1 / 20
¿Es obligatorio el MFA para administradores y accesos remotos?
2 / 20
¿Se desactivan rápidamente las cuentas cuando una persona deja la organización?
3 / 20
¿Se revisan periódicamente los derechos de acceso?
4 / 20
¿Existe un inventario actualizado de sistemas y aplicaciones críticas?
5 / 20
¿Se ha realizado un análisis formal de riesgos en los últimos 12 meses?
6 / 20
¿Existe un procedimiento de respuesta a incidentes?
7 / 20
¿Está claro quién debe reportar y gestionar los incidentes de seguridad?
8 / 20
¿Se registran los incidentes de forma centralizada?
9 / 20
¿Se realizan copias de seguridad automáticamente?
10 / 20
¿Se prueba periódicamente la restauración desde las copias de seguridad?
11 / 20
¿Existe un plan de continuidad de negocio o recuperación?
12 / 20
¿Se evalúa la seguridad de los proveedores críticos?
13 / 20
¿Se incluyen requisitos de seguridad en contratos o acuerdos con proveedores?
14 / 20
¿Existe un registro actualizado de proveedores?
15 / 20
¿Los empleados reciben formación periódica de concienciación en seguridad?
16 / 20
¿Se realizan ejercicios de phishing o ingeniería social?
17 / 20
¿Los sistemas y el software se parchean de forma estructurada?
18 / 20
¿La protección de endpoints se gestiona de forma centralizada?
19 / 20
¿Las principales medidas de seguridad se documentan con evidencias?
20 / 20
¿La dirección revisa periódicamente la seguridad de la información?