SGSI · ISO/IEC 27001:2022 — Concordia
Mapa Documental del SGSI
Cascada de gobierno (cláusulas 4–10) y ramas por capacidad operativa del Anexo A (ISO/IEC 27002:2022). Cada control marcado según exista un documento vigente que lo declare.
49documentos vigentes
93controles Anexo A (0 exclusiones)
82%controles con documento (76/93)
15capacidades operativas
Cascada de gobierno cláusulas 4–10 · el tronco del que derivan las ramas
①
Contexto y Dirección Estratégica
Cláusula 4.1–4.2 · de aquí mana todo
ORG_DDE_002Planificación Estratégica (FODA/PESTEL)ORG_DDE_003Plan de Gestión de Partes InteresadasORG_DDE_004Mapa de ProcesosORG_DDE_005Matriz de Procesos e IndicadoresORG_DDE_007Plan de Gestión del Cambio②
Alcance
Cláusula 4.3 · deriva del contexto
ALCANCEDefinición del alcance del SGSI③
Manual / Marco
Cláusula 4.4 · el paraguas que integra 4→10
CON-MAN-SGSIManual de SGSI④
Liderazgo y Política
Cláusula 5 · nace del alcance
SGI_POL_002Política de Seguridad de la Información ★SGI_POL_001Política de Calidad (SGC)CON-ROLYRESDescriptivo de Roles y ResponsabilidadesCON-ESTR-SIEstructura de Seguridad de la InformaciónCON-POL-COMPolítica del Comité de Seguridad⑤
Planificación: Riesgos y Objetivos
Cláusula 6 · baja de la política
CON-MET-GES-RIGOMetodología de Gestión de RiesgosCON-DEC-APLIDeclaración de Aplicabilidad (SoA)CON-PLAN-SIPlan de Seguridad de la InformaciónCON-PRE-PLAN-SIPresupuesto del Plan SIMATRIZ-PROV-V1Matriz de Requisitos Legales y ContractualesTransversal — gobierna todo
SGI_PRO_001Procedimiento de Información Documentada — gobierna la codificación, versión y control de TODO el corpus (7.5)Mejora continua (cl. 10)
PRO-ACC-CORAcciones Correctivas y de Mejora (cláusula 10)Soporte de implementación · sin controles declarados
CON-MET-VID-DESMetodología de Ciclo de Vida de DesarrolloCON-GUIA-SEG-DES-SISGuía de seguridad en desarrolloDOC-HARDENINGDocumentación de HardeningDIAGRAMA-ARQDiagrama de InfraestructuraRamas por capacidad operativa Anexo A · qué controles cubre cada documento
Cubierto — un documento lo declara
Rastro faltante — cubierto por gobierno, sin declararlo
Vacío probable — revisar
Cómo leer la cobertura: el estado mide trazabilidad explícita — si algún documento vigente declara "Da soporte a" ese control. No mide implementación real: por eso A.5.1 (Políticas) sale en ámbar, ya que la Política de SI lo cumple pero no lo cita. Un control en rojo pide confirmación, no es necesariamente un vacío.
Gobernabilidad
Governance4/8
◐
A.5.1Políticas para la seguridad de la informacióncubierto por gobierno, sin declararlo✓
A.5.2Roles y responsabilidades de seguridad de la informaCON-POL-COM◐
A.5.3Segregación de funcionescubierto por gobierno, sin declararlo◐
A.5.4Responsabilidades de gestióncubierto por gobierno, sin declararlo✓
A.5.5Contacto con autoridadesPRO-GES-INC SEG✓
A.5.6Contacto con grupos de interés especialPRO-GES-INT-AME◐
A.5.8Seguridad de la información en la gestión de proyectcubierto por gobierno, sin declararlo✓
A.5.24Planificación y preparación de la gestión de incidenPRO-GES-INC SEGGestión de activos
Asset management13/16
✕
A.5.9Inventario de información y otros activos asociadossin documento que lo declare✓
A.5.10Uso aceptable de la información y otros activos asocCON-POL-TRA-INF · CON-US-SFI · POL-BYOD · POL-DEVICE✓
A.5.11Devolución de activosCON-PRO-CON/DES-PER · CON-PRO-SEL-PER · POL-DEVICE✓
