Una política aprobada puede indicar que las copias se revisan, que los accesos se retiran y que los incidentes se registran. Durante una auditoría, la siguiente pregunta suele ser más concreta: ¿qué evidencia demuestra que esas actividades se realizan?

ISO/IEC 27001:2022 es una norma internacional de requisitos para un sistema de gestión de seguridad de la información, o SGSI. Su adopción es voluntaria salvo que una relación contractual u otra exigencia la haga necesaria para una organización concreta. La certificación, cuando se busca, la realiza un organismo de certificación competente e independiente. T3chWare no certifica: puede apoyar la implantación técnica, la documentación y la preparación de evidencias.

Una evidencia no es un documento creado para la víspera

La evidencia debe reflejar que el proceso funciona. Puede ser un registro, una aprobación, un resultado de revisión, un ticket o una configuración verificable. Su forma depende del control, el alcance y la realidad de la organización.

No se trata de acumular capturas sin contexto. Una evidencia útil permite entender qué se hizo, sobre qué activo, cuándo, por quién y con qué resultado.

Relaciona riesgos, controles y responsables

ISO/IEC 27001 exige gestionar riesgos dentro del SGSI. El punto de partida no debería ser copiar todos los controles posibles, sino comprender los activos, amenazas, impactos y decisiones de tratamiento.

Para cada control seleccionado conviene identificar:

  • Riesgo o requisito al que responde.
  • Responsable de implantación.
  • Responsable de revisión.
  • Frecuencia o evento que lo activa.
  • Evidencia que genera.
  • Ubicación y periodo de conservación.
  • Indicador o criterio para decidir si funciona.

Ejemplos de evidencias técnicas

Gestión de accesos

Pueden servir solicitudes autorizadas de alta, revisiones periódicas de permisos, registros de bajas, configuración de MFA y muestras de cuentas individuales. Una exportación sin fecha o sin responsable ofrece menos valor que una revisión documentada con acciones correctivas.

Copias y recuperación

El mensaje “backup correcto” demuestra que una tarea terminó, pero no necesariamente que los datos puedan recuperarse. Las evidencias pueden incluir resultados de restauraciones de prueba, incidencias detectadas, tiempos observados y acciones posteriores.

Vulnerabilidades y actualizaciones

Un informe de escaneo es solo una parte. También deben poder observarse la evaluación, la prioridad, el responsable, el tratamiento aplicado y la verificación del cierre o la aceptación formal del riesgo.

Incidentes

Los tickets o registros deberían recoger detección, clasificación, decisiones, contención, recuperación y lecciones aprendidas cuando corresponda. Incluso un ejercicio puede generar evidencias de preparación y mejoras.

Controla versiones y aprobaciones

Las políticas y procedimientos necesitan propietario, versión, fecha, aprobación y revisión prevista. Si existen varias copias contradictorias, el personal puede aplicar instrucciones obsoletas.

Un repositorio controlado y permisos adecuados ayudan a saber cuál es la versión vigente y quién puede modificarla.

Busca consistencia entre lo escrito y lo realizado

Prometer revisiones mensuales cuando realmente se hacen trimestralmente crea una no conformidad evitable. Es preferible definir una frecuencia justificada que la empresa pueda cumplir y mejorar después.

La auditoría puede contrastar entrevistas, documentos, registros y configuraciones. Por eso los procedimientos deben describir la operación real, no una empresa ideal que no existe.

Prepara una matriz de evidencias

Una matriz sencilla puede relacionar requisito o control, responsable, evidencia, ubicación, periodo y última revisión. No sustituye el análisis del SGSI, pero facilita detectar huecos antes de una auditoría.

También evita depender de una sola persona que sabe dónde está todo. Los enlaces deben respetar permisos y no exponer información sensible a quien no la necesita.

Realiza revisiones internas antes de certificar

Una revisión interna debe comprobar tanto la existencia como la eficacia. Si se detecta que las bajas de usuarios tardan demasiado, la respuesta no es ocultarlo: se registra el hallazgo, se analiza la causa y se aplica una corrección.

La mejora continua forma parte del sistema de gestión. Una organización madura no es la que nunca encuentra problemas, sino la que los detecta, trata y aprende de ellos.

Qué puede aportar T3chWare

T3chWare puede colaborar en inventarios técnicos, implantación de controles, revisión de accesos, copias, vulnerabilidades, registros y organización de evidencias. El alcance se coordina con la dirección y, cuando corresponda, con consultoría jurídica o de cumplimiento.

Este acompañamiento no garantiza la certificación ni sustituye al organismo certificador. La decisión final depende de la evaluación independiente y del alcance auditado.

Conclusión

La preparación para una auditoría no consiste en fabricar papeles, sino en poder demostrar que los riesgos se gestionan y que los controles funcionan de forma mantenida.

Si necesitas convertir controles técnicos en evidencias ordenadas y verificables, consulta el acompañamiento de T3chWare

 

Fuentes oficiales: ISO/IEC 27001:2022 e ISO/IEC 27002:2022. ISO distingue la norma de requisitos de la guía de buenas prácticas y explica que la certificación es una vía independiente para aportar confianza.