Dashboard SGSI — MedFlow SL

Sistema de Gestión de Seguridad de la Información · ISO 27001:2022 · Plataforma SaaS EHR (AWS eu-west-1)
Generado el 12 junio 2026
ISO 27001:2022
Cumplimiento Global
56.5%
54 controles evaluados
Riesgos Críticos
9
Acción inmediata requerida
Riesgos Altos
21
Plazo: 30 días
Activos Inventariados
8
Plataforma SaaS EHR
Controles Implantados
20
21 en curso · 13 pendientes
Estado de Cumplimiento ISO 27001:2022
56.5%
Cumplimiento
actual
0%Objetivo: 85% (dic 2026)100%
Implementados: 20En curso: 21Pendientes: 13
Implementados20 / 54
En curso (parcial)21 / 54
Pendientes13 / 54
Cumplimiento por Dominio
Controles Organizacionales (A.5)
50%
Controles de Personas (A.6)
81%
Controles Físicos (A.7)
31%
Controles Tecnológicos (A.8)
59%
Hoja de Ruta — Certificación ISO 27001
Junio 2026 — Completado
Evaluación inicial y análisis de brechas
Inventario de 8 activos, 40 riesgos identificados, 56.5% cumplimiento base
Julio 2026 — En curso
Implementación de controles críticos
MFA obligatorio (A.8.5), gestión de accesos privilegiados (A.8.2), seguridad de red (A.8.20)
Agosto–Septiembre 2026
Políticas y procedimientos formales
Política de seguridad, RACI, procedimiento de incidentes, gestión de vulnerabilidades
Octubre 2026
Auditoría interna + revisión por dirección
Verificar efectividad de controles, cerrar no-conformidades
Noviembre 2026
Auditoría de Stage 1 (organismo externo)
Revisión documental del SGSI, alcance y documentación clave
Diciembre 2026 — Objetivo
Auditoría Stage 2 → Certificación
Verificación en campo de controles implantados. Meta: certificado emitido
Registro de Riesgos — Top 20 (por puntuación)
ID Activo Amenaza Categoría Vulnerabilidad L I Score Nivel Tratamiento
R001 Patient Database Patient data breach Confidentiality No MFA 45 20 Critical 7 días
R002 Patient Database Ransomware attack Availability Unpatched systems 45 20 Critical 7 días
R003 Patient Database Credential theft Access No MFA 55 25 Critical 7 días
R004 Patient Database EHR unauthorized access Access No MFA 45 20 Critical 7 días
R005 EHR Application Patient data breach Confidentiality No MFA 45 20 Critical 7 días
R006 EHR Application Ransomware attack Availability Unpatched systems 45 20 Critical 7 días
R007 Admin Credentials Credential theft Access No MFA 55 25 Critical 7 días
R008 Database Servers EHR unauthorized access Access Weak passwords 44 16 High 30 días
R009 API Gateway Ransomware attack Availability Weak encryption 44 16 High 30 días
R010 Backup Systems Patient data breach Confidentiality Missing logging 44 16 High 30 días
Total riesgos evaluados: 40
Activos en alcance: 8
Metodología: ISO 27001 Cl. 6.1.2 (L×I)
Plantilla: Healthcare
Riesgo residual esperado (con controles): −70%
Análisis de Brechas — Controles Prioritarios
A.8.2 Critical
30 días
Privileged access rights — Gestión de accesos privilegiados
Implementar solución PAM (Privileged Access Management). Los 8 desarrolladores y 3 de soporte acceden con credenciales compartidas a entornos AWS sin control de sesión.
A.8.20 Critical
30 días
Networks security — Seguridad de red
Implantar firewall de aplicaciones web (WAF), IDS/IPS y monitoreo de red en entorno AWS. VPC sin segmentación correcta entre entornos de producción y desarrollo.
A.5.1 High
90 días
Policies for information security — Política de seguridad
Redactar, aprobar y publicar política de seguridad de la información firmada por la dirección. Incluir política de uso aceptable, trabajo remoto y clasificación de datos.
A.8.8 High
90 días
Management of technical vulnerabilities — Gestión de vulnerabilidades
Implementar escaneo de vulnerabilidades continuo con SLA de remediación de 30 días para críticas. Integrar en pipeline CI/CD de Node.js.
A.8.15 High
90 días
Logging — Registros y trazabilidad
Desplegar SIEM con retención de logs mínima de 12 meses. Configurar alertas en tiempo real para accesos privilegiados y cambios de configuración en AWS.
Incidente Registrado — Marzo 2026
Acceso no autorizado desde red pública
15 mar 2026 · Severity: High
Desarrollador accedió a entorno de producción AWS desde cafetería pública usando credenciales compartidas del equipo. Sin filtración confirmada pero exposición de datos de ~12.000 pacientes durante 47 minutos.
Lecciones aprendidas: ausencia de MFA (A.8.5), credenciales compartidas (A.8.2), sin política de trabajo remoto (A.6.7), sin alertas de acceso anómalo (A.8.16).
Acciones correctivas post-incidente
  • Cambio de todas las credenciales compartidas
  • ~
    Implementación de MFA (en progreso — 60%)
  • Política formal de trabajo remoto
  • Alertas de acceso desde IPs no conocidas
Checklist Stage 1 (Auditoría Documental)
  • Alcance del SGSI documentado y aprobado
  • ~
    Política de seguridad publicada (borrador)
  • Evaluación de riesgos completada (40 riesgos)
  • Statement of Applicability (SoA) finalizado
  • Auditoría interna realizada
  • Revisión por la dirección completada
  • ~
    No-conformidades del incidente abordadas (en curso)
  • Formación y concienciación del personal (100%)
Presupuesto asignado
40.000 €
Año 1 · Responsable: CTO
Sin CISO dedicado
Ejecutado (PAM + formación)~8.000 €
Inventario de Activos — Clasificación y Riesgo Residual
ID Activo Tipo Propietario Clasificación Impacto Riesgo inherente Riesgo residual (−70%) Control prioritario
A001 Patient Database (PostgreSQL RDS) Information DBA Team Critical 5 / 5 20–25 6–8 A.8.24 Criptografía
A002 EHR Application (Node.js) Software App Team Critical 5 / 5 20–25 6–8 A.8.26 Seguridad de aplicaciones
A003 Medical Imaging System Software Radiology High 4 / 5 16–20 5–6 A.8.3 Restricción de acceso
A004 Database Servers (AWS EC2) Hardware Infrastructure High 4 / 5 16–20 5–6 A.8.8 Vulnerabilidades técnicas
A005 Admin Credentials (IAM) Access Security / CTO Critical 5 / 5 20–25 6–8 A.8.5 Autenticación segura (MFA)
A006 Backup Systems (AWS S3 Glacier) Service IT Ops High 4 / 5 16–20 5–6 A.8.13 Copias de seguridad
A007 Network Infrastructure (VPC / ALB) Hardware Network Team High 4 / 5 16–20 5–6 A.8.20 Seguridad de red
A008 API Gateway (REST + WebSocket) Software Platform Team High 4 / 5 16–20 5–6 A.8.22 Segmentación de redes