A.5.14Transferencia de informaciónCON-POL-TRA-INF · CON-PRO-TRAN-INF✓
A.5.33Prorección de registrosCON-POL-TRA-INF◐
A.5.37Procedimientos operativos documentadoscubierto por gobierno, sin declararlo✓
A.6.5Responsabilidades después de la terminación o cambioCON-PRO-CON/DES-PER✕
A.6.7Teletrabajo (trabajo remoto)sin documento que lo declare✓
A.7.3Asegurar oficinas, habitaciones e instalacionesCON-US-SFI✓
A.7.8Emplazamiento y protección de equiposCON-US-SFI✓
A.7.9Seguridad de los bienes fuera de las instalacionesPOL-BYOD · POL-DEVICE✓
A.7.10Medios de almacenamientoCON-POL-TRA-INF · CON-PRO-TRAN-INF · CON-US-SFI✓
A.7.13Mantenimiento de equiposPOL-TEC-OPS TI✓
A.7.14Eliminación o reutilización segura de los equiposCON-POL-TRA-INF✓
A.8.1Dispositivos de punto final de usuarioPOL-BYOD · POL-DEVICE✓
A.8.14Redundancia de instalaciones de procesamiento de infPRO-GES-BACKUPSProtección de la información
Information protection13/16
✓
A.5.10Uso aceptable de la información y otros activos asocCON-POL-TRA-INF · CON-US-SFI · POL-BYOD · POL-DEVICE✓
A.5.12Clasificación de la informaciónCON-POL-TRA-INF✓
A.5.13Etiquetado de la informaciónCON-POL-TRA-INF✓
A.5.14Transferencia de informaciónCON-POL-TRA-INF · CON-PRO-TRAN-INF✓
A.5.33Prorección de registrosCON-POL-TRA-INF✓
A.5.34Privacidad y protección de la información de la PIIPRO-ANONI-DP✓
A.6.6Acuerdos de confidencialidad o no divulgaciónCON-PRO-CON/DES-PER✕
A.6.7Teletrabajo (trabajo remoto)sin documento que lo declare✓
A.8.1Dispositivos de punto final de usuarioPOL-BYOD · POL-DEVICE✓
A.8.7Protección contra malwareCON-PRO-TRAN-INF✓
A.8.8Gestión de vulnerabilidades técnicasPOL-SEG-CAPAS · POL-TEC-OPS TI · PRO-GES-INT-AME · PRO-GES-VULNE✓
A.8.10Eliminación de la informaciónCON-POL-TRA-INF✓
A.8.11Enmascaramiento de datosCON-POL-TRA-INF · PRO-ANONI-DP✓
A.8.12Prevención de fugas de datosCON-PRO-TRAN-INF · PRO-ANONI-DP✕
A.8.33Información de la pruebasin documento que lo declare✕
A.8.34Protección de los sistemas de información durante lasin documento que lo declareIdentidad y control de acceso
Identity & access mgmt8/10
◐
A.5.3Segregación de funcionescubierto por gobierno, sin declararlo✓
A.5.15Control de accesoCON-PRO-ACC · PRO-REV-ACC✓
A.5.16Gestión de identidadesCON-PRO-ACC · PRO-REV-ACC✓
A.5.17Información de autenticaciónPRO-GES-CLAVES✓
A.5.18Derechos de accesoCON-PRO-ACC · CON-PRO-CON/DES-PER · PRO-REV-ACC◐
A.5.37Procedimientos operativos documentadoscubierto por gobierno, sin declararlo✓
A.8.2Derechos de acceso privilegiadoCON-PRO-ACC · PRO-REV-ACC✓
A.8.3Restricción de acceso a la informaciónCON-PRO-ACC✓
A.8.4Acceso al código fuentePOL-DES-SEG · PRO-GES-CLAVES✓
A.8.5Autenticación seguraPOL-SEG-CAPAS · PRO-GES-CLAVESSeguridad de sistemas y redes
System & network security14/18
◐
A.5.37Procedimientos operativos documentadoscubierto por gobierno, sin declararlo✕
A.6.7Teletrabajo (trabajo remoto)sin documento que lo declare✓
A.8.7Protección contra malwareCON-PRO-TRAN-INF✓
A.8.8Gestión de vulnerabilidades técnicasPOL-SEG-CAPAS · POL-TEC-OPS TI · PRO-GES-INT-AME · PRO-GES-VULNE✕
A.8.18Uso de programas de utilidad privilegiadossin documento que lo declare✓
A.8.20Seguridad de redesPOL-SEG-CAPAS✓
A.8.21Seguridad de los servicios de redPOL-SEG-CAPAS✓
A.8.22Segregación en redesPOL-SEG-CAPAS✓
A.8.23Filtrado webCON-PLAN-SI✓
A.8.25Ciclo de vida de desarrollo seguroPOL-DES-SEG✓
