En 2022, la norma ISO 27001 introdujo nuevas actualizaciones para ayudar a las organizaciones a mejorar la gestión de los riesgos de seguridad de la información.
Una de las adiciones más significativas es el Anexo A, Sección 5.28, que aborda la recopilación de evidencia. Se trata de un control enfocado en la identificación, preservación y gestión de la evidencia relacionada con incidentes de seguridad y procesos de cumplimiento.
Siga leyendo para comprender qué exige el Anexo A 5.28, por qué es importante y cómo su empresa puede implementar prácticas de gestión de pruebas fiables y preparadas para auditorías.
También analizaremos los desafíos comunes, las normas relacionadas y cómo automatizar la recopilación de evidencias según la norma ISO 27001.
- La norma ISO 27001, Anexo A 5.28, exige un proceso sencillo para recopilar y preservar pruebas relacionadas con incidentes de seguridad.
- Las pruebas pueden incluir registros del sistema, informes, registros de acceso y otra documentación que demuestre que sus controles de seguridad son adecuados.
- Una gestión eficaz de las pruebas facilita las auditorías e investigaciones, al tiempo que garantiza el cumplimiento de los requisitos legales y reglamentarios.
¿Qué es el Anexo A 5.28 de la norma ISO 27001 (Recopilación de evidencias)?
La recopilación de pruebas según la norma ISO 27001 se refiere al proceso formal que las organizaciones deben seguir, tal como se describe en el Anexo A, Sección 5.28 , para identificar, recopilar y preservar pruebas digitales o físicas durante incidentes de seguridad de la información.
Este control forma parte de la norma ISO 27001, un estándar internacional para el establecimiento y mantenimiento de un Sistema de Gestión de la Seguridad de la Información (SGSI) eficaz.
El Anexo A 5.28, titulado “ Recopilación de pruebas ”, describe las normas que deben seguir las organizaciones para gestionar los incidentes de seguridad. Estas normas rigen la recopilación y gestión de las pruebas, tanto digitales como físicas, que puedan ser necesarias para investigaciones, revisiones internas o procedimientos legales.
El objetivo principal es proteger la integridad de la investigación y respaldar las acciones legales, reglamentarias y disciplinarias que se deriven de un incidente.
Tipos de evidencia requerida para la norma ISO 27001
El Anexo A 5.28 reconoce una amplia variedad de formatos de evidencia. A continuación, se ofrece un breve resumen de los tipos de evidencia de cumplimiento que su organización debería estar preparada para recopilar y conservar.
- Registros del sistema y registros de accesoLos registros que muestran la actividad del usuario, los intentos de acceso y los eventos del sistema ayudan a rastrear qué sucedió y cuándo.
- Informes de incidentes de seguridad: Informes formales que detallan lo ocurrido durante un incidente de seguridad, cómo se gestionó y las lecciones aprendidas.
- Pistas de auditoría: Registros que muestran la secuencia de actividades en todos los sistemas y entre el personal, útiles para investigaciones y rendición de cuentas.
- Resultados de las pruebas de control o del análisis de vulnerabilidadesEsto demuestra que sus controles de seguridad están implementados y funcionan eficazmente.
- Documentación de políticas y procedimientos: Políticas escritas y procedimientos operativos estándar (POE) que demuestren prácticas de seguridad formales e intención de cumplimiento.
- Registros de comunicación: Correos electrónicos, registros de chat o notas de reuniones relevantes para la gestión y respuesta a incidentes.
- Registros de capacitación y certificación: Pruebas de que los empleados han recibido formación en seguridad o poseen las certificaciones necesarias.
- Documentación de autorización legal: Prueba de que la evidencia fue recopilada con la debida autorización y siguiendo los protocolos legales.
¿Por qué es importante la recopilación de pruebas?
La recopilación de pruebas es fundamental porque permite a las organizaciones llevar a cabo investigaciones exhaustivas de incidentes de seguridad, demostrar el cumplimiento de las normativas y respaldar los procedimientos legales con documentación fiable y bien conservada.
Todas las organizaciones conectadas a la nube se enfrentan diariamente a un riesgo creciente de ciberataques, filtraciones de datos e incidentes de seguridad interna.
Cuando ocurren este tipo de sucesos, la capacidad de recopilar pruebas de seguridad fiables y bien conservadas es fundamental para investigar la causa raíz y tomar medidas correctivas, ya sean legales o disciplinarias.
