SGSI · ISO/IEC 27001:2022 — Concordia

Avance de Revisión

Decisiones tomadas y controles con soporte documental resuelto (política · procedimiento · registro). Independiente del corpus existente: cuenta lo revisado y decidido, no lo que hay.

100%decidido
93controles con decisión de revisión
3vacíos a crear (backlog de producción)
90 en 16 dominios · 3 reubicados · los 93 controles del Anexo A tienen soporte documental decidido

Decisiones de revisión tomadas los dominios ya resueltos

01

Control de Acceso

7 controles
Política Control de Acceso nueva — a redactar
Procedimiento Gestión de Accesos fusión: CON-PRO-ACC ← PRO-REV-ACC
Registros Solicitud + Revisión de Accesos condicional — a revisar en 03. Registros · + dependencia Hackmetrix
A.5.15A.5.16A.5.17A.5.18A.8.2A.8.3A.8.5
02

Gestión de Incidentes

7 controles
Política Gestión de Incidentes nueva — carga la parte regulatoria (CSIRT/ANCI)
Procedimiento PRO-GES-INC SEG existe, ciclo completo
Registro MAT-PRO-GES-INC SEG existe
A.5.24A.5.25A.5.26A.5.27A.5.28A.6.8A.5.5
03

Seguridad Física y Medioambiental

10 controles · instalaciones
Política CON-US-SFI + Escritorios existe — extender A.7.5 / A.7.6
Registros Actas · Evidencia acceso físico existen
A.7.1A.7.2A.7.3A.7.4A.7.5A.7.6A.7.7A.7.8A.7.11A.7.12
04

Gestión de Activos · padre

6 controles
Política Gestión de Activos nueva — cierra el inventario A.5.9 · absorbe equipo/medios de A.7
Registro Matriz de Activos Categorizada existe · actualizar (versión 2024)
A.5.9A.5.10A.5.11A.7.10A.7.13A.7.14
05

Dispositivos de Usuario · hijo

A.8.1 · A.7.9
Política Dispositivos de Usuario fusión BYOD + Device · hereda A.5.10/5.11 de Activos
Registros Evidencia 2FA · cifrado existen
A.8.1A.7.9
06

Personas

7 controles
Procedimientos Selección · Contratación/Desvinculación existen (posible fusión)
Concientización CON-PRO-CAP + certificados A.6.3 · incorporar al corpus
Disciplinario Reglamento Interno A.6.4 · corporativo/RRHH — referenciar
Teletrabajo A.6.7 decidido ⚠ falta crear el documento — tipo por definir (sección en Dispositivos / lineamiento / política)
A.6.1A.6.2A.6.3A.6.4A.6.5A.6.6A.6.7
07

Información · clasificación / transferencia / anonimización

8 controles
Política CON-POL-TRA-INF existe — paraguas (clasificación + tratamiento)
Procedimiento CON-PRO-TRAN-INF transferencia por medios extraíbles
Registro BIT-EXTRAIBLES existe (2024–2025)
Observaciones a corregir al reemitir ⚠ definir esquema de clasificación en la política · matriz de manejo por nivel · referenciar POL-CRPT (no duplicar) · esquema de retención
A.5.12A.5.13A.5.14A.5.33A.5.34A.8.10A.8.11A.8.12
08

Continuidad y Respaldos

5 controles
Política Copias de Seguridad nueva — decidida (resuelve la referencia huérfana)
Absorbe A.8.6 Gestión de la Capacidad de POL-TEC-OPS TI (retirada) · capacidad = disponibilidad
Procedimiento PRO-GES-BACKUPS + Planes de Continuidad/DRP existen
Registros Evidencia de copias · Prueba de continuidad · BIA existen
Observaciones a corregir ⚠ PLAN-CONTINUIDAD infra desactualizada (AWS) · RPO 1h vs 24h entre planes · trazabilidad del registro de backups
A.8.13A.8.14A.5.29A.5.30A.8.6
09

Sistemas y Redes

8 controles
Política POL-SEG-CAPAS existe — VERIFICADA (texto leído)
Instructivo DOC-HARDENING + DIAGRAMA-ARQ bastionado + diagrama de red
Registro Registro de configuración inicial existe
Observaciones a corregir ⚠ fecha inválida Dd/12/2024 · A.8.22 segregación ligera (falta VLAN/DMZ) · A.8.23 filtrado web fuera de lugar · duplica auth (referenciar Acceso) · red on-prem (falta nube AWS)
A.8.9A.8.19A.8.20A.8.21A.8.22A.8.23A.8.7A.8.18
10

