SGSI · ISO/IEC 27001:2022 — Concordia

Física · Activos · Dispositivos

Tres dominios interdependientes cerrados a nivel de diseño. Base normativa: ISO 27002:2022 §5.1 temas (b), (c) y (e). Cada uno en su tema, con relación padre→hijo entre Activos y Dispositivos.

El cluster tres temas §5.1, sin mezcla

(b) FÍSICA Y MEDIOAMBIENTAL

CON-US-SFI

+ Escritorios Limpios plegado · extender A.7.5 / A.7.6
(c) GESTIÓN DE ACTIVOS · padre

Política de Gestión de Activos

nueva · cierra el inventario A.5.9
▼ hereda ciclo de vida (A.5.10 / A.5.11)
(e) DISPOSITIVOS DE USUARIO · hijo

Política de Dispositivos de Usuario

fusión BYOD + Device
b

Seguridad Física y Medioambiental instalaciones y ambiente

A.7 · 10 controles
Política✓ existe — CON-US-SFI (+ Escritorios Limpios plegado). Extender: A.7.5 protección ambiental · A.7.6 áreas seguras. Renombrar "Protocolo" → "Política".
Procedimiento— no requiere · la operativa vive en la política + su checklist de inspección
Registros✓ existen — Actas de Entrega/Devolución · Evidencia de control de acceso físico
ControlesA.7.1A.7.2A.7.3A.7.4A.7.5A.7.6A.7.7A.7.8A.7.11A.7.12 a extender · solo instalaciones/ambiente — los de equipo (A.7.9, A.7.10, A.7.13, A.7.14) migran a Activos/Dispositivos
c

Gestión de Activos padre

A.5 + equipo · 6 controles
Política✗ a crear — Política de Gestión de Activos. Gobierna todo activo (hardware, software, información, dispositivos, medios): inventario, dueño, uso aceptable, devolución, mantenimiento, baja.
Procedimiento— no requiere · el ciclo de vida se apoya en el inventario + el formato de devolución (CON-DEV-EQUI)
Registro clave⚠ existe, actualizarMatriz de Activos Categorizada = el inventario A.5.9. La versión es de 2024, hay que refrescarla (o migrarla al módulo GRC Activos del ERP).
ControlesA.5.9 inventarioA.5.10 uso aceptableA.5.11 devoluciónA.7.10 mediosA.7.13 mantenimientoA.7.14 eliminaciónA.7.10/7.13/7.14 son equipo/medios (SoA los etiqueta "físico + activos"), traídos desde A.7. A.7.10 ancla aquí (ciclo de vida del medio) y deriva a Transferencia (transporte) y a Protección de Info (borrado)
e

Dispositivos de Usuario hijo de Activos

A.8.1 · A.7.9
Política✗ a crear — fusión de POL-BYOD + POL-DEVICE en una sola. Hereda el ciclo de vida de Gestión de Activos (A.5.10/5.11) y agrega la seguridad del endpoint.
Procedimiento— no requiere
Otra doc— ninguna · DOC-HARDENING NO es de este dominio (es bastionado de servidores/infra → va a Seguridad de Sistemas). A lo sumo, un futuro anexo de línea base de endpoint.
Registros✓ existen — Evidencia uso 2FA · cifrado de dispositivos (en POL-CRPT)
ControlesA.8.1 endpointA.7.9 fuera de instalacionesA.7.9 (dispositivo fuera de la oficina) ancla aquí, traído desde A.7 · hereda A.5.10A.5.11 de Activos
Corrección de anclaje: Hardening (DOC-HARDENING) documenta el bastionado de servidores e infraestructura (AWS, RDS, Cloudflare, CIS Benchmark) — es configuración segura de sistemas (A.8.9), no dispositivos de usuario. Se reserva para el dominio de Seguridad de Sistemas / Infraestructura.

Observaciones del texto real POL-BYOD · POL-DEVICE · CON-US-SFI · CON-POL-ESC

Solape masivo BYOD ↔ DEVICE — confirma la fusión. Ambas tienen estructura idéntica: registro en inventario, configuraciones mínimas, uso aceptable, actividades prohibidas, pérdida o robo (denuncia dentro de 24 h hábiles) y desvinculación. Fusionar en una política de Dispositivos con núcleo común + dos anexos: corporativo (Acta de Entrega) y BYOD (borrado remoto).
Cifrado inconsistente entre ambas. POL-DEVICE exige "Cifrado de disco en equipos portátiles" (obligatorio); POL-BYOD dice "En la medida de lo posible… cifrada" (opcional). Al fusionar, unificar y referenciar POL-CRPT.
Reglas duplicadas inline. El bloqueo de pantalla a los 5 min aparece en 4 documentos (Escritorios Limpios, BYOD, Device y login); antivirus/firewall/VPN/MFA/cifrado se fijan inline en BYOD y DEVICE → deben referenciar Redes, Acceso y POL-CRPT.
Física (CON-US-SFI) — sólida, con matices. Cubre bien A.7.6/7.10/7.11/7.12. El checklist marca "Servidores/equipos críticos en área restringida: N/A" — coherente con que no hay sala de servidores (todo en AWS); declararlo. Renombrar "Protocolo" → "Política". El teletrabajo (A.6.7) aparece embebido aquí (contingencia por corte de energía) pero sin documento propio — confirma el vacío.
Matriz de Activos (A.5.9) de 2024 — inventario desactualizado; renovar o migrar al módulo GRC Activos del ERP. Nombre inconsistente entre documentos: "Concordia Ediciones SpA" vs "Concordia SPA" (menor).

Lo que cierran estos tres salto en el avance de revisión

A.7 Físicosde 0/14 → 14/14 · completo
A.5 Organizacionales+3 (activos) → 15/37
A.8 Tecnológicos+1 (A.8.1) → 5/34
Total revisado17 → 35 / 93 · 38%
Ficha de cluster · Física · Activos · Dispositivos · hallazgos contra el texto real SGSI Concordia · rev. 2026-07-23
← AnteriorGestión de Incidentes