Plan de Cierre de BrechasControles Anexo A - ISO 27001
Estimados líderes de proceso: el SENA avanza en el fortalecimiento de su Sistema de Gestión de Seguridad y Privacidad de la Información (SGSPI). Seremos los responsables de ejecutar las acciones definidas en el ciclo PHVA para cerrar las brechas de controles ISO 27001.
Iniciativa dirigida por el Subcomité de Centro de Gestión y Desempeño del CIMI, en el marco de la Política de Seguridad Digital del MIPG (Resolución 1-03414 de 2024).
¿De dónde viene este plan?
El Plan de Cierre de Brechas no es una tarea impuesta, sino un paso dentro del marco normativo del SENA. Lo desarrollamos colectivamente para asegurar coherencia con los lineamientos institucionales.
Decreto 1499 de 2017
Modelo Integrado de Planeación y Gestión (MIPG)
La Función Pública ordena que todas las entidades adopten el MIPG y conformen un Comité Institucional de Gestión y Desempeño.
Acuerdo 004 de 2021 · Acuerdo 0006 de 2024
El SENA adopta el MIPG
El Consejo Directivo Nacional adopta el MIPG en el SENA y lo articula con el SIGA, integrando todos los sistemas de gestión.
Dimensión 3 del MIPG
Política de Seguridad Digital
Dentro de "Gestión con Valores para Resultados", la política define cómo la entidad gestiona los riesgos de seguridad digital.
MSPI · NTC-ISO-IEC 27001:2022
Modelo de Seguridad y Privacidad de la Información
La política se implementa mediante el MSPI, alineado con ISO 27001, y recorre las fases de diagnóstico, planificación, operación, evaluación y mejora.
Producto de la fase de mejora
Plan de Cierre de Brechas ISO 27001
De la evaluación del MSPI surge el Plan de Cierre de Brechas: el instrumento formal que aterriza la política en acciones concretas por proceso.
¿Quién dirige esto en el Centro?
La Resolución 1-03414 de 2024 crea tres instancias en cascada. El Plan de Cierre de Brechas se dirige desde el nivel operativo — el Subcomité del Centro.
Nivel estratégico
Comité Institucional de Gestión y Desempeño
Dirección General del SENA
Orienta la implementación del MIPG en toda la entidad y aprueba las políticas de gestión.
Nivel táctico
Subcomité Regional de Gestión y Desempeño
Dirección Regional Santander
Presidido por el Director Regional; articula las políticas del MIPG en los Centros de Formación.
Nivel operativo
Subcomité de Centro de Gestión y Desempeño
Centro Industrial de Mantenimiento Integral — CIMI
Aquí es donde el Plan de Cierre de Brechas se ejecuta. Ustedes hacen parte de esta instancia.
Integrantes del Subcomité del CIMI
- Subdirector(a) de Centro — preside
- Articulador de Planeación — secretaría técnica
- Coordinadores misionales y de apoyo
- Líderes de proceso
Como líderes de proceso, ustedes ya son parte de esta instancia. El plan no se agrega a su rol: se ejecuta desde el rol que ya tienen.
Resolución 1-03414 de 2024 · Función 11
“Asegurar la implementación y desarrollo de las políticas de gestión y directrices en materia de seguridad digital y de la información.”
Esta función, asignada al Comité y a sus subcomités, es la base legal directa por la que el Subcomité del Centro debe garantizar el Plan de Cierre de Brechas ISO 27001.
Rol del líder de proceso
Su liderazgo es determinante para que el cierre de brechas sea efectivo y sostenible en el tiempo.
Asumir el rol de responsable
Ser el titular de las actividades de cierre asignadas a su proceso y garantizar su ejecución.
Cumplir los plazos
Ejecutar las acciones dentro de las fechas establecidas en el cronograma del plan.
Evidenciar la implementación
Registrar y conservar la evidencia que demuestre el cumplimiento de los controles ISO 27001.
Reportar avances
Informar a la Oficina de Seguridad de la Información sobre progresos, dificultades y resultados.
Participar en seguimientos
Asistir a las reuniones de revisión y aportar en la mejora continua del SGSI.
Contexto del plan
Entender el alcance nos permite actuar con claridad y compromiso institucional.
¿Qué es el cierre de brechas?
Es el conjunto de acciones correctivas y preventivas que permiten eliminar las diferencias entre los controles actuales y los requisitos exigidos por la norma ISO 27001.
