- See Norma ISO 27002:2022 8.10 para obtener más información.
Propósito de ISO 27001:2022 Anexo A 8.10 – Eliminación de información
Las organizaciones deben ser conscientes de su obligación de borrar los datos almacenados en servidores internos, discos duros, matrices y unidades USB una vez que ya no sean necesarios. Esto se aplica a los datos que se conservan sobre empleados, usuarios, clientes y organizaciones.
Propiedad del Anexo A 8.10
ISO 27001:2022 anexo A El Control 8.10 cubre en gran medida las actividades de mantenimiento relacionadas con la eliminación y destrucción de datos y/o activos de TI, incluida la utilización de software especializado y el enlace con proveedores especializados en la eliminación de datos y dispositivos. En consecuencia, la propiedad debe recaer en el Jefe de informática, o equivalente.
Obtenga una ventaja inicial del 81%
Hemos hecho el trabajo duro por usted, brindándole una ventaja inicial del 81 % desde el momento en que inicia sesión.
Todo lo que tienes que hacer es completar los espacios en blanco.
Orientación general sobre el cumplimiento de ISO 27001:2022 Anexo A 8.10
Puede resultar complicado determinar cuándo se deben borrar los datos. Generalmente, ISO 27001:2022 El Control 8.10 del Anexo A solicita a las organizaciones que borren los datos cuando no sean necesarios, para reducir el riesgo de divulgación no deseada. Es decir, datos que son vistos o distribuidos a quienes no están autorizados a acceder a ellos.
Cuando llegue el momento de borrar datos, las organizaciones deberían:
- Elija un método de eliminación adecuado que cumpla con las leyes o regulaciones existentes. Las opciones incluyen eliminación periódica, sobrescritura o eliminación codificada.
- Registre los resultados de la eliminación para referencia futura.
- Asegúrese de que, al contratar un proveedor de eliminación especializado, la organización obtenga evidencia suficiente (normalmente a través de documentación) de que se ha realizado la eliminación.
- Las organizaciones deben especificar con precisión sus necesidades cuando utilizan un proveedor externo, incluidos los métodos y plazos de eliminación, y deben garantizar que las actividades de eliminación estén incluidas en un contrato vinculante.
Orientación general: métodos de eliminación específicos
Las organizaciones deben diseñar un proceso de eliminación mediante:
- Establecer sistemas internos para borrar datos e información como se describe en la política de la empresa sobre su conservación.
- Verifique que cualquier eliminación incluya archivos temporales, información almacenada en caché, duplicados de datos y modelos antiguos.
- Piense en utilizar la eliminación especializada programas de utilidad para reducir el riesgo.
- Contrate únicamente con especialistas en eliminación certificados y verificables si se requiere un servicio de terceros.
- Implementar medidas de borrado físico adecuadas al dispositivo en cuestión, como desmagnetización magnética medios de almacenamiento, restablecer un teléfono inteligente a la configuración de fábrica o destruirlo (consulte el Anexo A 7.14).
- Asegúrese de que los proveedores de servicios en la nube cumplan con los requisitos de eliminación de la organización (en la medida de lo posible).
Información complementaria sobre el Anexo A 8.10
Antes de enviar servidores o estaciones de trabajo, las organizaciones deben sacar cualquier dispositivo de almacenamiento interno o externo.
Directrices de apoyo
- ISO 27001:2022 Anexo A 7.14
El cumplimiento no tiene por qué ser complicado.
Hemos hecho el trabajo duro por usted, brindándole una ventaja inicial del 81 % desde el momento en que inicia sesión.
Todo lo que tienes que hacer es completar los espacios en blanco.
Cambios y diferencias con respecto a ISO 27001:2013
ISO 27001:2022 Anexo A Control 8.10 no tiene contraparte en ISO 27001:2013 ya que es una nueva incorporación.
Tabla de todos los controles del Anexo A de ISO 27001:2022
En la siguiente tabla encontrará más información sobre cada control individual del Anexo A de ISO 27001:2022.
