SGSI · ISO/IEC 27001:2022 — Concordia

Mapa Documental del SGSI

Cascada de gobierno (cláusulas 4–10) y ramas por capacidad operativa del Anexo A (ISO/IEC 27002:2022). Cada control marcado según exista un documento vigente que lo declare.

49documentos vigentes
93controles Anexo A (0 exclusiones)
82%controles con documento (76/93)
15capacidades operativas

Cascada de gobierno cláusulas 4–10 · el tronco del que derivan las ramas

Contexto y Dirección Estratégica

Cláusula 4.1–4.2 · de aquí mana todo

ORG_DDE_002Planificación Estratégica (FODA/PESTEL)
ORG_DDE_003Plan de Gestión de Partes Interesadas
ORG_DDE_004Mapa de Procesos
ORG_DDE_005Matriz de Procesos e Indicadores
ORG_DDE_007Plan de Gestión del Cambio

Alcance

Cláusula 4.3 · deriva del contexto

ALCANCEDefinición del alcance del SGSI

Manual / Marco

Cláusula 4.4 · el paraguas que integra 4→10

CON-MAN-SGSIManual de SGSI

Liderazgo y Política

Cláusula 5 · nace del alcance

SGI_POL_002Política de Seguridad de la Información ★
SGI_POL_001Política de Calidad (SGC)
CON-ROLYRESDescriptivo de Roles y Responsabilidades
CON-ESTR-SIEstructura de Seguridad de la Información
CON-POL-COMPolítica del Comité de Seguridad

Planificación: Riesgos y Objetivos

Cláusula 6 · baja de la política

CON-MET-GES-RIGOMetodología de Gestión de Riesgos
CON-DEC-APLIDeclaración de Aplicabilidad (SoA)
CON-PLAN-SIPlan de Seguridad de la Información
CON-PRE-PLAN-SIPresupuesto del Plan SI
MATRIZ-PROV-V1Matriz de Requisitos Legales y Contractuales

Transversal — gobierna todo

SGI_PRO_001Procedimiento de Información Documentada — gobierna la codificación, versión y control de TODO el corpus (7.5)

Mejora continua (cl. 10)

PRO-ACC-CORAcciones Correctivas y de Mejora (cláusula 10)

Soporte de implementación · sin controles declarados

CON-MET-VID-DESMetodología de Ciclo de Vida de Desarrollo
CON-GUIA-SEG-DES-SISGuía de seguridad en desarrollo
DOC-HARDENINGDocumentación de Hardening
DIAGRAMA-ARQDiagrama de Infraestructura

Ramas por capacidad operativa Anexo A · qué controles cubre cada documento

Cubierto — un documento lo declara Rastro faltante — cubierto por gobierno, sin declararlo Vacío probable — revisar
Cómo leer la cobertura: el estado mide trazabilidad explícita — si algún documento vigente declara "Da soporte a" ese control. No mide implementación real: por eso A.5.1 (Políticas) sale en ámbar, ya que la Política de SI lo cumple pero no lo cita. Un control en rojo pide confirmación, no es necesariamente un vacío.

Gobernabilidad

Governance
4/8
A.5.1Políticas para la seguridad de la informacióncubierto por gobierno, sin declararlo
A.5.2Roles y responsabilidades de seguridad de la informaCON-POL-COM
A.5.3Segregación de funcionescubierto por gobierno, sin declararlo
A.5.4Responsabilidades de gestióncubierto por gobierno, sin declararlo
A.5.5Contacto con autoridadesPRO-GES-INC SEG
A.5.6Contacto con grupos de interés especialPRO-GES-INT-AME
A.5.8Seguridad de la información en la gestión de proyectcubierto por gobierno, sin declararlo
A.5.24Planificación y preparación de la gestión de incidenPRO-GES-INC SEG

