SGSI · ISO/IEC 27001:2022 — Concordia

Dominio Desarrollo Seguro

Tema §5.1 (l) desarrollo seguro. POL-DES-SEG verificada — la política más sólida del sistema: detallada, moderna y con referencias correctas. Es la vara de cómo deberían quedar las demás.

La documentación del dominio

Política✓ verificada · modeloPOL-DES-SEG v2 (2025). S-SDLC/SSDF, pipeline GitLab (Gitleaks, audit-ci, SonarQube, Trivy), AWS, ambientes dev/test/prod, código en GitLab.
MetodologíaCON-MET-VID-DES — Ciclo de Vida de Desarrollo (referenciada por la política)
InstructivoCON-GUIA-SEG-DES-SIS — Guía de seguridad en desarrollo
ProcedimientoPRO-GES-CAM-PRODUCTIVOS — cambios productivos (A.8.29, A.8.31, A.8.32)
ControlesA.8.25A.8.26A.8.27A.8.28A.8.29A.8.30A.8.31A.8.32 ←TEC-OPSA.8.33 ✓A.8.4 código → ya reubicado aquí
📎 Registro de subsunción: absorbe de POL-TEC-OPS TI (RETIRADA) la Gestión del Cambio (A.8.32, sección 3.1) — la ejecuta TI Desarrollo. Pila completa reanclada aquí: procedimiento PRO-GES-CAM-PRODUCTIVOS + metodología CON-MET-VID-DES (ya vivían aquí) + registros Formulario Solicitud de Cambios Productivos y Evidencia de versiones/cambios. La capacidad (A.8.6) + sus registros van a Continuidad. Vecino: ORG_DDE_007 (Plan de Gestión del Cambio, cambio organizacional 6.3, nivel Corporativo — se referencian, no se confunden).

✅ Cierra un vacío del mapa

A.8.33 (Información de prueba) figuraba como "vacío real" — pero está cubierto: sección 3.4, "pruebas con datos ficticios, controlados y protegidos". La política lo resuelve; solo falta que declare el control para el rastro.

Lo que la hace un modelo

Fecha válida + AWS12/11/2025 · reconoce la migración (no arrastra infra vieja)
Pipeline modernoGitLab · Gitleaks · audit-ci · SonarQube (Quality Gate) · Trivy
Referencia, no duplicaremite a POL-SEG-CAPAS, Vulnerabilidades, Metodología y Política de SI
Ambientes separadosdev / test / prod · datos de prueba ficticios · privilegios mínimos

Observaciones — menores (ajustes de rastro, no contradicciones)

  • Secretos/claves inline (3.2: Cloudflare secret, Azure KeyVault, AWS Secrets Manager) → referenciar POL-CRPT / PRO-GES-CLAVES.
  • Acceso a BD por VPN (3.2) → referenciar la Política de Control de Acceso.
  • Capacitación de desarrolladores (3.3) → referenciar el Programa de Capacitación (Personas).
  • Declarar A.8.33 explícitamente — ya lo cumple en 3.4.
Ficha de decisiones · Dominio Desarrollo Seguro SGSI Concordia · 2026-07-22
← AnteriorAmenazas y Vulnerabilidades