Software para gestionar ISO 27001

Estructura tu SGSI, tu análisis de riesgos y la Declaración de Aplicabilidad, y reúne las evidencias de los 93 controles.

Qué es ISO 27001

ISO 27001 especifica cómo gestionar la seguridad de la información: identificar riesgos, decidir qué controles aplicar y mantenerlos bajo mejora continua. Es la norma que más piden clientes enterprise, banca y sector público.

Edición de referencia: ISO/IEC 27001:2022. Consulta siempre la edición vigente.

Para quién es

  • Empresas tecnológicas y de servicios que tratan información de clientes
  • Proveedores que necesitan demostrar seguridad para contratar
  • Organizaciones que deben cumplir exigencias de NIS2, ENS o protección de datos y buscan un marco ordenado

Qué te pide la norma

  • Cláusulas 4 a 10 obligatorias: contexto, liderazgo, planificación de riesgos, apoyo, operación, evaluación y mejora
  • Anexo A con 93 controles en cuatro temas: organizativos, personas, físicos y tecnológicos
  • Declaración de Aplicabilidad: qué controles se aplican, por qué y con qué estado

Evidencias que suele pedir el auditor

  • Alcance del SGSI y política de seguridad
  • Metodología y registro de riesgos, plan de tratamiento
  • Declaración de Aplicabilidad
  • Inventario y clasificación de activos
  • Registros de incidentes, formación y concienciación
  • Evidencias técnicas: accesos, copias de seguridad, gestión de vulnerabilidades
  • Auditoría interna y revisión por la dirección

Cómo lo gestiona VELKU

  • Los 123 requisitos de ISO 27001 (30 cláusulas y 93 controles) con la evidencia habitual de cada uno
  • Declaración de Aplicabilidad conectada con riesgos y evidencias
  • Evidencias técnicas con fecha y caducidad
  • Cruce con ISO 9001 y 14001: política, contexto y auditoría interna se reutilizan
  • Acceso del auditor de certificación

Una evidencia, varias normas. Comparte las cláusulas 4 a 10 con ISO 9001, 14001, 45001 y 50001. Lo propio de 27001 es el análisis de riesgos de información, la Declaración de Aplicabilidad y los controles del Anexo A.

Del diagnóstico a la certificación

  1. Diagnóstico inicial y definición del alcance
  2. Implantación: política, procesos, riesgos, formación y registros
  3. Auditoría interna y revisión por la dirección
  4. Auditoría de certificación por una entidad independiente
  5. Mantenimiento: auditorías de seguimiento y mejora continua

VELKU no es una entidad de certificación: la auditoría la realiza una entidad independiente elegida por ti. Nos ocupamos de contactar con ella y de darle acceso de solo lectura para que verifique las evidencias.

Preguntas frecuentes sobre ISO 27001

¿Qué es la Declaración de Aplicabilidad?

Es el documento que lista los controles del Anexo A, indica cuáles se aplican y por qué, y cuáles se excluyen con su justificación.

¿ISO 27001 cubre el RGPD?

Ayuda a demostrar medidas técnicas y organizativas, pero no sustituye el cumplimiento de la normativa de protección de datos.

¿Cuánto dura el certificado?

Tres años, con auditorías de seguimiento anuales y recertificación al final del ciclo.