SGSI · ISO/IEC 27001:2022 — Concordia

Dominio Amenazas y Vulnerabilidades

Tema §5.1 (k) gestión de vulnerabilidades técnicas + inteligencia de amenazas. Bien poblado de procedimientos y registros — la pieza nueva es la Política de Gestión de Vulnerabilidades (decidida, opción B).

La documentación del dominio

Política✚ a crearPolítica de Gestión de Vulnerabilidades (§5.1 k). Hoy A.8.8 está bajo POL-SEG-CAPAS (paraguas) y duplicado en POL-TEC-OPS — la nueva política lo centraliza.
ProcedimientoPRO-GES-VULNE — notificación → resolución → remediación · PRO-GES-INT-AME — inteligencia de amenazas (alimenta)
RegistrosInforme Ethical Hacking · Informe de vulnerabilidades · Plan de Remediación de Vulnerabilidades (existen)
ControlesA.8.8 vulnerabilidadesA.5.6 grupos de interésA.5.7 inteligencia de amenazasA.8.29 pruebas → Desarrollo
Qué debe abordar la política nueva: alcance (sistemas del SGSI), fuentes de vulnerabilidades, criterios de priorización/severidad y SLA de remediación, periodicidad de escaneos y de Ethical Hacking, roles, y remisión a PRO-GES-VULNE (el cómo). Centraliza A.8.8 para que POL-SEG-CAPAS y POL-TEC-OPS solo lo referencien.

Observaciones a corregir texto real: PRO-GES-VULNE v2 · PRO-GES-INT-AME · CON-PLAN-SI

  • Anomalía de fechas en PRO-GES-VULNE. El versionado dice "Fecha de aprobación: 26/11/2024" y "Fecha versionado: 23/06/2025" — la v2 figura aprobada 7 meses antes de la fecha de su propio contenido. Corregir el rastro de aprobación del cambio.
  • Inconsistencia del Ethical Hacking entre documentos. PRO-GES-VULNE lo gatilla por evento ("Cada vez que se pone en marcha un sistema nuevo… con una configuración distinta"), pero CON-PLAN-SI lo lista como iniciativa anual ("Revisar factibilidad Ethical Hacking 2025") y PLAN-AUDITORIA lo mantiene anual. La política nueva debe fijar la regla única.
  • No existe aún la política (§5.1 k). Ambos procedimientos se declaran "alineados con la política de seguridad de la información" (genérico). La política nueva centraliza A.8.8 (hoy en POL-SEG-CAPAS y antes en POL-TEC-OPS).
Ficha de decisiones · Dominio Amenazas y Vulnerabilidades · hallazgos contra el texto real SGSI Concordia · rev. 2026-07-23
← AnteriorCriptografía