SGSI · ISO/IEC 27001:2022 — Concordia
Dominio Criptografía
Tema §5.1 (i) criptografía y gestión de claves. POL-CRPT verificada (texto leído por OCR). Es un hub transversal: Info, Redes y otras políticas deben referenciarla, no duplicarla.
La documentación del dominio
| Política | ✓ verificada — POL-CRPT (2025). Algoritmos modernos: AES-256, TLS 1.3, SHA-256. Directrices: USB (BitLocker), correo (OME), contraseñas, MFA. |
|---|---|
| Procedimiento | PRO-GES-CLAVES — gestión de claves públicas/privadas (ciclo de vida). La política no lo referencia — corregir. |
| Registro | Matriz de monitoreo y cambio de claves (existe en 8. Formatos) |
| Controles | A.8.24 uso de criptografíaA.5.17 info de autenticación → Acceso |
⚡ Hallazgo clave — la duplicación es contradictoria
POL-CRPTautoritativa · 2025
TLS 1.3≠
CON-POL-TRA-INFInformación
TLS 1.2Dos políticas declaran estándares TLS distintos para lo mismo. No es redundancia — es contradicción. Confirma por qué la cripto debe centralizarse aquí y las demás referenciarla. Al corregir, rige TLS 1.3.
Observaciones a corregir
- Cita errónea "ISO/IEC 27002:2022, Sección 10". En la edición 2022 la criptografía es el control 8.24; "Sección 10" es numeración de la 2013.
- Falta la gestión de claves y no remite a PRO-GES-CLAVES. A.8.24 incluye el ciclo de vida de las claves — la política debe declararlo y remitir al procedimiento que ya existe.
- MFA triplicado. Aparece en POL-CRPT (4.4), POL-SEG-CAPAS (3.3) y es de Acceso (A.8.5). Centralizar la autenticación en Acceso; las demás la referencian.
Efecto transversal: como POL-CRPT es autoritativa, sus observaciones se propagan — al referenciarla, Info y Redes adoptan TLS 1.3 y dejan de declarar cifrado inline. Un solo estándar, un solo dueño.