Una política aprobada puede indicar que las copias se revisan, que los accesos se retiran y que los incidentes se registran. Durante una auditoría, la siguiente pregunta suele ser más concreta: ¿qué evidencia demuestra que esas actividades se realizan?
ISO/IEC 27001:2022 es una norma internacional de requisitos para un sistema de gestión de seguridad de la información, o SGSI. Su adopción es voluntaria salvo que una relación contractual u otra exigencia la haga necesaria para una organización concreta. La certificación, cuando se busca, la realiza un organismo de certificación competente e independiente. T3chWare no certifica: puede apoyar la implantación técnica, la documentación y la preparación de evidencias.
Una evidencia no es un documento creado para la víspera
La evidencia debe reflejar que el proceso funciona. Puede ser un registro, una aprobación, un resultado de revisión, un ticket o una configuración verificable. Su forma depende del control, el alcance y la realidad de la organización.
No se trata de acumular capturas sin contexto. Una evidencia útil permite entender qué se hizo, sobre qué activo, cuándo, por quién y con qué resultado.
Relaciona riesgos, controles y responsables
ISO/IEC 27001 exige gestionar riesgos dentro del SGSI. El punto de partida no debería ser copiar todos los controles posibles, sino comprender los activos, amenazas, impactos y decisiones de tratamiento.
Para cada control seleccionado conviene identificar:
- Riesgo o requisito al que responde.
- Responsable de implantación.
- Responsable de revisión.
- Frecuencia o evento que lo activa.
- Evidencia que genera.
- Ubicación y periodo de conservación.
- Indicador o criterio para decidir si funciona.
Ejemplos de evidencias técnicas
Gestión de accesos
Pueden servir solicitudes autorizadas de alta, revisiones periódicas de permisos, registros de bajas, configuración de MFA y muestras de cuentas individuales. Una exportación sin fecha o sin responsable ofrece menos valor que una revisión documentada con acciones correctivas.
Copias y recuperación
El mensaje “backup correcto” demuestra que una tarea terminó, pero no necesariamente que los datos puedan recuperarse. Las evidencias pueden incluir resultados de restauraciones de prueba, incidencias detectadas, tiempos observados y acciones posteriores.
Vulnerabilidades y actualizaciones
Un informe de escaneo es solo una parte. También deben poder observarse la evaluación, la prioridad, el responsable, el tratamiento aplicado y la verificación del cierre o la aceptación formal del riesgo.
Incidentes
Los tickets o registros deberían recoger detección, clasificación, decisiones, contención, recuperación y lecciones aprendidas cuando corresponda. Incluso un ejercicio puede generar evidencias de preparación y mejoras.
Controla versiones y aprobaciones
Las políticas y procedimientos necesitan propietario, versión, fecha, aprobación y revisión prevista. Si existen varias copias contradictorias, el personal puede aplicar instrucciones obsoletas.
Un repositorio controlado y permisos adecuados ayudan a saber cuál es la versión vigente y quién puede modificarla.
Busca consistencia entre lo escrito y lo realizado
Prometer revisiones mensuales cuando realmente se hacen trimestralmente crea una no conformidad evitable. Es preferible definir una frecuencia justificada que la empresa pueda cumplir y mejorar después.
La auditoría puede contrastar entrevistas, documentos, registros y configuraciones. Por eso los procedimientos deben describir la operación real, no una empresa ideal que no existe.
Prepara una matriz de evidencias
Una matriz sencilla puede relacionar requisito o control, responsable, evidencia, ubicación, periodo y última revisión. No sustituye el análisis del SGSI, pero facilita detectar huecos antes de una auditoría.
También evita depender de una sola persona que sabe dónde está todo. Los enlaces deben respetar permisos y no exponer información sensible a quien no la necesita.
Realiza revisiones internas antes de certificar
Una revisión interna debe comprobar tanto la existencia como la eficacia. Si se detecta que las bajas de usuarios tardan demasiado, la respuesta no es ocultarlo: se registra el hallazgo, se analiza la causa y se aplica una corrección.
La mejora continua forma parte del sistema de gestión. Una organización madura no es la que nunca encuentra problemas, sino la que los detecta, trata y aprende de ellos.
Qué puede aportar T3chWare
T3chWare puede colaborar en inventarios técnicos, implantación de controles, revisión de accesos, copias, vulnerabilidades, registros y organización de evidencias. El alcance se coordina con la dirección y, cuando corresponda, con consultoría jurídica o de cumplimiento.
Este acompañamiento no garantiza la certificación ni sustituye al organismo certificador. La decisión final depende de la evaluación independiente y del alcance auditado.
Conclusión
La preparación para una auditoría no consiste en fabricar papeles, sino en poder demostrar que los riesgos se gestionan y que los controles funcionan de forma mantenida.
Fuentes oficiales: ISO/IEC 27001:2022 e ISO/IEC 27002:2022. ISO distingue la norma de requisitos de la guía de buenas prácticas y explica que la certificación es una vía independiente para aportar confianza.