Gestión de activos

Asset management
13/16
A.5.9Inventario de información y otros activos asociadossin documento que lo declare
A.5.10Uso aceptable de la información y otros activos asocCON-POL-TRA-INF · CON-US-SFI · POL-BYOD · POL-DEVICE
A.5.11Devolución de activosCON-PRO-CON/DES-PER · CON-PRO-SEL-PER · POL-DEVICE
A.5.14Transferencia de informaciónCON-POL-TRA-INF · CON-PRO-TRAN-INF
A.5.33Prorección de registrosCON-POL-TRA-INF
A.5.37Procedimientos operativos documentadoscubierto por gobierno, sin declararlo
A.6.5Responsabilidades después de la terminación o cambioCON-PRO-CON/DES-PER
A.6.7Teletrabajo (trabajo remoto)sin documento que lo declare
A.7.3Asegurar oficinas, habitaciones e instalacionesCON-US-SFI
A.7.8Emplazamiento y protección de equiposCON-US-SFI
A.7.9Seguridad de los bienes fuera de las instalacionesPOL-BYOD · POL-DEVICE
A.7.10Medios de almacenamientoCON-POL-TRA-INF · CON-PRO-TRAN-INF · CON-US-SFI
A.7.13Mantenimiento de equiposPOL-TEC-OPS TI
A.7.14Eliminación o reutilización segura de los equiposCON-POL-TRA-INF
A.8.1Dispositivos de punto final de usuarioPOL-BYOD · POL-DEVICE
A.8.14Redundancia de instalaciones de procesamiento de infPRO-GES-BACKUPS

Protección de la información

Information protection
13/16
A.5.10Uso aceptable de la información y otros activos asocCON-POL-TRA-INF · CON-US-SFI · POL-BYOD · POL-DEVICE
A.5.12Clasificación de la informaciónCON-POL-TRA-INF
A.5.13Etiquetado de la informaciónCON-POL-TRA-INF
A.5.14Transferencia de informaciónCON-POL-TRA-INF · CON-PRO-TRAN-INF
A.5.33Prorección de registrosCON-POL-TRA-INF
A.5.34Privacidad y protección de la información de la PIIPRO-ANONI-DP
A.6.6Acuerdos de confidencialidad o no divulgaciónCON-PRO-CON/DES-PER
A.6.7Teletrabajo (trabajo remoto)sin documento que lo declare
A.8.1Dispositivos de punto final de usuarioPOL-BYOD · POL-DEVICE
A.8.7Protección contra malwareCON-PRO-TRAN-INF
A.8.8Gestión de vulnerabilidades técnicasPOL-SEG-CAPAS · POL-TEC-OPS TI · PRO-GES-INT-AME · PRO-GES-VULNE
A.8.10Eliminación de la informaciónCON-POL-TRA-INF
A.8.11Enmascaramiento de datosCON-POL-TRA-INF · PRO-ANONI-DP
A.8.12Prevención de fugas de datosCON-PRO-TRAN-INF · PRO-ANONI-DP
A.8.33Información de la pruebasin documento que lo declare
A.8.34Protección de los sistemas de información durante lasin documento que lo declare

Identidad y control de acceso

Identity & access mgmt
8/10
A.5.3Segregación de funcionescubierto por gobierno, sin declararlo
A.5.15Control de accesoCON-PRO-ACC · PRO-REV-ACC
A.5.16Gestión de identidadesCON-PRO-ACC · PRO-REV-ACC
A.5.17Información de autenticaciónPRO-GES-CLAVES
A.5.18Derechos de accesoCON-PRO-ACC · CON-PRO-CON/DES-PER · PRO-REV-ACC
A.5.37Procedimientos operativos documentadoscubierto por gobierno, sin declararlo
A.8.2Derechos de acceso privilegiadoCON-PRO-ACC · PRO-REV-ACC
A.8.3Restricción de acceso a la informaciónCON-PRO-ACC
A.8.4Acceso al código fuentePOL-DES-SEG · PRO-GES-CLAVES
A.8.5Autenticación seguraPOL-SEG-CAPAS · PRO-GES-CLAVES

Seguridad de sistemas y redes

System & network security
14/18
A.5.37Procedimientos operativos documentadoscubierto por gobierno, sin declararlo
A.6.7Teletrabajo (trabajo remoto)sin documento que lo declare
A.8.7Protección contra malwareCON-PRO-TRAN-INF
A.8.8Gestión de vulnerabilidades técnicasPOL-SEG-CAPAS · POL-TEC-OPS TI · PRO-GES-INT-AME · PRO-GES-VULNE
A.8.18Uso de programas de utilidad privilegiadossin documento que lo declare
A.8.20Seguridad de redesPOL-SEG-CAPAS
A.8.21Seguridad de los servicios de redPOL-SEG-CAPAS
A.8.22Segregación en redesPOL-SEG-CAPAS
A.8.23Filtrado webCON-PLAN-SI
A.8.25Ciclo de vida de desarrollo seguroPOL-DES-SEG
A.8.26Requisitos de seguridad de las aplicacionesPOL-DES-SEG
A.8.27Arquitectura de sistemas seguros y principios de ingPOL-DES-SEG
A.8.28Codificación seguraPOL-DES-SEG
A.8.29Pruebas de seguridad en desarrollo y aceptaciónPOL-DES-SEG · PRO-GES-CAM PRODUCTIVOS · PRO-GES-VULNE
A.8.30Desarrollo externalizadoPOL-DES-SEG
A.8.31Separación de entornos de desarrollo, prueba y produPOL-DES-SEG · PRO-GES-CAM PRODUCTIVOS
A.8.32Gestión del cambioPOL-TEC-OPS TI · PRO-GES-CAM PRODUCTIVOS
A.8.34Protección de los sistemas de información durante lasin documento que lo declare

