Auditado
CERTO
CERT-27001
2026-08-02
Informe de Auditoría de Cumplimiento

ISO/IEC 27001:2022
Sistema de Gestión de Seguridad de la Información

TecnoSUR Soluciones Digitales S.L.

ReferenciaCERT-27001-2026-08-02
Versión1.0
Fecha de emisión2 de agosto de 2026
ClasificaciónCONFIDENCIAL
OrganizaciónTecnoSUR Soluciones Digitales S.L.
AlcanceDesarrollo de software a medida, plataformas cloud y consultoría TI para el sector turístico y logístico en Andalucía
SectorTecnologías de la Información (CNAE 62.01)
Norma auditadaISO/IEC 27001:2022 — Anexo A
AuditorCarlos Jiménez, CISA, Lead Auditor IRCA
Fecha de auditoría2 de agosto de 2026
MetodologíaISO 19011:2018 — Directrices para la auditoría de sistemas de gestión

1. RESUMEN EJECUTIVO Y DICTAMEN

Dictamen: CONFORME CON OBSERVACIONES

La organización TecnoSUR Soluciones Digitales S.L. cumple mayoritariamente con los requisitos del Anexo A de ISO/IEC 27001:2022, alcanzando un 80% de conformidad sobre 70 controles evaluados. Se han identificado 4 no conformidades mayores y 20 no conformidades menores que requieren acciones correctivas. La dirección ha demostrado compromiso con la seguridad de la información y dispone de una base sólida sobre la que construir la mejora continua. Se recomienda implementar el plan de acción descrito en la sección 4 en los próximos 6 meses y realizar una auditoría de verificación de cierre de hallazgos.
80%
Cumplimiento Global
70
Controles Evaluados
4
No Conformidades Mayores
20
No Conformidades Menores

2. RESULTADOS POR ÁREA TEMÁTICA

🏢 A.5 · Controles Organizacionales
79%
🧑‍🤝‍🧑 A.6 · Controles de Personas
88%
🏭 A.7 · Controles Físicos
86%
🖥️ A.8 · Controles Tecnológicos
76%

3. HALLAZGOS DE AUDITORÍA (Formato 5C)

Hallazgo 1/24 NO CONFORMIDAD MENOR

Ref: A.5.11 — Devolución de activos

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.

Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Implantar procedimiento documentado de devolución de equipos, credenciales y documentos en el proceso de baja de empleados. Firmar acta de devolución.

Hallazgo 2/24 NO CONFORMIDAD MENOR

Ref: A.5.13 — Etiquetado de información

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.

Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Desplegar esquema de etiquetado automático en documentos (marcas de agua "CONFIDENCIAL", "USO INTERNO") y en correo electrónico mediante reglas DLP.

Hallazgo 3/24 NO CONFORMIDAD MENOR

Ref: A.5.16 — Gestión de identidades

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.

Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Automatizar el provisioning y deprovisioning de cuentas mediante integración del IdP (Azure AD) con el HRIS (Factorial), eliminando procesos manuales de alta/baja.

Hallazgo 4/24 NO CONFORMIDAD MAYOR

Ref: A.5.18 — Derechos de acceso

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple, sin evidencia de implementación ni documentación de soporte.

Causa probable: Falta de asignación de recursos o desconocimiento del requisito normativo por parte del responsable del área.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Programar revisión trimestral de permisos con informe automático desde el IdP. Eliminar accesos de 3 ex-empleados detectados activos, 12 cuentas de servicio sin rotación de credenciales y 8 privilegios no justificados.

Hallazgo 5/24 NO CONFORMIDAD MENOR

Ref: A.5.23 — Uso de servicios cloud

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.

Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Documentar todos los servicios cloud en uso (shadow IT), evaluar los acuerdos de nivel de servicio de AWS, Azure y Google Cloud, y verificar certificaciones SOC 2 e ISO 27001 de cada proveedor.

Hallazgo 6/24 NO CONFORMIDAD MENOR

Ref: A.5.26 — Respuesta a incidentes

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.

Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Formalizar playbooks de respuesta para los 5 escenarios principales (ransomware, fuga de datos, DDoS, account takeover, insider threat) y ejecutar un tabletop exercise semestral con el equipo de respuesta.

Hallazgo 7/24 NO CONFORMIDAD MENOR

Ref: A.5.29 — Seguridad durante interrupciones

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.

Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Integrar los procedimientos de seguridad en el Plan de Continuidad de Negocio (BCP) existente y en el Plan de Recuperación ante Desastres (DRP), incluyendo restauración segura de backups cifrados.

Hallazgo 8/24 NO CONFORMIDAD MAYOR

Ref: A.5.35 — Revisión independiente

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple, sin evidencia de implementación ni documentación de soporte.

Causa probable: Falta de asignación de recursos o desconocimiento del requisito normativo por parte del responsable del área.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Contratar auditor externo acreditado (ENAC o similar) para revisión independiente del SGSI en Q4 2026. Incluir prueba de controles clave: política de acceso, gestión de incidentes y backup/restore.

Hallazgo 9/24 NO CONFORMIDAD MENOR

Ref: A.6.3 — Concienciación y formación

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.

Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Lanzar programa anual de concienciación con phishing simulado mensual, formación interactiva obligatoria (plataforma tipo KnowBe4) y métricas de mejora trimestrales.

Hallazgo 10/24 NO CONFORMIDAD MENOR

Ref: A.6.7 — Trabajo a distancia

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.

Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Publicar política de teletrabajo seguro exigiendo: equipo corporativo gestionado con MDM, conexión obligatoria por VPN con MFA, cifrado completo de disco (BitLocker/FileVault), y prohibición de uso de redes WiFi públicas sin túnel VPN.

Hallazgo 11/24 NO CONFORMIDAD MENOR

Ref: A.7.4 — Vigilancia de instalaciones

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.

Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Ampliar cobertura CCTV al CPD principal y al rack de comunicaciones de la planta baja. Configurar retención mínima de 90 días con almacenamiento cifrado. Integrar con el sistema de alarma perimetral.

Hallazgo 12/24 NO CONFORMIDAD MENOR

Ref: A.7.9 — Seguridad fuera de oficina

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.

Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Desplegar política de protección de activos móviles: cifrado BitLocker en todos los portátiles, rastreo remoto (Absolute/Prey), bloqueo automático tras 5 minutos de inactividad, y procedimiento de notificación de pérdida/robo en <4 horas.

Hallazgo 13/24 NO CONFORMIDAD MENOR

Ref: A.7.14 — Eliminación segura de equipos

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.

Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Contratar servicio de destrucción certificada (norma DIN 66399) para los 47 discos retirados en 2025 almacenados en el almacén. Emitir certificado de destrucción por lote.

Hallazgo 14/24 NO CONFORMIDAD MENOR

Ref: A.8.2 — Accesos privilegiados

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.

Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Implementar solución PAM (CyberArk o Delinea) para 24 cuentas privilegiadas y 8 cuentas de servicio. Rotación automática de credenciales cada 30 días, sesiones grabadas y MFA obligatorio sin excepción.

Hallazgo 15/24 NO CONFORMIDAD MENOR

Ref: A.8.5 — Autenticación segura

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.

Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Extender MFA a todos los accesos remotos (VPN, RDP, SSH) y a los 3 sistemas legacy que aún usan solo contraseña. Evaluar FIDO2/WebAuthn como segundo factor para eliminar dependencia de SMS.

Hallazgo 16/24 NO CONFORMIDAD MENOR

Ref: A.8.8 — Gestión de vulnerabilidades

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.

Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Contratar servicio de escaneo externo continuo (tipo Intruder.io o Tenable.io) con periodicidad semanal. Establecer SLA de parcheo: crítico <48h, alto <7 días, medio <30 días. Priorizar las 34 vulnerabilidades detectadas en el último escaneo interno de marzo.

Hallazgo 17/24 NO CONFORMIDAD MAYOR

Ref: A.8.11 — Enmascaramiento de datos

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple, sin evidencia de implementación ni documentación de soporte.

