ISO/IEC 27001:2022 — Fundamentos del SGSI
Sistemas de Gestión de la Seguridad de la Información: requisitos y controles
Recorre, cláusula por cláusula, los requisitos de un Sistema de Gestión de la Seguridad de la Información y los 93 controles del Anexo A de la edición 2022. No memorizas la norma: la explicas, la aplicas a tu organización y defiendes tus decisiones dialogando.
Qué vas a dominar
- Explicar el propósito de un SGSI y cómo se articula con el contexto y las partes interesadas de la organización.
- Delimitar un alcance defendible y redactar una política de seguridad de la información coherente con él.
- Ejecutar una apreciación y un tratamiento de riesgos trazables hasta los controles seleccionados.
- Justificar inclusiones y exclusiones en la Declaración de Aplicabilidad frente a los 93 controles del Anexo A.
- Reconocer los cambios estructurales de la edición 2022 respecto de la edición anterior.
- Preparar evidencia de conformidad: información documentada, indicadores, auditoría interna y revisión por la dirección.
Estructura del diálogo
Para qué existe un SGSI
Confidencialidad, integridad y disponibilidad como problema de gestión, no de tecnología. Enfoque a procesos y pensamiento basado en riesgos.
Cláusula 4 — Contexto de la organización
Qué cuestiones internas y externas afectan al SGSI, quién es parte interesada y hasta dónde llega el alcance.
Cláusula 5 — Liderazgo
El compromiso de la dirección deja de ser un discurso y se convierte en decisiones, recursos y responsabilidades asignadas.
Cláusula 6 — Planificación y riesgos
El corazón del sistema: identificar, analizar y evaluar riesgos, y decidir su tratamiento con criterios repetibles.
Cláusula 7 — Soporte
Recursos, competencia, concienciación, comunicación y el control real de la información documentada.
Cláusula 8 — Operación
Cómo se opera el SGSI en el día a día y con qué frecuencia se repiten apreciación y tratamiento de riesgos.
Cláusula 9 — Evaluación del desempeño
Medir sin coleccionar métricas inútiles, auditar de verdad y llevar decisiones a la dirección.
Cláusula 10 — Mejora
No conformidades, acciones correctivas y mejora continua: cerrar el ciclo con evidencia de que algo cambió.
Anexo A 2022 — Los cuatro temas y 93 controles
La reorganización de 2022: 93 controles agrupados en cuatro temas, con atributos para clasificarlos y 11 controles nuevos.
Ruta a la certificación y evidencia
Cómo se ve un SGSI listo para auditoría: documentación mínima, brechas típicas y defensa de tus decisiones.
Para quién es
- Responsables y analistas de seguridad de la información
- Equipos de TI y cumplimiento que preparan una certificación
- Auditores internos que necesitan dominar los requisitos
- Dirección que debe entender qué está aprobando y por qué
Tu constancia
Al superar el diálogo evaluado obtienes una constancia de evidencia verificable públicamente: no acredita asistencia, acredita que explicaste y aplicaste los requisitos.