MIPG · MSPI · ISO 27001
El plan aterriza la Política de Seguridad Digital del MIPG (Dimensión 3) a través del MSPI del SENA, alineado con la NTC-ISO-IEC 27001:2022. No es una norma aislada: es un mandato institucional.
¿Qué se espera del líder?
Asumir la responsabilidad del "hacer", reportar avances en las fechas que se establezcan, evidenciar la implementación y participar en las revisiones de seguimiento del SGSPI.
Ciclo PHVA
El Plan de Cierre de Brechas se ejecuta bajo el ciclo de mejora continua. Cada fase muestra sus tareas clave; puedes contraerlas si prefieres una vista más compacta.
Anexo A · NTC-ISO-IEC 27001:2022
¿Qué controles vamos a cerrar?
El Plan de Cierre de Brechas parte del autodiagnóstico MSPI realizado en 2025. Allí se identificaron las brechas del CIMI Girón frente a los controles del Anexo A de la norma, agrupados en cuatro familias.
A.5
Controles organizacionales
Políticas de seguridad, roles y responsabilidades, gestión de proveedores, clasificación de la información, continuidad y cumplimiento legal.
A.6
Controles de personas
Verificación de antecedentes, acuerdos de confidencialidad, formación y sensibilización, teletrabajo y proceso disciplinario ante incidentes.
A.7
Controles físicos
Perímetros seguros, entrada física a las áreas, protección de equipos, escritorio y pantalla limpia, cableado y manejo de medios.
A.8
Controles tecnológicos
Control de accesos, criptografía, copias de respaldo, seguridad en redes, desarrollo seguro, registro y monitoreo de eventos.
Meta institucional: superar el 60% de apropiación
El objetivo es sobrepasar el 60% de apropiación de los controles en el CIMI Girón, y aspirar al 80%, nivel en el que se exigen evidencias verificables. Cada año mejoramos el resultado del autodiagnóstico frente al año anterior.
Asignación de controles y apoyo
Así se distribuye la responsabilidad y así los acompañamos en la ejecución.
Asignación por líder de proceso
No todos los líderes intervienen en todos los tipos de control. Cada líder recibirá los controles del Anexo A que le correspondan según su proceso; algunos serán organizacionales, otros de personas, físicos o tecnológicos.
Aprobación en el Subcomité
Las asignaciones se aprueban en el Subcomité de Centro durante la fase de Planificar. El líder responsable coordina las actividades y recolecta las evidencias indicadas en su plan.
Meta compartida y mejora anual
Todos los aportes suman al mismo indicador del Centro: superar el 60% de apropiación, idealmente el 80% (donde se exigen evidencias), y mejorar el resultado año tras año.
No están solos: apoyo permanente
Cuando surjan dudas sobre las actividades a realizar o las evidencias a recolectar, el Subcomité de Centro y el área TIC del CIMI acompañarán al líder durante todo el proceso.
EJEMPLO PRÁCTICO (GUÍA)
Control A.7.2 — Entrada física
Líder Responsable: Administrador del Edificio
Así se vería un plan de cierre de brechas para un control físico del Anexo A. Este ejemplo es referencial: cada líder aplicará el mismo esquema a los controles que le sean asignados.
Brecha detectada en el autodiagnóstico
El ingreso a áreas seguras del Centro no cuenta con un registro trazable ni con validación consistente de acompañantes.
- Definir las áreas seguras del Centro (cuarto de comunicaciones, archivo, oficinas críticas).
- Establecer un procedimiento de acceso: quién entra, cómo se autoriza, cómo se acompaña a visitantes.
- Definir el formato de registro (bitácora física o digital) y los roles autorizados.
- Implementar la bitácora de ingreso a áreas restringidas.
- Instalar señalización y usar escarapelas visibles.
- Acompañar a todo visitante mientras permanezca en el área.
- Auditoría mensual de la bitácora de ingresos.
- Revisión de cámaras y contraste con los registros.
- Indicador: número de accesos no autorizados detectados.
- Ajustar el procedimiento con los hallazgos.
- Re-sensibilizar al personal y a los visitantes frecuentes.
- Actualizar el formato de registro y los responsables.
Evidencias esperadas
- Procedimiento de entrada física firmado y publicado.
- Bitácora de ingresos diligenciada (física o digital).
- Actas de sensibilización al personal de vigilancia.
- Informe de auditoría interna con hallazgos y acciones.
Próximos pasos
Marca cada paso conforme avances en tu preparación como responsable del plan.