SGSI · ISO/IEC 27001:2022 — Concordia
Física · Activos · Dispositivos
Tres dominios interdependientes cerrados a nivel de diseño. Base normativa: ISO 27002:2022 §5.1 temas (b), (c) y (e). Cada uno en su tema, con relación padre→hijo entre Activos y Dispositivos.
El cluster tres temas §5.1, sin mezcla
(b) FÍSICA Y MEDIOAMBIENTAL
CON-US-SFI
+ Escritorios Limpios plegado · extender A.7.5 / A.7.6(c) GESTIÓN DE ACTIVOS · padre
Política de Gestión de Activos
nueva · cierra el inventario A.5.9▼ hereda ciclo de vida (A.5.10 / A.5.11)
(e) DISPOSITIVOS DE USUARIO · hijo
Política de Dispositivos de Usuario
fusión BYOD + Deviceb
Seguridad Física y Medioambiental instalaciones y ambiente
A.7 · 10 controles| Política | ✓ existe — CON-US-SFI (+ Escritorios Limpios plegado). Extender: A.7.5 protección ambiental · A.7.6 áreas seguras. Renombrar "Protocolo" → "Política". |
|---|---|
| Procedimiento | — no requiere · la operativa vive en la política + su checklist de inspección |
| Registros | ✓ existen — Actas de Entrega/Devolución · Evidencia de control de acceso físico |
| Controles | A.7.1A.7.2A.7.3A.7.4A.7.5A.7.6A.7.7A.7.8A.7.11A.7.12▪ a extender · solo instalaciones/ambiente — los de equipo (A.7.9, A.7.10, A.7.13, A.7.14) migran a Activos/Dispositivos |
c
Gestión de Activos padre
A.5 + equipo · 6 controles| Política | ✗ a crear — Política de Gestión de Activos. Gobierna todo activo (hardware, software, información, dispositivos, medios): inventario, dueño, uso aceptable, devolución, mantenimiento, baja. |
|---|---|
| Procedimiento | — no requiere · el ciclo de vida se apoya en el inventario + el formato de devolución (CON-DEV-EQUI) |
| Registro clave | ⚠ existe, actualizar — Matriz de Activos Categorizada = el inventario A.5.9. La versión es de 2024, hay que refrescarla (o migrarla al módulo GRC Activos del ERP). |
| Controles | A.5.9 inventarioA.5.10 uso aceptableA.5.11 devoluciónA.7.10 mediosA.7.13 mantenimientoA.7.14 eliminaciónA.7.10/7.13/7.14 son equipo/medios (SoA los etiqueta "físico + activos"), traídos desde A.7. A.7.10 ancla aquí (ciclo de vida del medio) y deriva a Transferencia (transporte) y a Protección de Info (borrado) |
e
Dispositivos de Usuario hijo de Activos
A.8.1 · A.7.9| Política | ✗ a crear — fusión de POL-BYOD + POL-DEVICE en una sola. Hereda el ciclo de vida de Gestión de Activos (A.5.10/5.11) y agrega la seguridad del endpoint. |
|---|---|
| Procedimiento | — no requiere |
| Otra doc | — ninguna · |
| Registros | ✓ existen — Evidencia uso 2FA · cifrado de dispositivos (en POL-CRPT) |
| Controles | A.8.1 endpointA.7.9 fuera de instalacionesA.7.9 (dispositivo fuera de la oficina) ancla aquí, traído desde A.7 · hereda A.5.10A.5.11 de Activos |
Corrección de anclaje: Hardening (DOC-HARDENING) documenta el bastionado de servidores e infraestructura (AWS, RDS, Cloudflare, CIS Benchmark) — es configuración segura de sistemas (A.8.9), no dispositivos de usuario. Se reserva para el dominio de Seguridad de Sistemas / Infraestructura.
Observaciones del texto real POL-BYOD · POL-DEVICE · CON-US-SFI · CON-POL-ESC
Solape masivo BYOD ↔ DEVICE — confirma la fusión. Ambas tienen estructura idéntica: registro en inventario, configuraciones mínimas, uso aceptable, actividades prohibidas, pérdida o robo (denuncia dentro de 24 h hábiles) y desvinculación. Fusionar en una política de Dispositivos con núcleo común + dos anexos: corporativo (Acta de Entrega) y BYOD (borrado remoto).
Cifrado inconsistente entre ambas. POL-DEVICE exige "Cifrado de disco en equipos portátiles" (obligatorio); POL-BYOD dice "En la medida de lo posible… cifrada" (opcional). Al fusionar, unificar y referenciar POL-CRPT.
Reglas duplicadas inline. El bloqueo de pantalla a los 5 min aparece en 4 documentos (Escritorios Limpios, BYOD, Device y login); antivirus/firewall/VPN/MFA/cifrado se fijan inline en BYOD y DEVICE → deben referenciar Redes, Acceso y POL-CRPT.
Física (CON-US-SFI) — sólida, con matices. Cubre bien A.7.6/7.10/7.11/7.12. El checklist marca "Servidores/equipos críticos en área restringida: N/A" — coherente con que no hay sala de servidores (todo en AWS); declararlo. Renombrar "Protocolo" → "Política". El teletrabajo (A.6.7) aparece embebido aquí (contingencia por corte de energía) pero sin documento propio — confirma el vacío.
Matriz de Activos (A.5.9) de 2024 — inventario desactualizado; renovar o migrar al módulo GRC Activos del ERP. Nombre inconsistente entre documentos: "Concordia Ediciones SpA" vs "Concordia SPA" (menor).
Lo que cierran estos tres salto en el avance de revisión
A.7 Físicosde 0/14 → 14/14 · completo
A.5 Organizacionales+3 (activos) → 15/37
A.8 Tecnológicos+1 (A.8.1) → 5/34
Total revisado17 → 35 / 93 · 38%