ISO/IEC 27001:2022
Sistema de Gestión de Seguridad de la Información
La seguridad de la información como sistema, no como antivirus.
Edición vigente: ISO/IEC 27001:2022.
Qué es
En qué consiste
ISO/IEC 27001 define los requisitos para establecer, operar y mejorar un sistema de gestión de seguridad de la información. Parte de la identificación de activos y riesgos, define la declaración de aplicabilidad sobre los controles del Anexo A y establece cómo se protege la confidencialidad, integridad y disponibilidad de la información, incluyendo proveedores, personas y procesos, no solo tecnología.
Para quién está dirigida
- Empresas de tecnología, software y servicios digitales
- BPO, call centers y procesadores de datos de terceros
- Instituciones financieras y fiduciarias
- Cualquier organización que maneje datos personales o confidenciales
Problemas que ayuda a gestionar
- Accesos sin control ni revisión periódica
- Dependencia de proveedores tecnológicos sin evaluación de riesgo
- Ausencia de plan ante incidentes de seguridad o fuga de datos
- Cuestionarios de seguridad de clientes que no se pueden responder
Beneficios empresariales
- Riesgos de información identificados y tratados
- Controles definidos sobre accesos, proveedores y continuidad
- Respuesta estructurada ante incidentes
- Credibilidad ante clientes corporativos y contratos internacionales
Sectores de aplicación
Dónde se aplica
Acompañamiento
Qué incluye el acompañamiento
- Diagnóstico inicial documentado
- Diseño del sistema de gestión
- Documentación completa y personalizada
- Implementación y acompañamiento en sitio o remoto
- Capacitación al equipo clave
- Auditoría interna y cierre de hallazgos
- Preparación y acompañamiento hasta la auditoría de certificación
Integración con otras normas
Esta norma se integra habitualmente con: ISO 22301, ISO/IEC 20000-1, ISO/IEC 42001. Un sistema integrado reduce documentación duplicada y tiempo de auditoría.
Etapas
Cómo avanza el proyecto
Diagnóstico y planificación
Revisamos la operación real, no un cuestionario. Identificamos brechas frente a la norma, procesos críticos, evidencia existente y riesgos regulatorios.
Selección de la norma o combinación
Definimos qué estándar responde al riesgo y al objetivo de la organización. La norma se elige con criterio técnico, no por popularidad.
Diseño del sistema de gestión
Estructuramos procesos, responsabilidades, indicadores y controles según el tamaño, el sector y la regulación aplicable.
Elaboración de la documentación
Redactamos política, procedimientos, registros y matrices a la medida de la operación. Sin plantillas genéricas.
Implementación acompañada
Trabajamos con los responsables de cada proceso hasta que el sistema se usa en el día a día, no solo en el archivo.
Capacitación del equipo
Formamos al equipo clave en la norma, en el sistema y en su rol durante la auditoría.
FAQ
Preguntas frecuentes — ISO/IEC 27001
¿Hay que aplicar los 93 controles del Anexo A?
¿Es solo para el área de TI?
¿Cubre el cumplimiento de protección de datos personales?
También le puede interesar
Normas relacionadas
Sistema de Gestión de la Continuidad del Negocio
Lo que la organización hace cuando algo se detiene.
Ver detalle →ISO/IEC 20000-1:2018Sistema de Gestión de Servicios de Tecnología de la Información
Servicios de TI con niveles comprometidos y cumplidos.
Ver detalle →ISO/IEC 42001:2023Sistema de Gestión de Inteligencia Artificial
Gobernanza de IA para organizaciones que ya la están usando.
Ver detalle →Siguiente paso
Toda organización es diferente. El sistema correcto empieza con un diagnóstico.
Escríbanos y coordinamos una reunión estratégica: analizamos su situación actual, definimos el sistema adecuado, establecemos alcance y tiempos y resolvemos dudas técnicas y regulatorias.
Una certificación bien hecha no se persigue. Se construye.
