SGSI · ISO/IEC 27001:2022 — Concordia

Dominio Personas

Controles A.6 — ciclo de vida del empleado. A diferencia de Acceso e Incidentes, no es un tema de política §5.1: se gobierna con procedimientos + la política madre. Dominio de procedimiento, sin hueco de política.

La estructura del dominio sin política dedicada · procedimientos existentes

Gobierna

Política madre (SGI_POL_002)

no requiere política de personas — no está en §5.1
Operan · existen

CON-PRO-SEL-PER

Preselección y Selección

CON-PRO-CON/DES-PER

Contratación y Desvinculación

CON-PRO-CAP

Programa de Capacitación · a incorporar
Rinde cuenta de
A.6.1A.6.2A.6.3A.6.4A.6.5A.6.6A.6.7A.6.8→Incid.

Qué tenemos y qué no

Cubierto

A.6.1 Chequeo (screening) · A.6.2 Términos y condiciones → CON-PRO-SEL-PER + CON-PRO-CON/DES-PER
A.6.5 Responsabilidades post-cese · A.6.6 Confidencialidad/NDA → CON-PRO-CON/DES-PER
A.6.8 Informe de eventos → PRO-GES-INC SEG (dominio Incidentes)
Registros: certificados de concientización (todo el equipo) · Programa de Capacitación · NDAs

A resolver — ninguno es vacío real

A.6.3 Concientización → existe CON-PRO-CAP + certificadossolo falta incorporarlo al corpus
A.6.4 Proceso disciplinario → documento corporativo/RRHHReglamento Interno · referenciar (fuera de SGSI puro)
A.6.7 Teletrabajo → decisión pendientequé documento crear (ver abajo)
Advertencia · doc por crear

A.6.7 Teletrabajo — decidido, pero falta crear el documento

La norma no exige una política de teletrabajo — A.6.7 pide "medidas de seguridad implementadas y documentadas". No está en los 12 temas §5.1. Por naturaleza es declarativo (reglas/condiciones), así que encaja como sección o lineamiento, no como procedimiento. Opciones a decidir:

A · Sección en Dispositivosrecomendada — teletrabajar = usar equipos fuera de la oficina (pegado a A.7.9). No infla el corpus.
B · Lineamiento propiouna página de reglas de teletrabajo que remita a Dispositivos, Acceso (VPN) y Física.
C · Política de Teletrabajodocumento formal propio — más pesado; la norma no lo exige.
Consolidación posible: CON-PRO-SEL-PER y CON-PRO-CON/DES-PER son fases del mismo ciclo de vida del empleado (seleccionar → contratar → desvincular) — candidatos a fusionar, como los de Acceso. Menos evidente (selección vs. onboarding/offboarding), a evaluar.
Hallazgo del texto — A.6.1 (verificación) débil. CON-PRO-SEL-PER verifica experiencia y referencias declaradas, pero no incluye verificación de antecedentes (penales, identidad) proporcional al riesgo del cargo, que es lo que A.6.1 pide para seguridad. Es selección de RRHH, no screening de seguridad — reforzar. En cambio el gate de concientización al ingreso sí existe y está bien: CON-PRO-CON/DES-PER exige "lectura y firma de la Política de Seguridad de la Información y el Código de Conducta" con comprobante (A.6.3). El egreso remueve accesos (Hackmetrix) + correo deshabilitado 1 mes + devolución de equipo en 3 días hábiles (A.6.5 / A.5.11). Verificado contra el texto real.
🌾 El proceso disciplinario ya está redactado — migrar, no crear. A.6.4 (que dábamos como "referenciar al Reglamento Interno") tiene su flujo detallado en CON-POL-SI §3.4 —advertencia verbal/escrita → suspensión → terminación → acción legal, con registro—, paraguas 2024 superado. Migrarlo al procedimiento de Personas o dejarlo como lineamiento. Base legal aplicable en CON-POL-SGSI §3.1.

Los controles del dominio A.6 · 7 de personas (A.6.8 vive en Incidentes)

ControlTítuloHogar
A.6.1Chequeo (screening)CON-PRO-SEL-PER · CON-PRO-CON/DES-PER
A.6.2Términos y condiciones de empleoCON-PRO-SEL-PER · CON-PRO-CON/DES-PER
A.6.3Concientización, educación y formaciónCON-PRO-CAP (a incorporar)
A.6.4Proceso disciplinarioReglamento Interno (corporativo/RRHH)
A.6.5Responsabilidades tras terminación o cambioCON-PRO-CON/DES-PER
A.6.6Acuerdos de confidencialidad / NDACON-PRO-CON/DES-PER
A.6.7Teletrabajo⚠ decidido · falta crear el documento (tipo por definir)
Ficha de decisiones · Dominio Personas · hallazgos contra el texto real SGSI Concordia · rev. 2026-07-23
← AnteriorFísica · Activos · Dispositivos