Los nuevos equipos y sistemas se describen en el chat tal como son. La plataforma actualiza el inventario, los documentos relacionados y sus metadatos: versión, aprobador y fecha de revisión.
Sin formularios ni Excel aparte: la lista basta tal cual.
El inventario se actualiza y las instrucciones y riesgos vinculados se marcan para revisión.
La versión, el editor, el aprobador y la próxima revisión se registran automáticamente.
De la pregunta a la respuesta y de la respuesta a la fuente: tres clics, sin suposiciones.
La respuesta indica la regla, su propia implementación y el control de la norma. Cada punto enlaza al documento de origen.
La instrucción muestra la versión, el estado, el responsable y el aprobador, la implementación práctica, las responsabilidades, la evidencia para la auditoría y los puntos abiertos.
La información confidencial no se deja visible en la mesa ni en la pantalla al ausentarse. Así se evita la consulta no autorizada, la divulgación o el robo.
Pantalla despejada (clear screen): definida en 3.1 la política de uso aceptable: “Bloquee la pantalla al alejarse del equipo, también en el teletrabajo.”
Mesa despejada (clear desk): apenas se manejan documentos en papel.
La misma cadena llega hasta el control de la norma, así puede mostrar al auditor a qué requisito responde su instrucción.
Clear desk rules for papers and removable storage media and clear screen rules for information processing facilities shall be defined and appropriately enforced.
ISO/IEC 27002 detailed guidance: 7.7 Clear desk and clear screen
See ISO/IEC 27002:2022 for the full implementation guidance, purpose, and other information.
Una política se convierte en módulo de concienciación y formación (7.3), el módulo en un test rápido y el test en un acuse de lectura. Las realizaciones se registran por persona, así la concienciación se verifica sin un Excel aparte.
El módulo es el mismo documento versionado y aprobado. Cuando cambia la política, cambia la formación.
Revise con atención el módulo básico (unos 12 min de lectura). Desplácese al final y luego realice el test y el acuse.
Unos 18 min de lectura. Después realice el test rápido (5 preguntas, aprobado 4/5) y el acuse electrónico en el sistema. La realización es visible para la dirección y el CISO automáticamente.
Si encuentra una abreviatura que no conoce, vaya a la sección 16. Abreviaturas y glosario.
Cinco preguntas sobre situaciones reales de trabajo, aprobado 4/5. El test demuestra que la instrucción se leyó y se entendió.
El acuse de lectura se registra junto a la persona y la versión como evidencia de concienciación. El porcentaje aparece en la visión del estado y se puede mostrar al auditor.
He leído el módulo básico de formación en seguridad (versión 0.1) y me comprometo a seguir las prácticas descritas. Confirmo este acuse electrónicamente con mis credenciales.
Servidores en la UE. Sin dependencia del proveedor: los datos siempre se pueden exportar.
Un enlace a la fuente siempre, en cada respuesta.
Cambios, aprobaciones y acuses guardados para el auditor.
Se usa sin formación ni soporte técnico.
El control de versiones, las aprobaciones y los acuses forman una cadena de registro ininterrumpida. Cada versión y aprobación es trazable y verificable desde una sola vista.
Cada documento indica quién es su propietario, quién lo aprobó y a qué requisito responde. La cronología muestra qué ocurrió antes de esta versión.
Media hora basta para ver qué tienen ya en orden y qué falta.