SGSI · ISO/IEC 27001:2022 — Concordia

Dominio Criptografía

Tema §5.1 (i) criptografía y gestión de claves. POL-CRPT verificada (texto leído por OCR). Es un hub transversal: Info, Redes y otras políticas deben referenciarla, no duplicarla.

La documentación del dominio

Política✓ verificadaPOL-CRPT (2025). Algoritmos modernos: AES-256, TLS 1.3, SHA-256. Directrices: USB (BitLocker), correo (OME), contraseñas, MFA.
ProcedimientoPRO-GES-CLAVES — gestión de claves públicas/privadas (ciclo de vida). La política no lo referencia — corregir.
RegistroMatriz de monitoreo y cambio de claves (existe en 8. Formatos)
ControlesA.8.24 uso de criptografíaA.5.17 info de autenticación → Acceso

⚡ Hallazgo clave — la duplicación es contradictoria

POL-CRPTautoritativa · 2025TLS 1.3
CON-POL-TRA-INFInformaciónTLS 1.2

Dos políticas declaran estándares TLS distintos para lo mismo. No es redundancia — es contradicción. Confirma por qué la cripto debe centralizarse aquí y las demás referenciarla. Al corregir, rige TLS 1.3.

Observaciones a corregir

  • Cita errónea "ISO/IEC 27002:2022, Sección 10". En la edición 2022 la criptografía es el control 8.24; "Sección 10" es numeración de la 2013.
  • Falta la gestión de claves y no remite a PRO-GES-CLAVES. A.8.24 incluye el ciclo de vida de las claves — la política debe declararlo y remitir al procedimiento que ya existe.
  • MFA triplicado. Aparece en POL-CRPT (4.4), POL-SEG-CAPAS (3.3) y es de Acceso (A.8.5). Centralizar la autenticación en Acceso; las demás la referencian.
Efecto transversal: como POL-CRPT es autoritativa, sus observaciones se propagan — al referenciarla, Info y Redes adoptan TLS 1.3 y dejan de declarar cifrado inline. Un solo estándar, un solo dueño.
Ficha de decisiones · Dominio Criptografía SGSI Concordia · 2026-07-22
← AnteriorSistemas y Redes