Logotipo del Servicio Nacional de Aprendizaje SENA

Centro Industrial de Mantenimiento Integral
Girón, Santander

SGSPI — ISO 27001

Guía práctica para líderes de proceso

Plan de Cierre de BrechasControles Anexo A - ISO 27001

Estimados líderes de proceso: el SENA avanza en el fortalecimiento de su Sistema de Gestión de Seguridad y Privacidad de la Información (SGSPI). Seremos los responsables de ejecutar las acciones definidas en el ciclo PHVA para cerrar las brechas de controles ISO 27001.

Preparémonos para asumir este rol con responsabilidad

Iniciativa dirigida por el Subcomité de Centro de Gestión y Desempeño del CIMI, en el marco de la Política de Seguridad Digital del MIPG (Resolución 1-03414 de 2024).

¿De dónde viene este plan?

El Plan de Cierre de Brechas no es una tarea impuesta, sino un paso dentro del marco normativo del SENA. Lo desarrollamos colectivamente para asegurar coherencia con los lineamientos institucionales.

  1. Decreto 1499 de 2017

    Modelo Integrado de Planeación y Gestión (MIPG)

    La Función Pública ordena que todas las entidades adopten el MIPG y conformen un Comité Institucional de Gestión y Desempeño.

  2. Acuerdo 004 de 2021 · Acuerdo 0006 de 2024

    El SENA adopta el MIPG

    El Consejo Directivo Nacional adopta el MIPG en el SENA y lo articula con el SIGA, integrando todos los sistemas de gestión.

  3. Dimensión 3 del MIPG

    Política de Seguridad Digital

    Dentro de "Gestión con Valores para Resultados", la política define cómo la entidad gestiona los riesgos de seguridad digital.

  4. MSPI · NTC-ISO-IEC 27001:2022

    Modelo de Seguridad y Privacidad de la Información

    La política se implementa mediante el MSPI, alineado con ISO 27001, y recorre las fases de diagnóstico, planificación, operación, evaluación y mejora.

  5. Producto de la fase de mejora

    Plan de Cierre de Brechas ISO 27001

    De la evaluación del MSPI surge el Plan de Cierre de Brechas: el instrumento formal que aterriza la política en acciones concretas por proceso.

¿Quién dirige esto en el Centro?

La Resolución 1-03414 de 2024 crea tres instancias en cascada. El Plan de Cierre de Brechas se dirige desde el nivel operativo — el Subcomité del Centro.

1

Nivel estratégico

Comité Institucional de Gestión y Desempeño

Dirección General del SENA

Orienta la implementación del MIPG en toda la entidad y aprueba las políticas de gestión.

2

Nivel táctico

Subcomité Regional de Gestión y Desempeño

Dirección Regional Santander

Presidido por el Director Regional; articula las políticas del MIPG en los Centros de Formación.

3

Nivel operativo

Subcomité de Centro de Gestión y Desempeño

Centro Industrial de Mantenimiento Integral — CIMI

Aquí es donde el Plan de Cierre de Brechas se ejecuta. Ustedes hacen parte de esta instancia.

Integrantes del Subcomité del CIMI

  • Subdirector(a) de Centro — preside
  • Articulador de Planeación — secretaría técnica
  • Coordinadores misionales y de apoyo
  • Líderes de proceso

Como líderes de proceso, ustedes ya son parte de esta instancia. El plan no se agrega a su rol: se ejecuta desde el rol que ya tienen.

Resolución 1-03414 de 2024 · Función 11

“Asegurar la implementación y desarrollo de las políticas de gestión y directrices en materia de seguridad digital y de la información.”

Esta función, asignada al Comité y a sus subcomités, es la base legal directa por la que el Subcomité del Centro debe garantizar el Plan de Cierre de Brechas ISO 27001.

Rol del líder de proceso

Su liderazgo es determinante para que el cierre de brechas sea efectivo y sostenible en el tiempo.

Asumir el rol de responsable

Ser el titular de las actividades de cierre asignadas a su proceso y garantizar su ejecución.

Cumplir los plazos

Ejecutar las acciones dentro de las fechas establecidas en el cronograma del plan.

Evidenciar la implementación

Registrar y conservar la evidencia que demuestre el cumplimiento de los controles ISO 27001.

Reportar avances

Informar a la Oficina de Seguridad de la Información sobre progresos, dificultades y resultados.

Participar en seguimientos

Asistir a las reuniones de revisión y aportar en la mejora continua del SGSI.

Contexto del plan

Entender el alcance nos permite actuar con claridad y compromiso institucional.

¿Qué es el cierre de brechas?

Es el conjunto de acciones correctivas y preventivas que permiten eliminar las diferencias entre los controles actuales y los requisitos exigidos por la norma ISO 27001.