La norma ISO 27001, Anexo A, Sección 5.28, subraya este aspecto al exigir a las organizaciones que sigan procesos consistentes y controlados para recopilar evidencia sobre incidentes de TI. Esto fortalece la respuesta de su organización ante incidentes de seguridad, al proporcionar un registro claro y rastreable de lo sucedido, cuándo y cómo.
Además, garantiza que cualquier prueba recopilada resistirá el escrutinio legal y las revisiones regulatorias, ya que fue recogida y gestionada mediante un procedimiento estandarizado.
Sin una recopilación de pruebas adecuada, puede perder detalles de seguridad críticos, comprometer investigaciones y no poder demostrar el cumplimiento ni iniciar procedimientos legales. La recopilación de pruebas puede ser un proceso complejo y que consume mucho tiempo. Sprinto simplifica el proceso al automatizarlo y Cómo mantener su evidencia ISO 27001 lista para la auditoría.
Requisitos del Anexo A 5.28 de la norma ISO 27001
El Anexo A 5.28 describe los requisitos específicos sobre cómo las organizaciones deben recopilar y preservar las pruebas relacionadas con los incidentes de seguridad de la información.
Esto se aplica a cualquier incidente que pueda afectar la seguridad de la información de su organización, ya sea intencional, accidental, interno o externo.
La evidencia en sí misma puede adoptar muchas formas, entre ellas:
- Registros del sistema y registros de acceso
- Documentos de política
- Informes de incidentes de seguridad
- Pistas de auditoría
- Resultados de las pruebas de control o análisis de vulnerabilidades
- Registros de comunicación relevantes para la respuesta al incidente
- Evidencia electrónica generada por sistemas o plataformas informáticas.
- Evidencia recopilada por personal con las cualificaciones o certificaciones adecuadas.
- Documentación de la autoridad legal para recopilar evidencia digital
Toda evidencia recopilada debe ser precisa, consistente y preservada de manera que se mantenga su integridad. La evidencia mal gestionada o incompleta puede comprometer las investigaciones o dificultar la demostración del cumplimiento. Además, los procesos de recopilación de evidencia deben:
- Alinear con las políticas y procedimientos de seguridad de la información existentes en la organización.
- Defina claramente los tipos de evidencia requeridos para cada tipo de control de seguridad o incidente.
- Especificar las funciones y responsabilidades del personal involucrado en la recolección y preservación de pruebas.
- Garantizar que las pruebas puedan superar el escrutinio legal mediante una cadena de custodia y facilitar un almacenamiento a prueba de manipulaciones cuando sea apropiado.
- Debe revisarse y actualizarse periódicamente para reflejar los cambios en la tecnología, las amenazas y los procesos organizativos.
Cumpla con los requisitos del Anexo A 5.28 sin esfuerzo →
¿Cómo implementar la recopilación de evidencias para la norma ISO 27001?
La implementación de la recopilación de evidencia según el Anexo A, Sección 5.28 de la norma ISO 27001 requiere un proceso estructurado que se ajuste a los objetivos de seguridad de la información de su organización.
El objetivo es garantizar que se recopilen, conserven y estén fácilmente disponibles pruebas pertinentes y fidedignas para respaldar todas las investigaciones.
Entre los pasos importantes para implementar una recopilación de evidencia eficaz se incluyen:
1. Defina qué se considera evidencia.
En primer lugar, determine qué información constituye evidencia válida. Esto suele incluir registros del sistema, informes de incidentes, resultados de monitoreo de seguridad, registros de acceso y otra documentación que demuestre la eficacia de sus controles de seguridad. Identificar estas fuentes es fundamental para garantizar la coherencia en el proceso de recopilación de evidencia.
2. Establecer procedimientos formales de cobro
Un procedimiento claro y documentado guía la forma en que se identifican, recolectan, almacenan y preservan las pruebas. Define quién es responsable de la recolección de pruebas, describe las herramientas o métodos aprobados y especifica los requisitos de almacenamiento seguro.
Lo ideal es contar con una combinación de herramientas automatizadas para mayor eficiencia y herramientas manuales para el manejo de pruebas sensibles donde la supervisión humana es esencial.
3. Salvaguardar la integridad de las pruebas.
Su organización debe implementar controles técnicos y administrativos para prevenir el acceso no autorizado, la manipulación o la pérdida de pruebas. Esto incluye el uso de cifrado, la limitación del acceso a las pruebas y el mantenimiento de registros de auditoría detallados en cada etapa del proceso.
