SGSI · ISO/IEC 27001:2022 — Concordia
Física · Activos · Dispositivos
Tres dominios interdependientes cerrados a nivel de diseño. Base normativa: ISO 27002:2022 §5.1 temas (b), (c) y (e). Cada uno en su tema, con relación padre→hijo entre Activos y Dispositivos.
El cluster tres temas §5.1, sin mezcla
(b) FÍSICA Y MEDIOAMBIENTAL
CON-US-SFI
+ Escritorios Limpios plegado · extender A.7.5 / A.7.6(c) GESTIÓN DE ACTIVOS · padre
Política de Gestión de Activos
nueva · cierra el inventario A.5.9▼ hereda ciclo de vida (A.5.10 / A.5.11)
(e) DISPOSITIVOS DE USUARIO · hijo
Política de Dispositivos de Usuario
fusión BYOD + Deviceb
Seguridad Física y Medioambiental instalaciones y ambiente
A.7 · 10 controles| Política | ✓ existe — CON-US-SFI (+ Escritorios Limpios plegado). Extender: A.7.5 protección ambiental · A.7.6 áreas seguras. Renombrar "Protocolo" → "Política". |
|---|---|
| Procedimiento | — no requiere · la operativa vive en la política + su checklist de inspección |
| Registros | ✓ existen — Actas de Entrega/Devolución · Evidencia de control de acceso físico |
| Controles | A.7.1A.7.2A.7.3A.7.4A.7.5A.7.6A.7.7A.7.8A.7.11A.7.12▪ a extender · solo instalaciones/ambiente — los de equipo (A.7.9, A.7.10, A.7.13, A.7.14) migran a Activos/Dispositivos |
c
Gestión de Activos padre
A.5 + equipo · 6 controles| Política | ✗ a crear — Política de Gestión de Activos. Gobierna todo activo (hardware, software, información, dispositivos, medios): inventario, dueño, uso aceptable, devolución, mantenimiento, baja. |
|---|---|
| Procedimiento | — no requiere · el ciclo de vida se apoya en el inventario + el formato de devolución (CON-DEV-EQUI) |
| Registro clave | ⚠ existe, actualizar — Matriz de Activos Categorizada = el inventario A.5.9. La versión es de 2024, hay que refrescarla (o migrarla al módulo GRC Activos del ERP). |
| Controles | A.5.9 inventarioA.5.10 uso aceptableA.5.11 devoluciónA.7.10 mediosA.7.13 mantenimientoA.7.14 eliminaciónA.7.10/7.13/7.14 son equipo/medios (SoA los etiqueta "físico + activos"), traídos desde A.7. A.7.10 ancla aquí (ciclo de vida del medio) y deriva a Transferencia (transporte) y a Protección de Info (borrado) |
e
Dispositivos de Usuario hijo de Activos
A.8.1 · A.7.9| Política | ✗ a crear — fusión de POL-BYOD + POL-DEVICE en una sola. Hereda el ciclo de vida de Gestión de Activos (A.5.10/5.11) y agrega la seguridad del endpoint. |
|---|---|
| Procedimiento | — no requiere |
| Otra doc | — ninguna · |
| Registros | ✓ existen — Evidencia uso 2FA · cifrado de dispositivos (en POL-CRPT) |
| Controles | A.8.1 endpointA.7.9 fuera de instalacionesA.7.9 (dispositivo fuera de la oficina) ancla aquí, traído desde A.7 · hereda A.5.10A.5.11 de Activos |
Corrección de anclaje: Hardening (DOC-HARDENING) documenta el bastionado de servidores e infraestructura (AWS, RDS, Cloudflare, CIS Benchmark) — es configuración segura de sistemas (A.8.9), no dispositivos de usuario. Se reserva para el dominio de Seguridad de Sistemas / Infraestructura.
Lo que cierran estos tres salto en el avance de revisión
A.7 Físicosde 0/14 → 14/14 · completo
A.5 Organizacionales+3 (activos) → 15/37
A.8 Tecnológicos+1 (A.8.1) → 5/34
Total revisado17 → 35 / 93 · 38%