| Referencia | CERT-27001-2026-08-02 |
| Versión | 1.0 |
| Fecha de emisión | 2 de agosto de 2026 |
| Clasificación | CONFIDENCIAL |
| Organización | TecnoSUR Soluciones Digitales S.L. |
| Alcance | Desarrollo de software a medida, plataformas cloud y consultoría TI para el sector turístico y logístico en Andalucía |
| Sector | Tecnologías de la Información (CNAE 62.01) |
| Norma auditada | ISO/IEC 27001:2022 — Anexo A |
| Auditor | Carlos Jiménez, CISA, Lead Auditor IRCA |
| Fecha de auditoría | 2 de agosto de 2026 |
| Metodología | ISO 19011:2018 — Directrices para la auditoría de sistemas de gestión |
Ref: A.5.11 — Devolución de activos
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.
Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.5.13 — Etiquetado de información
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.
Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.5.16 — Gestión de identidades
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.
Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.5.18 — Derechos de acceso
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple, sin evidencia de implementación ni documentación de soporte.
Causa probable: Falta de asignación de recursos o desconocimiento del requisito normativo por parte del responsable del área.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.5.23 — Uso de servicios cloud
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.
Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.5.26 — Respuesta a incidentes
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.
Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.5.29 — Seguridad durante interrupciones
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.
Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.5.35 — Revisión independiente
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple, sin evidencia de implementación ni documentación de soporte.
Causa probable: Falta de asignación de recursos o desconocimiento del requisito normativo por parte del responsable del área.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.6.3 — Concienciación y formación
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.
Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.6.7 — Trabajo a distancia
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.
Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.7.4 — Vigilancia de instalaciones
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.
Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.7.9 — Seguridad fuera de oficina
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.
Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.7.14 — Eliminación segura de equipos
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.
Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.8.2 — Accesos privilegiados
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.
Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.8.5 — Autenticación segura
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.
Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.8.8 — Gestión de vulnerabilidades
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.
Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.8.11 — Enmascaramiento de datos
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple, sin evidencia de implementación ni documentación de soporte.
Causa probable: Falta de asignación de recursos o desconocimiento del requisito normativo por parte del responsable del área.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.8.12 — Prevención de pérdida de datos
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.
Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.8.14 — Redundancia
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.
Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.8.16 — Monitorización de seguridad
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple, sin evidencia de implementación ni documentación de soporte.
Causa probable: Falta de asignación de recursos o desconocimiento del requisito normativo por parte del responsable del área.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.8.22 — Separación de redes
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.
Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.8.25 — Desarrollo seguro
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.
Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.8.28 — Codificación segura
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.
Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Ref: A.8.29 — Pruebas de seguridad
Criterio: La norma ISO/IEC 27001:2022 requiere que este control esté implementado y sea eficaz, con evidencia documental verificable.
Condición: El control no se cumple parcialmente, presentando deficiencias en su implementación o falta de evidencia documental actualizada.
Causa probable: Implementación iniciada pero no completada, o falta de seguimiento y revisión periódica.
Consecuencia: Riesgo de incumplimiento normativo, exposición a incidentes de seguridad y posible no conformidad en auditoría de certificación.
Se recomienda a la Dirección de TecnoSUR Soluciones Digitales S.L. priorizar la implementación de las siguientes acciones correctivas según la criticidad de los hallazgos detectados. Se sugiere asignar un responsable, un plazo y un presupuesto para cada acción, y realizar un seguimiento mensual del plan.
🔴 PRIORIDAD ALTA — No Conformidades Mayores (requieren acción inmediata)
🟡 PRIORIDAD MEDIA — No Conformidades Menores (requieren acción en los próximos 3 meses)
Se recomienda asignar un responsable del plan de acción (p. ej., el CISO o el Responsable del SGSI), establecer plazos concretos para cada hallazgo y realizar un comité de seguimiento mensual con reporte a Dirección. El plazo global recomendado para el cierre de todos los hallazgos es de 6 meses desde la fecha de emisión de este informe.
Este informe ha sido generado mediante la herramienta CERTO — Compliance & Risk Assessment Tool como resultado de una autoevaluación orientativa basada en los requisitos del Anexo A de la norma ISO/IEC 27001:2022.
Nota importante: La certificación formal en ISO/IEC 27001:2022 requiere una auditoría realizada por un organismo de certificación acreditado (p. ej., por ENAC en España). Este informe constituye una herramienta de diagnóstico y preparación; no sustituye una auditoría de certificación oficial.
Metodología de auditoría: ISO 19011:2018
Tipo de auditoría: Interna / Autoevaluación
Criterios de auditoría: Anexo A de ISO/IEC 27001:2022
Próxima revisión recomendada: Febrero 2027
Se incluye a continuación el detalle de la evaluación de todos los controles del Anexo A de ISO/IEC 27001:2022 aplicables a la organización.
Este informe está protegido con un hash SHA-256 calculado sobre el contenido completo del documento (texto, hallazgos, matriz de evaluación). Cualquier modificación será detectada.
Escanee el código QR para verificación remota
http://localhost:3000/CERT-27001-2026-08-02
🔍 Validación offline
Haga clic para recalcular el hash SHA-256 del texto real del informe y compararlo con el hash de emisión. No se requiere conexión ni servidor externo.
Este mecanismo de verificación cumple con los requisitos de integridad documental de ISO 19011:2018 y garantiza la trazabilidad del informe de auditoría.