Dominio Gestión de Incidentes
Inventario documental y lineamientos para la política a crear. Base normativa: ISO 27002:2022 §5.1(g) y controles A.5.24–5.28, A.6.8 (+ A.5.5 contacto con autoridades).
La estructura del dominio una política falta · procedimiento y registro existen
Política de Gestión de Incidentes
no existe — a crearPRO-GES-INC SEG
Procedimiento de Gestión de Incidentes · existe, ciclo completoMAT-PRO-GES-INC SEG
Matriz de Seguimiento a Incidentes · existe (registro → 03. Registros)A.5.24A.5.25A.5.26A.5.27A.5.28A.6.8A.5.5Qué tenemos y qué no
✔ Lo que tenemos
PRO-GES-INC SEGProcedimiento de Gestión de Incidentes — cubre el ciclo completo (planificación, evaluación, respuesta, aprendizaje, pruebas, informes)MAT-PRO-GES-INC SEGMatriz de Seguimiento a Incidentes — el registro que produce el procedimiento (hoy vacío: sin incidentes consignados — tema operativo, no documental)POL-GES LOG · PRO-GES-LOGSalimentan la detección (registro/monitoreo)PRO-GES-INT-AMEalimenta con inteligencia de amenazasPRO-GES-VULNEalimenta con vulnerabilidades✕ Lo que NO tenemos
—Política de Gestión de Incidentes — no existe una política dedicada. Es el único hueco estructural del dominio (§5.1 g).A diferencia de Control de Acceso, aquí no hay fusión que hacer: el procedimiento ya es único y completo. Solo falta el reglamento por encima.
Qué debe abordar la política las reglas — a crear
Alcance y compromiso
Qué se considera evento vs incidente de seguridad, y el compromiso de gestionarlos de forma oportuna y documentada.
Clasificación y prioridad
Reglas de impacto × urgencia → prioridad y SLA por prioridad (corrigiendo la matriz actual, ver abajo).
Roles y escalamiento
Equipo de respuesta, quién declara un incidente, ruta de escalamiento y autoridad de decisión.
Notificación externa regulatorio
Cuándo y a quién se notifica fuera de la empresa: clientes, CSIRT nacional y —según la Ley Marco de Ciberseguridad— ANCI. Es lo que el procedimiento hoy no define.
Evidencia y custodia
Recopilación y preservación de pruebas con cadena de custodia A.5.28.
Aprendizaje
Lecciones aprendidas alimentan la mejora y la base de conocimiento A.5.27.
Qué aborda el procedimiento existe — el flujo operativo
- Detección y registro — el evento se identifica y se consigna en la Matriz de Seguimiento.
- Evaluación y clasificación — impacto y urgencia → prioridad y SLA; decisión de si es incidente
A.5.25. - Respuesta y contención — acciones para limitar el impacto
A.5.26. - Resolución y recuperación — restablecer la operación normal.
- Comunicación / notificación — interna y a autoridades
A.5.5 · A.6.8← a corregir. - Lecciones aprendidas y cierre — registrar en la base de conocimiento
A.5.27← a corregir.
A corregir al reemitir el procedimiento hallazgos del informe de revisión
- Matriz de prioridad — la combinación Impacto Crítico + Urgencia Baja arroja Prioridad Baja; el impacto deja de ponderar cuando la urgencia es baja. Un incidente crítico no puede caer en SLA de 24 h.
- Referencia interna rota — la etapa 4 remite a la etapa 6 ("base de conocimiento"), pero la etapa 6 (Lecciones aprendidas) no la menciona.
- SLA ambiguo — la prioridad Alta se declara como "4 o 6 horas", sin un valor único.
- Notificación a autoridades — la etapa de comunicación solo contempla informar a clientes; no define cuándo, en qué plazo ni a qué autoridad (CSIRT / ANCI). ← lo resuelve la política nueva.
Los controles que referencia Anexo A
| Control | Título | Rol |
|---|---|---|
A.5.24 | Planificación y preparación de la gestión de incidentes | núcleo |
A.5.25 | Evaluación y decisión sobre eventos de SI | núcleo |
A.5.26 | Respuesta a incidentes de SI | núcleo |
A.5.27 | Aprender de los incidentes de SI | núcleo |
A.5.28 | Recopilación de pruebas | núcleo |
A.6.8 | Informes de eventos de SI | núcleo |
A.5.5 | Contacto con autoridades | notificación externa |
Vecinos que alimentan la detección viven en su propio dominio — la política los invoca
| Controles | Tema | Vive en |
|---|---|---|
A.8.15–17 | Registro y monitoreo de eventos | POL-GES LOG + PRO-GES-LOGS |
A.5.6 · A.5.7 | Inteligencia de amenazas | PRO-GES-INT-AME |
A.8.8 | Vulnerabilidades técnicas | PRO-GES-VULNE |