Cobertura por marco
Tienes 93 controles del Anexo A que responder y tres meses. La pregunta útil no es “¿por dónde empiezo?”, sino “¿qué parte de esto puedo dejar de hacer a mano?”.
La vista de cobertura contesta exactamente eso. Te dice, control por control, si Preceptix ya está recolectando evidencia por ti, si podría hacerlo con una integración que aún no conectas, o si ese control va a exigir sí o sí trabajo humano.
Dónde está
Sección titulada «Dónde está»En Preceptix → Catálogo de integración, en /integration-catalog. La página
tiene tres pestañas y esta es la tercera:
- Catálogo — todas las integraciones disponibles.
- Estado — la salud de tus conexiones activas.
- Cobertura ISO — la vista de la que trata esta página.
La lista se ordena por los capítulos del Anexo A de ISO 27001: A.5 Controles organizacionales, A.6 Controles de personas, A.7 Controles físicos y A.8 Controles tecnológicos. Arriba hay un contador que resume cuántos controles del Anexo A tienen evidencia automática sobre el total, un buscador y un selector de dominio.
Los tres niveles
Sección titulada «Los tres niveles»Cada control cae en uno de tres estados, y cada uno se lee distinto.
Cubierto
Sección titulada «Cubierto»Hay al menos una integración conectada en tu tenant que está alimentando ese control. En la fila aparecen las integraciones responsables, con enlace a su página. Preceptix recolecta esa evidencia sola, con la frecuencia que le configuraste, sin que nadie tenga que acordarse.
Cubrible
Sección titulada «Cubrible»Existe en el catálogo una integración capaz de alimentar ese control, pero no la tienes conectada. La fila te muestra cuáles serían.
Este es el nivel que hay que mirar primero. Es la única parte del trabajo de evidencia que puedes convertir en una tarea de configuración de una tarde. Cada control que mueves de cubrible a cubierto es un control que deja de necesitar capturas de pantalla trimestrales para siempre.
Sin cobertura automática
Sección titulada «Sin cobertura automática»Ninguna integración del catálogo aporta a ese control. La fila lo dice sin rodeos: va a necesitar evidencia manual.
No es una mala noticia, es información de planificación. Los controles que caen acá suelen ser los de gobierno, personas y seguridad física: políticas aprobadas, acuerdos de confidencialidad firmados, actas de comité, registros de inducción, control de acceso a las instalaciones. Ninguna API te va a entregar eso. Lo que corresponde es planificarlos como trabajo documental, con responsable y fecha, no descubrirlos la semana antes de la auditoría.
Cómo leerla para priorizar
Sección titulada «Cómo leerla para priorizar»Un recorrido que funciona:
-
Filtra por Cubrible y ordena tu trimestre con eso. Mira qué integraciones se repiten en varias filas: conectar una sola herramienta suele mover cuatro o cinco controles de golpe. Ahí está el mejor retorno por hora invertida.
-
Revisa Cubierto buscando falsos alivios. Un control cubierto por una única integración que además está marcada como obsoleta en la pestaña Estado no está realmente cubierto. La cobertura supone conexiones sanas.
-
Convierte Sin cobertura automática en plan documental. Cuenta cuántos son, agrúpalos por capítulo y repártelos. Es la parte del programa que más tiempo calendario consume, y la que más se subestima.
-
Usa el selector de dominio. La cobertura se calcula sobre las conexiones visibles en el dominio que elijas. Una conexión creada en el dominio corporativo no cubre automáticamente los controles de otro dominio.
Carolina filtra por Cubrible y ve que su directorio corporativo y su plataforma de endpoints aparecen repetidas en más de una decena de controles de A.8. Conecta esas dos primero: en dos tardes, buena parte del capítulo tecnológico pasa a Cubierto.
Después filtra por Sin cobertura automática y encuentra lo previsible: A.5 y A.6 casi enteros. Ahí no hay integración que valga —son políticas, acuerdos y registros de personal—, así que los reparte entre Marco Zúñiga y la jefatura de personas con fecha, y los apoya con los asistentes de documentación de Cyber Concierge.
Lo que cambió no es el total de trabajo: es que ahora sabe cuál es de cada tipo antes de comprometer una fecha de certificación.
Por qué el Anexo A y no tu marco
Sección titulada «Por qué el Anexo A y no tu marco»La vista está anclada en los controles del Anexo A de ISO 27001 porque es el vocabulario común: la mayoría de los marcos que vas a evaluar —incluidas la Ley 21.663 y la Ley 21.719— tiene cruce hacia ISO 27001.
Eso significa que la cobertura no es solo un dato ISO. Un control del Anexo A cubierto por integración es evidencia que, vía cruce entre marcos, sostiene también los requisitos equivalentes de tus marcos legales. La evidencia se recolecta una vez y se usa donde corresponda.
