SGSI · ISO/IEC 27001:2022 — Concordia
Dominio Registro y Monitoreo
Controles A.8.15-17 (registro de eventos, seguimiento, sincronización de relojes). No es tema §5.1, pero es un hub transversal — la política se mantiene, no se subsume.
La documentación del dominio
| Política | ✓ verificada · se mantiene — POL-GES LOG. Sustancial: qué registrar, integridad, revisión semanal, retención, sincronización de relojes (NTP shoa.cl). Tiene reglas de gobierno, no solo pasos. |
|---|---|
| Procedimiento | PRO-GES-LOGS — el flujo operativo de revisión y análisis |
| Registro | Bitácora de revisiones semanales (existe) |
| Controles | A.8.15 registro de eventosA.8.16 seguimientoA.8.17 sincronización de relojes |
Decisión: política propia (no subsumir)
Aunque logs no es tema §5.1, la política se justifica: tiene reglas declarativas de gobierno (retención 3 meses, integridad, categorías obligatorias de eventos, fuente de hora) que merecen aprobación a nivel de política, no enterradas en un procedimiento. Y es un hub — los logs alimentan incidentes, accesos y forense. Subsumirla en un consumidor sería el error de meter cripto en transferencia. La política declara las reglas; el procedimiento las ejecuta.
Observaciones a corregir · texto real: POL-GES LOG · PRO-GES-LOGS
- Contradicción política ↔ procedimiento (modelo de gestión). POL-GES LOG §3.1 dice "La información de los registros de logs se administra directamente en los sistemas y aplicaciones. El análisis de esta gestión es manual"; pero PRO-GES-LOGS (pasos 2-3) opera un "framework concordia" con "panel de monitoreo", alarmas y umbrales. La política ignora una herramienta que el procedimiento sí usa — actualizar la política a la operación real (con el framework).
- Clasificación desalineada. POL-GES LOG se clasifica "Confidencial o Sensible"; PRO-GES-LOGS "Organizacional". Alinear ambas.
- Retención de 3 meses (§3.4: "…durante 3 meses, con un mínimo de disponibilidad para análisis de un día") — corta para forense/regulatorio (ANCI). Evaluar 6-12 meses.
- Criptografía inline. §3.6 exige que el sistema de monitoreo use "un método de cifrado robusto" sin referenciar POL-CRPT. Remitir.
- Tensión interna. §3.6 afirma "Los registros no contienen información confidencial", pero el documento se clasifica "Confidencial o Sensible". Aclarar.
- Listas de eventos duplicadas. Política (§3.1) y procedimiento (paso 1) repiten casi textual la lista de campos a registrar; el procedimiento podría referenciar la política en vez de copiarla.