REQUISITOS APLICABLES
Seguridad de
TEMA Calidad Ambiental SST
la Información
ISO 9001 ISO 14001 ISO 45001
ISO 27001
2015 2015 2018
2013
Compresión de la
organización y de 4.1 4.1 4.1 4.1
NOCIMIENTO DE LA ORGANIZACIÓN Y DE SU CONTEXTO
su contexto
4. CONOCIMIENTO DE LA ORGANIZA
Comprensión de
las necesidades y
4.2 4.2 4.2 4.2
expectativas de las
partes interesadas
Determinación del
4.3 4.3 4.3 4.3
alcance del SG
PLANEAR
Sistema de gestión 4.4 4.4 4.4 4.4
Liderazgo y
5.1.1 5.1 5.1 5.1
compromiso
5. LIDERAZGO
Enfoque al Cliente 5.1.2. N.A N.A N.A
5.2.1
Política 5.2 5.2 5.2
5.2.2
Roles,
responsabilidades
5.3 5.3 5.3 5.3
y autoridades en la
organización
Consulta y
participación de N.A N.A N.A 5.4
los trabajadores 6.1.1
6.1.2:
6.1.1
Acciones para [Link],
6.1.1 6.1.1 6.1.2
abordar riesgos y [Link],
6.1.2 6.1.2 6.1.3
oportunidades [Link]
6.1.4
6.1.3
6.4
6. PLANIFICACIÓN
Tratamiento de
riesgos de la
N.A 6.1.3 N.A N.A
seguridad de la
información
Objetivos y
6.2.1 6.2.1 6.2.1
planificación para 6.2
6.2.2 6.2.2 6.2.2
lograrlos
Planificación de
6.3 N.A N.A 8.1.3
los cambios
7.1
7.1.1
Recursos 7.1.2 7.1 7.1 7.1
7.1.3
7.1.4
Recursos de
[Link]
seguimiento y N.A N.A N.A
[Link]
7. APOYO
medición
Conocimiento de
7.1.6 N.A N.A N.A
la organización
Competencia 7.2 7.2 7.2 7.2
Toma de
7.3 7.3 7.3 7.3
conciencia
7.4 7.4
7.4.1 7.4.1
Comunicación 7.4 7.4
7.4.2 7.4.2
7.4.3 7.4.3
7.5.1 7.5.1 7.5.1 7.5.1
Información
7.5.2 7.5.2 7.5.2 7.5.2
documentada
7.5.3 7.5.3 7.5.3 7.5.3
Planificación y
8.1 8.1 8.1 8.1
control operacional
HACER
8.2
Requisitos para los 8.2.1
productos y 8.2.2 N.A N.A N.A
servicios 8.2.3
Identificación de 8.2.4
peligros y
8.1 8.2 8.1 8.1.2
valoración del
riesgo
Control de los 8.4
8.4.1 8.1 [Link]
procesos, 8.1
productos y 8.4.2
servicios 8.4.3
N.A [Link]
suministrados
externamente N.A N.A N.A [Link]
Preparación y
respuesta ante N.A N.A 8.2 8.2
[Link]ÓN
emergencias
Tratamiento de
riesgos de la
N.A 8.3 N.A N.A
seguridad de la
información
8.5
N.A N.A N.A
8.5.1
Producción y
provesión del
servicio 8.5.3 N.A N.A N.A
8.5.4 N.A N.A N.A
8.5.6 N.A N.A N.A
Liberación de los
productos y 8.6 N.A N.A N.A
servicios
Control de las 8.7
salidas no 8.7.1 N.A N.A N.A
conformes 8.7.2
Seguimiento,
9.1
medición, análisis 9.1 9.1 9.1
9.1.1
y evaluación
Evaluación del
N.A N.A 9.1.2 9.1.2
9. EVALUACIÓN DEL DESEMPEÑO
cumplimiento
VERIFICAR
Satisfacción al
9.1.2 N.A N.A N.A
Cliente
Análisis y
9.1.3 N.A N.A N.A
evaluación
9.2 9.2 9.2
9.2.1 9.2.1 9.2.1
Auditoría interna 9.2
9.2.2 9.2.2 9.2.2
9.3
Revisión por la 9.3.1
9.3 9.3 9.3
dirección 9.3.2
9.3.3
Mejora:
Generalidades
10. MEJORA
10.1 10.1 10.1
ACTUAR
10.1
Incidentes 10.2 10.2 10.2
No conformidad y
acción correctiva
10.3 10.2 10.3 10.3
Mejora continua
ENTREGABLES
Matriz DOFA
Estrategias del DOFA
Metodología de seguimiento y revisión del DOFA
Análisis de cuestiones internas
Organigrama
Interno
Mapa de procesos
Contexto interno y externo
Matriz legal
Externo
Externo
Contexto de la organización: Estudio del
sector y mercado
Metodología de seguimiento y revisión de cuestiones internas y externas
Matriz de partes interesadas y requisitos
Metodología de seguimiento y revisión de la información de las partes interesadas y requisitos
pertinentes
Alcance del Sistema de Gestión Integral
Caracterizaciones de proceso
Análisis de riesgos
Manual SGI
Instructivo de elaboración de documentos
Acta de compromisos de la Alta Dirección
Mecanismos para identificación y asignación de recursos para el SG (presupuesto económico,
humano, tecnológico, infraestructura)
Informe revisión por la dirección
Metodología para rendición de cuentas
Procedimiento comercial
Instructivo de atención a PQRS
Informes comerciales
Política integral
Mecanismo para la comunicación de la política
Perfiles de competencias con responsabilidad y autoridad definidas
Matriz de responsabilidades del SGI
Comité Paritario de Seguridad y Salud en el Trabajo
Procedimiento para abortar riesgos y oportunidades.