Causa probable: Falta de asignación de recursos o desconocimiento del requisito normativo por parte del responsable del área.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Implementar herramienta de enmascaramiento dinámico de datos (Delphix o IBM InfoSphere Optim) en los entornos de desarrollo, pruebas y staging. Prohibir formalmente el uso de datos reales de clientes (especialmente del cliente HotelPlataforma con 2.3M de registros de huéspedes) en entornos no productivos.

Hallazgo 18/24 NO CONFORMIDAD MENOR

Ref: A.8.12 — Prevención de pérdida de datos

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.

Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Desplegar solución DLP en endpoint y red (Microsoft Purview o Forcepoint) con políticas de bloqueo para: exfiltración por USB, adjuntos en webmail personal, y upload a servicios cloud no corporativos.

Hallazgo 19/24 NO CONFORMIDAD MENOR

Ref: A.8.14 — Redundancia

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.

Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Documentar y probar la redundancia del CPD principal: verificar el failover automático del SAI, testear el generador diésel (último test documentado: marzo 2024), y configurar balanceo en caliente para el cluster de Kubernetes en los 3 nodos.

Hallazgo 20/24 NO CONFORMIDAD MAYOR

Ref: A.8.16 — Monitorización de seguridad

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple, sin evidencia de implementación ni documentación de soporte.

Causa probable: Falta de asignación de recursos o desconocimiento del requisito normativo por parte del responsable del área.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Desplegar SIEM (Microsoft Sentinel o Wazuh) integrando logs de firewall, EDR, IdP, switches core y servidores críticos. Definir 15 reglas de correlación prioritarias y conectar a un SOC externo o interno 24/7.

Hallazgo 21/24 NO CONFORMIDAD MENOR

Ref: A.8.22 — Separación de redes

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.

Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Crear VLAN separada para invitados y dispositivos IoT (24 cámaras CCTV, 8 sensores ambientales) con firewall interno que limite el tráfico exclusivamente al servidor de gestión.

Hallazgo 22/24 NO CONFORMIDAD MENOR

Ref: A.8.25 — Desarrollo seguro

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.

Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Integrar SAST (SonarQube) en el pipeline de CI/CD de GitHub Actions para los 7 microservicios. Bloquear merge a main si se detecta cualquier vulnerabilidad Critical o High. Formar al equipo de 14 desarrolladores en OWASP Top 10 (curso de 8h).

Hallazgo 23/24 NO CONFORMIDAD MENOR

Ref: A.8.28 — Codificación segura

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.

Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Adoptar guía de codificación segura basada en OWASP Cheat Sheet Series. Configurar linters de seguridad (ESLint-plugin-security, Bandit para Python) con bloqueo en pre-commit hooks.

Hallazgo 24/24 NO CONFORMIDAD MENOR

Ref: A.8.29 — Pruebas de seguridad

Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.

Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.

Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.

Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.

🔧 Acción correctiva recomendada: Programar pentest externo e interno anual con empresa acreditada (ENAC). El último pentest data de enero 2025. Incluir test de APIs REST (4 endpoints públicos) y test de ingeniería social con campaña de phishing simulada.

4. RECOMENDACIONES Y PLAN DE ACCIÓN

Se recomienda a la Dirección de TecnoSUR Soluciones Digitales S.L. priorizar la implementación de las siguientes acciones correctivas según la criticidad de los hallazgos detectados. Se sugiere asignar un responsable, un plazo y un presupuesto para cada acción, y realizar un seguimiento mensual del plan.

🔴 PRIORIDAD ALTA — No Conformidades Mayores (requieren acción inmediata)

  1. A.5.18 — Derechos de acceso
  2. A.5.35 — Revisión independiente
  3. A.8.11 — Enmascaramiento de datos
  4. A.8.16 — Monitorización de seguridad

🟡 PRIORIDAD MEDIA — No Conformidades Menores (requieren acción en los próximos 3 meses)

