Emblema de DIALOGANDO
Cursos

Fundamentos

ISO/IEC 27001:2022 — Fundamentos del SGSI

Sistemas de Gestión de la Seguridad de la Información: requisitos y controles

Duración
8–10 h de diálogo
Etapas
10 etapas de diálogo
Evidencia
Constancia de evidencia verificable
  • SGSI
  • Gestión de riesgos
  • Anexo A (93 controles)
  • Declaración de aplicabilidad
  • Auditoría interna
  • Mejora continua

Qué vas a dominar

  • Explicar el propósito de un SGSI y cómo se articula con el contexto y las partes interesadas de la organización.
  • Delimitar un alcance defendible y redactar una política de seguridad de la información coherente con él.
  • Ejecutar una apreciación y un tratamiento de riesgos trazables hasta los controles seleccionados.
  • Justificar inclusiones y exclusiones en la Declaración de Aplicabilidad frente a los 93 controles del Anexo A.
  • Reconocer los cambios estructurales de la edición 2022 respecto de la edición anterior.
  • Preparar evidencia de conformidad: información documentada, indicadores, auditoría interna y revisión por la dirección.

Estructura del diálogo

  1. 01

    Para qué existe un SGSI

    Confidencialidad, integridad y disponibilidad como problema de gestión, no de tecnología. Enfoque a procesos y pensamiento basado en riesgos.

    • · Introducción y objeto de la norma
    • · Compatibilidad con otras normas de sistemas de gestión
    • · Términos clave y estructura del documento
  2. 02

    Cláusula 4 — Contexto de la organización

    Qué cuestiones internas y externas afectan al SGSI, quién es parte interesada y hasta dónde llega el alcance.

    • · 4.1 Comprensión de la organización y de su contexto
    • · 4.2 Necesidades y expectativas de las partes interesadas
    • · 4.3 Determinación del alcance
    • · 4.4 El SGSI como sistema
  3. 03

    Cláusula 5 — Liderazgo

    El compromiso de la dirección deja de ser un discurso y se convierte en decisiones, recursos y responsabilidades asignadas.

    • · 5.1 Liderazgo y compromiso
    • · 5.2 Política de seguridad de la información
    • · 5.3 Roles, responsabilidades y autoridades
  4. 04

    Cláusula 6 — Planificación y riesgos

    El corazón del sistema: identificar, analizar y evaluar riesgos, y decidir su tratamiento con criterios repetibles.

    • · 6.1.1 Consideraciones generales
    • · 6.1.2 Apreciación de riesgos
    • · 6.1.3 Tratamiento de riesgos y Declaración de Aplicabilidad
    • · 6.2 Objetivos de seguridad y planificación
    • · 6.3 Planificación de cambios (novedad de 2022)
  5. 05

    Cláusula 7 — Soporte

    Recursos, competencia, concienciación, comunicación y el control real de la información documentada.

    • · 7.1 Recursos
    • · 7.2 Competencia
    • · 7.3 Concienciación
    • · 7.4 Comunicación
    • · 7.5 Información documentada: creación, actualización y control
  6. 06

    Cláusula 8 — Operación

    Cómo se opera el SGSI en el día a día y con qué frecuencia se repiten apreciación y tratamiento de riesgos.

    • · 8.1 Planificación y control operacional
    • · 8.2 Apreciación de riesgos en operación
    • · 8.3 Tratamiento de riesgos y plan asociado
  7. 07

    Cláusula 9 — Evaluación del desempeño

    Medir sin coleccionar métricas inútiles, auditar de verdad y llevar decisiones a la dirección.

    • · 9.1 Seguimiento, medición, análisis y evaluación
    • · 9.2 Programa y ejecución de auditoría interna
    • · 9.3 Entradas y salidas de la revisión por la dirección
  8. 08

    Cláusula 10 — Mejora

    No conformidades, acciones correctivas y mejora continua: cerrar el ciclo con evidencia de que algo cambió.

    • · 10.1 Mejora continua
    • · 10.2 No conformidad y acciones correctivas
    • · Análisis de causa raíz aplicado a incidentes reales
  9. 09

    Anexo A 2022 — Los cuatro temas y 93 controles

    La reorganización de 2022: 93 controles agrupados en cuatro temas, con atributos para clasificarlos y 11 controles nuevos.

    • · A.5 Controles organizacionales (37)
    • · A.6 Controles de personas (8)
    • · A.7 Controles físicos (14)
    • · A.8 Controles tecnológicos (34)
    • · Controles nuevos: inteligencia de amenazas, seguridad en la nube, continuidad TIC, monitorización, filtrado web, codificación segura, entre otros
  10. 10

    Ruta a la certificación y evidencia

    Cómo se ve un SGSI listo para auditoría: documentación mínima, brechas típicas y defensa de tus decisiones.

    • · Análisis de brechas contra los requisitos
    • · Documentación mínima exigida por la norma
    • · Etapas de la auditoría de certificación
    • · Cierre: defiendes tu SGSI en diálogo evaluado

Para quién es

  • Responsables y analistas de seguridad de la información
  • Equipos de TI y cumplimiento que preparan una certificación
  • Auditores internos que necesitan dominar los requisitos
  • Dirección que debe entender qué está aprobando y por qué

Tu constancia

Al superar el diálogo evaluado obtienes una constancia de evidencia verificable públicamente: no acredita asistencia, acredita que explicaste y aplicaste los requisitos.