Metodologia para la identificación de peligros, evaluación de los riesgos y oportunidades.
Definición de metodología para tratamiento de riesgos
Activación de controles necesarios (Anexo A) para prevenir riesgos de la seguridad de la
información
Objetivos y metas definidos y divulgados.
Planificación para el alcance de los objetivos y todos los factores que intervienen en su desarrollo y
evaluación.
Procedimiento para gestión del cambio: Metodologías aplicables para identificar cambios y llevarlos
a cabo de manera planificada.
Organigrama y Perfiles de cargo.
Programa de capacitación, inducción, reinducción, entre otros.
Procedimiento para la gestión del conocimiento
Requerimientos de los Proveedores externos.
Descripción de la infraestructura de la organzación, incluyendo edificios y servicios asociados,
equipos incluyendo hardware y software, recursos de transporte, tecnologías de la información y la
comunicación.
Gestión de ambiente óptimo para la operación de los procesos, incluyendo aspectos sociales,
psicológicos y físicos.
Recursos de seguimiento y medición idóneos
Trazabilidad de las mediciones
Lista de equipos, hojas de vida de equipos, certificados de calibración y/o verificación
Registros de trazabilidad de calibración y/o verificación
Programa de calibración y/o verificación
Procedimiento de gestión del conocimiento.
Perfiles de cargo, especificando las competencias.
Hoja de vida del personal
Registros que evidencian la competencia: formación, educación, habilidades, experiencia.
Programa de capacitación, inducción, reinducción, entre otros.
Planes de formación o metodología para la toma de conciencia.
Registro de divulgación de políticas, reglamentos, y demás documentos de interés para el alcance
de objetivos del SGI.
Matriz de Comunicaciones o metodología de comunicación interna y externa (que, cuando, quien,
como).
Mecanismos de participación y consulta: Resultados.
Metodología para la gestión documental que incluya la creación, actualización y el control tanto para
documentos de origen interno como externo
Control de acceso a la información documentada
Metodología de planificación, implementación y control para:
La prestación del servicio
Procesos internos adaptado a los trabajadores y el ambiente
Requisitos de seguridad de la información
Procedimiento / instructivo para la definición de requisitos, recursos y criterios de aceptación del
Cliente para la prestación del servicio
Procedimiento/instructivo de PQRS
Instructivo para la aplicación y comunicación de cambios en las condiciones del servicio
Matriz de idenficación de peligros y evaluación de riesgos ( Ver numeral 6)
Procedimiento de evaluación, selección, seguimiento y reevaluación de los procesos contratados,
con sus respectivos registros
Definición de requisitos y controles desde el SGI para los procesos contratados externamente
Definición y cumplimiento de requisitos en SST para contratistas.
Definición de requisitos en SST para selección de contratistas.
Plan de preparación y atención a emergencias.
Plan de tratamiento de riesgos de la información.
Procedimiento de operaciones, en donde se incluyan el manejo de los requierimientos del Cliente
para la prestación del servicio, monitoreos aplicados por las diferentes autoridades de la
organización, necesidad de formación, seguimientos y manejo de no conformidades identificadas
durante el proceso, consecuencias de cambios no previsto y acciones para mitigar los efectos
adversos.
Definición de condiciones para identificar, verificar, proteger y salvaguardar la propiedad de Clientes
o Proveedores externos. (Cliente: Propiedad intelectual y datos - Proveedor: Equipos y datos).
Preservación de la prestación del servicio, asegurando la conformidad del servicio incluyendo la
protección y transmisión de la información.
Instructivo para el control de cambios, en donde se describan las condiciones de cambio en las
condiciones para la prestación del servicio, autorización, intervenciones y comunicación.
Metodología para la implementación de controles en proceso, monitoreos, conformidad de acuerdo
con los criterios de aceptación y trazabilidad de la persona que emite la autorización.
Mecanismo para la intervención de servicios no conformes, solicitud de formación, análisis de
errores críticos de negocio, errores críticos de usuario final, habilidades blandas, acciones de
seguimiento y lección aprendida.