A.8.26Requisitos de seguridad de las aplicacionesPOL-DES-SEG✓
A.8.27Arquitectura de sistemas seguros y principios de ingPOL-DES-SEG✓
A.8.28Codificación seguraPOL-DES-SEG✓
A.8.29Pruebas de seguridad en desarrollo y aceptaciónPOL-DES-SEG · PRO-GES-CAM PRODUCTIVOS · PRO-GES-VULNE✓
A.8.30Desarrollo externalizadoPOL-DES-SEG✓
A.8.31Separación de entornos de desarrollo, prueba y produPOL-DES-SEG · PRO-GES-CAM PRODUCTIVOS✓
A.8.32Gestión del cambioPOL-TEC-OPS TI · PRO-GES-CAM PRODUCTIVOS✕
A.8.34Protección de los sistemas de información durante lasin documento que lo declareSeguridad de aplicaciones
Application security9/11
◐
A.5.37Procedimientos operativos documentadoscubierto por gobierno, sin declararlo✕
A.8.18Uso de programas de utilidad privilegiadossin documento que lo declare✓
A.8.19Instalación de software en sistemas operativosPOL-SEG-CAPAS · POL-TEC-OPS TI✓
A.8.25Ciclo de vida de desarrollo seguroPOL-DES-SEG✓
A.8.26Requisitos de seguridad de las aplicacionesPOL-DES-SEG✓
A.8.27Arquitectura de sistemas seguros y principios de ingPOL-DES-SEG✓
A.8.28Codificación seguraPOL-DES-SEG✓
A.8.29Pruebas de seguridad en desarrollo y aceptaciónPOL-DES-SEG · PRO-GES-CAM PRODUCTIVOS · PRO-GES-VULNE✓
A.8.30Desarrollo externalizadoPOL-DES-SEG✓
A.8.31Separación de entornos de desarrollo, prueba y produPOL-DES-SEG · PRO-GES-CAM PRODUCTIVOS✓
A.8.32Gestión del cambioPOL-TEC-OPS TI · PRO-GES-CAM PRODUCTIVOSConfiguración segura
Secure configuration2/4
◐
A.5.37Procedimientos operativos documentadoscubierto por gobierno, sin declararlo✕
A.8.18Uso de programas de utilidad privilegiadossin documento que lo declare✓
A.8.19Instalación de software en sistemas operativosPOL-SEG-CAPAS · POL-TEC-OPS TI✓
A.8.24Uso de la criptografíaCON-POL-TRA-INF · POL-CRPT · PRO-ANONI-DP · PRO-GES-CLAVESAmenazas y vulnerabilidades
Threat & vulnerability mgmt2/3
✓
A.5.7Inteligencia de amenazasPRO-GES-INT-AME · PRO-GES-VULNE◐
A.5.37Procedimientos operativos documentadoscubierto por gobierno, sin declararlo✓
A.8.9Gestión de la configuraciónPOL-SEG-CAPAS · PRO-GES-CAM PRODUCTIVOSGestión de eventos de SI
Infosec event mgmt9/10
✓
A.5.24Planificación y preparación de la gestión de incidenPRO-GES-INC SEG✓
A.5.25Evaluación y desición sobre eventos de seguridad de PRO-GES-INC SEG✓
A.5.26Respuesta a incidentes de seguridad de la informacióPRO-GES-INC SEG✓
A.5.27Aprender de los incidentes de seguridad de la informPRO-GES-INC SEG✓
A.5.28Recopilación de pruebasPRO-GES-INC SEG◐
A.5.37Procedimientos operativos documentadoscubierto por gobierno, sin declararlo✓
A.6.8Informes de eventos de seguridad de la informaciónPRO-GES-INC SEG✓
A.8.15Registro de eventosPOL-GES LOG · PRO-GES-LOGS✓
A.8.16Actividades de seguimientoPOL-GES LOG · PRO-GES-LOGS✓
A.8.17Sincronización de relojPOL-GES LOG · PRO-GES-LOGSContinuidad
Continuity5/6
✓
A.5.29Seguridad de la información durante la interrupciónPLAN-CONTINUIDAD · PLAN-RECU-DESASTRES · PRO-GES-BACKUPS✓
A.5.30Preparación de las TIC para la continuidad de las acPLAN-CONTINUIDAD · PLAN-RECU-DESASTRES · PRO-GES-BACKUPS◐
A.5.37Procedimientos operativos documentadoscubierto por gobierno, sin declararlo✓
A.8.6Gestión de la capacidadPOL-TEC-OPS TI✓
A.8.13Copia de seguridad de la informaciónPLAN-RECU-DESASTRES · POL-TEC-OPS TI · PRO-GES-BACKUPS✓
A.8.14Redundancia de instalaciones de procesamiento de infPRO-GES-BACKUPSSeguridad de RRHH
Human resource security4/6
✓
