Veritas DigitalSeguridad · Reputación · IA
Centro de confianza

Controles del Anexo A de ISO/IEC 27001:2022

Los 93 controles, agrupados por tema, con estado y responsable.

ISO/IEC 27001:2022 — Anexo A: estado de los 93 controles

Estado publicado: controles del Anexo A implementados — sin certificación de tercero.

No hay certificado ISO/IEC 27001 de Veritas Digital emitido por un organismo de certificación acreditado. Hay este registro, que es lo que de verdad tenemos.


Qué es el Anexo A y qué no es

La edición 2022 de ISO/IEC 27001 reorganizó los 114 controles de la edición 2013 en 93 controles bajo cuatro temas: 37 organizacionales (5.1–5.37), 8 de personas (6.1–6.8), 14 físicos (7.1–7.14) y 34 tecnológicos (8.1–8.34).

El Anexo A es un catálogo de referencia, no una lista obligatoria. Los controles aplicables se determinan por evaluación de riesgos y se recogen en una Declaración de Aplicabilidad (SoA), justificando las exclusiones. Este documento es la base pública de esa SoA.


Leyenda

Estados

EstadoSignificado
ImplementadoEl control opera y existe evidencia recuperable.
ParcialExiste pero le falta formalización, cobertura o evidencia sistemática.
PendienteNo implantado de forma reconocible.
N/AExcluido, con justificación explícita.
HeredadoCubierto por el proveedor de infraestructura; Veritas verifica, no ejecuta.

Responsables

SiglaRol
DIRDirección de Veritas Digital LLC
RCResponsable de Cumplimiento
RSResponsable de Seguridad
RIResponsable de Ingeniería
VNLVeritas Nexus Legal LLC (soporte jurídico)

Regla de asignación: solo se marca Implementado con evidencia verificable. Ante duda, se baja el estado. Este registro se equivoca por defecto, nunca por exceso.

Contexto de operación relevante para las exclusiones: Veritas Digital opera de forma remota sobre infraestructura de proveedores y sobre nodos propios alojados en terceros. No dispone de centro de datos ni de oficina de acceso restringido bajo su control directo. Ese hecho, y no una omisión, explica la mayoría de los estados Heredado y N/A del tema físico.


Tema 5 — Controles organizacionales (37)

#ControlEstadoResp.Nota
5.1Políticas de seguridad de la informaciónImplementadoDIRPolítica publicable, aprobada y revisada
5.2Roles y responsabilidades de seguridadImplementadoDIRRoles DIR/RC/RS/RI definidos
5.3Segregación de funcionesParcialDIREquipo reducido; la segregación crítica (quien desarrolla no aprueba sellados) sí está impuesta
5.4Responsabilidades de la direcciónImplementadoDIR
5.5Contacto con autoridadesImplementadoVNLCanal jurídico propio para notificación a autoridades
5.6Contacto con grupos de interés especialParcialRSSeguimiento de avisos de fabricante y de CERT
5.7Inteligencia de amenazasParcialRSOSINT defensivo aplicado a la propia superficie
5.8Seguridad de la información en la gestión de proyectosParcialRI
5.9Inventario de información y activos asociadosImplementadoRIInventario de agentes, servicios, nodos y dependencias
5.10Uso aceptable de la información y los activosImplementadoRC
5.11Devolución de activosParcialRCProcedimiento definido para fin de relación
5.12Clasificación de la informaciónImplementadoRCCartera de clientes clasificada como confidencial por política inviolable
5.13Etiquetado de la informaciónParcialRC
5.14Transferencia de informaciónImplementadoRSCifrado en tránsito; canales definidos por clasificación
5.15Control de accesoImplementadoRSRBAC de tres roles; mínimo privilegio
5.16Gestión de identidadesParcialRSAlta y baja documentadas; revisión periódica en formalización
5.17Información de autenticaciónImplementadoRSGestor de credenciales y segundo factor
5.18Derechos de accesoImplementadoRSAprobación de sellado no delegable a rol de agente
5.19Seguridad en las relaciones con proveedoresParcialRC
5.20Seguridad en los acuerdos con proveedoresParcialVNLCláusulas de seguridad y encargo del tratamiento
5.21Seguridad en la cadena de suministro TICParcialRIDependencias inventariadas; evaluación periódica sin formalizar
5.22Seguimiento y gestión del cambio de servicios de proveedoresParcialRC
5.23Seguridad en el uso de servicios en la nubeParcialRI
5.24Planificación y preparación de la gestión de incidentesImplementadoRSProcedimiento con roles y escalado
5.25Evaluación y decisión sobre eventos de seguridadParcialRSTriaje definido
5.26Respuesta a incidentesParcialRS
5.27Aprendizaje a partir de incidentesParcialRCRegistro de causa raíz y acción correctiva
5.28Recopilación de evidenciasImplementadoRIAuditoría inmutable por acción, con autoría e instante; huella SHA-256 y sello temporal anclado. Es capacidad de producto, no solo interna
5.29Seguridad de la información durante la disrupciónParcialRI
5.30Preparación TIC para la continuidad de negocioParcialRICopias implantadas; pruebas de recuperación sin calendario formal
5.31Requisitos legales, estatutarios, reglamentarios y contractualesImplementadoVNLFirma legal propia; registro de obligaciones por jurisdicción
5.32Derechos de propiedad intelectualImplementadoVNLÁmbito nuclear del negocio (DMCA, UDRP, USPTO)
5.33Protección de registrosImplementadoRIRegistros de auditoría inmutables
5.34Privacidad y protección de datos personalesParcialRCVer SOC 2 · Privacidad y subencargados
5.35Revisión independiente de la seguridad de la informaciónPendienteDIRNo existe revisión independiente. Es la brecha que separa este registro de una certificación
5.36Cumplimiento de políticas, reglas y normasParcialRC
5.37Procedimientos operativos documentadosParcialRI

