SGSI · ISO/IEC 27001:2022 — Concordia
Proveedores y Cumplimiento Legal
Los dos últimos dominios. Ninguno es tema §5.1 (no requieren política propia) — se gobiernan con la política madre + procedimientos y matrices. Cierran el 100% de la cobertura de controles.
A
Proveedores
A.5.19–5.23| Política | — no requiere (no es §5.1) · se gobierna con la madre SGI_POL_002 |
|---|---|
| Procedimiento | PRO-REV-CONTRATACION — revisión y contratación de proveedores (8 etapas) |
| Registro | Matriz de Evaluación de Proveedores (DES-PROV) ⚠ estaba vencida — renovar |
| Controles | A.5.19A.5.20A.5.21A.5.22A.5.23 nube ✘ |
B
Cumplimiento y Legal
A.5.31 · 5.32 · 5.36| Política | — no requiere (no es §5.1) · se gobierna con la madre |
|---|---|
| Documentos | MATRIZ-PROV-V1 (Matriz de Requisitos Legales y Contractuales) · PRO-REV-ACC (cumplimiento de políticas) |
| Controles | A.5.31 requisitos legalesA.5.36 cumplimientoA.5.32 prop. intelectual ✘ |
Los 2 vacíos reales que cierran el backlog
- A.5.23 Servicios en la nube. PRO-REV-CONTRATACION evalúa a todos los proveedores con la misma pauta, sin criterios específicos para servicios de nube — pese a que la infraestructura está en AWS. Crear criterios de evaluación de proveedores cloud.
- A.5.32 Derechos de propiedad intelectual. Cubierto parcialmente por POL-DES-SEG (propiedad del código en desarrollo tercerizado), pero falta la cobertura amplia: licencias de software, copyright, uso de componentes de terceros. Crear lineamiento de PI.
- Matriz de Evaluación de Proveedores — estaba vencida (24-05-2026); renovar como registro vigente.
100%
Todos los controles con decisión de revisión. Los 93 controles del Anexo A tienen soporte documental decidido — 16 dominios cerrados. Lo que resta es producción: crear las políticas nuevas, llenar los 2-3 vacíos reales y corregir las observaciones.