SGSI · ISO/IEC 27001:2022 — Concordia

Dominio Criptografía

Tema §5.1 (i) criptografía y gestión de claves. POL-CRPT y PRO-GES-CLAVES verificadas (texto leído íntegro). Es un hub transversal: Info, Redes y otras políticas deben referenciarla, no duplicarla.

La documentación del dominio

Política✓ verificadaPOL-CRPT (2025). Algoritmos modernos: AES-256, TLS 1.3, SHA-256. Directrices: USB (BitLocker), correo (OME), contraseñas, MFA.
ProcedimientoPRO-GES-CLAVES — gestión de claves públicas/privadas (ciclo de vida). La política no lo referencia — corregir.
RegistroMatriz de monitoreo y cambio de claves (existe en 8. Formatos)
ControlesA.8.24 uso de criptografíaA.5.17 info de autenticación → Acceso

⚡ Hallazgo clave — la duplicación es contradictoria

POL-CRPTautoritativa · 2025TLS 1.3
CON-POL-TRA-INFInformaciónTLS 1.2

Dos políticas declaran estándares TLS distintos para lo mismo. No es redundancia — es contradicción. Confirma por qué la cripto debe centralizarse aquí y las demás referenciarla. Al corregir, rige TLS 1.3.

Observaciones a corregir · texto real: POL-CRPT · PRO-GES-CLAVES

  • Cita normativa desactualizada. §8 Referencias cita "ISO/IEC 27002:2022, Sección 10 – Controles criptográficos" — en la edición 2022 la criptografía es el control 8.24 ("Sección 10" es de la 2013). La referencia contigua al 27001 8.24 sí está correcta.
  • Política y procedimiento no enlazados. POL-CRPT no menciona a PRO-GES-CLAVES, y el procedimiento se declara "alineado con la política de seguridad de la información" (genérico), no con POL-CRPT. Enlazar en ambos sentidos.
  • Falta el ciclo de vida de las claves. A.8.24 incluye la gestión de claves, pero ni POL-CRPT ni PRO-GES-CLAVES definen longitudes, rotación, almacenamiento seguro ni revocación. El procedimiento solo cubre solicitud → generación → monitoreo mensual.
  • MFA fuera de lugar y triplicado. POL-CRPT §4.4 define el MFA (correo, consolas, apps críticas) — pero la autenticación es materia de Control de Acceso (A.5.17/8.5), y también aparece en POL-SEG-CAPAS. Centralizar en Acceso; POL-CRPT referencia.
  • Gestión de contraseñas fuera de lugar. §4.3 fija "Kaspersky Password Manager" para contraseñas — también es Control de Acceso, no criptografía.
  • Cobertura parcial del procedimiento. PRO-GES-CLAVES solo opera claves asimétricas (SFTP, repos, plataformas); el resto de la política (BitLocker, OME de correo, cifrado en reposo) no tiene procedimiento operativo.
Efecto transversal: como POL-CRPT es autoritativa, sus observaciones se propagan — al referenciarla, Info y Redes adoptan TLS 1.3 y dejan de declarar cifrado inline. Un solo estándar, un solo dueño.
Ficha de decisiones · Dominio Criptografía · hallazgos contra el texto real SGSI Concordia · rev. 2026-07-23
← AnteriorSistemas y Redes