ISO 27001 · el alcance
El alcance del SGSI, redactado a partir de doce respuestas
El apartado 4.3 pide los límites del sistema de gestión, sus interfaces y dependencias con lo que otros hacen por usted, y el alcance conservado como información documentada, redactado abajo a partir de sus respuestas con la frase del certificado primero, en una formulación que un comprador sujeto a DORA o NIS2 puede contrastar con lo que usted realmente vende.
La frase que llevará el certificado
El sistema de gestión de seguridad de la información de [empresa] que cubre el desarrollo, la operación y el soporte de [el producto o servicio], prestado desde sus instalaciones y los puestos de trabajo remotos de su personal, alojado en servicios en la nube que consume, conforme a la declaración de aplicabilidad vigente.
Una entidad de certificación imprime el alcance tal como lo formula la organización; un comprador lee esta frase antes que nada, y un alcance que nombra la sede pero no el producto es el que no supera su comprobación.
La declaración de alcance
# Alcance del SGSI: [empresa] Preparado el con la página gratuita de getstandardos.com según el apartado 4.3 de ISO/IEC 27001:2022, considerando las cuestiones del apartado 4.1, los requisitos del apartado 4.2 y las interfaces y dependencias entre las actividades propias de la organización y las que realizan otros. La formulación es la de StandardOS; es un punto de partida para aprobar, no una respuesta definitiva. ## Alcance El sistema de gestión de seguridad de la información de [empresa] que cubre el desarrollo, la operación y el soporte de [el producto o servicio], prestado desde sus instalaciones y los puestos de trabajo remotos de su personal, alojado en servicios en la nube que consume, conforme a la declaración de aplicabilidad vigente. ## Límites organizativos El alcance cubre a todos los empleados y contratistas que actúan en nombre de [empresa], a cada equipo que desarrolla, opera, da soporte o vende el producto o servicio nombrado arriba, y a la dirección que los dirige. ## Límites físicos El producto o servicio se presta desde sus instalaciones y los puestos de trabajo remotos de su personal. La seguridad física de cada ubicación está dentro del alcance en la medida en que allí se guarde información o equipos de la organización. ## Límites técnicos Los sistemas de producción están alojados en servicios en la nube que consume; los servicios de identidad, colaboración y desarrollo que usa el personal están dentro del alcance. El software lo desarrolla el personal propio de la organización; el entorno de desarrollo, el código fuente y el proceso de puesta en producción están dentro del alcance. ## Interfaces y dependencias La organización depende de sus proveedores de alojamiento y de los servicios de identidad, colaboración y software que usa su personal; lo que cada uno presta, la seguridad a la que se compromete y cómo se comprueba constan en el registro de proveedores y se gestionan mediante el proceso de seguridad de proveedores. ## Datos personales Los datos personales de clientes tratados en los sistemas anteriores están dentro del alcance; el registro de actividades de tratamiento los enumera, y las obligaciones de protección de datos se tratan como requisitos de una parte interesada. ## Exclusiones Ninguna. El alcance cubre toda la organización, y cada control del anexo A excluido se justifica en la declaración de aplicabilidad, no aquí. ## Cuestiones y partes interesadas consideradas - Los clientes y sus auditores, que exigen garantías sobre la información confiada a la organización y, cada vez más, el propio certificado. - El derecho de protección de datos, que rige los datos personales tratados y añade a la autoridad de control como parte interesada. - Los proveedores de alojamiento y de software, de cuya seguridad depende la organización y a los que no puede inspeccionar directamente. - El personal y los contratistas propios de la organización, en cuyo acceso y concienciación descansan los controles. ## Aprobación Aprobado por: [nombre y cargo], el [fecha]. Revisado en la revisión por la dirección y cada vez que cambien los productos, las ubicaciones, los proveedores o las obligaciones. Esta declaración de alcance se redacta a partir de las respuestas dadas. No es asesoramiento jurídico ni de certificación; la entidad de certificación confirma el alcance en la auditoría, y la formulación del certificado es la que ella imprime.
StandardOS mantiene el alcance junto al sistema que delimita
La declaración de alcance es el primer documento que StandardOS redacta a partir de sus respuestas, y queda unida al registro de riesgos, a la declaración de aplicabilidad y al registro de proveedores que siguen, de modo que un cambio de producto, ubicación o proveedor cambia el alcance con él.
Por qué un certificado que nombra la sede no cubre su SaaSLa declaración de aplicabilidad