SGSI · ISO/IEC 27001:2022 — Concordia
Inventario y clasificación documental
Los 49 documentos del corpus, cruzados con las decisiones de los 17 dominios. 40 asociados a un dominio (de control, de planificación o a la cascada base del SGSI) · 9 fuera de la clasificación (otro sistema, otro alcance o no son documentos de control).
49documentos totales
40asociados
9fuera de la clasificación
1retirada (subsumida)
Documentos asociados a un dominio
| Dominio | Código | Documento | Rol |
|---|---|---|---|
| Gobierno | SGI_POL_002 | Política de Seguridad de la Información | Política madre (5.2) |
CON-ESTR-SI | Estructura de Seguridad de la Información | Estructura + comité | |
CON-POL-COM | Política de Comité de SI | ⚠ ¿reglamento? (obs.) | |
CON-ROLYRES | Roles y responsabilidades | Roles (+ A.5.3) | |
| Riesgos | CON-MET-GES-RIGO | Metodología de Gestión de Riesgos | Metodología (6.1.2 evaluación / 6.1.3 tratamiento); la SoA es su salida |
| Control de Acceso | CON-PRO-ACC | Procedimiento de Gestión de Accesos | Procedimiento (fusión) |
PRO-REV-ACC | Procedimiento de Revisión de Accesos | Procedimiento (fusión) + ref. Cumplimiento | |
| Gestión de Incidentes | PRO-GES-INC SEG | Gestión de Incidentes de Seguridad | Procedimiento |
| Física / Activos / Dispositivos | CON-US-SFI | Protocolo uso y seguridad física de instalaciones | Física (política) |
CON-POL-ESC | Política de Escritorios Limpios | Física (subsumida) | |
POL-BYOD | Política BYOD | Dispositivos (fusión) | |
POL-DEVICE | Uso de Dispositivos de la Empresa | Dispositivos (fusión) | |
| Personas | CON-PRO-SEL-PER | Preselección y Selección de Personal | Procedimiento |
CON-PRO-CON/DES-PER | Contratación y Desvinculación de Personal | Procedimiento | |
| Información | CON-POL-TRA-INF | Política de Tratamiento de la Información | Política paraguas |
CON-PRO-TRAN-INF | Transferencia de Información (medios extraíbles) | Procedimiento (hija) | |
PRO-ANONI-DP | Anonimización de Datos Personales | Procedimiento (A.8.11/12, A.5.34) | |
| Continuidad y Respaldos | PLAN-CONTINUIDAD | Plan de Continuidad | Plan |
PLAN-RECU-DESASTRES | Plan de Recuperación ante Desastres | Plan | |
PRO-GES-BACKUPS | Gestión de Backups | Procedimiento (+ política de copias nueva) | |
| Sistemas y Redes | POL-SEG-CAPAS | Política de Seguridad por Capas | Política |
DOC-HARDENING | Documentación de Hardening | Instructivo (A.8.9) | |
DIAGRAMA-ARQ | Diagrama de infraestructura | Documento | |
| Criptografía | POL-CRPT | Política de Criptografía | Política (hub) |
PRO-GES-CLAVES | Gestión de Claves Públicas/Privadas | Procedimiento | |
| Vulnerabilidades | PRO-GES-VULNE | Gestión de Vulnerabilidades | Procedimiento (+ política nueva) |
PRO-GES-INT-AME | Gestión de Inteligencia de Amenazas | Procedimiento | |
| Desarrollo Seguro | POL-DES-SEG | Política de Desarrollo Seguro | Política modelo |
CON-MET-VID-DES | Metodología de Ciclo de Vida de Desarrollo | Metodología | |
CON-GUIA-SEG-DES-SIS | Guía de seguridad en el desarrollo | Instructivo | |
PRO-GES-CAM PRODUCTIVOS | Gestión de Cambios Productivos | Procedimiento (A.8.32) | |
| Registro y Monitoreo | POL-GES LOG | Política de Gestión de Logs | Política (hub) |
PRO-GES-LOGS | Gestión de Logs | Procedimiento | |
| Proveedores | PRO-REV-CONTRATACION | Revisión y Contratación de Proveedores | Procedimiento |
| Cumplimiento y Legal | MATRIZ-PROV-V1 | Matriz de Requisitos Legales y Contractuales | Matriz |
| Cascada base (SGSI) | ALCANCE | Definición del alcance del SGSI | Cascada — alcance |
CON-DEC-APLI | Declaración de Aplicabilidad (SoA) | Cascada — índice | |
CON-MAN-SGSI | Manual de SGSI | Manual paraguas | |
SGI_PRO_001 | Procedimiento de Información Documentada | Info documentada (A.5.37) | |
| Retirada | POL-TEC-OPS TI | Política de Tecnología y Operaciones de TI | ⊘ Subsumida → A.8.32 a Desarrollo, A.8.6 a Continuidad |
Documentos fuera de la clasificación
| Código | Documento | Por qué queda fuera |
|---|---|---|
SGI_POL_001 | Política de Calidad | SGC — fuera del alcance del SGSI |
PRO-ACC-COR | Acciones Correctivas y de Mejora | Mejora continua (cláusula 10), transversal al SGI; no ancla un control |
CON-PLAN-SI | Plan de Seguridad de la Información | Plan paraguas antiguo (Obsoleto); su contenido útil se dispersó (p.ej. filtrado web A.8.23 → Redes) |
CON-PRE-PLAN-SI | Presupuesto para el Plan de SI | Documento presupuestario, no soporta un control |
ORG_DDE_007 | Plan de Gestión del Cambio | Cambio organizacional (6.3, Corporativo) ≠ control de cambios TI (A.8.32) |
ORG_DDE_002 | Planificación Estratégica | Contexto corporativo (cláusula 4) — alimenta la cascada, no es dominio de control |
ORG_DDE_003 | Plan de Gestión de Partes Interesadas | Contexto corporativo (cláusula 4) |
ORG_DDE_004 | Mapa de Procesos | Contexto corporativo (cláusula 4) |
ORG_DDE_005 | Matriz de Procesos e Indicadores | Contexto corporativo (cláusula 4) |
Naturaleza de los dominios. Riesgos (CON-MET-GES-RIGO) y Gobierno son dominios de cláusula del sistema de gestión (6.1 planificación y 5 liderazgo), no de control del Anexo A: no suman controles a los 93, pero son documentación exigible. La SoA (CON-DEC-APLI) es la salida del tratamiento de riesgos (6.1.3) — vive en la cascada base como índice, pero conceptualmente cierra el ciclo de Riesgos. ALCANCE, SoA, Manual y SGI_PRO_001 son la columna vertebral del SGSI (contexto → alcance → política → información documentada). Los ORG_DDE_* son contexto corporativo (cláusula 4): alimentan la cascada pero pertenecen al SGI global, por eso quedan fuera.