Cómo leer esta documentación
Este sitio ordena la documentación del SGSI de Concordia y muestra, dominio por dominio, qué documento sostiene cada control y qué decisiones de arquitectura se tomaron. Esta página explica la lógica para navegarlo.
La lógica del ordenamiento
La documentación no es una lista plana: es una cascada. Cada nivel nace del anterior.
Quién es Concordia y en qué opera (cláusula 4).
Qué procesos y servicios cubre el SGSI (4.3).
Las reglas de cada tema (§5.1).
Los pasos para cumplirlas.
La evidencia de que se hizo.
Control = trazabilidad
Cada uno de los 93 controles del Anexo A se "ancla" al documento que lo sostiene. El control es la unidad de trazabilidad, no un documento en sí.
Capacidad = cobertura
Las capacidades operativas agrupan controles por función (p. ej. gestión de identidades). Sirven para ver qué está cubierto y qué falta.
§5.1 = tema de la política
La norma ISO 27002 define 12 temas de política (a–l). Cada política del SGSI corresponde a uno de esos temas — no se inventan categorías.
La SoA = el índice
La Declaración de Aplicabilidad lista los 93 controles, si aplican y por qué. Es el índice maestro contra el que se contrasta todo.
Cómo leer una ficha de dominio
Cada dominio (Control de Acceso, Criptografía, etc.) tiene una ficha con esta anatomía:
| Política | La política que gobierna el tema (existente o nueva a crear). Si el dominio no es tema §5.1, dice "no requiere" y se gobierna con la política madre. |
|---|---|
| Procedimiento | Los procedimientos que operacionalizan la política. Un dominio puede tener política sin procedimiento, o al revés. |
| Registro | Los formatos de evidencia. Algunos aparecen como condicionales / a revisar cuando falta confirmarlos. |
| Controles | Los controles del Anexo A que el dominio cubre, como etiquetas A.5.15. En naranja los que tienen un vacío real por llenar. |
Los bloques de color
Convenciones
Cláusulas 4–10
La estructura del sistema de gestión: 4 contexto · 5 liderazgo · 6 planificación · 7 apoyo · 8 operación · 9 evaluación · 10 mejora. Común a toda norma ISO.
Anexo A — 93 controles
Cuatro familias: A.5 organizacionales (37) · A.6 personas (8) · A.7 físicos (14) · A.8 tecnológicos (34).
Glosario breve
| SGSI | Sistema de Gestión de Seguridad de la Información (el sistema que exige ISO 27001). |
|---|---|
| SoA | Declaración de Aplicabilidad — el índice de los 93 controles y su justificación. |
| §5.1 | Sección de ISO 27002 que define los 12 temas de política (a–l). |
| Anexo SL | La estructura de alto nivel común a todas las normas ISO de gestión; permite integrar y sumar normas. |
| Hub | Un tema transversal (criptografía, clasificación, logs) que tiene política propia porque lo aplican muchos otros. |