Controles organizacionales ISO 27001:2022
Anexo A Tipo de control | Identificador del Anexo A de ISO/IEC 27001:2022 | Identificador del Anexo A de ISO/IEC 27001:2013 | Anexo A Nombre |
---|---|---|---|
Controles organizacionales | Anexo A 5.1 | Anexo A 5.1.1 Anexo A 5.1.2 | Políticas de Seguridad de la Información |
Controles organizacionales | Anexo A 5.2 | Anexo A 6.1.1 | Funciones y responsabilidades de seguridad de la información |
Controles organizacionales | Anexo A 5.3 | Anexo A 6.1.2 | Segregación de deberes |
Controles organizacionales | Anexo A 5.4 | Anexo A 7.2.1 | Responsabilidades de gestión |
Controles organizacionales | Anexo A 5.5 | Anexo A 6.1.3 | Contacto con autoridades |
Controles organizacionales | Anexo A 5.6 | Anexo A 6.1.4 | Contacto con grupos de interés especial |
Controles organizacionales | Anexo A 5.7 | NUEVO | Inteligencia de amenaza |
Controles organizacionales | Anexo A 5.8 | Anexo A 6.1.5 Anexo A 14.1.1 | Seguridad de la información en la gestión de proyectos |
Controles organizacionales | Anexo A 5.9 | Anexo A 8.1.1 Anexo A 8.1.2 | Inventario de Información y Otros Activos Asociados |
Controles organizacionales | Anexo A 5.10 | Anexo A 8.1.3 Anexo A 8.2.3 | Uso aceptable de la información y otros activos asociados |
Controles organizacionales | Anexo A 5.11 | Anexo A 8.1.4 | Devolución de Activos |
Controles organizacionales | Anexo A 5.12 | Anexo A 8.2.1 | Clasificación de la información |
Controles organizacionales | Anexo A 5.13 | Anexo A 8.2.2 | Etiquetado de información |
Controles organizacionales | Anexo A 5.14 | Anexo A 13.2.1 Anexo A 13.2.2 Anexo A 13.2.3 | Transferencia de información |
Controles organizacionales | Anexo A 5.15 | Anexo A 9.1.1 Anexo A 9.1.2 | Control de Acceso |
Controles organizacionales | Anexo A 5.16 | Anexo A 9.2.1 | Gestión de identidad |
Controles organizacionales | Anexo A 5.17 | Anexo A 9.2.4 Anexo A 9.3.1 Anexo A 9.4.3 | Información de autenticación |
Controles organizacionales | Anexo A 5.18 | Anexo A 9.2.2 Anexo A 9.2.5 Anexo A 9.2.6 | Derechos de acceso |
Controles organizacionales | Anexo A 5.19 | Anexo A 15.1.1 | Seguridad de la Información en las Relaciones con Proveedores |
Controles organizacionales | Anexo A 5.20 | Anexo A 15.1.2 | Abordar la seguridad de la información en los acuerdos con proveedores |
Controles organizacionales | Anexo A 5.21 | Anexo A 15.1.3 | Gestión de la seguridad de la información en la cadena de suministro de TIC |
Controles organizacionales | Anexo A 5.22 | Anexo A 15.2.1 Anexo A 15.2.2 | Seguimiento, Revisión y Gestión de Cambios de Servicios de Proveedores |
Controles organizacionales | Anexo A 5.23 | NUEVO | Seguridad de la información para el uso de servicios en la nube |
Controles organizacionales | Anexo A 5.24 | Anexo A 16.1.1 | Planificación y preparación de la gestión de incidentes de seguridad de la información |
Controles organizacionales | Anexo A 5.25 | Anexo A 16.1.4 | Evaluación y Decisión sobre Eventos de Seguridad de la Información |
Controles organizacionales | Anexo A 5.26 | Anexo A 16.1.5 | Respuesta a Incidentes de Seguridad de la Información |
Controles organizacionales | Anexo A 5.27 | Anexo A 16.1.6 | Aprender de los incidentes de seguridad de la información |
Controles organizacionales | Anexo A 5.28 | Anexo A 16.1.7 | Recolección de evidencia |
Controles organizacionales | Anexo A 5.29 | Anexo A 17.1.1 Anexo A 17.1.2 Anexo A 17.1.3 | Seguridad de la información durante la disrupción |
Controles organizacionales | Anexo A 5.30 | NUEVO | Preparación de las TIC para la continuidad del negocio |
