Controles en Alcance
18
Annex A — ISO 27001:2022
Controles Críticos
4
Auditoría trimestral (4x/año)
Total Auditorías 2026
38
Basadas en nivel de riesgo
Non-Conformities Abiertas
3
Minor — plazo: 90 días
Distribución de Riesgo por Control
Calendario Anual por Trimestre
Q1 — 2026 18 auditorías
Febrero – Marzo · 15 Feb
A.8.2
Privileged access rights
A.8.5
Secure authentication
A.8.8
Mgmt. of vulnerabilities
A.8.15
Logging
A.5.15
Access control
A.5.24
Incident management
A.6.7
Remote working
A.8.7
Protection vs malware
A.5.1
IS Policies
A.6.3
Security awareness
Q2 — 2026 4 auditorías
Mayo – Junio · 15 May
A.8.2
Privileged access rights
A.8.5
Secure authentication
A.8.8
Mgmt. of vulnerabilities
A.8.15
Logging
Solo controles críticos (pre-Stage 2)
Q3 — 2026 12 auditorías
Agosto – Septiembre · 15 Ago
A.8.2
Privileged access rights
A.8.5
Secure authentication
A.8.8
Mgmt. of vulnerabilities
A.8.15
Logging
A.5.15
Access control
A.5.24
Incident management
A.8.13
Information backup
A.8.20
Networks security
⚡ Stage 2 audit: Sep 2026
Q4 — 2026 4 auditorías
Noviembre · 15 Nov
A.8.2
Privileged access rights
A.8.5
Secure authentication
A.8.8
Mgmt. of vulnerabilities
A.8.15
Logging
Vigilancia post-certificación
No Conformidades Abiertas — Stage 1 (Abril 2026)
| ID | Control | Hallazgo | Severidad | Resp. | Plazo | Estado |
|---|---|---|---|---|---|---|
| ISMS-2026-001 | A.8.2 — Privileged access rights | 12 cuentas de servicio con acceso admin sin revisión periódica documentada | Minor | IT Ops | 12 Jul 2026 | Abierta |
| ISMS-2026-002 | A.8.8 — Vulnerability management | CVEs críticos sin parchear >30 días en 3 servidores de producción | Minor | DevSecOps | 28 Jun 2026 | Abierta |
| ISMS-2026-003 | A.6.7 — Remote working | Política de teletrabajo no actualizada con controles de acceso para dispositivos BYOD | Minor | CISO | 15 Jul 2026 | Abierta |
| ISMS-2026-INC-01 | A.5.24 — Incident management | Acceso no autorizado a staging (feb 2026) — RCA completado, medidas implementadas | Observación | IR Team | Cerrada | Cerrada |
Checklist Preparación Stage 2 — Sep 2026
Documentación ISMS
✓
Declaración de alcance ISMS firmada
✓
Política de seguridad (aprobada por CEO)
✓
Statement of Applicability v1.3
✓
Metodología y resultados de análisis de riesgo
!
Plan de tratamiento de riesgos — actualizar
!
Actas de management review (pendiente jul 2026)
✓
Resultados auditoría interna (ene–jun 2026)
Evidencias Operativas
✗
Cerrar 3 minor nonconformities Stage 1
✓
ISMS operativo +5 meses (desde ene 2026)
✓
Registros formación en seguridad (68 empleados)
!
Revisión de accesos Q2 2026 — en progreso
✓
Evidencia de respuesta al incidente feb 2026
!
Prueba de recuperación de backups (programada)
✓
Logs de acceso y monitorización activos
KPIs del Programa de Auditoría
100%
Cumplimiento plan auditoría
Target: 100%
>90%
Cierre hallazgos en SLA
Target: >90% en plazo
0
Major NC en certificación
Target: 0 majors
38
Auditorías programadas 2026
18 controles · 4 trimestres