[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:es:la-declaracion-de-aplicabilidad-iso-27001-para-una-empresa-de-software-los-93-controles-las-cuatro-columnas-del-6-1-3-d-las-exclusiones-que-un-auditor-acepta-y-una-pagina-que-la-redacta":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"es","la-declaracion-de-aplicabilidad-iso-27001-para-una-empresa-de-software-los-93-controles-las-cuatro-columnas-del-6-1-3-d-las-exclusiones-que-un-auditor-acepta-y-una-pagina-que-la-redacta","La declaración de aplicabilidad ISO 27001 para una empresa de software: los 93 controles, las cuatro columnas del apartado 6.1.3 d), las exclusiones que un auditor acepta, y una página que la redacta","La declaración de aplicabilidad es el único documento ISO 27001 que un auditor lee antes que cualquier otro, y el apartado 6.1.3 d) la convierte en cuatro preguntas por control: si es necesario, por qué se incluye, si está implantado, y por qué se deja fuera un control del anexo A. Para una empresa de software sin oficinas propias y con una pila alojada, los 93 controles de la edición 2022 se reparten entre los que aplican por completo, el puñado honestamente excluido, y los parcialmente implantados que deciden los hallazgos de la auditoría. Qué significa cada columna, las exclusiones que un auditor acepta y las que nunca acepta, cómo la declaración sigue al plan de tratamiento de riesgos, y una página gratuita que la redacta en seis idiomas con los estados en la dirección.","2026-09-12",{"who":10,"when":11,"do":12},"Una empresa de software que construye u opera un sistema de gestión de seguridad de la información ISO 27001, en el punto en que la evaluación de riesgos está hecha y hay que declarar los controles, y la misma empresa un año después cuando la auditoría de seguimiento pregunta qué ha cambiado.","Antes de la auditoría de certificación, como resultado del tratamiento de riesgos del apartado 6.1.3, y de nuevo cada vez que cambia el estado de un control o un alcance; los 93 controles de la edición 2022 son aquellos contra los que se audita todo certificado nuevo y todo certificado transferido a más tardar el 31 de octubre de 2025.","Parta de los 93 controles todos aplicables y planificados; marque un control como implantado solo cuando exista su evidencia; excluya un control solo con una razón escrita ligada al alcance; redacte la declaración como tabla con las cuatro columnas y féchela; la página gratuita la redacta a partir de los estados y los lleva en la dirección.","\nToda auditoría ISO 27001 empieza igual: el auditor pide el alcance y la declaración de aplicabilidad, y lee la segunda contra el primero antes de mirar una sola política. La razón está en el apartado 6.1.3 de ISO\u002FIEC 27001:2022, el apartado del tratamiento de riesgos: una vez evaluados los riesgos, la organización elige los controles que necesita, los compara con el anexo A para comprobar que no se ha dejado fuera nada necesario, y después produce una declaración de aplicabilidad que dice, para cada control, si es necesario, por qué se incluye, si está implantado, y por qué se ha excluido un control del anexo A. Este artículo lee ese documento para una empresa de software, contra los 93 controles que el paquete mantiene como datos y la [página gratuita](\u002Fiso-27001\u002Fstatement-of-applicability) que lo redacta.\n\n## Qué significan las cuatro columnas\n\nLa primera columna es el propio control: la referencia del anexo A, A.5.1 a A.8.34, el identificador con el que auditor y empresa deben entender lo mismo, y un título. Los títulos de la página y del documento son las descripciones propias de StandardOS, en lenguaje claro, de qué trata cada control, porque la redacción de la norma es texto protegido de ISO y una declaración no la necesita; la referencia es lo que hace auditable la fila. La segunda columna es la aplicabilidad: si el control es necesario para el alcance, lo que para un control del anexo A es la respuesta a \"¿hay en el alcance un riesgo que este control trate?\". La tercera es la implantación: si el control está en marcha, por completo, en parte o todavía no, lo que el auditor comprobará contra evidencias y no contra la palabra de la columna. La cuarta es la justificación: para un control incluido, el tratamiento de riesgos que lo necesita; para uno excluido, la razón por la que no aplica al alcance. La declaración no es una lista de buenas intenciones; es el mapa entre el plan de tratamiento de riesgos y la evidencia, y cada fila que dice \"implantado\" es una promesa que la auditoría vendrá a cobrar.