SGSI · ISO/IEC 27001:2022 — Concordia

Proveedores y Cumplimiento Legal

Los dos últimos dominios. Ninguno es tema §5.1 (no requieren política propia) — se gobiernan con la política madre + procedimientos y matrices. Cierran el 100% de la cobertura de controles.

A

Proveedores

A.5.19–5.23
Política— no requiere (no es §5.1) · se gobierna con la madre SGI_POL_002
ProcedimientoPRO-REV-CONTRATACION — revisión y contratación de proveedores (8 etapas)
RegistroMatriz de Evaluación de Proveedores (DES-PROV) ⚠ estaba vencida — renovar
ControlesA.5.19A.5.20A.5.21A.5.22A.5.23 nube ✘
B

Cumplimiento y Legal

A.5.31 · 5.32 · 5.36
Política— no requiere (no es §5.1) · se gobierna con la madre
DocumentosMATRIZ-PROV-V1 (Matriz de Requisitos Legales y Contractuales) · PRO-REV-ACC (cumplimiento de políticas)
ControlesA.5.31 requisitos legalesA.5.36 cumplimientoA.5.32 prop. intelectual ✘

Los 2 vacíos reales que cierran el backlog

  • A.5.23 Servicios en la nube. PRO-REV-CONTRATACION evalúa a todos los proveedores con la misma pauta, sin criterios específicos para servicios de nube — pese a que la infraestructura está en AWS. Crear criterios de evaluación de proveedores cloud.
  • A.5.32 Derechos de propiedad intelectual. Cubierto parcialmente por POL-DES-SEG (propiedad del código en desarrollo tercerizado), pero falta la cobertura amplia: licencias de software, copyright, uso de componentes de terceros. Crear lineamiento de PI.
  • Matriz de Evaluación de Proveedores — estaba vencida (24-05-2026); renovar como registro vigente.
100%
Todos los controles con decisión de revisión. Los 93 controles del Anexo A tienen soporte documental decidido — 16 dominios cerrados. Lo que resta es producción: crear las políticas nuevas, llenar los 2-3 vacíos reales y corregir las observaciones.
Ficha de decisiones · Proveedores y Cumplimiento — cierre del diseño SGSI Concordia · 2026-07-22
← AnteriorRegistro y Monitoreo