Cargando datos del SGSI…
📄 Informe SGSI — Comité de Seguridad de la Información
← Volver al Portal
Confidencial · Uso interno
Sistema de Gestión de Seguridad de la Información
Informe Ejecutivo
SGSI
ISO/IEC 27001:2022 · Ciclo PDCA · Grupo Secacao
Dirigido a
Comité de Seguridad de la Información
Sesión de revisión del SGSI
Fecha de emisión
Elaborado por
CISO · O.J. Vásquez G.
Gerente Administrativo SGSI
⚠ Documento Confidencial — Distribución restringida al Comité de Seguridad de la Información
SGSI

Postura General del SGSI · Calculando…

El Sistema de Gestión de Seguridad de la Información de Grupo Secacao opera bajo el estándar ISO/IEC 27001:2022 utilizando el ciclo de mejora continua PDCA. Este informe consolida el estado actual de todos los módulos del SGSI y está dirigido al Comité de Seguridad de la Información para su revisión y toma de decisiones.

📋 Cumplimiento por Cláusula ISO/IEC 27001:2022
Declaración de Aplicabilidad (SoA) · Annex A 0 controles
Los 93 controles del Anexo A de ISO/IEC 27001:2022 se agrupan en cuatro dominios. La columna de avance refleja el porcentaje de controles en estado Implementado.
🎯 Gestión de Riesgos · ISO 27005 0 riesgos
Distribución por Nivel
Distribución por Tipo
Riesgos de Mayor Criticidad
ActivoAmenazaTipoScoreNivelPropietarioTratamiento
🛡️ Plan de Tratamiento de Riesgos 0 acciones
ActivoControlNivelResponsableFecha finEstado
🚨 Incidentes y No Conformidades
Incidentes de Seguridad
FechaTipoSeveridadEstado
No Conformidades
TipoDescripciónEstado
🎓 Capacitación y Concientización · ISO A.6.3 0 campañas
TemaDirigido aHorasFechaEstado
🗄️ Inventario de Activos de Información · ISO A.5.9 0 activos
Norma / EstándarDescripciónRelación con el SGSIEstado
ISO/IEC 27001:2022Sistema de Gestión de Seguridad de la InformaciónBase y estructura principal del SGSI. Todos los módulos están alineados a sus cláusulas 4–10 y Annexo A.Primaria
ISO/IEC 27002:2022Guía de controles de seguridadReferencia para los 93 controles implementados en la Declaración de Aplicabilidad (SoA).Aplicada
ISO/IEC 27005:2022Gestión de riesgos de seguridadMetodología para el análisis, evaluación y tratamiento de riesgos (módulo Riesgos y Plan de Tratamiento).Aplicada
ISO 9001:2015Sistema de Gestión de CalidadComparte la misma estructura Annexo SL (cláusulas 4–10). El 70% del SGSI actual es compatible con certificación de calidad.Compatible
ISO 31000:2018Gestión de riesgos generalEl proceso de riesgo (identificar → analizar → evaluar → tratar → monitorear) es el marco aplicado.Aplicada
ISO 22301:2019Continuidad del negocio (BCP)Control A.5.29 del Annexo A ya declarado en el SoA. Candidato para certificación futura.Parcial
NIST CSF 2.0Marco de Ciberseguridad (NIST)Los 5 dominios (Identificar, Proteger, Detectar, Responder, Recuperar) se mapean a los controles del Annexo A.Alineado
CIS Controls v818 Controles críticos de seguridadLos controles de acceso, activos, MFA y monitoreo del portal cubren los primeros 10 controles CIS.Parcial
🧭 Metodología y Marco de Referencia del SGSI
Categorización oficial del método

SGSI basado en ISO/IEC 27001:2022, implementado con el ciclo PDCA, bajo un enfoque de gestión de riesgos (RBA / ISO 27005), estructurado como plataforma GRC, con madurez organizacional equivalente a CMMI Nivel 3 en transición al Nivel 4.

Las 4 capas metodológicas
1
Ciclo PDCA
Método de Gestión · W. Edwards Deming
PLAN Contexto · riesgos · SoA · objetivos
DO Controles · capacitación · operación
CHECK Auditoría · KPIs · incidentes
ACT No conformidades · mejora continua
Ciclo iterativo y continuo — núcleo de ISO 27001. El sistema completo está estructurado alrededor de este método.
2
Risk-Based Approach (RBA)
Enfoque basado en riesgo · ISO 27005 / ISO 31000
Identificar — activos → amenazas → vulnerabilidades
Analizar — Probabilidad × Impacto = Score numérico
Evaluar — Muy Alto / Alto / Medio / Bajo
Tratar — Plan con responsable y fecha límite
Monitorear — Heat map + KPIs en dashboard
Las decisiones se toman en función del riesgo, no de listas estáticas. El sistema genera evidencia trazable de cada decisión.
3
Marco GRC
Governance · Risk · Compliance
G
Gobernanza Matriz RACI · Comité · Roles · Política SGSI
R
Riesgo Análisis · Mapa de calor · Plan de tratamiento
C
Cumplimiento SoA Annexo A · Brechas ISO · Auditoría
En el mercado, herramientas equivalentes son: Vanta, Drata, OneTrust, ISO27001.tools. El portal SGSI de Grupo Secacao es una plataforma GRC propia.
4
Madurez CMMI
Capability Maturity Model Integration
1Inicial✓ Superado
2Gestionado✓ Superado
3Definido◉ Actual
5Optimizado🎯 Objetivo
Nivel 4 se alcanza cuando los KPIs tienen histórico suficiente para tomar decisiones cuantitativas. El dashboard actual ya genera esa trazabilidad.
Relevancia estratégica para el Comité
🏆
Certificación ISO 27001
El método ya es correcto. Solo falta evidencia acumulada y auditoría de certificación externa.
🔗
Integración con ISO 9001
El Anexo SL compartido hace que el 70% del SGSI actual sea compatible con una certificación de calidad.
📈
Escalabilidad
ISO 22301 (continuidad) e ISO 27701 (privacidad) se integran al mismo ciclo PDCA sin rediseñar el sistema.
📌 Recomendaciones para el Comité
🗓️ Próximas Acciones del Comité
#AcciónResponsableControl ISOPrioridad

Los abajo firmantes, miembros del Comité de Seguridad de la Información de Grupo Secacao, declaran haber revisado el presente informe del Sistema de Gestión de Seguridad de la Información (SGSI) correspondiente al período indicado, conforme a los requisitos de la norma ISO/IEC 27001:2022, Cláusula 9.3 — Revisión por la dirección.

Rodrigo Tormo
Presidente · Alta Dirección
Oscar Jafet Vásquez G.
CISO · Gerente Administrativo
Andreé Jerez
Auditor SGSI
Hugo Rosales
G. Riesgos y Concientización
Alejandro Castro
TI / Sistemas
Leonardo Méndez
TI / Sistemas
Informe generado automáticamente desde el Portal SGSI de Grupo Secacao · ISO/IEC 27001:2022 ·