4. Revisar la evidencia periódicamente
Las pruebas recopiladas no deben permanecer inactivas. Su equipo de seguridad debe revisarlas y analizarlas periódicamente para detectar vulnerabilidades, verificar el funcionamiento de los controles e identificar áreas de mejora.
5. Mantener una conservación y documentación seguras.
Es necesario contar con una política de retención segura y documentada para cumplir con los requisitos normativos e internos. Esta política debe especificar cuánto tiempo se almacenarán las pruebas, cómo se mantendrán accesibles para auditorías o revisiones legales, y cómo se realizará el seguimiento de la cadena de custodia para demostrar que no han sido manipuladas.
¿Quién debe gestionar las pruebas?
Según el Anexo A 5.28, la recolección de evidencia es un proceso delicado que requiere personal capacitado y autorizado para proteger la integridad de la evidencia. En la mayoría de las organizaciones, la evidencia solo debe ser manejada por personas que:
- Poseer cualificaciones o certificaciones relevantes en seguridad de la información, informática forense o respuesta a incidentes.
- Están capacitados para mantener la cadena de custodia y garantizar la documentación adecuada.
- Comprender los requisitos legales, reglamentarios y organizativos para el manejo de pruebas.
- Operar bajo roles formalmente definidos dentro de la organización. respuesta al incidente o sistema de gestión de seguridad de la información
La recopilación de pruebas generalmente recae bajo la responsabilidad de roles como:
- Responsables de seguridad de la información o responsables del SGSI
- Equipos de análisis forense digital y respuesta a incidentes (DFIR, por sus siglas en inglés)
- Equipos de auditoría interna o de cumplimiento normativo
- Personal designado en materia legal o de gestión de riesgos, especialmente para casos que impliquen acciones legales.
Errores comunes en la recolección de pruebas y cómo evitarlos
Muchas organizaciones no cumplen con los procesos de recopilación de pruebas. Estos errores pueden ser graves; pueden poner en peligro sus procesos de cumplimiento y socavar las investigaciones de seguridad. A continuación, se presentan tres errores comunes que debe evitar:
1. Falta de un proceso documentado
Sin un proceso claro y documentado, sus esfuerzos por recopilar pruebas pueden volverse rápidamente inconsistentes y poco fiables.
Si no puede demostrar cómo se recopilan y preservan las pruebas, es imposible probar el cumplimiento de la norma ISO 27001. Un proceso formal y paso a paso garantiza que sus equipos sigan prácticas consistentes y repetibles en todo momento.
2. Utilizar únicamente recursos internos
La recopilación de pruebas es un proceso sumamente delicado, pero depender exclusivamente de recursos internos puede comprometer su integridad. En incidentes complejos o de alto riesgo, es recomendable contar con profesionales cualificados con experiencia en informática forense, respuesta a incidentes y gestión de pruebas legales.
Los expertos externos o los servicios especializados de recolección de pruebas aportan imparcialidad, precisión técnica y un profundo conocimiento de las expectativas regulatorias. Su participación garantiza que las pruebas se recopilen, conserven y documenten correctamente, minimizando el riesgo de errores que podrían invalidarlas o hacerlas poco fiables.
Si bien los recursos internos son eficaces para la recopilación de pruebas cotidiana, se recomienda buscar apoyo profesional cuando se trata de incidentes legales, disciplinarios o de gran trascendencia.
3. No revisar ni mejorar el proceso
No basta con establecer un proceso de recolección de pruebas. Debe revisarse y probarse periódicamente.
Muchas organizaciones olvidan probar o revisar sus procesos, lo que genera deficiencias con el tiempo. Realice auditorías internas, revise los incidentes y actualice sus procesos a medida que sus sistemas o riesgos evolucionan. Es la única manera de mantener la fiabilidad de la recopilación de evidencia a lo largo del tiempo.
Normas y marcos asociados
Además del Anexo A 5.28 de la norma ISO 27001, existen otras normas que abarcan los requisitos para el manejo de pruebas. Algunas de las principales son:
- ISO / IEC 27002Ofrece orientación práctica para la implementación de todos los controles de la norma ISO 27001, incluida la recopilación de evidencias.
- ISO / IEC 27035Define procesos estructurados para la respuesta ante incidentes, haciendo hincapié en la recopilación de pruebas fiables.
