ISO/IEC 27001 es una norma internacional para establecer, mantener y mejorar un sistema de gestión de seguridad de la información. Su adopción puede ayudar a una empresa a organizar riesgos, responsabilidades, controles y evidencias.

Sin embargo, la certificación no consiste en instalar varias herramientas ni comprar una colección de plantillas. Requiere que el sistema de gestión funcione dentro de la organización.

 

ISO 27001 es una norma, no una obligación general

ISO 27001 es una norma certificable y su implantación suele ser voluntaria, salvo que un contrato, cliente u otro requisito la convierta en una condición concreta.

No debe confundirse con el RGPD, NIS2 o ENS. Estos marcos pueden compartir principios, pero tienen naturaleza y ámbitos diferentes.

 

Define el alcance

Antes de crear documentos, la empresa debe decidir qué parte de la organización incluirá el sistema de gestión.

El alcance puede considerar:

  • Servicios incluidos.
  • Sedes y personal.
  • Sistemas y aplicaciones.
  • Información tratada.
  • Proveedores y dependencias.
  • Procesos empresariales.

Un alcance demasiado amplio puede hacer que el proyecto resulte inmanejable. Uno artificialmente reducido puede no responder a las necesidades del negocio.

 

Identifica la información y los activos

La organización necesita conocer qué debe proteger: datos de clientes, información económica, código, credenciales, equipos, servicios cloud y documentación.

El inventario no debe limitarse a ordenadores. También incluye procesos, personas, proveedores e información necesaria para prestar los servicios.

 

Analiza los riesgos

El análisis debe valorar qué puede ocurrir, qué impacto tendría y qué controles existen.

Algunos riesgos habituales en una pyme son:

  • Robo de cuentas.
  • Pérdida de equipos.
  • Interrupción del proveedor cloud.
  • Errores en actualizaciones.
  • Acceso de antiguos empleados.
  • Pérdida o cifrado de información.

La empresa debe decidir cómo tratar cada riesgo y quién será responsable.

 

Implanta controles reales

Los controles deben responder a los riesgos y al contexto, no aplicarse únicamente porque aparecen en una lista.

Pueden incluir:

  • Gestión de usuarios y privilegios.
  • Autenticación multifactor.
  • Copias y pruebas de restauración.
  • Gestión de vulnerabilidades.
  • Actualización y mantenimiento.
  • Respuesta ante incidentes.
  • Seguridad de proveedores.
  • Formación del personal.

 

Asigna responsabilidades

La seguridad no puede depender de una persona que actúa sin autoridad ni recursos. Dirección debe participar, aprobar decisiones y revisar el funcionamiento del sistema.

Cada política y control necesita un responsable identificable.

 

Genera evidencias durante el trabajo

Una política indica qué debería hacerse. La evidencia demuestra que se está haciendo.

Ejemplos de evidencias son:

  • Revisiones de usuarios.
  • Informes de copias.
  • Registros de formación.
  • Resultados de pruebas.
  • Actas de revisión.
  • Seguimiento de acciones correctivas.

Intentar reconstruir todas las evidencias justo antes de una auditoría suele revelar que los procedimientos no se integraron en la operativa diaria.

 

Realiza revisión interna y mejora

Antes de una auditoría de certificación conviene comprobar si el alcance, documentación, controles y evidencias son coherentes.

Las desviaciones detectadas deben tratarse y documentarse. El sistema no busca demostrar que nunca existe un problema, sino que la organización puede identificarlo y mejorarlo.

 

Qué puede ofrecer T3chWare

T3chWare no emite certificaciones ISO 27001. La certificación corresponde a entidades acreditadas e independientes.

Nuestro trabajo puede centrarse en:

  • Inventario técnico.
  • Revisión de accesos y configuraciones.
  • Implantación de MFA.
  • Procedimientos de actualización y copias.
  • Auditorías de seguridad web.
  • Formación y concienciación.
  • Preparación de registros y evidencias técnicas.

 

Conclusión

Una pyme debería abordar ISO 27001 como un proyecto de gestión y mejora continua, no como una recopilación de documentos. El alcance, los riesgos, los controles y las evidencias deben describir cómo funciona realmente la empresa.

Si necesitas preparar la parte técnica antes de un proceso de certificación, solicita información en T3chWare