Confidencial · Uso interno
Sistema de Gestión de Seguridad de la Información
Informe Ejecutivo
SGSI
ISO/IEC 27001:2022 · Ciclo PDCA · Grupo Secacao
⚠ Documento Confidencial — Distribución restringida al Comité de Seguridad de la Información
Postura General del SGSI · Calculando…
El Sistema de Gestión de Seguridad de la Información de Grupo Secacao opera bajo el estándar ISO/IEC 27001:2022 utilizando el ciclo de mejora continua PDCA. Este informe consolida el estado actual de todos los módulos del SGSI y está dirigido al Comité de Seguridad de la Información para su revisión y toma de decisiones.
📊
KPIs Principales del SGSI
📋
Cumplimiento por Cláusula ISO/IEC 27001:2022
✅
Declaración de Aplicabilidad (SoA) · Annex A
0 controles
Los 93 controles del Anexo A de ISO/IEC 27001:2022 se agrupan en cuatro dominios.
La columna de avance refleja el porcentaje de controles en estado Implementado.
🎯
Gestión de Riesgos · ISO 27005
0 riesgos
Riesgos de Mayor Criticidad
| Activo | Amenaza | Tipo | Score | Nivel | Propietario | Tratamiento |
🛡️
Plan de Tratamiento de Riesgos
0 acciones
| Activo | Control | Nivel | Responsable | Fecha fin | Estado |
🚨
Incidentes y No Conformidades
🎓
Capacitación y Concientización · ISO A.6.3
0 campañas
| Tema | Dirigido a | Horas | Fecha | Estado |
🗄️
Inventario de Activos de Información · ISO A.5.9
0 activos
🌐
Marco Normativo y Estándares Relacionados
| Norma / Estándar | Descripción | Relación con el SGSI | Estado |
| ISO/IEC 27001:2022 | Sistema de Gestión de Seguridad de la Información | Base y estructura principal del SGSI. Todos los módulos están alineados a sus cláusulas 4–10 y Annexo A. | Primaria |
| ISO/IEC 27002:2022 | Guía de controles de seguridad | Referencia para los 93 controles implementados en la Declaración de Aplicabilidad (SoA). | Aplicada |
| ISO/IEC 27005:2022 | Gestión de riesgos de seguridad | Metodología para el análisis, evaluación y tratamiento de riesgos (módulo Riesgos y Plan de Tratamiento). | Aplicada |
| ISO 9001:2015 | Sistema de Gestión de Calidad | Comparte la misma estructura Annexo SL (cláusulas 4–10). El 70% del SGSI actual es compatible con certificación de calidad. | Compatible |
| ISO 31000:2018 | Gestión de riesgos general | El proceso de riesgo (identificar → analizar → evaluar → tratar → monitorear) es el marco aplicado. | Aplicada |
| ISO 22301:2019 | Continuidad del negocio (BCP) | Control A.5.29 del Annexo A ya declarado en el SoA. Candidato para certificación futura. | Parcial |
| NIST CSF 2.0 | Marco de Ciberseguridad (NIST) | Los 5 dominios (Identificar, Proteger, Detectar, Responder, Recuperar) se mapean a los controles del Annexo A. | Alineado |
| CIS Controls v8 | 18 Controles críticos de seguridad | Los controles de acceso, activos, MFA y monitoreo del portal cubren los primeros 10 controles CIS. | Parcial |
🧭
Metodología y Marco de Referencia del SGSI
Categorización oficial del método
SGSI basado en ISO/IEC 27001:2022, implementado con el ciclo
PDCA, bajo un enfoque de gestión de riesgos
(RBA / ISO 27005), estructurado como plataforma
GRC, con madurez organizacional equivalente a
CMMI Nivel 3 en transición al Nivel 4.
Las 4 capas metodológicas
PLAN
Contexto · riesgos · SoA · objetivos
DO
Controles · capacitación · operación
CHECK
Auditoría · KPIs · incidentes
ACT
No conformidades · mejora continua
Ciclo iterativo y continuo — núcleo de ISO 27001. El sistema completo está estructurado alrededor de este método.
Identificar — activos → amenazas → vulnerabilidades
Analizar — Probabilidad × Impacto = Score numérico
Evaluar — Muy Alto / Alto / Medio / Bajo
Tratar — Plan con responsable y fecha límite
Monitorear — Heat map + KPIs en dashboard
Las decisiones se toman en función del riesgo, no de listas estáticas. El sistema genera evidencia trazable de cada decisión.
G
Gobernanza
Matriz RACI · Comité · Roles · Política SGSI
R
Riesgo
Análisis · Mapa de calor · Plan de tratamiento
C
Cumplimiento
SoA Annexo A · Brechas ISO · Auditoría
En el mercado, herramientas equivalentes son: Vanta, Drata, OneTrust, ISO27001.tools. El portal SGSI de Grupo Secacao es una plataforma GRC propia.
1Inicial✓ Superado
2Gestionado✓ Superado
3Definido◉ Actual
4Cuantit. gestionado→ En transición
5Optimizado🎯 Objetivo
Nivel 4 se alcanza cuando los KPIs tienen histórico suficiente para tomar decisiones cuantitativas. El dashboard actual ya genera esa trazabilidad.
Relevancia estratégica para el Comité
🏆
Certificación ISO 27001
El método ya es correcto. Solo falta evidencia acumulada y auditoría de certificación externa.
🔗
Integración con ISO 9001
El Anexo SL compartido hace que el 70% del SGSI actual sea compatible con una certificación de calidad.
📈
Escalabilidad
ISO 22301 (continuidad) e ISO 27701 (privacidad) se integran al mismo ciclo PDCA sin rediseñar el sistema.
📌
Recomendaciones para el Comité
🗓️
Próximas Acciones del Comité
| # | Acción | Responsable | Control ISO | Prioridad |
✍️
Declaración del Comité de Seguridad de la Información
Los abajo firmantes, miembros del Comité de Seguridad de la Información de Grupo Secacao,
declaran haber revisado el presente informe del Sistema de Gestión de Seguridad de la Información
(SGSI) correspondiente al período indicado, conforme a los requisitos de la norma
ISO/IEC 27001:2022, Cláusula 9.3 — Revisión por la dirección.
Rodrigo Tormo
Presidente · Alta Dirección
Oscar Jafet Vásquez G.
CISO · Gerente Administrativo
Andreé Jerez
Auditor SGSI
Hugo Rosales
G. Riesgos y Concientización
Alejandro Castro
TI / Sistemas
Leonardo Méndez
TI / Sistemas
Informe generado automáticamente desde el Portal SGSI de Grupo Secacao · ISO/IEC 27001:2022 ·