Cumplimiento Global
56.5%
54 controles evaluados
Riesgos Críticos
9
Acción inmediata requerida
Riesgos Altos
21
Plazo: 30 días
Activos Inventariados
8
Plataforma SaaS EHR
Controles Implantados
20
21 en curso · 13 pendientes
Estado de Cumplimiento ISO 27001:2022
56.5%
Cumplimiento
actual
actual
Cumplimiento por Dominio
Controles Organizacionales (A.5)
50%
Controles de Personas (A.6)
81%
Controles Físicos (A.7)
31%
Controles Tecnológicos (A.8)
59%
Hoja de Ruta — Certificación ISO 27001
Junio 2026 — Completado
Evaluación inicial y análisis de brechas
Inventario de 8 activos, 40 riesgos identificados, 56.5% cumplimiento base
Julio 2026 — En curso
Implementación de controles críticos
MFA obligatorio (A.8.5), gestión de accesos privilegiados (A.8.2), seguridad de red (A.8.20)
Agosto–Septiembre 2026
Políticas y procedimientos formales
Política de seguridad, RACI, procedimiento de incidentes, gestión de vulnerabilidades
Octubre 2026
Auditoría interna + revisión por dirección
Verificar efectividad de controles, cerrar no-conformidades
Noviembre 2026
Auditoría de Stage 1 (organismo externo)
Revisión documental del SGSI, alcance y documentación clave
Diciembre 2026 — Objetivo
Auditoría Stage 2 → Certificación
Verificación en campo de controles implantados. Meta: certificado emitido
Registro de Riesgos — Top 20 (por puntuación)
| ID | Activo | Amenaza | Categoría | Vulnerabilidad | L | I | Score | Nivel | Tratamiento |
|---|---|---|---|---|---|---|---|---|---|
R001 |
Patient Database | Patient data breach | Confidentiality | No MFA | 4 | 5 | 20 | Critical | 7 días |
R002 |
Patient Database | Ransomware attack | Availability | Unpatched systems | 4 | 5 | 20 | Critical | 7 días |
R003 |
Patient Database | Credential theft | Access | No MFA | 5 | 5 | 25 | Critical | 7 días |
R004 |
Patient Database | EHR unauthorized access | Access | No MFA | 4 | 5 | 20 | Critical | 7 días |
R005 |
EHR Application | Patient data breach | Confidentiality | No MFA | 4 | 5 | 20 | Critical | 7 días |
R006 |
EHR Application | Ransomware attack | Availability | Unpatched systems | 4 | 5 | 20 | Critical | 7 días |
R007 |
Admin Credentials | Credential theft | Access | No MFA | 5 | 5 | 25 | Critical | 7 días |
R008 |
Database Servers | EHR unauthorized access | Access | Weak passwords | 4 | 4 | 16 | High | 30 días |
R009 |
API Gateway | Ransomware attack | Availability | Weak encryption | 4 | 4 | 16 | High | 30 días |
R010 |
Backup Systems | Patient data breach | Confidentiality | Missing logging | 4 | 4 | 16 | High | 30 días |
Total riesgos evaluados: 40
Activos en alcance: 8
Metodología: ISO 27001 Cl. 6.1.2 (L×I)
Plantilla: Healthcare
Riesgo residual esperado (con controles): −70%
Análisis de Brechas — Controles Prioritarios
A.8.2
Critical
Privileged access rights — Gestión de accesos privilegiados
Implementar solución PAM (Privileged Access Management). Los 8 desarrolladores y 3 de soporte acceden con credenciales compartidas a entornos AWS sin control de sesión.
A.8.20
Critical
Networks security — Seguridad de red
Implantar firewall de aplicaciones web (WAF), IDS/IPS y monitoreo de red en entorno AWS. VPC sin segmentación correcta entre entornos de producción y desarrollo.
A.5.1
High
Policies for information security — Política de seguridad
Redactar, aprobar y publicar política de seguridad de la información firmada por la dirección. Incluir política de uso aceptable, trabajo remoto y clasificación de datos.
A.8.8
High
Management of technical vulnerabilities — Gestión de vulnerabilidades
Implementar escaneo de vulnerabilidades continuo con SLA de remediación de 30 días para críticas. Integrar en pipeline CI/CD de Node.js.
A.8.15
High
Logging — Registros y trazabilidad
Desplegar SIEM con retención de logs mínima de 12 meses. Configurar alertas en tiempo real para accesos privilegiados y cambios de configuración en AWS.
Incidente Registrado — Marzo 2026
Acceso no autorizado desde red pública
15 mar 2026 · Severity: High
Desarrollador accedió a entorno de producción AWS desde cafetería pública usando credenciales compartidas del equipo. Sin filtración confirmada pero exposición de datos de ~12.000 pacientes durante 47 minutos.
Lecciones aprendidas: ausencia de MFA (A.8.5), credenciales compartidas (A.8.2), sin política de trabajo remoto (A.6.7), sin alertas de acceso anómalo (A.8.16).
Acciones correctivas post-incidente
-
Cambio de todas las credenciales compartidas
-
Implementación de MFA (en progreso — 60%)
-
Política formal de trabajo remoto
-
Alertas de acceso desde IPs no conocidas
Checklist Stage 1 (Auditoría Documental)
-
Alcance del SGSI documentado y aprobado
-
Política de seguridad publicada (borrador)
-
Evaluación de riesgos completada (40 riesgos)
-
Statement of Applicability (SoA) finalizado
-
Auditoría interna realizada
-
Revisión por la dirección completada
-
No-conformidades del incidente abordadas (en curso)
-
Formación y concienciación del personal (100%)
Presupuesto asignado
40.000 €
Año 1 · Responsable: CTO
Sin CISO dedicado
Sin CISO dedicado
Inventario de Activos — Clasificación y Riesgo Residual
| ID | Activo | Tipo | Propietario | Clasificación | Impacto | Riesgo inherente | Riesgo residual (−70%) | Control prioritario |
|---|---|---|---|---|---|---|---|---|
A001 |
Patient Database (PostgreSQL RDS) | Information | DBA Team | Critical | 5 / 5 | 20–25 | 6–8 | A.8.24 Criptografía |
A002 |
EHR Application (Node.js) | Software | App Team | Critical | 5 / 5 | 20–25 | 6–8 | A.8.26 Seguridad de aplicaciones |
A003 |
Medical Imaging System | Software | Radiology | High | 4 / 5 | 16–20 | 5–6 | A.8.3 Restricción de acceso |
A004 |
Database Servers (AWS EC2) | Hardware | Infrastructure | High | 4 / 5 | 16–20 | 5–6 | A.8.8 Vulnerabilidades técnicas |
A005 |
Admin Credentials (IAM) | Access | Security / CTO | Critical | 5 / 5 | 20–25 | 6–8 | A.8.5 Autenticación segura (MFA) |
A006 |
Backup Systems (AWS S3 Glacier) | Service | IT Ops | High | 4 / 5 | 16–20 | 5–6 | A.8.13 Copias de seguridad |
A007 |
Network Infrastructure (VPC / ALB) | Hardware | Network Team | High | 4 / 5 | 16–20 | 5–6 | A.8.20 Seguridad de red |
A008 |
API Gateway (REST + WebSocket) | Software | Platform Team | High | 4 / 5 | 16–20 | 5–6 | A.8.22 Segmentación de redes |