MIPG · MSPI · ISO 27001

El plan aterriza la Política de Seguridad Digital del MIPG (Dimensión 3) a través del MSPI del SENA, alineado con la NTC-ISO-IEC 27001:2022. No es una norma aislada: es un mandato institucional.

¿Qué se espera del líder?

Asumir la responsabilidad del "hacer", reportar avances en las fechas que se establezcan, evidenciar la implementación y participar en las revisiones de seguimiento del SGSPI.

Ciclo PHVA

El Plan de Cierre de Brechas se ejecuta bajo el ciclo de mejora continua. Cada fase muestra sus tareas clave; puedes contraerlas si prefieres una vista más compacta.

Anexo A · NTC-ISO-IEC 27001:2022

¿Qué controles vamos a cerrar?

El Plan de Cierre de Brechas parte del autodiagnóstico MSPI realizado en 2025. Allí se identificaron las brechas del CIMI Girón frente a los controles del Anexo A de la norma, agrupados en cuatro familias.

A.5

Controles organizacionales

Políticas de seguridad, roles y responsabilidades, gestión de proveedores, clasificación de la información, continuidad y cumplimiento legal.

A.6

Controles de personas

Verificación de antecedentes, acuerdos de confidencialidad, formación y sensibilización, teletrabajo y proceso disciplinario ante incidentes.

A.7

Controles físicos

Perímetros seguros, entrada física a las áreas, protección de equipos, escritorio y pantalla limpia, cableado y manejo de medios.

A.8

Controles tecnológicos

Control de accesos, criptografía, copias de respaldo, seguridad en redes, desarrollo seguro, registro y monitoreo de eventos.

Meta institucional: superar el 60% de apropiación

El objetivo es sobrepasar el 60% de apropiación de los controles en el CIMI Girón, y aspirar al 80%, nivel en el que se exigen evidencias verificables. Cada año mejoramos el resultado del autodiagnóstico frente al año anterior.

Asignación de controles y apoyo

Así se distribuye la responsabilidad y así los acompañamos en la ejecución.

Asignación por líder de proceso

No todos los líderes intervienen en todos los tipos de control. Cada líder recibirá los controles del Anexo A que le correspondan según su proceso; algunos serán organizacionales, otros de personas, físicos o tecnológicos.

Aprobación en el Subcomité

Las asignaciones se aprueban en el Subcomité de Centro durante la fase de Planificar. El líder responsable coordina las actividades y recolecta las evidencias indicadas en su plan.

Meta compartida y mejora anual

Todos los aportes suman al mismo indicador del Centro: superar el 60% de apropiación, idealmente el 80% (donde se exigen evidencias), y mejorar el resultado año tras año.

No están solos: apoyo permanente

Cuando surjan dudas sobre las actividades a realizar o las evidencias a recolectar, el Subcomité de Centro y el área TIC del CIMI acompañarán al líder durante todo el proceso.

EJEMPLO PRÁCTICO (GUÍA)

Control A.7.2 — Entrada física
Líder Responsable: Administrador del Edificio

Así se vería un plan de cierre de brechas para un control físico del Anexo A. Este ejemplo es referencial: cada líder aplicará el mismo esquema a los controles que le sean asignados.

Brecha detectada en el autodiagnóstico

El ingreso a áreas seguras del Centro no cuenta con un registro trazable ni con validación consistente de acompañantes.

PPlanificar
  • Definir las áreas seguras del Centro (cuarto de comunicaciones, archivo, oficinas críticas).
  • Establecer un procedimiento de acceso: quién entra, cómo se autoriza, cómo se acompaña a visitantes.
  • Definir el formato de registro (bitácora física o digital) y los roles autorizados.
HHacer
  • Implementar la bitácora de ingreso a áreas restringidas.
  • Instalar señalización y usar escarapelas visibles.
  • Acompañar a todo visitante mientras permanezca en el área.
VVerificar
  • Auditoría mensual de la bitácora de ingresos.
  • Revisión de cámaras y contraste con los registros.
  • Indicador: número de accesos no autorizados detectados.
AActuar
  • Ajustar el procedimiento con los hallazgos.
  • Re-sensibilizar al personal y a los visitantes frecuentes.
  • Actualizar el formato de registro y los responsables.

Evidencias esperadas

  • Procedimiento de entrada física firmado y publicado.
  • Bitácora de ingresos diligenciada (física o digital).
  • Actas de sensibilización al personal de vigilancia.
  • Informe de auditoría interna con hallazgos y acciones.

Próximos pasos

Marca cada paso conforme avances en tu preparación como responsable del plan.

Progreso de preparación0%