AMSAC cuenta con un Sistema de Gestión de Seguridad de la Información implantado, con brechas de operación que hoy comprometen dos objetivos a la vez: la certificación ISO/IEC 27001:2022 de octubre y la capacidad real de prevenir, detectar y responder ante un incidente.
Tres hechos definen la agenda del periodo. El primero condiciona la certificación, el segundo condiciona la calidad de las decisiones técnicas y el tercero ya produjo una acción de contención ejecutada.
La auditoría interna reportó 81 hallazgos. Sin el cierre efectivo de las 21 no conformidades, la auditoría de certificación de octubre no puede ser aprobada.
La evaluación 360° y las pruebas de intrusión se ejecutan entre agosto y setiembre. Hasta ese corte, la Dirección decide sobre riesgo estimado.
Punto de fuga sin trazabilidad ni control. Requiere ratificación por política y un canal corporativo de reemplazo para quedar consolidada.
El tipo D concentra el despliegue técnico; el tipo G es la ruta crítica de la certificación.
| Fuente | Estado | Solidez |
|---|---|---|
| Auditoría interna del SGSI | Concluida, 81 hallazgos | Alta Evidencia documentada y trazable |
| Revisión de la operación de controles por el DTIC | Permanente | Media Observación operativa interna |
| Evaluación integral de ciberseguridad 360° | En ejecución, agosto 2026 | Pendiente Confirmará o corregirá los niveles estimados |
| Pruebas de intrusión interna y externa | Programadas, setiembre 2026 | Pendiente Determinará la exposición técnica real |
| Marco normativo vigente y exigible | Vigente | Alta Obligaciones de cumplimiento inmediato |
Cuatro frentes se ejecutan en paralelo. Las actividades se agrupan por tipo de acción para efectos de seguimiento y control.
Treinta y cinco acciones con responsable único, entregable verificable y fecha de corte. Filtre por tipo de acción o por estado para revisar cada frente.
| N.° | ID | Acción | Responsable | Plazo | Entregable verificable | Estado |
|---|
Ejecución activa por mes. Cada barra indica su fecha de corte, la línea vertical marca el día de hoy y las barras en granate corresponden a los hitos de certificación del tipo G. Un retraso en ese tramo desplaza la certificación al ejercicio 2027.
Doce indicadores permiten a la Dirección verificar el avance sin necesidad de detalle técnico. Se muestra la meta comprometida y la fecha de corte de cada uno.
Estructura de control en tres niveles, con una regla de escalamiento explícita.
Cuatro decisiones habilitan la ejecución del plan en los plazos comprometidos.
Sustento de la acción de contención ya ejecutada y marco normativo aplicable.
Documenta la primera medida de contención del plan, de modo que la Dirección disponga del sustento técnico y normativo de una decisión ya adoptada y de los pasos que restan para consolidarla.
| Norma o estándar | Obligación relevante para AMSAC |
|---|---|
| ISO/IEC 27001:2022 e ISO/IEC 27002:2022 | Requisitos del sistema de gestión y catálogo de controles. Base de la certificación objetivo. |
| Ley N.° 29733, Protección de Datos Personales | Principios de tratamiento, deberes de información y seguridad, y régimen sancionador de hasta 100 UIT. |
| D.S. 016-2024-JUS, vigente desde el 30 de marzo de 2025 | Oficial de Protección de Datos, notificación de brechas dentro de 48 horas, portabilidad y deberes reforzados de seguridad. |
| D.L. 1412, Ley de Gobierno Digital, y su reglamento | Marco de seguridad digital y de gestión de la confianza en las entidades del Estado. |
| Ley N.° 30999, Ley de Ciberdefensa | Protección de activos críticos nacionales y coordinación ante incidentes de alcance nacional. |
| Lineamientos de FONAFE | Gobierno corporativo, gestión integral de riesgos, control interno, transformación digital y reporte a la entidad titular. |
| NIST Cybersecurity Framework 2.0 | Referencia de madurez para gobierno, identificación, protección, detección, respuesta y recuperación. |
| Obligación vigente | Estado en AMSAC | Acción del plan |
|---|---|---|
| Notificación de brechas de datos personales dentro de 48 horas | No factible hoy por falta de capacidad de detección | E2, E3 |
| Registro de bancos de datos personales ante la autoridad | Por verificar su vigencia y completitud | B6 |
| Medidas técnicas y organizativas sobre datos personales | Parcial | D1 a D7 |
| Uso de ISO/IEC 27001:2022 en la gestión de seguridad | Implantado, con no conformidades abiertas | B1 a B6, G1 a G4 |
| Gestión de incidentes y reporte a instancias sectoriales | Implantado | E3, E4 |