Controles del Anexo A de ISO/IEC 27001:2022
Los 93 controles, agrupados por tema, con estado y responsable.
ISO/IEC 27001:2022 — Anexo A: estado de los 93 controles
Estado publicado: controles del Anexo A implementados — sin certificación de tercero.
No hay certificado ISO/IEC 27001 de Veritas Digital emitido por un organismo de certificación acreditado. Hay este registro, que es lo que de verdad tenemos.
Qué es el Anexo A y qué no es
La edición 2022 de ISO/IEC 27001 reorganizó los 114 controles de la edición 2013 en 93 controles bajo cuatro temas: 37 organizacionales (5.1–5.37), 8 de personas (6.1–6.8), 14 físicos (7.1–7.14) y 34 tecnológicos (8.1–8.34).
El Anexo A es un catálogo de referencia, no una lista obligatoria. Los controles aplicables se determinan por evaluación de riesgos y se recogen en una Declaración de Aplicabilidad (SoA), justificando las exclusiones. Este documento es la base pública de esa SoA.
Leyenda
Estados
| Estado | Significado |
|---|---|
| Implementado | El control opera y existe evidencia recuperable. |
| Parcial | Existe pero le falta formalización, cobertura o evidencia sistemática. |
| Pendiente | No implantado de forma reconocible. |
| N/A | Excluido, con justificación explícita. |
| Heredado | Cubierto por el proveedor de infraestructura; Veritas verifica, no ejecuta. |
Responsables
| Sigla | Rol |
|---|---|
| DIR | Dirección de Veritas Digital LLC |
| RC | Responsable de Cumplimiento |
| RS | Responsable de Seguridad |
| RI | Responsable de Ingeniería |
| VNL | Veritas Nexus Legal LLC (soporte jurídico) |
Regla de asignación: solo se marca Implementado con evidencia verificable. Ante duda, se baja el estado. Este registro se equivoca por defecto, nunca por exceso.
Contexto de operación relevante para las exclusiones: Veritas Digital opera de forma remota sobre infraestructura de proveedores y sobre nodos propios alojados en terceros. No dispone de centro de datos ni de oficina de acceso restringido bajo su control directo. Ese hecho, y no una omisión, explica la mayoría de los estados Heredado y N/A del tema físico.
Tema 5 — Controles organizacionales (37)
| # | Control | Estado | Resp. | Nota |
|---|---|---|---|---|
| 5.1 | Políticas de seguridad de la información | Implementado | DIR | Política publicable, aprobada y revisada |
| 5.2 | Roles y responsabilidades de seguridad | Implementado | DIR | Roles DIR/RC/RS/RI definidos |
| 5.3 | Segregación de funciones | Parcial | DIR | Equipo reducido; la segregación crítica (quien desarrolla no aprueba sellados) sí está impuesta |
| 5.4 | Responsabilidades de la dirección | Implementado | DIR | |
| 5.5 | Contacto con autoridades | Implementado | VNL | Canal jurídico propio para notificación a autoridades |
| 5.6 | Contacto con grupos de interés especial | Parcial | RS | Seguimiento de avisos de fabricante y de CERT |
| 5.7 | Inteligencia de amenazas | Parcial | RS | OSINT defensivo aplicado a la propia superficie |
| 5.8 | Seguridad de la información en la gestión de proyectos | Parcial | RI | |
| 5.9 | Inventario de información y activos asociados | Implementado | RI | Inventario de agentes, servicios, nodos y dependencias |
| 5.10 | Uso aceptable de la información y los activos | Implementado | RC | |
| 5.11 | Devolución de activos | Parcial | RC | Procedimiento definido para fin de relación |
| 5.12 | Clasificación de la información | Implementado | RC | Cartera de clientes clasificada como confidencial por política inviolable |
| 5.13 | Etiquetado de la información | Parcial | RC | |
| 5.14 | Transferencia de información | Implementado | RS | Cifrado en tránsito; canales definidos por clasificación |
| 5.15 | Control de acceso | Implementado | RS | RBAC de tres roles; mínimo privilegio |
| 5.16 | Gestión de identidades | Parcial | RS | Alta y baja documentadas; revisión periódica en formalización |
| 5.17 | Información de autenticación | Implementado | RS | Gestor de credenciales y segundo factor |
| 5.18 | Derechos de acceso | Implementado | RS | Aprobación de sellado no delegable a rol de agente |
| 5.19 | Seguridad en las relaciones con proveedores | Parcial | RC | |
| 5.20 | Seguridad en los acuerdos con proveedores | Parcial | VNL | Cláusulas de seguridad y encargo del tratamiento |
| 5.21 | Seguridad en la cadena de suministro TIC | Parcial | RI | Dependencias inventariadas; evaluación periódica sin formalizar |
| 5.22 | Seguimiento y gestión del cambio de servicios de proveedores | Parcial | RC | |
| 5.23 | Seguridad en el uso de servicios en la nube | Parcial | RI | |
