Biblioteca de controles — el catálogo compartido de controles de privacidad, seguridad y organizacionales (ITSG-33 / NIST 800-53) utilizado en las evaluaciones de Seguridad y en los controles de sujetos de privacidad, sembrado por paquetes y ampliable por el inquilino

Last updated: August 06, 2026 by Steve

Controles de seguridad

La Biblioteca de controles (denominada «Controles de seguridad» en versiones anteriores) es el catálogo compartido de controles del que depende su inquilino dondequiera que se seleccione un control — el conjunto ITSG-33 / NIST 800-53 a partir del cual sus evaluaciones de Seguridad (SA&A) construyen un Plan de Seguridad del Sistema (SSP) y, a través de la clase de cada control, el mismo catálogo ahora también respalda la sección Controles en el panel de detalle de un sujeto de privacidad. Está pre-sembrado por los paquetes de jurisdicción y es ampliable, de modo que tanto los evaluadores como los analistas de privacidad seleccionan e implementan controles de un único catálogo, en lugar de escribirlos cada vez.

Este catálogo alimenta las evaluaciones de Seguridad (el flujo de trabajo de SA&A / Autorización para operar) y los controles de sujetos de privacidad. Es independiente de las exenciones utilizadas al redactar documentos.

Security controls catalogue

Dónde encontrarlo

Abra Configuración desde la barra de herramientas de la aplicación y elija Biblioteca de controles en el grupo Configuración de privacidad. Este grupo solo es visible para los usuarios que tienen el permiso de configuración de privacidad correspondiente.

Un control

Cada entrada del catálogo describe un control:

Campo Qué contiene
Código de catálogo El catálogo al que pertenece el control (por ejemplo, ITSG-33 o NIST 800-53).
Familia La familia de controles (por ejemplo, AC — Control de acceso, AU — Auditoría y rendición de cuentas).
Código de control El identificador del control dentro del catálogo (por ejemplo, AC-2).
Título El nombre del control.
Texto del control El propio enunciado del control.
Perfiles Los perfiles de control a los que pertenece el control (por ejemplo, PBMM) — la pertenencia a un perfil es lo que determina qué controles genera una evaluación de Seguridad.
Clase de control Si el control es una medida de Privacidad, Seguridad u Organizacional. Seguridad es el valor predeterminado para las filas existentes; establecer la clase es lo que permite que un control aparezca como medida de privacidad u organizacional en la sección Controles de un sujeto, no solo en las evaluaciones de Seguridad.
Marco de referencia Una cita opcional a la norma externa que implementa el control — por ejemplo GDPR Art. 32 o ISO 27002 8.24 — que se muestra junto al código de catálogo y al código de control.
Mejora Marca una mejora de control (un subcontrol) en lugar de un control base.
Habilitado Solo los controles habilitados se ofrecen al crear una evaluación.

Los perfiles determinan el SSP

Una evaluación de Seguridad se categoriza (por ejemplo, en el perfil PBMM), y esa categorización determina qué controles se extraen de este catálogo hacia el Plan de Seguridad del Sistema (SSP) de la evaluación. Mantener aquí una pertenencia a perfiles precisa es lo que hace que el SSP genere automáticamente el conjunto de controles correcto. Consulte Tipos de evaluación y Plantillas de evaluación para saber cómo se configura el motor de Seguridad, y la Referencia de controles de seguridad de GC para la asignación a ITSG-33.

Sembrado por los paquetes de jurisdicción, ampliable por usted

El catálogo incluido viene sembrado por paquetes (su procedencia se registra en cada control), y usted puede agregar sus propios controles o mejoras para marcos que los paquetes no cubren. Cuando el componente opcional Asistencia con IA está implementado, el texto de orientación de un control también puede fundamentar las sugerencias de respuesta de la evaluación — pero el catálogo es útil por sí solo, con o sin IA.

Respaldo de los controles de sujetos de privacidad

La sección Controles del panel de detalle de un sujeto de privacidad vincula controles directamente desde esta biblioteca, de modo que el mismo catálogo gobernado nombra sus medidas de privacidad y organizacionales, no solo su conjunto de controles de SA&A. Cada vínculo en un sujeto lleva su propia designación — Obligatorio, Recomendado, Implementado o No aplicable (con una justificación) — independiente del indicador Habilitado del control aquí. Un sujeto con un control Obligatorio que aún no está Implementado muestra un chip de brecha de advertencia en su encabezado, y los vínculos Implementado/Obligatorio se representan en la exportación ROPA del sujeto, en su fila de medidas de seguridad.

Dado que un control puede vincularse de este modo a uno o varios sujetos, un control no se puede eliminar mientras siga vinculado a un sujeto — deshabilítelo, o desvincúlelo de todos los sujetos primero, y luego elimínelo.

Gestión de controles

  • Agregar — Haga clic en Agregar control, elija el catálogo y la familia, introduzca el código de control, el título y el texto del control, establezca la pertenencia a perfiles y la clase de control, cite opcionalmente un marco de referencia, y guarde.
  • Editar — Abra un control para actualizar su texto o su pertenencia a perfiles.
  • Habilitar/deshabilitar — Deshabilite un control para quitarlo de la selección de evaluaciones sin eliminarlo.