Tema 6 — Controles de personas (8)

#ControlEstadoResp.Nota
6.1Investigación de antecedentesParcialRCVerificación proporcional al rol; equipo reducido
6.2Términos y condiciones del empleoImplementadoVNLCláusulas de seguridad y confidencialidad en contrato
6.3Concienciación, educación y formaciónParcialRCFormación obligatoria para quien aprueba sellados
6.4Proceso disciplinarioImplementadoDIR
6.5Responsabilidades tras el cese o cambio de puestoParcialRCRevocación de accesos en la baja
6.6Acuerdos de confidencialidadImplementadoVNLNDA con personal y colaboradores
6.7Trabajo remotoImplementadoRSEs el modelo de operación por defecto; requisitos de puesto definidos
6.8Notificación de eventos de seguridadImplementadoRSCanal interno y externo (divulgación responsable)

Tema 7 — Controles físicos (14)

Veritas Digital no opera instalaciones propias. Los controles de este tema se cubren por herencia del proveedor de alojamiento o se aplican al puesto de trabajo remoto. Las exclusiones se justifican una a una, que es lo que exige la SoA.

#ControlEstadoResp.Nota
7.1Perímetros de seguridad físicaHeredadoRIProveedor de alojamiento; sin instalación propia
7.2Entrada físicaHeredadoRIProveedor de alojamiento
7.3Seguridad de oficinas, salas e instalacionesN/ARCSin oficina bajo control directo. Aplican los requisitos de 6.7
7.4Vigilancia de la seguridad físicaHeredadoRIProveedor de alojamiento
7.5Protección frente a amenazas físicas y ambientalesHeredadoRIProveedor de alojamiento
7.6Trabajo en áreas segurasN/ARCSin áreas seguras propias
7.7Puesto de trabajo despejado y pantalla limpiaParcialRCExigido en política de trabajo remoto
7.8Emplazamiento y protección de equiposParcialRSAplicado al puesto de trabajo
7.9Seguridad de activos fuera de las instalacionesImplementadoRSCifrado de disco y bloqueo obligatorios en todo equipo
7.10Soportes de almacenamientoParcialRSUso de soportes extraíbles restringido
7.11Servicios de soporteHeredadoRIEnergía y climatización del proveedor
7.12Seguridad del cableadoHeredadoRIProveedor de alojamiento
7.13Mantenimiento de equiposParcialRI
7.14Eliminación segura o reutilización de equiposParcialRSBorrado seguro antes de baja o reutilización

