01
SGSI ISO 27001:2022 certificado
Art. 8 · NCh-ISO/IEC 27001
Alcance documentado, SoA, política de seguridad, matriz de riesgos. Certificación obligatoria por organismo acreditado.
02
Encargado de Ciberseguridad
Art. 7 · rol formal
Reporta a alta dirección. Distinto del DPO. Responsable legal ante ANCI por incidentes y cumplimiento.
03
Registro de incidentes con countdown
Art. 9 · 3h / 72h / 30d
Workflow obligatorio: detección → alerta → análisis → reporte final. Trazabilidad de cada paso al CSIRT Nacional.
04
Plan de Continuidad y DRP
Art. 8 · A.5.29-5.30
BCP por servicio esencial con RTO/RPO. Pruebas anuales documentadas y firmadas por dirección.
05
Análisis y gestión de riesgos
Art. 8 · ISO 31000 + ISO 27005
Metodología documentada, criterios de aceptación, tratamientos con responsables y plazos. Revisión anual.
06
Gestión de terceros y supply chain
Art. 8 · A.5.19-5.22
Cuestionarios de seguridad a proveedores críticos. DPA con cláusulas mínimas. Auditorías VRM regulares.
07
Awareness y capacitación
Art. 8 · A.6.3
Programa anual con asistencia trazada. Onboarding obligatorio. Tests de phishing simulados.
08
Reportes consolidados a ANCI
Art. 11 · periódicos
Informes ejecutivos firmados por dirección con métricas, incidentes, controles activos. PDF apto fiscalización.
09
Auditorías internas y externas
Art. 8 · C9 + Anexo A
Auditoría interna anual. Auditoría externa de certificación cada 3 años + seguimiento anual.
10
Bitácora inmutable de operaciones
Art. 8 · A.8.15
Logs centralizados, time-stamped, no-editables. Disponibilidad para inspección ANCI con audit trail completo.