SGSI · ISO/IEC 27001:2022 — Concordia
Avance de Revisión
Decisiones tomadas y controles con soporte documental resuelto (política · procedimiento · registro). Independiente del corpus existente: cuenta lo revisado y decidido, no lo que hay.
100%decidido
93controles con decisión de revisión
3vacíos a crear (backlog de producción)
90 en 16 dominios · 3 reubicados · los 93 controles del Anexo A tienen soporte documental decidido
Decisiones de revisión tomadas los dominios ya resueltos
01
Control de Acceso
7 controlesPolítica Control de Acceso nueva — a redactar
Procedimiento Gestión de Accesos fusión: CON-PRO-ACC ← PRO-REV-ACC
Registros Solicitud + Revisión de Accesos condicional — a revisar en 03. Registros · + dependencia Hackmetrix
A.5.15A.5.16A.5.17A.5.18A.8.2A.8.3A.8.5
02
Gestión de Incidentes
7 controlesPolítica Gestión de Incidentes nueva — carga la parte regulatoria (CSIRT/ANCI)
Procedimiento PRO-GES-INC SEG existe, ciclo completo
Registro MAT-PRO-GES-INC SEG existe
A.5.24A.5.25A.5.26A.5.27A.5.28A.6.8A.5.5
03
Seguridad Física y Medioambiental
10 controles · instalacionesPolítica CON-US-SFI + Escritorios existe — extender A.7.5 / A.7.6
Registros Actas · Evidencia acceso físico existen
A.7.1A.7.2A.7.3A.7.4A.7.5A.7.6A.7.7A.7.8A.7.11A.7.12
04
Gestión de Activos · padre
6 controlesPolítica Gestión de Activos nueva — cierra el inventario A.5.9 · absorbe equipo/medios de A.7
Registro Matriz de Activos Categorizada existe · actualizar (versión 2024)
A.5.9A.5.10A.5.11A.7.10A.7.13A.7.1405
Dispositivos de Usuario · hijo
A.8.1 · A.7.9Política Dispositivos de Usuario fusión BYOD + Device · hereda A.5.10/5.11 de Activos
Registros Evidencia 2FA · cifrado existen
A.8.1A.7.906
Personas
7 controlesProcedimientos Selección · Contratación/Desvinculación existen (posible fusión)
Concientización CON-PRO-CAP + certificados A.6.3 · incorporar al corpus
Disciplinario Reglamento Interno A.6.4 · corporativo/RRHH — referenciar
Teletrabajo A.6.7 decidido ⚠ falta crear el documento — tipo por definir (sección en Dispositivos / lineamiento / política)
A.6.1A.6.2A.6.3A.6.4A.6.5A.6.6A.6.707
Información · clasificación / transferencia / anonimización
8 controlesPolítica CON-POL-TRA-INF existe — paraguas (clasificación + tratamiento)
Procedimiento CON-PRO-TRAN-INF transferencia por medios extraíbles
Registro BIT-EXTRAIBLES existe (2024–2025)
Observaciones a corregir al reemitir ⚠ definir esquema de clasificación en la política · matriz de manejo por nivel · referenciar POL-CRPT (no duplicar) · esquema de retención
A.5.12A.5.13A.5.14A.5.33A.5.34A.8.10A.8.11A.8.1208
Continuidad y Respaldos
5 controlesPolítica Copias de Seguridad nueva — decidida (resuelve la referencia huérfana)
Absorbe A.8.6 Gestión de la Capacidad de POL-TEC-OPS TI (retirada) · capacidad = disponibilidad
Procedimiento PRO-GES-BACKUPS + Planes de Continuidad/DRP existen
Registros Evidencia de copias · Prueba de continuidad · BIA existen
Observaciones a corregir ⚠ PLAN-CONTINUIDAD infra desactualizada (AWS) · RPO 1h vs 24h entre planes · trazabilidad del registro de backups
A.8.13A.8.14A.5.29A.5.30A.8.609
Sistemas y Redes
8 controlesPolítica POL-SEG-CAPAS existe — VERIFICADA (texto leído)
Instructivo DOC-HARDENING + DIAGRAMA-ARQ bastionado + diagrama de red
Registro Registro de configuración inicial existe
Observaciones a corregir ⚠ fecha inválida Dd/12/2024 · A.8.22 segregación ligera (falta VLAN/DMZ) · A.8.23 filtrado web fuera de lugar · duplica auth (referenciar Acceso) · red on-prem (falta nube AWS)
A.8.9A.8.19A.8.20A.8.21A.8.22A.8.23A.8.7A.8.1810
Criptografía · hub
1 controlPolítica POL-CRPT existe — VERIFICADA · algoritmos modernos (AES-256, TLS 1.3)
Procedimiento PRO-GES-CLAVES gestión de claves (la política no lo referencia)