Tema 8 — Controles tecnológicos (34)

#ControlEstadoResp.Nota
8.1Dispositivos de usuario finalImplementadoRSCifrado de disco, bloqueo, actualización
8.2Derechos de acceso privilegiadoImplementadoRSMínimo privilegio; privilegio administrativo restringido y registrado
8.3Restricción de acceso a la informaciónImplementadoRSRBAC de tres roles
8.4Acceso al código fuenteImplementadoRIRepositorios privados con control de acceso
8.5Autenticación seguraImplementadoRSSegundo factor en accesos administrativos
8.6Gestión de capacidadParcialRISeguimiento de cómputo y de nodos de red
8.7Protección contra software maliciosoImplementadoRIAnálisis en cuarentena fail-closed: si no concluye, el archivo se rechaza. Tipo determinado por magic bytes, no por extensión
8.8Gestión de vulnerabilidades técnicasImplementadoRSEscaneo continuo de superficie de ataque; canal externo de divulgación responsable
8.9Gestión de la configuraciónParcialRIConfiguración endurecida y versionada
8.10Borrado de informaciónParcialRIProcedimiento definido; verificación del borrado en copias sin sistematizar
8.11Enmascaramiento de datosParcialRIAplicado en entornos que no son de producción
8.12Prevención de fuga de datosParcialRSEgreso restringido; clasificación aplicada
8.13Copias de seguridad de la informaciónParcialRICopias implantadas; restauración probada sin calendario formal
8.14Redundancia de los recursos de tratamientoParcialRINodos en varios países
8.15Registro de eventosImplementadoRIAuditoría inmutable de cada acción con autoría e instante
8.16Actividades de monitorizaciónParcialRS
8.17Sincronización de relojesImplementadoRIRequisito duro: el sello temporal carece de valor sin referencia horaria fiable, verificable además contra la altura de bloque anclada
8.18Uso de utilidades privilegiadasParcialRSRestringido y registrado
8.19Instalación de software en sistemas operativosParcialRI
8.20Seguridad de redesImplementadoRSSegmentación, exposición mínima, transporte cifrado, gateway SNI dedicado en la red propia
8.21Seguridad de los servicios de redImplementadoRSInfraestructura de transporte cifrado en producción
8.22Segregación de redesImplementadoRSSeparación entre plano de gestión y plano de servicio
8.23Filtrado webParcialRS
8.24Uso de criptografíaImplementadoRISHA-256 para huellas; firma RSA-SHA256 de certificados; TLS en tránsito; anclaje en Bitcoin vía OpenTimestamps
8.25Ciclo de vida de desarrollo seguroParcialRI
8.26Requisitos de seguridad de las aplicacionesParcialRIEl punto de aprobación humana es requisito de diseño, no configuración
8.27Principios de arquitectura e ingeniería segurasImplementadoRIFail-closed por defecto; verificación posible sin el proveedor
8.28Codificación seguraParcialRI
8.29Pruebas de seguridad en desarrollo y aceptaciónParcialRI
8.30Desarrollo externalizadoN/ARIEl desarrollo de los sistemas en alcance es interno
8.31Separación de entornos de desarrollo, prueba y producciónImplementadoRI
8.32Gestión de cambiosParcialRIRevisión previa al despliegue
8.33Información de pruebaParcialRISin datos reales de cliente en entornos de prueba
8.34Protección de los sistemas durante auditoríasParcialRCAcceso de auditoría acotado y registrado

Resumen del registro

  • Donde el control es fuerte: criptografía, registro de eventos, protección frente a software malicioso, recopilación de evidencias y arquitectura de red. No por casualidad: son los controles que el propio producto necesita para existir.
  • Donde el control es débil: continuidad y recuperación. Hay copias; falta probarlas con calendario. Marcado Parcial en 5.30, 8.13 y 8.10 para que se vea.
  • La brecha que define el estado publicado: el control 5.35 — Revisión independiente está en Pendiente. Mientras esté ahí, no hay certificación posible y no se afirmará ninguna.

Revisión de este registro: trimestral, o antes si cambia un control material. Responsable de mantenerlo: RC.


Fuentes