Procedimiento para la evaluación del desempeño.
Procedimiento de indicadores, fichas de indicadores de gestión.
Medición y reporte de indicadores de gestión, planes de acción y seguimientos de cumplimiento.
Matriz legal.
Indicadores de cumplimiento de requisitos legales.
Evaluación de estándares mínimos de SST Resolución 0312 de 2019.
Procedimiento/ Instructivo de encuestas de satisfacción del Cliente, periodicidad, canales, métodos
de verificación y análisis de datos, planes de acción.
Informes comerciales.
Procedimiento/ Instructivo de encuestas de satisfacción del Cliente, periodicidad, canales, métodos
de verificación y análisis de datos, planes de acción.
Procedimiento/ Instructivo para la evaluación a Proveedores, periodicidad, métodos, estratégias de
comunicación y seguimiento.
Procedimiento de auditorías, definiendo tipos de auditorías que se requieren en la Organización,
periodicidad, condiciones para su ejecución y presentación de resultados.
Programa de auditoría, especificando número de auditorías a realizar, fechas de ejecución,
procesos auditado, auditor definido y cierre de hallazgos con sus respectivas evidencias.
Procedimiento de revisión por la Dirección, mencionando la periodicidad, especificación de entredas
y salidas de la revisión
Informe de revisión por la Dirección y compromisos estratégicos
Procedimiento de mejora.
Procedimiento para abortar riesgos y oportunidades.
Investigación de incidentes y acciones definidas para abordarlos.
Investigación de no conformidades, reclamaciones, fallas y acciones para abordarlas.
Desarrollo de necesidades u oportunidades de mejora a raíz de evaluaciones de desempeño,
auditorías, revisión por la dirección, PQRS, entre otros.
NIVEL DE
LINK ACCESO ESTADO IMPLEMENTACIÓN
(%)
Cumple 1.25
[Link]
Cumple 1.25
[Link]
No cumple 0
stiones internas Cumple 1.25
[Link]
grama Cumple 1.25
[Link]
procesos Cumple 1.25
[Link]
z legal Parcial 0.625
[Link]
nización: Estudio del
Cumple 1.25
mercado
[Link]
No cumple 0
Cumple 1.25
[Link]
das y requisitos
No cumple 0
Cumple 1.25
[Link]
Cumple 1.25
[Link]
Parcial 0.625
[Link]
Parcial 0.625
[Link]
[Link]
Cumple 1.25
Cumple 1.25
[Link]
esto económico,
No cumple 0
PENDIENTE ENTREGA No cumple 0
MARI Parcial 0.625
No cumple 0
No cumple 0
No cumple 0
[Link]
Cumple 1.25
No cumple 0
Parcial 0.625
[Link]
Cumple 1.25
No cumple 0
No cumple 0
unidades. No cumple 0
dad de la No cumple 0
No cumple 0
n en su desarrollo y
No cumple 0
[Link]
document/d/
r cambios y llevarlos
14bbyt4RpgC8HYeLvDTxp Parcial 0.625
PYHWhuir24vn/edit?
rtpof=true
Parcial 0.625
No cumple 0
no cumple 0
no cumple 0
cios asociados,
e la información y la 0
No cumple
ectos sociales,
0
No cumple
PREGUNTAR SI HAY
cación EQUIPOS DE MEDICIÓN
O ALGUNO SIMILAR
No cumple 0
Parcial 0.625
xperiencia.
rés para el alcance Parcial 0.625
ue, cuando, quien,
[Link]
Parcial 0.625
y el control tanto para
No cumple 0
No cumple 0
e aceptación del
No cumple 0
No cumple 0
servicio No cumple 0
No cumple 0
cesos contratados,
No cumple 0
externamente No cumple 0
No cumple 0
No cumple 0
No cumple 0
mientos del Cliente
des de la
ades identificadas No cumple 0
gar los efectos
ropiedad de Clientes
No cumple 0
uipos y datos).
cio incluyendo la
No cumple 0
e cambio en las
No cumple 0
nicación.
ormidad de acuerdo
No cumple 0
ación.
ón, análisis de
s, acciones de No cumple 0
No cumple 0
No cumple 0
Solicitar los de SST a Mari
de cumplimiento. 0.625
Parcial
0.625
Parcial
No cumple 0
No cumple 0
d, canales, métodos
No cumple 0
No cumple 0
d, canales, métodos
No cumple 0
odos, estratégias de
No cumple 0
la Organización,
Parcial 0.625
e ejecución,
No cumple 0
videncias.
ificación de entredas
No cumple 0
Parcial 0.625
No cumple 0
No cumple 0
PREGUNTAR A MARI
darlas. 0
No cumple
e desempeño,
0
No cumple
NIVEL DE IMPLEMETACIÓN (%) 25
100 Cumple Parcial No cumple
80 1.25 0.625 0