  1. A.5.11 — Devolución de activos
  2. A.5.13 — Etiquetado de información
  3. A.5.16 — Gestión de identidades
  4. A.5.23 — Uso de servicios cloud
  5. A.5.26 — Respuesta a incidentes
  6. A.5.29 — Seguridad durante interrupciones
  7. A.6.3 — Concienciación y formación
  8. A.6.7 — Trabajo a distancia
  9. A.7.4 — Vigilancia de instalaciones
  10. A.7.9 — Seguridad fuera de oficina
  11. A.7.14 — Eliminación segura de equipos
  12. A.8.2 — Accesos privilegiados
  13. A.8.5 — Autenticación segura
  14. A.8.8 — Gestión de vulnerabilidades
  15. A.8.12 — Prevención de pérdida de datos
  16. A.8.14 — Redundancia
  17. A.8.22 — Separación de redes
  18. A.8.25 — Desarrollo seguro
  19. A.8.28 — Codificación segura
  20. A.8.29 — Pruebas de seguridad

Se recomienda asignar un responsable del plan de acción (p. ej., el CISO o el Responsable del SGSI), establecer plazos concretos para cada hallazgo y realizar un comité de seguimiento mensual con reporte a Dirección. El plazo global recomendado para el cierre de todos los hallazgos es de 6 meses desde la fecha de emisión de este informe.

5. CIERRE Y VALIDEZ

Este informe ha sido generado mediante la herramienta CERTO — Compliance & Risk Assessment Tool como resultado de una autoevaluación orientativa basada en los requisitos del Anexo A de la norma ISO/IEC 27001:2022.

Nota importante: La certificación formal en ISO/IEC 27001:2022 requiere una auditoría realizada por un organismo de certificación acreditado (p. ej., por ENAC en España). Este informe constituye una herramienta de diagnóstico y preparación; no sustituye una auditoría de certificación oficial.

Metodología de auditoría: ISO 19011:2018
Tipo de auditoría: Interna / Autoevaluación
Criterios de auditoría: Anexo A de ISO/IEC 27001:2022
Próxima revisión recomendada: Febrero 2027

EL AUDITOR LÍDER

Carlos Jiménez
CISA · Lead Auditor IRCA nº 6048291
2 de agosto de 2026 · Málaga, España
Firmado digitalmente · SHA-256: a7f3…c921

EL CLIENTE

Marina López
Directora General · TecnoSUR Soluciones Digitales S.L.
2 de agosto de 2026 · Málaga, España
Firmado digitalmente · SHA-256: b8e4…d732

ANEXO — Matriz de Evaluación Completa

Se incluye a continuación el detalle de la evaluación de todos los controles del Anexo A de ISO/IEC 27001:2022 aplicables a la organización.

🏢 A.5 · Controles Organizacionales

A.5.1 Políticas de seguridad ✔ Conforme
A.5.2 Funciones y responsabilidades ✔ Conforme
A.5.4 Responsabilidades de dirección ✔ Conforme
A.5.9 Inventario de activos ✔ Conforme
A.5.10 Uso aceptable de activos ✔ Conforme
A.5.11 Devolución de activos ◐ Parcial
A.5.12 Clasificación de información ✔ Conforme
A.5.13 Etiquetado de información ◐ Parcial
A.5.14 Transferencia de información ✔ Conforme
A.5.15 Control de acceso ✔ Conforme
A.5.16 Gestión de identidades ◐ Parcial
A.5.17 Información de autenticación ✔ Conforme
A.5.18 Derechos de acceso ✖ No Conforme
A.5.19 Seguridad con proveedores ✔ Conforme
A.5.23 Uso de servicios cloud ◐ Parcial
A.5.24 Plan de gestión de incidentes ✔ Conforme
A.5.25 Evaluación de eventos ⊘ N/A
A.5.26 Respuesta a incidentes ◐ Parcial
A.5.27 Aprendizaje de incidentes ✔ Conforme
A.5.29 Seguridad durante interrupciones ◐ Parcial
A.5.30 Preparación TIC ✔ Conforme
A.5.31 Requisitos legales y contractuales ✔ Conforme
A.5.33 Protección de registros ✔ Conforme
A.5.34 Privacidad y datos personales ✔ Conforme
A.5.35 Revisión independiente ✖ No Conforme

