Qué es ISO 27001
ISO 27001 especifica cómo gestionar la seguridad de la información: identificar riesgos, decidir qué controles aplicar y mantenerlos bajo mejora continua. Es la norma que más piden clientes enterprise, banca y sector público.
Para quién es
- Empresas tecnológicas y de servicios que tratan información de clientes
- Proveedores que necesitan demostrar seguridad para contratar
- Organizaciones que deben cumplir exigencias de NIS2, ENS o protección de datos y buscan un marco ordenado
Qué te pide la norma
- Cláusulas 4 a 10 obligatorias: contexto, liderazgo, planificación de riesgos, apoyo, operación, evaluación y mejora
- Anexo A con 93 controles en cuatro temas: organizativos, personas, físicos y tecnológicos
- Declaración de Aplicabilidad: qué controles se aplican, por qué y con qué estado
Evidencias que suele pedir el auditor
- Alcance del SGSI y política de seguridad
- Metodología y registro de riesgos, plan de tratamiento
- Declaración de Aplicabilidad
- Inventario y clasificación de activos
- Registros de incidentes, formación y concienciación
- Evidencias técnicas: accesos, copias de seguridad, gestión de vulnerabilidades
- Auditoría interna y revisión por la dirección
Cómo lo gestiona VELKU
- Los 123 requisitos de ISO 27001 (30 cláusulas y 93 controles) con la evidencia habitual de cada uno
- Declaración de Aplicabilidad conectada con riesgos y evidencias
- Evidencias técnicas con fecha y caducidad
- Cruce con ISO 9001 y 14001: política, contexto y auditoría interna se reutilizan
- Acceso del auditor de certificación
Una evidencia, varias normas. Comparte las cláusulas 4 a 10 con ISO 9001, 14001, 45001 y 50001. Lo propio de 27001 es el análisis de riesgos de información, la Declaración de Aplicabilidad y los controles del Anexo A.
Del diagnóstico a la certificación
- Diagnóstico inicial y definición del alcance
- Implantación: política, procesos, riesgos, formación y registros
- Auditoría interna y revisión por la dirección
- Auditoría de certificación por una entidad independiente
- Mantenimiento: auditorías de seguimiento y mejora continua
Preguntas frecuentes sobre ISO 27001
¿Qué es la Declaración de Aplicabilidad?
Es el documento que lista los controles del Anexo A, indica cuáles se aplican y por qué, y cuáles se excluyen con su justificación.
¿ISO 27001 cubre el RGPD?
Ayuda a demostrar medidas técnicas y organizativas, pero no sustituye el cumplimiento de la normativa de protección de datos.
¿Cuánto dura el certificado?
Tres años, con auditorías de seguimiento anuales y recertificación al final del ciclo.