Guía de Auditoria del Marco de Ciberseguridad 5.0

Adquisición, desarrollo y mantenimiento de los sistemas 

Conjunto de posible evidencia que permite probar el cumplimiento de cada requisito incluido en esta sección. 

Requisito AD.1 - Incluir requisitos de seguridad de la información durante todo el ciclo de vida de los proyectos de desarrollo o adquisiciones de software.  

  1. Documentación metodológica, plantillas de planificación, cronogramas, manuales de gestión o documentos de alcance que evidencien que se utilizan lineamientos generales de desarrollo de sistemas incluyendo principios básicos de gestión de proyectos. 

  1. Instructivos de codificación segura, políticas técnicas, documentación de arquitectura o revisión de requisitos funcionales que demuestren que los proyectos de desarrollo integran principios de seguridad desde etapas tempranas. 

  1. Repositorios de código con historial de versiones, evidencias de revisiones (pull requests, merge requests), logs de control de cambios o capturas de herramientas que evidencien que se aplica control de versiones y revisión de código sistemática.  

  1. Planes de prueba, resultados de pruebas, casos de prueba con enfoque en seguridad o herramientas utilizadas que evidencien que las actividades de testing están sistematizadas e incluyen validaciones de seguridad.  

  1. Procedimiento técnico aprobado, instructivos operativos, flujos documentados o manuales internos que describan cómo se realizan las pruebas de seguridad en los desarrollos, incluyendo herramientas y responsabilidades.  

  1. Listas de verificación, criterios documentados, actas de validación o plantillas de cierre de proyecto que evidencien que la aceptación de los productos incluye criterios específicos de seguridad de la información. 

  1. Contratos con cláusulas de seguridad, anexos técnicos, requisitos mínimos documentados o plantillas de adquisición que evidencien que los proveedores deben cumplir con lineamientos de desarrollo seguro definidos por la organización. 

  1. Informes de revisión, listas de verificación internas, hallazgos documentados o auditorías que demuestren que se realiza control interno sobre el cumplimiento de los métodos y procedimientos de seguridad establecidos para el desarrollo. 

  1. Informes de control, actas de comité, correos institucionales o presentaciones que permitan verificar que los resultados de las actividades de control fueron comunicados formalmente al RSI y demás partes interesadas. 

  1. Planes de acción, registros de incidentes, tickets de remediación o evidencias de aplicación de medidas que evidencien que se toman acciones correctivas ante desviaciones detectadas en proyectos de desarrollo o adquisición. 

 

 

 

Requisito AD.2 - Incluir requisitos de seguridad de la información para la adquisición de productos y servicios de tecnología. 

  1. Políticas institucionales, resoluciones aprobadas, instructivos de compra o documentos normativos que evidencien que existen criterios definidos para la adquisición de sistemas y servicios tecnológicos, incluyendo consideraciones de seguridad. 

  1. Solicitudes de cotización, pliegos de licitación, formularios de evaluación de ofertas o plantillas de requerimientos técnicos que permitan verificar que se incorporan requisitos específicos de seguridad en los procesos de compra. 

  1. Cuadros comparativos, informes de análisis de proveedores, actas de evaluación técnica o listas de verificación de cumplimiento que evidencien que antes de la contratación se analizó la capacidad del proveedor para cumplir con los requisitos de seguridad definidos. 

  1. Actas de aceptación, reportes de validación técnica, resultados de pruebas, revisiones documentales o planillas de conformidad que evidencien que los entregables fueron revisados y aprobados en función de los criterios de seguridad establecidos. 

  1. Contratos firmados, anexos técnicos, cláusulas contractuales o acuerdos de nivel de servicio que permitan verificar que el proveedor se compromete a mantener actualizaciones, aplicar parches de seguridad y gestionar incidentes, entre otras medidas, durante la vigencia del producto o servicio. 

  1. Actas de cierre de proyectos, informes posteriores al cierre del proyecto, recomendaciones de auditoría, planillas de mejora continua o registros de retroalimentación que evidencien que se incorporan aprendizajes de experiencias anteriores y auditorías en la definición de futuros requisitos de seguridad en adquisiciones. 

 

Etiquetas