- ISO / IEC 27037Proporciona las mejores prácticas para la identificación, recopilación y preservación de pruebas digitales.
- SP 800-61 del NISTDescribe los pasos a seguir para la detección y respuesta ante incidentes, destacando el papel de las pruebas en las investigaciones.
- SP 800-86 del NISTOrienta la integración de técnicas forenses en la respuesta a incidentes y el manejo de pruebas.
- ISO 22301,Garantiza la continuidad de los procesos críticos, incluida la recopilación segura de pruebas, durante las interrupciones.
- Normativa de privacidad (como el RGPD). Requiere que los procesos de recopilación de pruebas respeten la protección de datos y los límites legales.
Evite costosos errores en la documentación con las comprobaciones automatizadas y las alertas de discrepancias de Sprinto →
Desafíos en la gestión de la evidencia según la norma ISO 27001
Implementar la gestión de evidencias según la norma ISO 27001 no siempre es sencillo. Muchas organizaciones se enfrentan a equipos reacios, sistemas obsoletos y proveedores poco fiables que pueden obstaculizar los esfuerzos de cumplimiento.
1. Apoyo interno insuficiente
Los equipos internos no siempre ven con buenos ojos los procedimientos de recolección de pruebas. Muchos pueden considerarlo una carga administrativa en lugar de una necesidad de seguridad.
Para abordar esta situación, es fundamental involucrar a todas las partes interesadas pertinentes desde el principio y hacer hincapié en los riesgos legales y financieros que conlleva el incumplimiento.
Esto puede ayudar a reiterar la importancia de la gestión de la evidencia para el bienestar de toda la organización y a mantener a su equipo informado y alineado.
2. Desafíos de integración con sistemas heredados
La recopilación de evidencia según la norma ISO 27001 es difícil de implementar en sistemas obsoletos o desconectados. Las plataformas heredadas carecen de la visibilidad o la compatibilidad necesarias para recopilar evidencia de forma coherente en todo el entorno.
Existen varias estrategias que puede utilizar para solucionar esto. Entre ellas se incluyen realizar un análisis de brechas según la norma ISO 27001 , identificar las deficiencias de sus sistemas e incorporar gradualmente la recopilación de evidencia en sus procesos sin interrumpir el trabajo diario.
3. Gestión de riesgos de terceros
Los proveedores externos son necesarios para la mayoría de las empresas, pero también pueden ser un punto débil en la gestión de pruebas. Si sus proveedores tienen malas prácticas de seguridad o carecen de la documentación adecuada, todo su programa de cumplimiento normativo corre peligro.
Por eso es importante establecer expectativas claras desde el principio. Asegúrese de que sus proveedores comprendan sus requisitos para el manejo de evidencia. También es recomendable solicitarles la documentación de cumplimiento con anticipación y contar con un plan de respaldo en caso de que no cumplan con sus estándares.
Agiliza la recopilación de pruebas ISO 27001 con Sprinto.
La recopilación de pruebas es una parte fundamental de cualquier programa de cumplimiento normativo . Gestionar la recopilación de pruebas manualmente puede resultar abrumador. Desde el seguimiento de los registros del sistema en múltiples plataformas hasta la correcta documentación de la cadena de custodia, hay mucho por hacer.
Sprinto ofrece una recopilación de evidencia automatizada, inteligente mediante IA y lista para auditorías, diseñada para cumplir con los requisitos de la sección 5.28 del Anexo A de la norma ISO 27001. Elimina el trabajo manual al automatizar todo el ciclo de vida de la evidencia, lo que permite a su organización cumplir con la normativa sin la carga administrativa.
- Recopilación automatizada de pruebas: Sprinto recopila registros del sistema en tiempo real, registros de acceso, configuraciones de seguridad y certificados de capacitación directamente desde su infraestructura tecnológica. Con la IA de Sprinto, cada evidencia se valida en cuanto a relevancia, integridad y precisión de la marca de tiempo, identificando la evidencia obsoleta o faltante antes que los auditores.
- Mapeo de políticas y controles: La plataforma alinea la infraestructura en la nube de la organización con los controles ISO 27001, lo que permite una visibilidad continua y garantiza la cobertura de los controles en todos los activos. Sprinto AI asigna automáticamente los controles a criterios, riesgos y políticas, lo que acelera la configuración y garantiza que haya Sin controles sin mapear ni puntos ciegos.