Seguridad de aplicaciones

Application security
9/11
A.5.37Procedimientos operativos documentadoscubierto por gobierno, sin declararlo
A.8.18Uso de programas de utilidad privilegiadossin documento que lo declare
A.8.19Instalación de software en sistemas operativosPOL-SEG-CAPAS · POL-TEC-OPS TI
A.8.25Ciclo de vida de desarrollo seguroPOL-DES-SEG
A.8.26Requisitos de seguridad de las aplicacionesPOL-DES-SEG
A.8.27Arquitectura de sistemas seguros y principios de ingPOL-DES-SEG
A.8.28Codificación seguraPOL-DES-SEG
A.8.29Pruebas de seguridad en desarrollo y aceptaciónPOL-DES-SEG · PRO-GES-CAM PRODUCTIVOS · PRO-GES-VULNE
A.8.30Desarrollo externalizadoPOL-DES-SEG
A.8.31Separación de entornos de desarrollo, prueba y produPOL-DES-SEG · PRO-GES-CAM PRODUCTIVOS
A.8.32Gestión del cambioPOL-TEC-OPS TI · PRO-GES-CAM PRODUCTIVOS

Configuración segura

Secure configuration
2/4
A.5.37Procedimientos operativos documentadoscubierto por gobierno, sin declararlo
A.8.18Uso de programas de utilidad privilegiadossin documento que lo declare
A.8.19Instalación de software en sistemas operativosPOL-SEG-CAPAS · POL-TEC-OPS TI
A.8.24Uso de la criptografíaCON-POL-TRA-INF · POL-CRPT · PRO-ANONI-DP · PRO-GES-CLAVES

Amenazas y vulnerabilidades

Threat & vulnerability mgmt
2/3
A.5.7Inteligencia de amenazasPRO-GES-INT-AME · PRO-GES-VULNE
A.5.37Procedimientos operativos documentadoscubierto por gobierno, sin declararlo
A.8.9Gestión de la configuraciónPOL-SEG-CAPAS · PRO-GES-CAM PRODUCTIVOS

Gestión de eventos de SI

Infosec event mgmt
9/10
A.5.24Planificación y preparación de la gestión de incidenPRO-GES-INC SEG
A.5.25Evaluación y desición sobre eventos de seguridad de PRO-GES-INC SEG
A.5.26Respuesta a incidentes de seguridad de la informacióPRO-GES-INC SEG
A.5.27Aprender de los incidentes de seguridad de la informPRO-GES-INC SEG
A.5.28Recopilación de pruebasPRO-GES-INC SEG
A.5.37Procedimientos operativos documentadoscubierto por gobierno, sin declararlo
A.6.8Informes de eventos de seguridad de la informaciónPRO-GES-INC SEG
A.8.15Registro de eventosPOL-GES LOG · PRO-GES-LOGS
A.8.16Actividades de seguimientoPOL-GES LOG · PRO-GES-LOGS
A.8.17Sincronización de relojPOL-GES LOG · PRO-GES-LOGS

Continuidad

Continuity
5/6
A.5.29Seguridad de la información durante la interrupciónPLAN-CONTINUIDAD · PLAN-RECU-DESASTRES · PRO-GES-BACKUPS
A.5.30Preparación de las TIC para la continuidad de las acPLAN-CONTINUIDAD · PLAN-RECU-DESASTRES · PRO-GES-BACKUPS
A.5.37Procedimientos operativos documentadoscubierto por gobierno, sin declararlo
A.8.6Gestión de la capacidadPOL-TEC-OPS TI
A.8.13Copia de seguridad de la informaciónPLAN-RECU-DESASTRES · POL-TEC-OPS TI · PRO-GES-BACKUPS
A.8.14Redundancia de instalaciones de procesamiento de infPRO-GES-BACKUPS

