SGSI · ISO/IEC 27001:2022 — Concordia

Dominio Gestión de Incidentes

Inventario documental y lineamientos para la política a crear. Base normativa: ISO 27002:2022 §5.1(g) y controles A.5.24–5.28, A.6.8 (+ A.5.5 contacto con autoridades).

La estructura del dominio una política falta · procedimiento y registro existen

Declara las reglas

Política de Gestión de Incidentes

no existe — a crear
Opera

PRO-GES-INC SEG

Procedimiento de Gestión de Incidentes · existe, ciclo completo
Deja evidencia

MAT-PRO-GES-INC SEG

Matriz de Seguimiento a Incidentes · existe (registro → 03. Registros)
Rinde cuenta de
A.5.24A.5.25A.5.26A.5.27A.5.28A.6.8A.5.5

Qué tenemos y qué no

Lo que tenemos

PRO-GES-INC SEGProcedimiento de Gestión de Incidentes — cubre el ciclo completo (planificación, evaluación, respuesta, aprendizaje, pruebas, informes)
MAT-PRO-GES-INC SEGMatriz de Seguimiento a Incidentes — el registro que produce el procedimiento (hoy vacío: sin incidentes consignados — tema operativo, no documental)
POL-GES LOG · PRO-GES-LOGSalimentan la detección (registro/monitoreo)
PRO-GES-INT-AMEalimenta con inteligencia de amenazas
PRO-GES-VULNEalimenta con vulnerabilidades

Lo que NO tenemos

Política de Gestión de Incidentes — no existe una política dedicada. Es el único hueco estructural del dominio (§5.1 g).

A diferencia de Control de Acceso, aquí no hay fusión que hacer: el procedimiento ya es único y completo. Solo falta el reglamento por encima.

Qué debe abordar la política las reglas — a crear

Alcance y compromiso

Qué se considera evento vs incidente de seguridad, y el compromiso de gestionarlos de forma oportuna y documentada.

Clasificación y prioridad

Reglas de impacto × urgencia → prioridad y SLA por prioridad (corrigiendo la matriz actual, ver abajo).

Roles y escalamiento

Equipo de respuesta, quién declara un incidente, ruta de escalamiento y autoridad de decisión.

Notificación externa regulatorio

Cuándo y a quién se notifica fuera de la empresa: clientes, CSIRT nacional y —según la Ley Marco de Ciberseguridad— ANCI. Es lo que el procedimiento hoy no define.

Evidencia y custodia

Recopilación y preservación de pruebas con cadena de custodia A.5.28.

Aprendizaje

Lecciones aprendidas alimentan la mejora y la base de conocimiento A.5.27.

Qué aborda el procedimiento existe — el flujo operativo

  1. Detección y registro — el evento se identifica y se consigna en la Matriz de Seguimiento.
  2. Evaluación y clasificación — impacto y urgencia → prioridad y SLA; decisión de si es incidente A.5.25.
  3. Respuesta y contención — acciones para limitar el impacto A.5.26.
  4. Resolución y recuperación — restablecer la operación normal.
  5. Comunicación / notificación — interna y a autoridades A.5.5 · A.6.8 ← a corregir.
  6. Lecciones aprendidas y cierre — registrar en la base de conocimiento A.5.27 ← a corregir.

A corregir al reemitir el procedimiento hallazgos del informe de revisión

  • Matriz de prioridad — la combinación Impacto Crítico + Urgencia Baja arroja Prioridad Baja; el impacto deja de ponderar cuando la urgencia es baja. Un incidente crítico no puede caer en SLA de 24 h.
  • Referencia interna rota — la etapa 4 remite a la etapa 6 ("base de conocimiento"), pero la etapa 6 (Lecciones aprendidas) no la menciona.
  • SLA ambiguo — la prioridad Alta se declara como "4 o 6 horas", sin un valor único.
  • Notificación a autoridades — la etapa de comunicación solo contempla informar a clientes; no define cuándo, en qué plazo ni a qué autoridad (CSIRT / ANCI). ← lo resuelve la política nueva.

Los controles que referencia Anexo A

ControlTítuloRol
A.5.24Planificación y preparación de la gestión de incidentesnúcleo
A.5.25Evaluación y decisión sobre eventos de SInúcleo
A.5.26Respuesta a incidentes de SInúcleo
A.5.27Aprender de los incidentes de SInúcleo
A.5.28Recopilación de pruebasnúcleo
A.6.8Informes de eventos de SInúcleo
A.5.5Contacto con autoridadesnotificación externa

Vecinos que alimentan la detección viven en su propio dominio — la política los invoca

ControlesTemaVive en
A.8.15–17Registro y monitoreo de eventosPOL-GES LOG + PRO-GES-LOGS
A.5.6 · A.5.7Inteligencia de amenazasPRO-GES-INT-AME
A.8.8Vulnerabilidades técnicasPRO-GES-VULNE
Ficha de decisiones · Dominio Gestión de Incidentes SGSI Concordia · 2026-07-21
← AnteriorControl de Acceso