\n\n## Las exclusiones que un auditor acepta, y las que nunca acepta\n\nUna empresa de software sin instalaciones propias, con una pila alojada y un equipo remoto tiene un motivo real para excluir algunos de los 14 controles físicos de A.7, porque el perímetro físico, los controles de entrada y la ubicación del equipamiento son del proveedor de alojamiento, evaluados bajo los controles de proveedores A.5.19 a A.5.22 en lugar de operados por la empresa. Esa exclusión se acepta cuando la declaración lo dice con esas palabras: sin instalaciones físicas en el alcance, el proveedor certificado y su certificado en el expediente, los controles de proveedores aplicables e implantados. Las exclusiones que un auditor nunca acepta son las que quitan un control porque es incómodo: excluir el desarrollo seguro (A.8.25 a A.8.31) porque \"somos un equipo pequeño\", excluir el registro de eventos (A.8.15) porque los registros están en la consola del proveedor cloud, excluir los controles de proveedores porque los proveedores son grandes. Un control se excluye porque ningún riesgo del alcance lo necesita, nunca porque implantarlo sea trabajo, y la justificación tiene que sobrevivir a la pregunta \"¿y si ese riesgo se materializa?\". Cuando un control aplica a parte del alcance, el estado honesto es parcialmente implantado con la parte nombrada, ni excluido ni implantado.\n\n## De dónde salen los estados\n\nLa declaración sigue al plan de tratamiento de riesgos, no al revés: un control es necesario porque un riesgo del registro se trata con él, y el plan nombra el control, el responsable y la fecha. Una empresa que redacta primero la declaración y después el registro de riesgos produce dos documentos que se contradicen, y un auditor encuentra la contradicción en la primera hora. El orden es el alcance (apartado 4.3), la evaluación de riesgos (6.1.2), el plan de tratamiento (6.1.3 e)), después la declaración (6.1.3 d)), con la justificación de cada fila apuntando al riesgo. La implantación es entonces cuestión de evidencia: la política aprobada y publicada para A.5.1, el registro de la revisión de accesos para A.5.18, la prueba de copia de seguridad para A.8.13, el ajuste de retención de registros para A.8.15. La página parte de cada control como aplicable y planificado, que es el estado honesto de un sistema en construcción, y pasa un control a implantado solo cuando la empresa dice que la evidencia existe.\n\n## La declaración a lo largo del tiempo\n\nLa declaración está fechada, y cambia: una nueva funcionalidad del producto añade un riesgo y convierte un control planificado en necesario; el paso de una oficina a un equipo totalmente remoto convierte tres controles físicos en exclusiones; un hallazgo de la auditoría de seguimiento convierte un \"implantado\" en \"parcialmente\" hasta que se cierra la acción correctiva. El apartado 9.3 hace que la dirección revise los cambios, y el apartado 10.2 hace corregir las no conformidades, de modo que cada versión de la declaración se conserva con su fecha, y el auditor de seguimiento pide la diferencia. La página gratuita guarda los estados en la dirección, un carácter por control en el orden del anexo A, así que una versión es un enlace que puede enviarse, guardarse y compararse.\n\n## Qué hacer con ello\n\nTome el registro de riesgos y, para cada riesgo, nombre los controles que lo tratan; todo control nombrado es aplicable. Para cada control del anexo A no nombrado, escriba por qué no aplica al alcance, en una frase que nombre el elemento del alcance que está ausente, o hágalo aplicable y planificado. Marque un control como implantado solo cuando la evidencia pueda mostrarse hoy. Redacte las cuatro columnas como tabla, féchela y ponga el alcance encima. La [página gratuita](\u002Fiso-27001\u002Fstatement-of-applicability) lo hace para los 93 controles, con la [guía de controles](\u002Fiso-27001\u002Fcontrols) al lado para lo que pide cada control, la [declaración de alcance](\u002Farticles\u002Fthe-iso-27001-scope-statement-why-a-certificate-that-says-head-office-does-not-cover-your-saas-what-clause-4-3-asks-for-what-a-buyer-under-dora-checks-and-three-that-pass) como primera línea, y la [página de costes](\u002Fiso-27001\u002Fcost) para cuántos días de auditoría compra el alcance.\n",1789383973127]