SGSI · ISO/IEC 27001:2022 — Concordia

Física · Activos · Dispositivos

Tres dominios interdependientes cerrados a nivel de diseño. Base normativa: ISO 27002:2022 §5.1 temas (b), (c) y (e). Cada uno en su tema, con relación padre→hijo entre Activos y Dispositivos.

El cluster tres temas §5.1, sin mezcla

(b) FÍSICA Y MEDIOAMBIENTAL

CON-US-SFI

+ Escritorios Limpios plegado · extender A.7.5 / A.7.6
(c) GESTIÓN DE ACTIVOS · padre

Política de Gestión de Activos

nueva · cierra el inventario A.5.9
▼ hereda ciclo de vida (A.5.10 / A.5.11)
(e) DISPOSITIVOS DE USUARIO · hijo

Política de Dispositivos de Usuario

fusión BYOD + Device
b

Seguridad Física y Medioambiental instalaciones y ambiente

A.7 · 10 controles
Política✓ existe — CON-US-SFI (+ Escritorios Limpios plegado). Extender: A.7.5 protección ambiental · A.7.6 áreas seguras. Renombrar "Protocolo" → "Política".
Procedimiento— no requiere · la operativa vive en la política + su checklist de inspección
Registros✓ existen — Actas de Entrega/Devolución · Evidencia de control de acceso físico
ControlesA.7.1A.7.2A.7.3A.7.4A.7.5A.7.6A.7.7A.7.8A.7.11A.7.12 a extender · solo instalaciones/ambiente — los de equipo (A.7.9, A.7.10, A.7.13, A.7.14) migran a Activos/Dispositivos
c

Gestión de Activos padre

A.5 + equipo · 6 controles
Política✗ a crear — Política de Gestión de Activos. Gobierna todo activo (hardware, software, información, dispositivos, medios): inventario, dueño, uso aceptable, devolución, mantenimiento, baja.
Procedimiento— no requiere · el ciclo de vida se apoya en el inventario + el formato de devolución (CON-DEV-EQUI)
Registro clave⚠ existe, actualizarMatriz de Activos Categorizada = el inventario A.5.9. La versión es de 2024, hay que refrescarla (o migrarla al módulo GRC Activos del ERP).
ControlesA.5.9 inventarioA.5.10 uso aceptableA.5.11 devoluciónA.7.10 mediosA.7.13 mantenimientoA.7.14 eliminaciónA.7.10/7.13/7.14 son equipo/medios (SoA los etiqueta "físico + activos"), traídos desde A.7. A.7.10 ancla aquí (ciclo de vida del medio) y deriva a Transferencia (transporte) y a Protección de Info (borrado)
e

Dispositivos de Usuario hijo de Activos

A.8.1 · A.7.9
Política✗ a crear — fusión de POL-BYOD + POL-DEVICE en una sola. Hereda el ciclo de vida de Gestión de Activos (A.5.10/5.11) y agrega la seguridad del endpoint.
Procedimiento— no requiere
Otra doc— ninguna · DOC-HARDENING NO es de este dominio (es bastionado de servidores/infra → va a Seguridad de Sistemas). A lo sumo, un futuro anexo de línea base de endpoint.
Registros✓ existen — Evidencia uso 2FA · cifrado de dispositivos (en POL-CRPT)
ControlesA.8.1 endpointA.7.9 fuera de instalacionesA.7.9 (dispositivo fuera de la oficina) ancla aquí, traído desde A.7 · hereda A.5.10A.5.11 de Activos
Corrección de anclaje: Hardening (DOC-HARDENING) documenta el bastionado de servidores e infraestructura (AWS, RDS, Cloudflare, CIS Benchmark) — es configuración segura de sistemas (A.8.9), no dispositivos de usuario. Se reserva para el dominio de Seguridad de Sistemas / Infraestructura.

Lo que cierran estos tres salto en el avance de revisión

A.7 Físicosde 0/14 → 14/14 · completo
A.5 Organizacionales+3 (activos) → 15/37
A.8 Tecnológicos+1 (A.8.1) → 5/34
Total revisado17 → 35 / 93 · 38%
Ficha de cluster · Física · Activos · Dispositivos SGSI Concordia · 2026-07-22
← AnteriorGestión de Incidentes