Controles organizacionales | Anexo A 5.31 | Anexo A 18.1.1 Anexo A 18.1.5 | Requisitos legales, estatutarios, reglamentarios y contractuales |
Controles organizacionales | Anexo A 5.32 | Anexo A 18.1.2 | DERECHOS DE PROPIEDAD INTELECTUAL |
Controles organizacionales | Anexo A 5.33 | Anexo A 18.1.3 | Protección de registros |
Controles organizacionales | Anexo A 5.34 | Anexo A 18.1.4 | Privacidad y protección de la PII |
Controles organizacionales | Anexo A 5.35 | Anexo A 18.2.1 | Revisión independiente de la seguridad de la información |
Controles organizacionales | Anexo A 5.36 | Anexo A 18.2.2 Anexo A 18.2.3 | Cumplimiento de Políticas, Reglas y Estándares de Seguridad de la Información |
Controles organizacionales | Anexo A 5.37 | Anexo A 12.1.1 | Procedimientos operativos documentados |
ISO 27001:2022 Controles de personas
Anexo A Tipo de control | Identificador del Anexo A de ISO/IEC 27001:2022 | Identificador del Anexo A de ISO/IEC 27001:2013 | Anexo A Nombre |
---|---|---|---|
Controles de personas | Anexo A 6.1 | Anexo A 7.1.1 | examen en línea. |
Controles de personas | Anexo A 6.2 | Anexo A 7.1.2 | Términos y condiciones de empleo |
Controles de personas | Anexo A 6.3 | Anexo A 7.2.2 | Concientización, educación y capacitación sobre seguridad de la información |
Controles de personas | Anexo A 6.4 | Anexo A 7.2.3 | Proceso Disciplinario |
Controles de personas | Anexo A 6.5 | Anexo A 7.3.1 | Responsabilidades después de la terminación o cambio de empleo |
Controles de personas | Anexo A 6.6 | Anexo A 13.2.4 | Acuerdos de confidencialidad o no divulgación |
Controles de personas | Anexo A 6.7 | Anexo A 6.2.2 | Trabajo remoto |
Controles de personas | Anexo A 6.8 | Anexo A 16.1.2 Anexo A 16.1.3 | Informes de eventos de seguridad de la información |
Controles físicos ISO 27001:2022
Anexo A Tipo de control | Identificador del Anexo A de ISO/IEC 27001:2022 | Identificador del Anexo A de ISO/IEC 27001:2013 | Anexo A Nombre |
---|---|---|---|
Controles físicos | Anexo A 7.1 | Anexo A 11.1.1 | Perímetros de seguridad física |
Controles físicos | Anexo A 7.2 | Anexo A 11.1.2 Anexo A 11.1.6 | Entrada Física |
Controles físicos | Anexo A 7.3 | Anexo A 11.1.3 | Seguridad de oficinas, habitaciones e instalaciones |
Controles físicos | Anexo A 7.4 | NUEVO | Monitoreo de seguridad física |
Controles físicos | Anexo A 7.5 | Anexo A 11.1.4 | Protección contra amenazas físicas y ambientales |
Controles físicos | Anexo A 7.6 | Anexo A 11.1.5 | Trabajar en áreas seguras |
Controles físicos | Anexo A 7.7 | Anexo A 11.2.9 | Limpiar escritorio y limpiar pantalla |
Controles físicos | Anexo A 7.8 | Anexo A 11.2.1 | Ubicación y protección de equipos |
Controles físicos | Anexo A 7.9 | Anexo A 11.2.6 | Seguridad de los activos fuera de las instalaciones |
Controles físicos | Anexo A 7.10 | Anexo A 8.3.1 Anexo A 8.3.2 Anexo A 8.3.3 Anexo A 11.2.5 | Medios de almacenamiento |
Controles físicos | Anexo A 7.11 | Anexo A 11.2.2 | Servicios públicos de apoyo |
Controles físicos | Anexo A 7.12 | Anexo A 11.2.3 | Seguridad del cableado |
Controles físicos | Anexo A 7.13 | Anexo A 11.2.4 | Mantenimiento De Equipo |
Controles físicos | Anexo A 7.14 | Anexo A 11.2.7 | Eliminación segura o reutilización del equipo |
Controles Tecnológicos ISO 27001:2022
Anexo A Tipo de control | Identificador del Anexo A de ISO/IEC 27001:2022 | Identificador del Anexo A de ISO/IEC 27001:2013 | Anexo A Nombre |
---|---|---|---|
Controles Tecnológicos | Anexo A 8.1 | Anexo A 6.2.1 Anexo A 11.2.8 | Dispositivos terminales de usuario |
Controles Tecnológicos | Anexo A 8.2 | Anexo A 9.2.3 | Derechos de acceso privilegiados |