🧑‍🤝‍🧑 A.6 · Controles de Personas

A.6.1 Verificación de antecedentes ✔ Conforme
A.6.2 Términos de contratación ✔ Conforme
A.6.3 Concienciación y formación ◐ Parcial
A.6.4 Proceso disciplinario ✔ Conforme
A.6.5 Responsabilidades tras cese ✔ Conforme
A.6.6 Acuerdos de confidencialidad ✔ Conforme
A.6.7 Trabajo a distancia ◐ Parcial
A.6.8 Notificación de eventos ✔ Conforme

🏭 A.7 · Controles Físicos

A.7.1 Perímetros de seguridad física ✔ Conforme
A.7.2 Control de acceso físico ✔ Conforme
A.7.3 Protección ante amenazas físicas ✔ Conforme
A.7.4 Vigilancia de instalaciones ◐ Parcial
A.7.7 Escritorio limpio ✔ Conforme
A.7.8 Ubicación de equipos ✔ Conforme
A.7.9 Seguridad fuera de oficina ◐ Parcial
A.7.10 Soportes de almacenamiento ✔ Conforme
A.7.12 Seguridad del cableado ✔ Conforme
A.7.13 Mantenimiento de equipos ✔ Conforme
A.7.14 Eliminación segura de equipos ◐ Parcial

🖥️ A.8 · Controles Tecnológicos

A.8.1 Dispositivos de usuario ✔ Conforme
A.8.2 Accesos privilegiados ◐ Parcial
A.8.3 Restricción de acceso ✔ Conforme
A.8.4 Acceso al código fuente ✔ Conforme
A.8.5 Autenticación segura ◐ Parcial
A.8.7 Protección antimalware ✔ Conforme
A.8.8 Gestión de vulnerabilidades ◐ Parcial
A.8.9 Gestión de configuración ✔ Conforme
A.8.10 Borrado seguro ✔ Conforme
A.8.11 Enmascaramiento de datos ✖ No Conforme
A.8.12 Prevención de pérdida de datos ◐ Parcial
A.8.13 Copias de seguridad ✔ Conforme
A.8.14 Redundancia ◐ Parcial
A.8.15 Registro de actividad ✔ Conforme
A.8.16 Monitorización de seguridad ✖ No Conforme
A.8.20 Seguridad de redes ✔ Conforme
A.8.21 Servicios de red ✔ Conforme
A.8.22 Separación de redes ◐ Parcial
A.8.24 Criptografía ✔ Conforme
A.8.25 Desarrollo seguro ◐ Parcial
A.8.26 Requisitos de seguridad ✔ Conforme
A.8.27 Arquitectura segura ✔ Conforme
A.8.28 Codificación segura ◐ Parcial
A.8.29 Pruebas de seguridad ◐ Parcial
A.8.31 Separación de entornos ✔ Conforme
A.8.32 Gestión de cambios ✔ Conforme
A.8.34 Protección en auditorías ✔ Conforme

6. VALIDACIÓN Y AUTENTICIDAD

🔐

Verificación de Autenticidad del Informe

Este informe está protegido con un hash SHA-256 calculado sobre el contenido completo del documento (texto, hallazgos, matriz de evaluación). Cualquier modificación será detectada.

QR de verificación

Escanee el código QR para verificación remota

http://localhost:3000/CERT-27001-2026-08-02

Hash SHA-256 del contenido completo del informe
3ccf44dcf1294cba2209bf11d52cb0880d0a7adfd2f785dc615643f280609cfb

🔍 Validación offline

Haga clic para recalcular el hash SHA-256 del texto real del informe y compararlo con el hash de emisión. No se requiere conexión ni servidor externo.

  1. Verificación remota: acceda a http://localhost:3000/CERT-27001-2026-08-02
  2. Verificación offline: use el botón 🔍 Validar ahora de arriba
  3. El hash se recalcula sobre el texto completo del informe (incluyendo hallazgos y matriz)
  4. ✅ Hash coincide = informe auténtico · ❌ Hash difiere = contenido alterado

Este mecanismo de verificación cumple con los requisitos de integridad documental de ISO 19011:2018 y garantiza la trazabilidad del informe de auditoría.