Criptografía · hub

1 control
Política POL-CRPT existe — VERIFICADA · algoritmos modernos (AES-256, TLS 1.3)
Procedimiento PRO-GES-CLAVES gestión de claves (la política no lo referencia)
Observaciones a corregir ⚠ contradicción TLS 1.3 (POL-CRPT) vs 1.2 (Info) · cita errónea "Sección 10" (es control 8.24) · falta gestión de claves + remisión a PRO-GES-CLAVES · MFA triplicado
A.8.24
11

Amenazas y Vulnerabilidades

3 controles
Política Gestión de Vulnerabilidades nueva — decidida (opción B) · centraliza A.8.8
Procedimientos PRO-GES-VULNE + PRO-GES-INT-AME existen
Registros Ethical Hacking · Informe vulnerab. · Plan de Remediación existen
Observaciones a corregir ⚠ PRO-GES-VULNE aprobado 7 meses antes de existir su contenido · Ethical Hacking anual vs por evento (docs en desacuerdo)
A.8.8A.5.6A.5.7
12

Desarrollo Seguro · política modelo

9 controles
Política POL-DES-SEG existe — VERIFICADA · la más sólida (referencia, no duplica) · cierra A.8.33
Absorbe A.8.32 Gestión del Cambio de POL-TEC-OPS TI (retirada) · lo ejecuta TI Desarrollo
Metod./Guía/Proc. CON-MET-VID-DES · CON-GUIA-SEG-DES-SIS · PRO-GES-CAM-PRODUCTIVOS existen
Observaciones menores ajustes de rastro: referenciar cripto/acceso/capacitación · declarar A.8.33
A.8.25A.8.26A.8.27A.8.28A.8.29A.8.30A.8.31A.8.32A.8.33
13

Registro y Monitoreo · hub · fuera §5.1

3 controles
Política POL-GES LOG existe — VERIFICADA · se mantiene (tiene reglas, es hub)
Procedimiento PRO-GES-LOGS + bitácora semanal existen
Observaciones a corregir ⚠ contradicción política (manual) vs procedimiento (framework/panel) · clasificación desalineada · retención 3 meses corta
A.8.15A.8.16A.8.17
14

Gobierno · cláusula 5 · cúspide

6 controles
Política madre SGI_POL_002 existe — VERIFICADA · umbrella 5.2 limpia y moderna
Estructura/Roles CON-ESTR-SI · CON-ROLYRES · Comité (CON-POL-COM) existen
Observaciones ⚠ CON-POL-COM: verificar si es política o "Reglamento del Comité" · A.8.34/A.5.35 declararlos en auditoría · esquema de clasificación se define en Información (no aquí)
A.5.1A.5.2A.5.4A.5.8A.5.35A.8.34
15

Proveedores

5 controles
Procedimiento PRO-REV-CONTRATACION + Matriz de Evaluación de Proveedores existen (matriz vencida — renovar) · sin política (no §5.1)
Vacío A.5.23 Servicios en la nube ⚠ el procedimiento no tiene criterios cloud pese a AWS — crear
A.5.19A.5.20A.5.21A.5.22A.5.23
16

Cumplimiento y Legal

3 controles
Documentos MATRIZ-PROV (requisitos legales) + PRO-REV-ACC (cumplimiento) existen · sin política (no §5.1)
Vacío A.5.32 Propiedad intelectual ⚠ parcial en POL-DES-SEG (código); falta licencias/copyright — crear lineamiento
A.5.31A.5.36A.5.32

Reubicaciones

3 controles
A.5.3Segregación de funciones→ CON-ROLYRES
A.5.37Procedimientos operativos documentados→ SGI_PRO_001
A.8.4Acceso al código fuente→ POL-DES-SEG

Cuánto falta avance por tema del Anexo A · cada control cuenta una sola vez

A.5 Controles organizacionales 37 / 37 ✓
completo
A.6 Personas 8 / 8
⚠ A.6.7 decidido — falta crear el documento (tipo por definir)
A.7 Físicos 14 / 14 ✓
completo
A.8 Tecnológicos 34 / 34 ✓
completo
Cómo leer este avance vs el dashboard de corpus. Aquí un control cuenta como abordado solo cuando su soporte documental fue decidido en la revisión (qué política, qué procedimiento, qué registro lo sostienen). Por eso 18% — no mide cuántos controles tienen "algún documento" (eso es el 82% de trazabilidad del corpus), sino cuántos ya pasaron por una decisión de revisión. Sube dominio a dominio.

Frente activo por dónde sigue el avance

Libro de decisiones de revisión · SGSI Actualizado 21-07-2026 · sube a medida que se cierran dominios