SGSI · ISO/IEC 27001:2022 — Concordia
Dominio Continuidad y Respaldos
Dos subtemas que se apoyan: respaldos (§5.1 h) sostienen la continuidad (A.5.29/5.30). Bien poblado de documentación — la única pieza nueva es la Política de Copias de Seguridad.
La estructura del dominio respaldos → continuidad
Respaldos · §5.1(h)
Política
Política de Copias de Seguridad
nueva — decidida (resuelve la referencia huérfana)Procedimiento
PRO-GES-BACKUPS
existeRegistro
Evidencia de copias de seguridad
existeA.8.13A.8.14Continuidad · A.5.29 / A.5.30
Planes
PLAN-CONTINUIDAD · PLAN-RECU-DESASTRES
existenRegistros
PRUEBA-CONTINUIDAD · BIA
prueba de restauración + Análisis de Impacto — existenA.5.29A.5.30La Política de Copias de Seguridad gobierna los respaldos y remite a PRO-GES-BACKUPS (el cómo). La continuidad no requiere política propia (no es tema §5.1) — la gobiernan los dos planes + la política madre. Los respaldos son el insumo de la continuidad: sin copias fiables no hay recuperación.
Qué debe abordar la Política de Copias de Seguridad
Alcance
Qué se respalda: sistemas e información crítica dentro del SGSI.
Reglas de respaldo
Tipos (completo/diferencial/incremental), periodicidad, RPO, cifrado de las copias, ubicación y retención.
Restauración
Pruebas periódicas y RTO — evidenciadas en PRUEBA-CONTINUIDAD.
Roles y remisiones
Gerente TI, Encargado de Soporte. Remite a PRO-GES-BACKUPS (procedimiento) y a los planes de continuidad.
Controles del dominio
| Control | Título | Hogar |
|---|---|---|
A.8.13 | Copia de seguridad de la información | Política de Copias de Seguridad + PRO-GES-BACKUPS |
A.8.14 | Redundancia de instalaciones de procesamiento | PRO-GES-BACKUPS |
A.5.29 | Seguridad de la información durante la interrupción | PLAN-CONTINUIDAD · PLAN-RECU-DESASTRES |
A.5.30 | Preparación de las TIC para la continuidad | PLAN-CONTINUIDAD · PLAN-RECU-DESASTRES |
A.8.6 | Gestión de la capacidad | ← absorbido de POL-TEC-OPS TI (retirada) |
📎 Registro de subsunción: absorbe de POL-TEC-OPS TI (RETIRADA) la Gestión de la Capacidad (A.8.6, sección 3.2) — capacidad = disponibilidad. Pila reanclada aquí: sus registros Evidencia de autoscaling y Evidencia de monitoreo y proyección de capacidad (no tiene procedimiento — es política + evidencia). La Gestión del Cambio (A.8.32) + su pila van a Desarrollo. El resto de POL-TEC-OPS ya remitía a otros documentos → POL-TEC-OPS se retira/obsoleta.
Observaciones a corregir texto real: PLAN-CONTINUIDAD v1.1 · PLAN-RECU-DESASTRES · PRO-GES-BACKUPS · (contraste: DOC-HARDENING, POL-DES-SEG)
- Inconsistencia de RPO (24×). PLAN-CONTINUIDAD fija "RPO: 1 hora" para la mayoría de procesos críticos (RTO 2–4 h); PLAN-RECU-DESASTRES declara un global "RPO: 24 horas / RTO: 4 horas". Un plan tolera perder 1 hora de datos, el otro 24 — alinear a un solo objetivo.
- El stack tecnológico no coincide entre documentos. DOC-HARDENING y POL-DES-SEG dicen que la infra está "montada sobre AWS" (EC2/RDS/S3); pero PLAN-CONTINUIDAD nombra "Cloudflare, Planetscale, Sengrid, GitHub" y PLAN-RECU-DESASTRES "Linode, Cloudflare, Planetscale". Tres documentos, tres stacks — los planes están desactualizados frente a AWS. Es lo más grave: en un desastre real se recuperaría contra proveedores que ya no son los productivos.
- Referencia huérfana (la resuelve la política nueva). PRO-GES-BACKUPS paso 1 cita "el estándar definido en la política de respaldo" — política que no existe. La Política de Copias de Seguridad la materializa.
- Retención de respaldos por contrato, no por política. PRO-GES-BACKUPS: "El tiempo de almacenamiento de los respaldos estará definido según las condiciones contractuales de cada proyecto". La política nueva debe fijar una retención mínima.
- Typo de clasificación. PRO-GES-BACKUPS se clasifica "Información Organización" (falta "-al"). Menor.