A.6.1ChequeoCON-PRO-CON/DES-PER · CON-PRO-SEL-PER✓
A.6.2Términos y condiciones de empleoCON-PRO-CON/DES-PER · CON-PRO-SEL-PER✕
A.6.3Sensibilización, educación y formación en materia desin documento que lo declare✕
A.6.4Proceso disciplinariosin documento que lo declare✓
A.6.5Responsabilidades después de la terminación o cambioCON-PRO-CON/DES-PER✓
A.6.6Acuerdos de confidencialidad o no divulgaciónCON-PRO-CON/DES-PERSeguridad física
Physical security12/16
◐
A.5.37Procedimientos operativos documentadoscubierto por gobierno, sin declararlo✕
A.6.7Teletrabajo (trabajo remoto)sin documento que lo declare✓
A.7.1Perímetros de seguridad físicaCON-US-SFI✓
A.7.2Entrada físicaCON-US-SFI✓
A.7.3Asegurar oficinas, habitaciones e instalacionesCON-US-SFI✓
A.7.4Supervisión de la seguridad físicaCON-US-SFI✕
A.7.5Protección contra amenazas externas y ambientalessin documento que lo declare✕
A.7.6Trabajar en áreas segurassin documento que lo declare✓
A.7.7Política de escritorio limpio y pantalla limpiaCON-POL-ESC✓
A.7.8Emplazamiento y protección de equiposCON-US-SFI✓
A.7.9Seguridad de los bienes fuera de las instalacionesPOL-BYOD · POL-DEVICE✓
A.7.10Medios de almacenamientoCON-POL-TRA-INF · CON-PRO-TRAN-INF · CON-US-SFI✓
A.7.11Servicios públicos de apoyoCON-US-SFI✓
A.7.12Seguridad del cableadoCON-US-SFI✓
A.7.13Mantenimiento de equiposPOL-TEC-OPS TI✓
A.7.14Eliminación o reutilización segura de los equiposCON-POL-TRA-INFRelación con proveedores
Supplier relationships6/7
✓
A.5.19Seguridad de la información en las relaciones con loPRO-REV-CONTRATACION✓
A.5.20Abordar la seguridad dentro de los acuerdos con provPRO-REV-CONTRATACION✓
A.5.21Gestión de la seguridad de la información en la cadePRO-REV-CONTRATACION✓
A.5.22Seguimiento, revisión y gestión del cambio de los sePRO-REV-CONTRATACION✕
A.5.23Seguridad de la información para el uso de serviciossin documento que lo declare✓
A.6.6Acuerdos de confidencialidad o no divulgaciónCON-PRO-CON/DES-PER✓
A.8.30Desarrollo externalizadoPOL-DES-SEGCumplimiento y legal
Legal & compliance5/6
✓
A.5.31Requisitos legales, reglamentarios y contractualesMATRIZ-PROV-V1✕
A.5.32Derechos de propiedad intelectualsin documento que lo declare✓
A.5.33Prorección de registrosCON-POL-TRA-INF✓
A.5.34Privacidad y protección de la información de la PIIPRO-ANONI-DP✓
A.5.36Cumplimiento de políticas y estándares de seguridadPRO-REV-ACC✓
A.8.10Eliminación de la informaciónCON-POL-TRA-INFAseguramiento de la SI
Infosec assurance3/4
✓
A.5.22Seguimiento, revisión y gestión del cambio de los sePRO-REV-CONTRATACION✕
A.5.35Revisión independiente de la seguridad de la informasin documento que lo declare✓
A.5.36Cumplimiento de políticas y estándares de seguridadPRO-REV-ACC✓
A.8.29Pruebas de seguridad en desarrollo y aceptaciónPOL-DES-SEG · PRO-GES-CAM PRODUCTIVOS · PRO-GES-VULNEVacíos probablemente reales (prioridad de revisión)
Controles sin documento aparente que los implemente — a confirmar contra la operación. A.5.9 y A.5.23 ya venían señalados en el análisis previo.
- A.5.9 Inventario de activos
- A.5.23 Servicios en la nube
- A.5.32 Propiedad intelectual
- A.5.35 Revisión independiente de SI
- A.6.3 Concientización y formación
- A.6.4 Proceso disciplinario
- A.6.7 Teletrabajo
- A.7.5 Amenazas físicas y ambientales
- A.7.6 Áreas seguras
- A.8.18 Utilitarios privilegiados
- A.8.33 Información de prueba
- A.8.34 Protección durante auditoría