| 5.24 | Planificación y preparación de la gestión de incidentes | Implementado | RS | Procedimiento con roles y escalado |
| 5.25 | Evaluación y decisión sobre eventos de seguridad | Parcial | RS | Triaje definido |
| 5.26 | Respuesta a incidentes | Parcial | RS | |
| 5.27 | Aprendizaje a partir de incidentes | Parcial | RC | Registro de causa raíz y acción correctiva |
| 5.28 | Recopilación de evidencias | Implementado | RI | Auditoría inmutable por acción, con autoría e instante; huella SHA-256 y sello temporal anclado. Es capacidad de producto, no solo interna |
| 5.29 | Seguridad de la información durante la disrupción | Parcial | RI | |
| 5.30 | Preparación TIC para la continuidad de negocio | Parcial | RI | Copias implantadas; pruebas de recuperación sin calendario formal |
| 5.31 | Requisitos legales, estatutarios, reglamentarios y contractuales | Implementado | VNL | Firma legal propia; registro de obligaciones por jurisdicción |
| 5.32 | Derechos de propiedad intelectual | Implementado | VNL | Ámbito nuclear del negocio (DMCA, UDRP, USPTO) |
| 5.33 | Protección de registros | Implementado | RI | Registros de auditoría inmutables |
| 5.34 | Privacidad y protección de datos personales | Parcial | RC | Ver SOC 2 · Privacidad y subencargados |
| 5.35 | Revisión independiente de la seguridad de la información | Pendiente | DIR | No existe revisión independiente. Es la brecha que separa este registro de una certificación |
| 5.36 | Cumplimiento de políticas, reglas y normas | Parcial | RC | |
| 5.37 | Procedimientos operativos documentados | Parcial | RI |
Tema 6 — Controles de personas (8)
| # | Control | Estado | Resp. | Nota |
|---|---|---|---|---|
| 6.1 | Investigación de antecedentes | Parcial | RC | Verificación proporcional al rol; equipo reducido |
| 6.2 | Términos y condiciones del empleo | Implementado | VNL | Cláusulas de seguridad y confidencialidad en contrato |
| 6.3 | Concienciación, educación y formación | Parcial | RC | Formación obligatoria para quien aprueba sellados |
| 6.4 | Proceso disciplinario | Implementado | DIR | |
| 6.5 | Responsabilidades tras el cese o cambio de puesto | Parcial | RC | Revocación de accesos en la baja |
| 6.6 | Acuerdos de confidencialidad | Implementado | VNL | NDA con personal y colaboradores |
| 6.7 | Trabajo remoto | Implementado | RS | Es el modelo de operación por defecto; requisitos de puesto definidos |
| 6.8 | Notificación de eventos de seguridad | Implementado | RS | Canal interno y externo (divulgación responsable) |
Tema 7 — Controles físicos (14)
Veritas Digital no opera instalaciones propias. Los controles de este tema se cubren por herencia del proveedor de alojamiento o se aplican al puesto de trabajo remoto. Las exclusiones se justifican una a una, que es lo que exige la SoA.
| # | Control | Estado | Resp. | Nota |
|---|---|---|---|---|
| 7.1 | Perímetros de seguridad física | Heredado | RI | Proveedor de alojamiento; sin instalación propia |
| 7.2 | Entrada física | Heredado | RI | Proveedor de alojamiento |
| 7.3 | Seguridad de oficinas, salas e instalaciones | N/A | RC | Sin oficina bajo control directo. Aplican los requisitos de 6.7 |
| 7.4 | Vigilancia de la seguridad física | Heredado | RI | Proveedor de alojamiento |
| 7.5 | Protección frente a amenazas físicas y ambientales | Heredado | RI | Proveedor de alojamiento |
| 7.6 | Trabajo en áreas seguras | N/A | RC | Sin áreas seguras propias |
| 7.7 | Puesto de trabajo despejado y pantalla limpia | Parcial | RC | Exigido en política de trabajo remoto |
| 7.8 | Emplazamiento y protección de equipos | Parcial | RS | Aplicado al puesto de trabajo |
| 7.9 | Seguridad de activos fuera de las instalaciones | Implementado | RS | Cifrado de disco y bloqueo obligatorios en todo equipo |
| 7.10 | Soportes de almacenamiento | Parcial | RS | Uso de soportes extraíbles restringido |
| 7.11 | Servicios de soporte | Heredado | RI | Energía y climatización del proveedor |
| 7.12 | Seguridad del cableado | Heredado | RI | Proveedor de alojamiento |
| 7.13 | Mantenimiento de equipos | Parcial | RI | |
| 7.14 | Eliminación segura o reutilización de equipos | Parcial | RS | Borrado seguro antes de baja o reutilización |
Tema 8 — Controles tecnológicos (34)
| # | Control | Estado | Resp. | Nota |
|---|---|---|---|---|
| 8.1 | Dispositivos de usuario final | Implementado | RS | Cifrado de disco, bloqueo, actualización |
| 8.2 | Derechos de acceso privilegiado | Implementado | RS | Mínimo privilegio; privilegio administrativo restringido y registrado |
