SGSI · ISO/IEC 27001:2022 — Concordia

Dominio Información

Clasificación, tratamiento y transferencia. Temas §5.1 (j) clasificación y (d) transferencia. La clasificación es el paraguas: define el nivel del que dependen todas las reglas de manejo.

La estructura del dominio clasificación = paraguas · transferencia = hija

Paraguas (j)

Política de Clasificación y Tratamiento

CON-POL-TRA-INF · existe — a extender (ver observaciones)
Aplica la clasificación (d)

Transferencia por medios extraíbles

CON-PRO-TRAN-INF · existe
Deja evidencia

BIT-EXTRAIBLES

Bitácora de solicitudes de extracción · existe (2024–2025)
Referencia a:POL-CRPT (cifrado por nivel)Control de Acceso (acceso por nivel)Gestión de Activos (medios, dueño)

Qué aborda bien la política actual

Intercambioelectrónico y verbal (salas cerradas, no dejar mensajes de voz confidenciales)
Carga / ETLcifrado antes de carga, validación de integridad, instancias separadas
Almacenamientoacceso restringido, retención por dueño, backups
Eliminaciónsobreescritura, borrado criptográfico, trituradoras de papel, registro de eliminaciones

Observaciones a corregir hallazgos de la revisión del texto real

Observación clave

El esquema de clasificación debe definirse en esta política

Hoy la política difiere la clasificación a la política madre ("…lineamientos en materia de clasificación y etiquetado") pero no la define — y donde se la buscaría (Manual, Información Documentada) tampoco es su hogar correcto. Corrección: el esquema de clasificación (niveles + criterios) debe definirse en esta política (CON-POL-TRA-INF) como fuente única. El Manual lo referencia; SGI_PRO_001 (Información Documentada) lo aplica a los documentos del SGSI (un solo esquema para información y documentos). Hogar de A.5.12 → CON-POL-TRA-INF.

2
Falta la matriz de manejo por nivel

Las reglas son genéricas — no dependen del nivel de clasificación. El corazón de una política de clasificación (que el manejo cambie según el nivel) no está. A construir.

3
Criptografía duplicada

Declara reglas de cifrado inline ("TLS 1.2", "cifradas en reposo", "claves públicas y privadas", "borrado criptográfico") sin referenciar POL-CRPT. Reemplazar por remisión a la Política de Criptografía.

4
Retención difusa (A.5.33)

"Almacena por el tiempo que indique el dueño" — sin esquema de retención definido. Definir criterios de retención por tipo/clasificación.

Los controles del dominio

ControlTítuloEstado
A.5.12Clasificación de la información⚠ definir el esquema EN esta política (CON-POL-TRA-INF); Manual referencia, SGI_PRO_001 aplica
A.5.13Etiquetado de la informaciónCON-POL-TRA-INF (a reforzar con el esquema)
A.5.14Transferencia de informaciónCON-POL-TRA-INF + CON-PRO-TRAN-INF ✔
A.5.33Protección de registrosCON-POL-TRA-INF (retención difusa)
A.8.10Eliminación de la informaciónCON-POL-TRA-INF ✔
A.8.11Enmascaramiento de datosCON-POL-TRA-INF + PRO-ANONI-DP
A.8.12Prevención de fugas de datos (DLP)CON-PRO-TRAN-INF + PRO-ANONI-DP
A.5.34Privacidad y protección de la PIIPRO-ANONI-DP
📎 Absorbe la anonimización — no hay dominio separado. A.8.11 (enmascaramiento), A.8.12 (DLP) y A.5.34 (privacidad/PII) son técnicas de protección de datos → viven bajo la sombrilla de Información. PRO-ANONI-DP (Anonimización de Datos Personales) es un procedimiento de este dominio, no un dominio propio.
Ficha de decisiones · Dominio Información SGSI Concordia · 2026-07-22
← AnteriorPersonas