SGSI · ISO/IEC 27001:2022 — Concordia
Dominio Desarrollo Seguro
Tema §5.1 (l) desarrollo seguro. POL-DES-SEG verificada — la política más sólida del sistema: detallada, moderna y con referencias correctas. Es la vara de cómo deberían quedar las demás.
La documentación del dominio
| Política | ✓ verificada · modelo — POL-DES-SEG v2 (2025). S-SDLC/SSDF, pipeline GitLab (Gitleaks, audit-ci, SonarQube, Trivy), AWS, ambientes dev/test/prod, código en GitLab. |
|---|---|
| Metodología | CON-MET-VID-DES — Ciclo de Vida de Desarrollo (referenciada por la política) |
| Instructivo | CON-GUIA-SEG-DES-SIS — Guía de seguridad en desarrollo |
| Procedimiento | PRO-GES-CAM-PRODUCTIVOS — cambios productivos (A.8.29, A.8.31, A.8.32) |
| Controles | A.8.25A.8.26A.8.27A.8.28A.8.29A.8.30A.8.31A.8.32 ←TEC-OPSA.8.33 ✓A.8.4 código → ya reubicado aquí |
📎 Registro de subsunción: absorbe de POL-TEC-OPS TI (RETIRADA) la Gestión del Cambio (A.8.32, sección 3.1) — la ejecuta TI Desarrollo. Pila completa reanclada aquí: procedimiento PRO-GES-CAM-PRODUCTIVOS + metodología CON-MET-VID-DES (ya vivían aquí) + registros Formulario Solicitud de Cambios Productivos y Evidencia de versiones/cambios. La capacidad (A.8.6) + sus registros van a Continuidad. Vecino: ORG_DDE_007 (Plan de Gestión del Cambio, cambio organizacional 6.3, nivel Corporativo — se referencian, no se confunden).
✅ Cierra un vacío del mapa
A.8.33 (Información de prueba) figuraba como "vacío real" — pero está cubierto: sección 3.4, "pruebas con datos ficticios, controlados y protegidos". La política lo resuelve; solo falta que declare el control para el rastro.
Lo que la hace un modelo
Fecha válida + AWS12/11/2025 · reconoce la migración (no arrastra infra vieja)
Pipeline modernoGitLab · Gitleaks · audit-ci · SonarQube (Quality Gate) · Trivy
Referencia, no duplicaremite a POL-SEG-CAPAS, Vulnerabilidades, Metodología y Política de SI
Ambientes separadosdev / test / prod · datos de prueba ficticios · privilegios mínimos
Observaciones — menores (ajustes de rastro, no contradicciones)
- Secretos/claves inline (3.2: Cloudflare secret, Azure KeyVault, AWS Secrets Manager) → referenciar POL-CRPT / PRO-GES-CLAVES.
- Acceso a BD por VPN (3.2) → referenciar la Política de Control de Acceso.
- Capacitación de desarrolladores (3.3) → referenciar el Programa de Capacitación (Personas).
- Declarar A.8.33 explícitamente — ya lo cumple en 3.4.