Dominio Gestión de Incidentes
Inventario documental y lineamientos para la política a crear. Base normativa: ISO 27002:2022 §5.1(g) y controles A.5.24–5.28, A.6.8 (+ A.5.5 contacto con autoridades).
La estructura del dominio una política falta · procedimiento y registro existen
Política de Gestión de Incidentes
no existe — a crearPRO-GES-INC SEG
Procedimiento de Gestión de Incidentes · existe, ciclo completoMAT-PRO-GES-INC SEG
Matriz de Seguimiento a Incidentes · existe (registro → 03. Registros)A.5.24A.5.25A.5.26A.5.27A.5.28A.6.8A.5.5Qué tenemos y qué no
✔ Lo que tenemos
PRO-GES-INC SEGProcedimiento de Gestión de Incidentes — cubre el ciclo completo (planificación, evaluación, respuesta, aprendizaje, pruebas, informes)MAT-PRO-GES-INC SEGMatriz de Seguimiento a Incidentes — el registro que produce el procedimiento (hoy vacío: sin incidentes consignados — tema operativo, no documental)POL-GES LOG · PRO-GES-LOGSalimentan la detección (registro/monitoreo)PRO-GES-INT-AMEalimenta con inteligencia de amenazasPRO-GES-VULNEalimenta con vulnerabilidades✕ Lo que NO tenemos
—Política de Gestión de Incidentes — no existe una política dedicada. Es el único hueco estructural del dominio (§5.1 g).A diferencia de Control de Acceso, aquí no hay fusión que hacer: el procedimiento ya es único y completo. Solo falta el reglamento por encima.
Qué debe abordar la política las reglas — a crear
Alcance y compromiso
Qué se considera evento vs incidente de seguridad, y el compromiso de gestionarlos de forma oportuna y documentada.
Clasificación y prioridad
Reglas de impacto × urgencia → prioridad y SLA por prioridad (corrigiendo la matriz actual, ver abajo).
Roles y escalamiento
Equipo de respuesta, quién declara un incidente, ruta de escalamiento y autoridad de decisión.
Notificación externa regulatorio
Cuándo y a quién se notifica fuera de la empresa: clientes, CSIRT nacional y —según la Ley Marco de Ciberseguridad— ANCI. Es lo que el procedimiento hoy no define.
Evidencia y custodia
Recopilación y preservación de pruebas con cadena de custodia A.5.28.
Aprendizaje
Lecciones aprendidas alimentan la mejora y la base de conocimiento A.5.27.
Qué aborda el procedimiento existe — el flujo operativo
- Detección y registro — el evento se identifica y se consigna en la Matriz de Seguimiento.
- Evaluación y clasificación — impacto y urgencia → prioridad y SLA; decisión de si es incidente
A.5.25. - Respuesta y contención — acciones para limitar el impacto
A.5.26. - Resolución y recuperación — restablecer la operación normal.
- Comunicación / notificación — interna y a autoridades
A.5.5 · A.6.8← a corregir. - Lecciones aprendidas y cierre — registrar en la base de conocimiento
A.5.27← a corregir.
A corregir al reemitir el procedimiento verificado contra el texto real · PRO-GES-INC SEG
- Matriz de prioridad — defecto confirmado. En la matriz del Anexo 1, Impacto Crítico × Urgencia Baja = Prioridad Baja → SLA de 24 h. El impacto deja de ponderar cuando la urgencia es baja: un incidente de impacto crítico no puede caer en 24 h. Rediseñar la matriz.
- SLA ambiguo. La tabla de tiempos de respuesta declara "Alta: 4 o 6 horas" — dos valores, sin uno único. Fijar el SLA.
- Notificación regulatoria ausente. El paso 5 (Comunicación) solo informa a "partes interesadas… clientes internos o externos" según "reglas de negocio" — no menciona al CSIRT Nacional ni la notificación bajo la Ley Marco de Ciberseguridad (ANCI). Paradoja: PRO-GES-INT-AME sí usa csirt.gob.cl como fuente, pero incidentes no notifica hacia allá. La política nueva debe cargar esta obligación (A.5.5 + A.5.24).
- Referencia interna a verificar — el paso 4 remite "de acuerdo con el paso 5 / paso 6"; confirmar que la numeración cierra bien al reemitir.
Los controles que referencia Anexo A
| Control | Título | Rol |
|---|---|---|
A.5.24 | Planificación y preparación de la gestión de incidentes | núcleo |
A.5.25 | Evaluación y decisión sobre eventos de SI | núcleo |
A.5.26 | Respuesta a incidentes de SI | núcleo |
A.5.27 | Aprender de los incidentes de SI | núcleo |
A.5.28 | Recopilación de pruebas | núcleo |
A.6.8 | Informes de eventos de SI | núcleo |
A.5.5 | Contacto con autoridades | notificación externa |
Vecinos que alimentan la detección viven en su propio dominio — la política los invoca
| Controles | Tema | Vive en |
|---|---|---|
A.8.15–17 | Registro y monitoreo de eventos | POL-GES LOG + PRO-GES-LOGS |
A.5.6 · A.5.7 | Inteligencia de amenazas | PRO-GES-INT-AME |
A.8.8 | Vulnerabilidades técnicas | PRO-GES-VULNE |