- Almacenamiento seguro y a prueba de manipulaciones: Todas las pruebas recopiladas se conservan en un repositorio centralizado con acceso controlado y un sistema integrado de seguimiento de la cadena de custodia para mantener la integridad y garantizar su validez. La IA de Sprinto ayuda a clasificar, etiquetar y mantener la coherencia de las pruebas, asegurando que cada elemento sea válido durante todo el ciclo de auditoría.
- Paneles de control preparados para auditoría: Sprinto proporciona monitorización en tiempo real, alertas automatizadas y una interfaz de auditoría específica, lo que agiliza el proceso de revisión externa y garantiza la preparación para la auditoría en todo momento.
- Cumplimiento de múltiples marcos: Además de la norma ISO 27001, Sprinto es compatible con otros marcos de trabajo como SOC 2, lo que permite a las organizaciones recopilar pruebas una sola vez y reutilizarlas en múltiples estándares de cumplimiento.
Descubra cómo Sprinto simplifica el cumplimiento de la norma ISO 27001. Solicite una demostración hoy mismo.
Preguntas frecuentes
Sí, la recopilación de evidencias para la norma ISO 27001 puede y debe automatizarse. La recopilación manual de evidencias consume mucho tiempo, es propensa a errores y difícil de escalar. Sprinto automatiza todo el ciclo de vida, desde la captura de registros en tiempo real y la gestión de accesos hasta los resultados de las pruebas de control, directamente desde su infraestructura en la nube, aplicaciones y dispositivos. Esto no solo garantiza la preparación continua para auditorías, sino que también preserva la integridad de las evidencias mediante un almacenamiento a prueba de manipulaciones y el seguimiento de la cadena de custodia.
Simplificar la recopilación de evidencias según la norma ISO 27001 comienza con tres cambios clave:
– Estandarizar ¿Qué se considera evidencia en todos sus controles?
– Automatiza los procesos con tecnología. Captura de pruebas mediante herramientas como Sprinto, que se integran directamente con tu infraestructura tecnológica.
– Centralizar Todo ello en un panel de control intuitivo para auditores que mantiene a su equipo siempre preparado para las auditorías.
Con Sprinto, eliminas las tareas manuales repetitivas y las reemplazas con documentación de calidad para auditoría, gestionada por el sistema, lo que hace que la recopilación de pruebas sea más rápida, más clara y esté preparada para el futuro.
No, la norma ISO 27001 no recomienda la conservación indefinida de pruebas. Al decidir cuánto tiempo almacenar las pruebas, su organización debe tener en cuenta los requisitos normativos y las obligaciones legales. Los periodos de conservación pueden variar según la naturaleza de las pruebas y la legislación aplicable en su región.
Las pruebas de auditoría incluyen políticas, registros y bitácoras del sistema, que demuestran el cumplimiento continuo de su organización con los requisitos de seguridad.
En cambio, las pruebas de investigación de incidentes suelen ser más detalladas y urgentes. Incluyen datos forenses y registros a prueba de manipulaciones necesarios para acciones legales o disciplinarias.
Sí, la automatización puede ser increíblemente útil en los procedimientos de recolección de pruebas y, por lo general, se recomienda. Sin embargo, la supervisión humana sigue siendo importante en incidentes de seguridad de alto riesgo, para la obtención de pruebas forenses o en casos judiciales.
Sí, la norma ISO 27001 se aplica a empresas de todos los tamaños. Los requisitos básicos siguen siendo los mismos, pero las organizaciones más pequeñas pueden adaptar sus procesos de recopilación de evidencia en función de su perfil de riesgo y sus recursos.
Si su organización no supera la auditoría ISO 27001, no obtendrá la certificación o podría perder la que ya posee. Los auditores detectarán no conformidades que deberán corregirse mediante acciones correctivas. Deberá subsanar las deficiencias y someterse a evaluaciones de seguimiento antes de solicitar una nueva auditoría.
Autor
Payal Wadhwa
Payal es una experta en cumplimiento normativo de confianza, ¡y además cuenta con la certificación ISC2! Transforma la jerga compleja del cumplimiento en consejos prácticos para mantener tu negocio digital seguro y eficiente. Cuando no está salvando mundos virtuales, escribe reflexiones poéticas o participa en micrófonos abiertos locales. Experta en ciberseguridad de día, poeta de noche.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.





















