SGSI · ISO/IEC 27001:2022 — Concordia

Dominio Amenazas y Vulnerabilidades

Tema §5.1 (k) gestión de vulnerabilidades técnicas + inteligencia de amenazas. Bien poblado de procedimientos y registros — la pieza nueva es la Política de Gestión de Vulnerabilidades (decidida, opción B).

La documentación del dominio

Política✚ a crearPolítica de Gestión de Vulnerabilidades (§5.1 k). Hoy A.8.8 está bajo POL-SEG-CAPAS (paraguas) y duplicado en POL-TEC-OPS — la nueva política lo centraliza.
ProcedimientoPRO-GES-VULNE — notificación → resolución → remediación · PRO-GES-INT-AME — inteligencia de amenazas (alimenta)
RegistrosInforme Ethical Hacking · Informe de vulnerabilidades · Plan de Remediación de Vulnerabilidades (existen)
ControlesA.8.8 vulnerabilidadesA.5.6 grupos de interésA.5.7 inteligencia de amenazasA.8.29 pruebas → Desarrollo
Qué debe abordar la política nueva: alcance (sistemas del SGSI), fuentes de vulnerabilidades, criterios de priorización/severidad y SLA de remediación, periodicidad de escaneos y de Ethical Hacking, roles, y remisión a PRO-GES-VULNE (el cómo). Centraliza A.8.8 para que POL-SEG-CAPAS y POL-TEC-OPS solo lo referencien.

Observaciones a corregir del procedimiento y su entorno

  • Anomalía de aprobación en PRO-GES-VULNE. La v2 (contenido de 23-06-2025) conserva la fecha de aprobación 26-11-2024 — declara haber sido aprobada 7 meses antes de que su contenido existiera. No consta aprobación del cambio.
  • Inconsistencia del Ethical Hacking entre documentos. La v2 lo pasó de anual a gatillado por evento; el cambio llegó a CON-POL-SI y CON-PLAN-SI, pero PLAN-AUDITORIA lo mantiene anual y CON-PRE-PLAN-SI presupuestó "Ethical Hacking 2025". Documentos vigentes en desacuerdo — la política nueva debe fijar la regla única.
Ficha de decisiones · Dominio Amenazas y Vulnerabilidades SGSI Concordia · 2026-07-22
← AnteriorCriptografía