Una lista de verificación de cumplimiento ISO 27001 debería seguir las cláusulas 4 a 10 de la propia norma, porque así trabaja un auditor: contexto y alcance registrados, compromiso de la dirección demostrado, riesgos evaluados y una declaración de aplicabilidad sobre los 93 controles del Anexo A, recursos y competencia en su sitio, el sistema operado con registros fechados, una auditoría interna y una revisión por la dirección celebradas, y no conformidades corregidas. Cada línea de abajo es algo que debe poder demostrar, no solo haber decidido.
Cláusula 4, contexto
- Las cuestiones internas y externas que afectan a su sistema de gestión de la seguridad de la información, registradas
- Las partes interesadas y lo que le exigen
- El alcance, documentado, con cualquier exclusión justificada
- Los procesos del sistema y cómo interactúan
Cláusula 5, liderazgo
- Una política de seguridad de la información, aprobada, comunicada y disponible
- Roles, responsabilidades y autoridades asignados y comprendidos
- Evidencia de que la alta dirección participa, no solo figura
Cláusula 6, planificación
- Una evaluación de riesgos con una metodología y criterios de aceptación establecidos
- Un plan de tratamiento de riesgos
- La declaración de aplicabilidad: los 93 controles del Anexo A, aplicables o excluidos, cada uno justificado
- Objetivos de seguridad medibles, con planes para alcanzarlos
- Cambios en el sistema planificados en vez de improvisados
Cláusula 7, apoyo
- Recursos determinados y proporcionados
- Competencia evidenciada para las personas que hacen el trabajo
- Actividades de concienciación, con registros de quién asistió
- Comunicación interna y externa sobre el sistema
- Información documentada controlada y versionada
Cláusula 8, operación
- Los procesos anteriores realmente en funcionamiento, con registros
- Evaluaciones de riesgos realizadas a intervalos planificados y tras cambios significativos
- El plan de tratamiento de riesgos implementado
Cláusula 9, evaluación del desempeño
- Qué se supervisa y se mide, con qué método y cuándo
- Un programa de auditoría interna, y auditorías realizadas conforme a él
- Revisión por la dirección, con las entradas y salidas que enumera la cláusula
Cláusula 10, mejora
- No conformidades registradas, con corrección y causa
- Acciones correctivas, con una comprobación de que la acción funcionó
- Evidencia de mejora continua
Las dos que hacen fracasar las auditorías
Registros que cubren un periodo. Cada línea de arriba dice "demostrar". Una política fechada la semana pasada no evidencia un año de operación.
Auditoría interna y revisión por la dirección. Ambas son obligatorias antes de la certificación y ambas faltan con frecuencia, o son demasiado escasas, en la fase 2.
Si quiere esto referido a un producto concreto en lugar de en abstracto, nuestra cobertura cláusula por cláusula indica para cuáles de estos puntos StandardOS guarda registros y para cuáles no.