[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:es:lista-de-verificacion-iso-27001":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"es","lista-de-verificacion-iso-27001","Lista de verificación de cumplimiento ISO 27001, por cláusula","Una lista de verificación que sigue la propia estructura de la norma: las cláusulas 4 a 10 y lo que cada una le pide poder demostrar, más lo que añade el Anexo A.","2026-08-20","\nUna lista de verificación de cumplimiento ISO 27001 debería seguir las cláusulas 4 a 10 de la propia norma, porque así trabaja un auditor: contexto y alcance registrados, compromiso de la dirección demostrado, riesgos evaluados y una declaración de aplicabilidad sobre los 93 controles del Anexo A, recursos y competencia en su sitio, el sistema operado con registros fechados, una auditoría interna y una revisión por la dirección celebradas, y no conformidades corregidas. Cada línea de abajo es algo que debe poder demostrar, no solo haber decidido.\n\n## Cláusula 4, contexto\n\n- Las cuestiones internas y externas que afectan a su sistema de gestión de la seguridad de la información, registradas\n- Las partes interesadas y lo que le exigen\n- El alcance, documentado, con cualquier exclusión justificada\n- Los procesos del sistema y cómo interactúan\n\n## Cláusula 5, liderazgo\n\n- Una política de seguridad de la información, aprobada, comunicada y disponible\n- Roles, responsabilidades y autoridades asignados y comprendidos\n- Evidencia de que la alta dirección participa, no solo figura\n\n## Cláusula 6, planificación\n\n- Una evaluación de riesgos con una metodología y criterios de aceptación establecidos\n- Un plan de tratamiento de riesgos\n- La declaración de aplicabilidad: los 93 controles del Anexo A, aplicables o excluidos, cada uno justificado\n- Objetivos de seguridad medibles, con planes para alcanzarlos\n- Cambios en el sistema planificados en vez de improvisados\n\n## Cláusula 7, apoyo\n\n- Recursos determinados y proporcionados\n- Competencia evidenciada para las personas que hacen el trabajo\n- Actividades de concienciación, con registros de quién asistió\n- Comunicación interna y externa sobre el sistema\n- Información documentada controlada y versionada\n\n## Cláusula 8, operación\n\n- Los procesos anteriores realmente en funcionamiento, con registros\n- Evaluaciones de riesgos realizadas a intervalos planificados y tras cambios significativos\n- El plan de tratamiento de riesgos implementado\n\n## Cláusula 9, evaluación del desempeño\n\n- Qué se supervisa y se mide, con qué método y cuándo\n- Un programa de auditoría interna, y auditorías realizadas conforme a él\n- Revisión por la dirección, con las entradas y salidas que enumera la cláusula\n\n## Cláusula 10, mejora\n\n- No conformidades registradas, con corrección y causa\n- Acciones correctivas, con una comprobación de que la acción funcionó\n- Evidencia de mejora continua\n\n## Las dos que hacen fracasar las auditorías\n\n**Registros que cubren un periodo.** Cada línea de arriba dice \"demostrar\". Una política fechada la semana pasada no evidencia un año de operación.\n\n**Auditoría interna y revisión por la dirección.** Ambas son obligatorias antes de la certificación y ambas faltan con frecuencia, o son demasiado escasas, en la fase 2.\n\nSi quiere esto referido a un producto concreto en lugar de en abstracto, [nuestra cobertura cláusula por cláusula](\u002Fiso-27001\u002Fcoverage) indica para cuáles de estos puntos StandardOS guarda registros y para cuáles no.\n",1789383981710]