SGSI · ISO/IEC 27001:2022 — Concordia

Dominio Continuidad y Respaldos

Dos subtemas que se apoyan: respaldos (§5.1 h) sostienen la continuidad (A.5.29/5.30). Bien poblado de documentación — la única pieza nueva es la Política de Copias de Seguridad.

La estructura del dominio respaldos → continuidad

Respaldos · §5.1(h)
Política

Política de Copias de Seguridad

nueva — decidida (resuelve la referencia huérfana)
Procedimiento

PRO-GES-BACKUPS

existe
Registro

Evidencia de copias de seguridad

existe
A.8.13A.8.14
Continuidad · A.5.29 / A.5.30
Planes

PLAN-CONTINUIDAD · PLAN-RECU-DESASTRES

existen
Registros

PRUEBA-CONTINUIDAD · BIA

prueba de restauración + Análisis de Impacto — existen
A.5.29A.5.30
La Política de Copias de Seguridad gobierna los respaldos y remite a PRO-GES-BACKUPS (el cómo). La continuidad no requiere política propia (no es tema §5.1) — la gobiernan los dos planes + la política madre. Los respaldos son el insumo de la continuidad: sin copias fiables no hay recuperación.

Qué debe abordar la Política de Copias de Seguridad

Alcance

Qué se respalda: sistemas e información crítica dentro del SGSI.

Reglas de respaldo

Tipos (completo/diferencial/incremental), periodicidad, RPO, cifrado de las copias, ubicación y retención.

Restauración

Pruebas periódicas y RTO — evidenciadas en PRUEBA-CONTINUIDAD.

Roles y remisiones

Gerente TI, Encargado de Soporte. Remite a PRO-GES-BACKUPS (procedimiento) y a los planes de continuidad.

Controles del dominio

ControlTítuloHogar
A.8.13Copia de seguridad de la informaciónPolítica de Copias de Seguridad + PRO-GES-BACKUPS
A.8.14Redundancia de instalaciones de procesamientoPRO-GES-BACKUPS
A.5.29Seguridad de la información durante la interrupciónPLAN-CONTINUIDAD · PLAN-RECU-DESASTRES
A.5.30Preparación de las TIC para la continuidadPLAN-CONTINUIDAD · PLAN-RECU-DESASTRES
A.8.6Gestión de la capacidad← absorbido de POL-TEC-OPS TI (retirada)
📎 Registro de subsunción: absorbe de POL-TEC-OPS TI (RETIRADA) la Gestión de la Capacidad (A.8.6, sección 3.2) — capacidad = disponibilidad. Pila reanclada aquí: sus registros Evidencia de autoscaling y Evidencia de monitoreo y proyección de capacidad (no tiene procedimiento — es política + evidencia). La Gestión del Cambio (A.8.32) + su pila van a Desarrollo. El resto de POL-TEC-OPS ya remitía a otros documentos → POL-TEC-OPS se retira/obsoleta.

Observaciones a corregir texto real: PLAN-CONTINUIDAD v1.1 · PLAN-RECU-DESASTRES · PRO-GES-BACKUPS · (contraste: DOC-HARDENING, POL-DES-SEG)

  • Inconsistencia de RPO (24×). PLAN-CONTINUIDAD fija "RPO: 1 hora" para la mayoría de procesos críticos (RTO 2–4 h); PLAN-RECU-DESASTRES declara un global "RPO: 24 horas / RTO: 4 horas". Un plan tolera perder 1 hora de datos, el otro 24 — alinear a un solo objetivo.
  • El stack tecnológico no coincide entre documentos. DOC-HARDENING y POL-DES-SEG dicen que la infra está "montada sobre AWS" (EC2/RDS/S3); pero PLAN-CONTINUIDAD nombra "Cloudflare, Planetscale, Sengrid, GitHub" y PLAN-RECU-DESASTRES "Linode, Cloudflare, Planetscale". Tres documentos, tres stacks — los planes están desactualizados frente a AWS. Es lo más grave: en un desastre real se recuperaría contra proveedores que ya no son los productivos.
  • Referencia huérfana (la resuelve la política nueva). PRO-GES-BACKUPS paso 1 cita "el estándar definido en la política de respaldo" — política que no existe. La Política de Copias de Seguridad la materializa.
  • Retención de respaldos por contrato, no por política. PRO-GES-BACKUPS: "El tiempo de almacenamiento de los respaldos estará definido según las condiciones contractuales de cada proyecto". La política nueva debe fijar una retención mínima.
  • Typo de clasificación. PRO-GES-BACKUPS se clasifica "Información Organización" (falta "-al"). Menor.
Ficha de decisiones · Dominio Continuidad y Respaldos · hallazgos contra el texto real SGSI Concordia · rev. 2026-07-23
← AnteriorInformación