Este documento describe un flujo de ejemplo para ensamblar un paquete de evidencia de cumplimiento, en cuatro pasos: alcance, generación, cierre de brechas y entrega.
Trátelo como una plantilla de inspiración, no como un procedimiento a seguir al pie de la letra. Cópielo, elimine lo que no aplique a su caso, añada las verificaciones que su sitio realmente requiere y adáptelo a sus necesidades.
El ejemplo ensambla un paquete para una empresa de agua potable antes de una revisión estatal. La misma secuencia aplica a una auditoría NERC CIP, una solicitud supervisora NIS2, una evaluación CMMC o una solicitud de subvención que requiera evidenciar su postura de seguridad.
Paso 1: Definir el alcance de la solicitud
Antes de generar nada, determine qué se está solicitando exactamente.
- Identifique el marco normativo o requisito detrás de la solicitud. NY DOH Part 5 y DEC 6 NYCRR Parts 616, 650 y 750 para un sistema de agua en Nueva York, NERC CIP para una entidad registrada, NIS2 Article 21 para una entidad esencial o importante de la UE.
- Identifique el sitio o sitios en alcance. La evidencia es por sitio.
- Identifique el período cubierto. Una instantánea en un momento determinado y un historial de cambios de doce meses son solicitudes distintas.
- Confirme quién la recibirá y en qué formato.
Paso 2: Generar lo que el sistema ya contiene
- Confirme que el sitio existe en Access Gate con su nombre, ubicación y alcance registrados.
- Confirme que un contacto tiene el rol Cybersecurity Auditor para ese sitio, que es lo que permite ejecutar evaluaciones contra él.
- Cree la evaluación: seleccione el marco normativo, los enclaves en alcance y el equipo auditor.

Los controles que Access Gate aplica directamente se marcan automáticamente como vigentes, con los datos de respaldo adjuntos. En la práctica, esto cubre una gran parte de lo que se solicita: inventario de personal y activos, registro de eventos de seguridad, MFA, acceso de mínimo privilegio y segmentación.

Junto con la evaluación, extraiga los documentos de respaldo:
- El inventario de activos, que responde qué hay en la red.
- La matriz de permisos por enclave, que responde quién puede acceder a qué.
- El historial de cambios del enclave para el período, que responde qué cambió y quién lo cambió.
- La confirmación de que los registros llegaron a su SIEM, que responde si alguien estaba monitoreando.

Paso 3: Cerrar las brechas con honestidad
Los controles que Access Gate no aplica siguen siendo su responsabilidad.
- Complete los controles restantes con una descripción y un archivo adjunto cada uno.
- Cubra los aspectos que ningún control de red produce: seguridad física, registros de capacitación del personal, su plan de respuesta a incidentes, pruebas de respaldo y restauración, contratos con proveedores.
- Donde un control no se cumpla, indíquelo y registre el control compensatorio o el plan de remediación.
Adjunte aquí su procedimiento de respuesta a incidentes, junto con sus registros de revisión de accesos. Ambos se solicitan con frecuencia, y ambos resultan mucho más convincentes como un procedimiento escrito con evidencia de su ejecución que como una declaración de política.
Paso 4: Enviar, exportar y entregar
- Envíe la evaluación finalizada.
- Genere el informe en PDF y expórtelo.
- Ensamble el paquete: el informe, los documentos de respaldo del Paso 2 y los documentos de soporte del Paso 3.
- Conserve una copia exacta de lo que envió y cuándo lo envió.

Registre la fecha en que los datos estaban vigentes. La evidencia caduca, y un paquete ensamblado en marzo no describe su postura en octubre.
Consulte Creación y exportación de un informe de evaluación de riesgos para conocer el flujo de trabajo completo.
Lo que hemos logrado
A lo largo de los cuatro pasos hemos:
- Definido el alcance de la solicitud a un marco normativo, un sitio y un período, en lugar de prepararse para todo.
- Generado los controles que Access Gate ya evidencia, completados automáticamente con datos en vivo.
- Documentado el resto con honestidad, incluidas las brechas y las acciones previstas para resolverlas.
- Exportado un paquete con fecha, con registro de lo que se entregó.
El trabajo fue de ensamblaje, no de redacción. Esa es la diferencia entre el cumplimiento como proyecto anual y el cumplimiento como resultado natural de ejecutar los controles que ya se tienen en marcha.