Controles Tecnológicos | Anexo A 8.3 | Anexo A 9.4.1 | Restricción de acceso a la información |
Controles Tecnológicos | Anexo A 8.4 | Anexo A 9.4.5 | Acceso al código fuente |
Controles Tecnológicos | Anexo A 8.5 | Anexo A 9.4.2 | Autenticación Segura |
Controles Tecnológicos | Anexo A 8.6 | Anexo A 12.1.3 | Gestión de capacidad |
Controles Tecnológicos | Anexo A 8.7 | Anexo A 12.2.1 | Protección contra malware |
Controles Tecnológicos | Anexo A 8.8 | Anexo A 12.6.1 Anexo A 18.2.3 | Gestión de Vulnerabilidades Técnicas |
Controles Tecnológicos | Anexo A 8.9 | NUEVO | Configuration Management |
Controles Tecnológicos | Anexo A 8.10 | NUEVO | Eliminación de información |
Controles Tecnológicos | Anexo A 8.11 | NUEVO | Enmascaramiento de datos |
Controles Tecnológicos | Anexo A 8.12 | NUEVO | Prevención de fuga de datos |
Controles Tecnológicos | Anexo A 8.13 | Anexo A 12.3.1 | Copia de seguridad de la información |
Controles Tecnológicos | Anexo A 8.14 | Anexo A 17.2.1 | Redundancia de instalaciones de procesamiento de información |
Controles Tecnológicos | Anexo A 8.15 | Anexo A 12.4.1 Anexo A 12.4.2 Anexo A 12.4.3 | Inicio de sesión |
Controles Tecnológicos | Anexo A 8.16 | NUEVO | Actividades de seguimiento |
Controles Tecnológicos | Anexo A 8.17 | Anexo A 12.4.4 | Sincronización de reloj |
Controles Tecnológicos | Anexo A 8.18 | Anexo A 9.4.4 | Uso de programas de utilidad privilegiados |
Controles Tecnológicos | Anexo A 8.19 | Anexo A 12.5.1 Anexo A 12.6.2 | Instalación de Software en Sistemas Operativos |
Controles Tecnológicos | Anexo A 8.20 | Anexo A 13.1.1 | Seguridad de Redes |
Controles Tecnológicos | Anexo A 8.21 | Anexo A 13.1.2 | Seguridad de los servicios de red |
Controles Tecnológicos | Anexo A 8.22 | Anexo A 13.1.3 | Segregación de Redes |
Controles Tecnológicos | Anexo A 8.23 | NUEVO | Filtrado Web |
Controles Tecnológicos | Anexo A 8.24 | Anexo A 10.1.1 Anexo A 10.1.2 | Uso de criptografía |
Controles Tecnológicos | Anexo A 8.25 | Anexo A 14.2.1 | Ciclo de vida de desarrollo seguro |
Controles Tecnológicos | Anexo A 8.26 | Anexo A 14.1.2 Anexo A 14.1.3 | Requisitos de seguridad de la aplicación |
Controles Tecnológicos | Anexo A 8.27 | Anexo A 14.2.5 | Principios de ingeniería y arquitectura de sistemas seguros |
Controles Tecnológicos | Anexo A 8.28 | NUEVO | Codificación segura |
Controles Tecnológicos | Anexo A 8.29 | Anexo A 14.2.8 Anexo A 14.2.9 | Pruebas de seguridad en desarrollo y aceptación |
Controles Tecnológicos | Anexo A 8.30 | Anexo A 14.2.7 | Desarrollo subcontratado |
Controles Tecnológicos | Anexo A 8.31 | Anexo A 12.1.4 Anexo A 14.2.6 | Separación de entornos de desarrollo, prueba y producción. |
Controles Tecnológicos | Anexo A 8.32 | Anexo A 12.1.2 Anexo A 14.2.2 Anexo A 14.2.3 Anexo A 14.2.4 | Gestión del cambio |
Controles Tecnológicos | Anexo A 8.33 | Anexo A 14.3.1 | Información de prueba |
Controles Tecnológicos | Anexo A 8.34 | Anexo A 12.7.1 | Protección de los sistemas de información durante las pruebas de auditoría |
Cómo ayuda ISMS.online
Los Plataforma en línea ISMS ofrece potentes instrumentos que facilitan la documentación, implementación, mantenimiento y mejora de su sistema de gestión de seguridad de la información (SGSI) y el cumplimiento de la norma ISO 27001:2022.
Este conjunto integral de herramientas proporciona un centro centralizado para construir un conjunto personalizado de políticas y procedimientos adaptados a los riesgos y necesidades de su organización. También facilita la colaboración entre el personal, así como con socios externos como proveedores o auditores externos.
Contáctenos ahora para organizar una demostración.