SGSI · ISO/IEC 27001:2022 — Concordia

Dominio Registro y Monitoreo

Controles A.8.15-17 (registro de eventos, seguimiento, sincronización de relojes). No es tema §5.1, pero es un hub transversal — la política se mantiene, no se subsume.

La documentación del dominio

Política✓ verificada · se mantienePOL-GES LOG. Sustancial: qué registrar, integridad, revisión semanal, retención, sincronización de relojes (NTP shoa.cl). Tiene reglas de gobierno, no solo pasos.
ProcedimientoPRO-GES-LOGS — el flujo operativo de revisión y análisis
RegistroBitácora de revisiones semanales (existe)
ControlesA.8.15 registro de eventosA.8.16 seguimientoA.8.17 sincronización de relojes

Decisión: política propia (no subsumir)

Aunque logs no es tema §5.1, la política se justifica: tiene reglas declarativas de gobierno (retención 3 meses, integridad, categorías obligatorias de eventos, fuente de hora) que merecen aprobación a nivel de política, no enterradas en un procedimiento. Y es un hub — los logs alimentan incidentes, accesos y forense. Subsumirla en un consumidor sería el error de meter cripto en transferencia. La política declara las reglas; el procedimiento las ejecuta.

Observaciones a corregir · texto real: POL-GES LOG · PRO-GES-LOGS

  • Contradicción política ↔ procedimiento (modelo de gestión). POL-GES LOG §3.1 dice "La información de los registros de logs se administra directamente en los sistemas y aplicaciones. El análisis de esta gestión es manual"; pero PRO-GES-LOGS (pasos 2-3) opera un "framework concordia" con "panel de monitoreo", alarmas y umbrales. La política ignora una herramienta que el procedimiento sí usa — actualizar la política a la operación real (con el framework).
  • Clasificación desalineada. POL-GES LOG se clasifica "Confidencial o Sensible"; PRO-GES-LOGS "Organizacional". Alinear ambas.
  • Retención de 3 meses (§3.4: "…durante 3 meses, con un mínimo de disponibilidad para análisis de un día") — corta para forense/regulatorio (ANCI). Evaluar 6-12 meses.
  • Criptografía inline. §3.6 exige que el sistema de monitoreo use "un método de cifrado robusto" sin referenciar POL-CRPT. Remitir.
  • Tensión interna. §3.6 afirma "Los registros no contienen información confidencial", pero el documento se clasifica "Confidencial o Sensible". Aclarar.
  • Listas de eventos duplicadas. Política (§3.1) y procedimiento (paso 1) repiten casi textual la lista de campos a registrar; el procedimiento podría referenciar la política en vez de copiarla.
Ficha de decisiones · Dominio Registro y Monitoreo · hallazgos contra el texto real SGSI Concordia · rev. 2026-07-23
← AnteriorDesarrollo Seguro