SGSI · ISO/IEC 27001:2022 — Concordia
Dominio Amenazas y Vulnerabilidades
Tema §5.1 (k) gestión de vulnerabilidades técnicas + inteligencia de amenazas. Bien poblado de procedimientos y registros — la pieza nueva es la Política de Gestión de Vulnerabilidades (decidida, opción B).
La documentación del dominio
| Política | ✚ a crear — Política de Gestión de Vulnerabilidades (§5.1 k). Hoy A.8.8 está bajo POL-SEG-CAPAS (paraguas) y duplicado en POL-TEC-OPS — la nueva política lo centraliza. |
|---|---|
| Procedimiento | PRO-GES-VULNE — notificación → resolución → remediación · PRO-GES-INT-AME — inteligencia de amenazas (alimenta) |
| Registros | Informe Ethical Hacking · Informe de vulnerabilidades · Plan de Remediación de Vulnerabilidades (existen) |
| Controles | A.8.8 vulnerabilidadesA.5.6 grupos de interésA.5.7 inteligencia de amenazasA.8.29 pruebas → Desarrollo |
Qué debe abordar la política nueva: alcance (sistemas del SGSI), fuentes de vulnerabilidades, criterios de priorización/severidad y SLA de remediación, periodicidad de escaneos y de Ethical Hacking, roles, y remisión a PRO-GES-VULNE (el cómo). Centraliza A.8.8 para que POL-SEG-CAPAS y POL-TEC-OPS solo lo referencien.
Observaciones a corregir del procedimiento y su entorno
- Anomalía de aprobación en PRO-GES-VULNE. La v2 (contenido de 23-06-2025) conserva la fecha de aprobación 26-11-2024 — declara haber sido aprobada 7 meses antes de que su contenido existiera. No consta aprobación del cambio.
- Inconsistencia del Ethical Hacking entre documentos. La v2 lo pasó de anual a gatillado por evento; el cambio llegó a CON-POL-SI y CON-PLAN-SI, pero PLAN-AUDITORIA lo mantiene anual y CON-PRE-PLAN-SI presupuestó "Ethical Hacking 2025". Documentos vigentes en desacuerdo — la política nueva debe fijar la regla única.