Seguridad de RRHH

Human resource security
4/6
A.6.1ChequeoCON-PRO-CON/DES-PER · CON-PRO-SEL-PER
A.6.2Términos y condiciones de empleoCON-PRO-CON/DES-PER · CON-PRO-SEL-PER
A.6.3Sensibilización, educación y formación en materia desin documento que lo declare
A.6.4Proceso disciplinariosin documento que lo declare
A.6.5Responsabilidades después de la terminación o cambioCON-PRO-CON/DES-PER
A.6.6Acuerdos de confidencialidad o no divulgaciónCON-PRO-CON/DES-PER

Seguridad física

Physical security
12/16
A.5.37Procedimientos operativos documentadoscubierto por gobierno, sin declararlo
A.6.7Teletrabajo (trabajo remoto)sin documento que lo declare
A.7.1Perímetros de seguridad físicaCON-US-SFI
A.7.2Entrada físicaCON-US-SFI
A.7.3Asegurar oficinas, habitaciones e instalacionesCON-US-SFI
A.7.4Supervisión de la seguridad físicaCON-US-SFI
A.7.5Protección contra amenazas externas y ambientalessin documento que lo declare
A.7.6Trabajar en áreas segurassin documento que lo declare
A.7.7Política de escritorio limpio y pantalla limpiaCON-POL-ESC
A.7.8Emplazamiento y protección de equiposCON-US-SFI
A.7.9Seguridad de los bienes fuera de las instalacionesPOL-BYOD · POL-DEVICE
A.7.10Medios de almacenamientoCON-POL-TRA-INF · CON-PRO-TRAN-INF · CON-US-SFI
A.7.11Servicios públicos de apoyoCON-US-SFI
A.7.12Seguridad del cableadoCON-US-SFI
A.7.13Mantenimiento de equiposPOL-TEC-OPS TI
A.7.14Eliminación o reutilización segura de los equiposCON-POL-TRA-INF

Relación con proveedores

Supplier relationships
6/7
A.5.19Seguridad de la información en las relaciones con loPRO-REV-CONTRATACION
A.5.20Abordar la seguridad dentro de los acuerdos con provPRO-REV-CONTRATACION
A.5.21Gestión de la seguridad de la información en la cadePRO-REV-CONTRATACION
A.5.22Seguimiento, revisión y gestión del cambio de los sePRO-REV-CONTRATACION
A.5.23Seguridad de la información para el uso de serviciossin documento que lo declare
A.6.6Acuerdos de confidencialidad o no divulgaciónCON-PRO-CON/DES-PER
A.8.30Desarrollo externalizadoPOL-DES-SEG

Cumplimiento y legal

Legal & compliance
5/6
A.5.31Requisitos legales, reglamentarios y contractualesMATRIZ-PROV-V1
A.5.32Derechos de propiedad intelectualsin documento que lo declare
A.5.33Prorección de registrosCON-POL-TRA-INF
A.5.34Privacidad y protección de la información de la PIIPRO-ANONI-DP
A.5.36Cumplimiento de políticas y estándares de seguridadPRO-REV-ACC
A.8.10Eliminación de la informaciónCON-POL-TRA-INF

Aseguramiento de la SI

Infosec assurance
3/4
A.5.22Seguimiento, revisión y gestión del cambio de los sePRO-REV-CONTRATACION
A.5.35Revisión independiente de la seguridad de la informasin documento que lo declare
A.5.36Cumplimiento de políticas y estándares de seguridadPRO-REV-ACC
A.8.29Pruebas de seguridad en desarrollo y aceptaciónPOL-DES-SEG · PRO-GES-CAM PRODUCTIVOS · PRO-GES-VULNE

Vacíos probablemente reales (prioridad de revisión)

Controles sin documento aparente que los implemente — a confirmar contra la operación. A.5.9 y A.5.23 ya venían señalados en el análisis previo.

  • A.5.9 Inventario de activos
  • A.5.23 Servicios en la nube
  • A.5.32 Propiedad intelectual
  • A.5.35 Revisión independiente de SI
  • A.6.3 Concientización y formación
  • A.6.4 Proceso disciplinario
  • A.6.7 Teletrabajo
  • A.7.5 Amenazas físicas y ambientales
  • A.7.6 Áreas seguras
  • A.8.18 Utilitarios privilegiados
  • A.8.33 Información de prueba
  • A.8.34 Protección durante auditoría
Fuente: Declaración de Aplicabilidad (CON-DEC-APLI v1.1) · atributos ISO/IEC 27002:2022 Carga SGSI · 2026-07-21