ISO 27001

ISO 27001 · el alcance

El alcance del SGSI, redactado a partir de doce respuestas

El apartado 4.3 pide los límites del sistema de gestión, sus interfaces y dependencias con lo que otros hacen por usted, y el alcance conservado como información documentada, redactado abajo a partir de sus respuestas con la frase del certificado primero, en una formulación que un comprador sujeto a DORA o NIS2 puede contrastar con lo que usted realmente vende.

Cómo se entrega
¿Tiene oficinas?
¿El personal trabaja a distancia?
¿Opera usted mismo infraestructura?
¿Desarrolla el software internamente?
¿Hay desarrollo externalizado?
¿Trata datos personales de clientes?

La frase que llevará el certificado

El sistema de gestión de seguridad de la información de [empresa] que cubre el desarrollo, la operación y el soporte de [el producto o servicio], prestado desde sus instalaciones y los puestos de trabajo remotos de su personal, alojado en servicios en la nube que consume, conforme a la declaración de aplicabilidad vigente.

Una entidad de certificación imprime el alcance tal como lo formula la organización; un comprador lee esta frase antes que nada, y un alcance que nombra la sede pero no el producto es el que no supera su comprobación.

La declaración de alcance

# Alcance del SGSI: [empresa]

Preparado el  con la página gratuita de getstandardos.com según el apartado 4.3 de ISO/IEC 27001:2022, considerando las cuestiones del apartado 4.1, los requisitos del apartado 4.2 y las interfaces y dependencias entre las actividades propias de la organización y las que realizan otros. La formulación es la de StandardOS; es un punto de partida para aprobar, no una respuesta definitiva.

## Alcance

El sistema de gestión de seguridad de la información de [empresa] que cubre el desarrollo, la operación y el soporte de [el producto o servicio], prestado desde sus instalaciones y los puestos de trabajo remotos de su personal, alojado en servicios en la nube que consume, conforme a la declaración de aplicabilidad vigente.

## Límites organizativos

El alcance cubre a todos los empleados y contratistas que actúan en nombre de [empresa], a cada equipo que desarrolla, opera, da soporte o vende el producto o servicio nombrado arriba, y a la dirección que los dirige.

## Límites físicos

El producto o servicio se presta desde sus instalaciones y los puestos de trabajo remotos de su personal. La seguridad física de cada ubicación está dentro del alcance en la medida en que allí se guarde información o equipos de la organización.

## Límites técnicos

Los sistemas de producción están alojados en servicios en la nube que consume; los servicios de identidad, colaboración y desarrollo que usa el personal están dentro del alcance. El software lo desarrolla el personal propio de la organización; el entorno de desarrollo, el código fuente y el proceso de puesta en producción están dentro del alcance.

## Interfaces y dependencias

La organización depende de sus proveedores de alojamiento y de los servicios de identidad, colaboración y software que usa su personal; lo que cada uno presta, la seguridad a la que se compromete y cómo se comprueba constan en el registro de proveedores y se gestionan mediante el proceso de seguridad de proveedores.

## Datos personales

Los datos personales de clientes tratados en los sistemas anteriores están dentro del alcance; el registro de actividades de tratamiento los enumera, y las obligaciones de protección de datos se tratan como requisitos de una parte interesada.

## Exclusiones

Ninguna. El alcance cubre toda la organización, y cada control del anexo A excluido se justifica en la declaración de aplicabilidad, no aquí.

## Cuestiones y partes interesadas consideradas

- Los clientes y sus auditores, que exigen garantías sobre la información confiada a la organización y, cada vez más, el propio certificado.
- El derecho de protección de datos, que rige los datos personales tratados y añade a la autoridad de control como parte interesada.
- Los proveedores de alojamiento y de software, de cuya seguridad depende la organización y a los que no puede inspeccionar directamente.
- El personal y los contratistas propios de la organización, en cuyo acceso y concienciación descansan los controles.

## Aprobación

Aprobado por: [nombre y cargo], el [fecha]. Revisado en la revisión por la dirección y cada vez que cambien los productos, las ubicaciones, los proveedores o las obligaciones.

Esta declaración de alcance se redacta a partir de las respuestas dadas. No es asesoramiento jurídico ni de certificación; la entidad de certificación confirma el alcance en la auditoría, y la formulación del certificado es la que ella imprime.
Siguiente: el registro de riesgos

StandardOS mantiene el alcance junto al sistema que delimita

La declaración de alcance es el primer documento que StandardOS redacta a partir de sus respuestas, y queda unida al registro de riesgos, a la declaración de aplicabilidad y al registro de proveedores que siguen, de modo que un cambio de producto, ubicación o proveedor cambia el alcance con él.

Por qué un certificado que nombra la sede no cubre su SaaSLa declaración de aplicabilidad