| 8.3 | Restricción de acceso a la información | Implementado | RS | RBAC de tres roles |
| 8.4 | Acceso al código fuente | Implementado | RI | Repositorios privados con control de acceso |
| 8.5 | Autenticación segura | Implementado | RS | Segundo factor en accesos administrativos |
| 8.6 | Gestión de capacidad | Parcial | RI | Seguimiento de cómputo y de nodos de red |
| 8.7 | Protección contra software malicioso | Implementado | RI | Análisis en cuarentena fail-closed: si no concluye, el archivo se rechaza. Tipo determinado por magic bytes, no por extensión |
| 8.8 | Gestión de vulnerabilidades técnicas | Implementado | RS | Escaneo continuo de superficie de ataque; canal externo de divulgación responsable |
| 8.9 | Gestión de la configuración | Parcial | RI | Configuración endurecida y versionada |
| 8.10 | Borrado de información | Parcial | RI | Procedimiento definido; verificación del borrado en copias sin sistematizar |
| 8.11 | Enmascaramiento de datos | Parcial | RI | Aplicado en entornos que no son de producción |
| 8.12 | Prevención de fuga de datos | Parcial | RS | Egreso restringido; clasificación aplicada |
| 8.13 | Copias de seguridad de la información | Parcial | RI | Copias implantadas; restauración probada sin calendario formal |
| 8.14 | Redundancia de los recursos de tratamiento | Parcial | RI | Nodos en varios países |
| 8.15 | Registro de eventos | Implementado | RI | Auditoría inmutable de cada acción con autoría e instante |
| 8.16 | Actividades de monitorización | Parcial | RS | |
| 8.17 | Sincronización de relojes | Implementado | RI | Requisito duro: el sello temporal carece de valor sin referencia horaria fiable, verificable además contra la altura de bloque anclada |
| 8.18 | Uso de utilidades privilegiadas | Parcial | RS | Restringido y registrado |
| 8.19 | Instalación de software en sistemas operativos | Parcial | RI | |
| 8.20 | Seguridad de redes | Implementado | RS | Segmentación, exposición mínima, transporte cifrado, gateway SNI dedicado en la red propia |
| 8.21 | Seguridad de los servicios de red | Implementado | RS | Infraestructura de transporte cifrado en producción |
| 8.22 | Segregación de redes | Implementado | RS | Separación entre plano de gestión y plano de servicio |
| 8.23 | Filtrado web | Parcial | RS | |
| 8.24 | Uso de criptografía | Implementado | RI | SHA-256 para huellas; firma RSA-SHA256 de certificados; TLS en tránsito; anclaje en Bitcoin vía OpenTimestamps |
| 8.25 | Ciclo de vida de desarrollo seguro | Parcial | RI | |
| 8.26 | Requisitos de seguridad de las aplicaciones | Parcial | RI | El punto de aprobación humana es requisito de diseño, no configuración |
| 8.27 | Principios de arquitectura e ingeniería seguras | Implementado | RI | Fail-closed por defecto; verificación posible sin el proveedor |
| 8.28 | Codificación segura | Parcial | RI | |
| 8.29 | Pruebas de seguridad en desarrollo y aceptación | Parcial | RI | |
| 8.30 | Desarrollo externalizado | N/A | RI | El desarrollo de los sistemas en alcance es interno |
| 8.31 | Separación de entornos de desarrollo, prueba y producción | Implementado | RI | |
| 8.32 | Gestión de cambios | Parcial | RI | Revisión previa al despliegue |
| 8.33 | Información de prueba | Parcial | RI | Sin datos reales de cliente en entornos de prueba |
| 8.34 | Protección de los sistemas durante auditorías | Parcial | RC | Acceso de auditoría acotado y registrado |
Resumen del registro
- Donde el control es fuerte: criptografía, registro de eventos, protección frente a software malicioso, recopilación de evidencias y arquitectura de red. No por casualidad: son los controles que el propio producto necesita para existir.
- Donde el control es débil: continuidad y recuperación. Hay copias; falta probarlas con calendario. Marcado Parcial en 5.30, 8.13 y 8.10 para que se vea.
- La brecha que define el estado publicado: el control 5.35 — Revisión independiente está en Pendiente. Mientras esté ahí, no hay certificación posible y no se afirmará ninguna.
Revisión de este registro: trimestral, o antes si cambia un control material. Responsable de mantenerlo: RC.
Fuentes
- ISO/IEC 27001:2022, Information security, cybersecurity and privacy protection — Information security management systems — Requirements: https://www.iso.org/standard/27001
- NIST, The NIST Cybersecurity Framework (CSF) 2.0, CSWP 29: https://csrc.nist.gov/pubs/cswp/29/the-nist-cybersecurity-framework-csf-20/final
- CIS, CIS Critical Security Controls: https://www.cisecurity.org/controls