores

Separación de los entornos de Confidencialidad -Integridad - SeguridadenAplicativos -


8.31 Tecnológico Preventivo Proteger(PR) Protección
desarrollo, prueba y producción Disponibilidad SeguridadenSistemasyRedes

Confidencialidad -Integridad - SeguridadenAplicativos -


8.32 Gestión del cambio Tecnológico Preventivo Proteger(PR) Protección
Disponibilidad SeguridadenSistemasyRedes

8.33 Información de prueba Tecnológico Preventivo Confidencialidad -Integridad Proteger(PR) ProtecciondeInformación Protección

Protección de los sistemas de


Confidencialidad -Integridad - SeguridadenSistemasyRedes - Governanza_Ecosistema -
8.34 información durante las pruebas de Tecnológico Preventivo Proteger(PR)
Disponibilidad ProteccióndeInformación Protección
auditoría

Referencia: ISO/IEC 27002:2022

ID
Control 
Categoría de Control
Tipo de Control
Propiedad Seguridad de la 
Información
Concepto de Ciberseguridad 
(NIST)
Ca
5.9
Inventario de información y otros 
activos asociados
Organizacional
 Preventivo
 Confidencialidad -Integridad -
Disponibi
5.19
Seguridad de la información en las 
relaciones con los proveedores
Organizacional
 Preventivo
 Confidencialidad -Integri
5.29
Seguridad de la información 
durante la interrupción
Organizacional
 Preventivo -Correctivo
 Confidencialidad -Integrida
6.2
Términos y condiciones del 
empleo.
Personas
 Preventivo
 Confidencialidad -Integridad -
Disponibilidad
 Proteger(PR)
 Se
7.4
Monitoreo de la seguridad física
Físico
 Preventivo -Detectivo
 Confidencialidad -Integridad -
Disponibilidad
 Proteger(P
7.14
Eliminación o reutilización segura 
de equipos
Físico
 Preventivo
 Confidencialidad
 Proteger(PR)
 SeguridadFísica -Gest
8.10
Eliminación de información
Tecnológico
 Preventivo
 Confidencialidad
 Proteger(PR)
 ProteccióndeInformación -
Legalidad_
8.20
Seguridad en redes
Tecnológico
 Preventivo -Detectivo
 Confidencialidad -Integridad -
Disponibilidad
 Proteger(PR) -Dete
8.30
Externalización del desarrollo de 
software
Tecnológico
 Preventivo -Detectivo
 Confidencialidad -Integridad -
Disponibi

También podría gustarte