Metodología de evaluación
Una captura de pantalla no es una conclusión de evaluación
Las evaluaciones sólidas separan tres cosas que suelen mezclarse: la afirmación de la organización, la evidencia que la respalda y el juicio del revisor. Mantener esas capas distintas hace explicables los hallazgos y mantiene útil el registro cuando cambia el entorno.
Seis dimensiones de evidencia útil
Procedencia
¿Quién o qué produjo el artefacto? Prefiere registros generados por sistemas o documentos claramente atribuibles frente a capturas sin origen.
Alcance
¿Qué sistema, proceso, ubicación, unidad de negocio, población o afirmación de control cubre realmente el artefacto?
Vigencia
¿La fecha de recolección y el período de evidencia corresponden al período evaluado o el entorno pudo haber cambiado materialmente?
Integridad
¿Puede un revisor determinar si el artefacto está completo, versionado, alterado, reemplazado o sin contexto relevante?
Evidencia de diseño
¿Demuestra que una política, configuración o proceso está diseñado para lograr el resultado de seguridad declarado?
Evidencia operativa
¿Demuestra que el proceso o control realmente operó durante el período revisado y no solo que existe en papel?
El registro mínimo de evidencia
Para cada artefacto material, conserva suficientes metadatos para que un revisor lo entienda después sin pedir al cargador original que reconstruya la historia.
La confianza del revisor debe ser explícita
Un campo binario de “evidencia adjunta” oculta incertidumbre. El revisor debe poder indicar cuánto respaldo proporciona la evidencia y por qué.
Confianza alta
Evidencia independiente o generada por sistema, vigente, correctamente acotada, consistente y capaz de demostrar diseño y operación cuando corresponda.
Confianza moderada
La evidencia respalda la afirmación, pero tiene una limitación material: muestra pequeña, antigüedad, historial operativo incompleto o dependencia de registros manuales.
Confianza baja
La evidencia es indirecta, antigua, contradictoria, incompleta, autoafirmada sin corroboración o no cubre el alcance declarado.
Desconocida
Todavía no se ha revisado evidencia utilizable o el revisor no puede determinar si la afirmación está respaldada.
Ejemplos: artefacto débil vs registro defendible
| Afirmación | Evidencia débil | Registro más fuerte |
|---|---|---|
| MFA está aplicado a usuarios privilegiados | Una captura del portal de administración | Exportación actual de configuración + población de cuentas privilegiadas + excepciones + inicios de sesión recientes + nota del revisor sobre cobertura |
| Los backups pueden restaurarse | Captura mostrando jobs en verde | Configuración de backup + retención + jobs recientes + prueba documentada de restauración + resultado + acciones correctivas |
| El acceso se revisa periódicamente | Política que exige revisión trimestral | Política + población revisada + registros de revisiones completadas + cambios/remociones + muestra revisada |
| Los incidentes se manejan de forma consistente | PDF del plan de respuesta | Plan aprobado + incidentes o ejercicios recientes + tiempos + decisiones + lecciones aprendidas + remediación trazada |
Reutilizar evidencia es bueno. Reutilizar conclusiones es peligroso.
Un artefacto puede apoyar trabajo NIST, preparación ISO y evaluación HIPAA. Conserva un objeto de evidencia reutilizable y mapéalo a afirmaciones y decisiones separadas para preservar aplicabilidad y semántica específicas.
Cómo encaja en Pulse, Compass y Assurance
Pulse
Usa evidencia selectivamente para reducir incertidumbre en las capacidades que cambian prioridades ejecutivas.
Compass
Aumenta profundidad de evidencia, expone insuficiencias, asigna remediación y prepara para revisión estructurada.
Assurance
Exige juicio del revisor, conserva limitaciones, verifica efectividad operativa cuando corresponda y mantiene decisiones auditables.