Observaciones a corregir ⚠ contradicción TLS 1.3 (POL-CRPT) vs 1.2 (Info) · cita errónea "Sección 10" (es control 8.24) · falta gestión de claves + remisión a PRO-GES-CLAVES · MFA triplicado
A.8.2411
Amenazas y Vulnerabilidades
3 controlesPolítica Gestión de Vulnerabilidades nueva — decidida (opción B) · centraliza A.8.8
Procedimientos PRO-GES-VULNE + PRO-GES-INT-AME existen
Registros Ethical Hacking · Informe vulnerab. · Plan de Remediación existen
Observaciones a corregir ⚠ PRO-GES-VULNE aprobado 7 meses antes de existir su contenido · Ethical Hacking anual vs por evento (docs en desacuerdo)
A.8.8A.5.6A.5.712
Desarrollo Seguro · política modelo
9 controlesPolítica POL-DES-SEG existe — VERIFICADA · la más sólida (referencia, no duplica) · cierra A.8.33
Absorbe A.8.32 Gestión del Cambio de POL-TEC-OPS TI (retirada) · lo ejecuta TI Desarrollo
Metod./Guía/Proc. CON-MET-VID-DES · CON-GUIA-SEG-DES-SIS · PRO-GES-CAM-PRODUCTIVOS existen
Observaciones menores ajustes de rastro: referenciar cripto/acceso/capacitación · declarar A.8.33
A.8.25A.8.26A.8.27A.8.28A.8.29A.8.30A.8.31A.8.32A.8.3313
Registro y Monitoreo · hub · fuera §5.1
3 controlesPolítica POL-GES LOG existe — VERIFICADA · se mantiene (tiene reglas, es hub)
Procedimiento PRO-GES-LOGS + bitácora semanal existen
Observaciones a corregir ⚠ contradicción política (manual) vs procedimiento (framework/panel) · clasificación desalineada · retención 3 meses corta
A.8.15A.8.16A.8.1714
Gobierno · cláusula 5 · cúspide
6 controlesPolítica madre SGI_POL_002 existe — VERIFICADA · umbrella 5.2 limpia y moderna
Estructura/Roles CON-ESTR-SI · CON-ROLYRES · Comité (CON-POL-COM) existen
Observaciones ⚠ CON-POL-COM: verificar si es política o "Reglamento del Comité" · A.8.34/A.5.35 declararlos en auditoría · esquema de clasificación se define en Información (no aquí)
A.5.1A.5.2A.5.4A.5.8A.5.35A.8.3415
Proveedores
5 controlesProcedimiento PRO-REV-CONTRATACION + Matriz de Evaluación de Proveedores existen (matriz vencida — renovar) · sin política (no §5.1)
Vacío A.5.23 Servicios en la nube ⚠ el procedimiento no tiene criterios cloud pese a AWS — crear
A.5.19A.5.20A.5.21A.5.22A.5.2316
Cumplimiento y Legal
3 controlesDocumentos MATRIZ-PROV (requisitos legales) + PRO-REV-ACC (cumplimiento) existen · sin política (no §5.1)
Vacío A.5.32 Propiedad intelectual ⚠ parcial en POL-DES-SEG (código); falta licencias/copyright — crear lineamiento
A.5.31A.5.36A.5.32↳
Reubicaciones
3 controlesA.5.3Segregación de funciones→ CON-ROLYRESA.5.37Procedimientos operativos documentados→ SGI_PRO_001A.8.4Acceso al código fuente→ POL-DES-SEGCuánto falta avance por tema del Anexo A · cada control cuenta una sola vez
A.5 Controles organizacionales 37 / 37 ✓
completo
A.6 Personas 8 / 8
⚠ A.6.7 decidido — falta crear el documento (tipo por definir)
A.7 Físicos 14 / 14 ✓
completo
A.8 Tecnológicos 34 / 34 ✓
completo
Cómo leer este avance vs el dashboard de corpus. Aquí un control cuenta como abordado solo cuando su soporte documental fue decidido en la revisión (qué política, qué procedimiento, qué registro lo sostienen). Por eso 18% — no mide cuántos controles tienen "algún documento" (eso es el 82% de trazabilidad del corpus), sino cuántos ya pasaron por una decisión de revisión. Sube dominio a dominio.
Frente activo por dónde sigue el avance
✓ Diseño documental completo. Los 16 dominios cerrados, los 93 controles con decisión. El SGSI tiene su arquitectura documental íntegra — termina la fase de diseño, empieza la de producción.
Crear (6 políticas + 1 doc): Acceso, Incidentes, Activos, Dispositivos, Copias de Seguridad, Vulnerabilidades + documento de teletrabajo.
Llenar vacíos + corregir: A.5.23 nube, A.5.32 propiedad intelectual (+ A.8.18, A.8.34); y las observaciones de las políticas verificadas (esquema de clasificación en Info, referenciar POL-CRPT, TLS 1.3, contradicción de logs, fechas inválidas).