SGSI · ISO/IEC 27001:2022 — Concordia

Cómo leer esta documentación

Este sitio ordena la documentación del SGSI de Concordia y muestra, dominio por dominio, qué documento sostiene cada control y qué decisiones de arquitectura se tomaron. Esta página explica la lógica para navegarlo.

La lógica del ordenamiento

La documentación no es una lista plana: es una cascada. Cada nivel nace del anterior.

Contexto

Quién es Concordia y en qué opera (cláusula 4).

Alcance

Qué procesos y servicios cubre el SGSI (4.3).

Política

Las reglas de cada tema (§5.1).

Procedimiento

Los pasos para cumplirlas.

Registro

La evidencia de que se hizo.

Control = trazabilidad

Cada uno de los 93 controles del Anexo A se "ancla" al documento que lo sostiene. El control es la unidad de trazabilidad, no un documento en sí.

Capacidad = cobertura

Las capacidades operativas agrupan controles por función (p. ej. gestión de identidades). Sirven para ver qué está cubierto y qué falta.

§5.1 = tema de la política

La norma ISO 27002 define 12 temas de política (a–l). Cada política del SGSI corresponde a uno de esos temas — no se inventan categorías.

La SoA = el índice

La Declaración de Aplicabilidad lista los 93 controles, si aplican y por qué. Es el índice maestro contra el que se contrasta todo.

Cómo leer una ficha de dominio

Cada dominio (Control de Acceso, Criptografía, etc.) tiene una ficha con esta anatomía:

PolíticaLa política que gobierna el tema (existente o nueva a crear). Si el dominio no es tema §5.1, dice "no requiere" y se gobierna con la política madre.
ProcedimientoLos procedimientos que operacionalizan la política. Un dominio puede tener política sin procedimiento, o al revés.
RegistroLos formatos de evidencia. Algunos aparecen como condicionales / a revisar cuando falta confirmarlos.
ControlesLos controles del Anexo A que el dominio cubre, como etiquetas A.5.15. En naranja los que tienen un vacío real por llenar.

Los bloques de color

Verde — una decisión que cierra o resuelve algo (p. ej. un control que estaba vacío y quedó cubierto).
Naranja — observaciones y vacíos a corregir en la fase de producción (fechas inválidas, duplicaciones, controles sin cubrir).
Morado / hito — hitos de avance (p. ej. una familia de controles completa).

Convenciones

Cláusulas 4–10

La estructura del sistema de gestión: 4 contexto · 5 liderazgo · 6 planificación · 7 apoyo · 8 operación · 9 evaluación · 10 mejora. Común a toda norma ISO.

Anexo A — 93 controles

Cuatro familias: A.5 organizacionales (37) · A.6 personas (8) · A.7 físicos (14) · A.8 tecnológicos (34).

Glosario breve

SGSISistema de Gestión de Seguridad de la Información (el sistema que exige ISO 27001).
SoADeclaración de Aplicabilidad — el índice de los 93 controles y su justificación.
§5.1Sección de ISO 27002 que define los 12 temas de política (a–l).
Anexo SLLa estructura de alto nivel común a todas las normas ISO de gestión; permite integrar y sumar normas.
HubUn tema transversal (criptografía, clasificación, logs) que tiene política propia porque lo aplican muchos otros.
Qué es y qué no es este sitio. Es un documento de trabajo del proceso de revisión: refleja decisiones de arquitectura documental (qué documento sostiene cada control, qué se fusiona o se retira). No sustituye a la documentación normativa vigente del SGSI, que se mantiene en el sistema documental oficial de Concordia.
Metodología · Cómo leer la revisión documental SGSI Concordia · 2026-07-23