ISO 27001

Lo que cubrimos, cláusula por cláusula.

ISO/IEC 27001:2022 son 93 controles del Anexo A y las cláusulas 4 a 10, el sistema de gestión que los rodea. La mayoría de las herramientas hablan de los controles. Esta página es la otra mitad: para qué cláusulas StandardOS guarda sus registros, dónde vive cada una y qué sigue siendo suyo, compre la herramienta que compre.

26

cubiertas

1

límite que ninguna herramienta elimina

Las 26 cláusulas tienen todas un lugar en el producto, y cada fila de abajo dice dónde. No es lo mismo que estar listo: un auditor comprueba lo que usted ha escrito, no lo que el software puede contener, y un registro vacío en una cláusula cubierta no aprueba nada. La cláusula 5.1 es el límite honesto: podemos reunir la evidencia de que la dirección se comprometió, y no podemos ser el compromiso. La misma página vive dentro del producto y cuenta lo que usted ha escrito realmente en cada cláusula, que es el número que decide su auditoría.

4: Contexto de la organización

  • 4.1

    Comprender la organización y lo que la rodea

    Cubierta
  • 4.2

    Quién tiene interés, y qué exige

    Cubierta
  • 4.3

    Decidir qué cubre el SGSI

    Cubierta
  • 4.4

    El SGSI y los procesos que lo componen

    Cubierta

5: Liderazgo

  • 5.1

    Una dirección que asume de verdad el sistema

    Cada demostración que pide el capítulo se arma con registros que viven en otros puntos del sistema de gestión, de modo que la evidencia se produce en lugar de afirmarse. Ningún software puede mostrar que la alta dirección hizo personalmente algo de ello. Su auditor lo establece entrevistándola, y ninguna herramienta de este mercado lo cambia.

    Cubierta
  • 5.2

    Una política de seguridad de la información

    Cubierta
  • 5.3

    Quién responde de qué, y con qué autoridad

    Cubierta

6: Planificación

  • 6.1.1

    Actuar sobre los riesgos y sobre las oportunidades

    Cubierta
  • 6.1.2

    Cómo se evalúa el riesgo, en su propia escala

    Cubierta
  • 6.1.3

    Elegir controles y declarar cuáles aplican

    Cubierta
  • 6.2

    Objetivos de seguridad y cómo se alcanzarán

    Cubierta
  • 6.3

    Planificar los cambios del SGSI

    Cubierta

7: Apoyo

  • 7.1

    Los recursos que el SGSI necesita

    Cubierta
  • 7.2

    Competencia, y la evidencia de que existe

    Cubierta
  • 7.3

    Hacer conscientes a las personas

    Cubierta
  • 7.4

    Comunicar sobre seguridad

    Cubierta
  • 7.5

    Controlar la información documentada

    Cubierta

8: Operación

  • 8.1

    Planificar y controlar el funcionamiento del SGSI

    Cubierta
  • 8.2

    Evaluar el riesgo a intervalos planificados y cuando algo cambia

    Cubierta
  • 8.3

    Ejecutar el plan de tratamiento del riesgo

    Cubierta

9: Evaluación del desempeño

  • 9.1

    Seguimiento, medición, análisis y evaluación

    Cubierta
  • 9.2.1

    Realizar auditorías internas

    Cubierta
  • 9.2.2

    El programa de auditoría detrás de esas auditorías

    Cubierta
  • 9.3

    Revisión por la dirección

    Cubierta

10: Mejora

  • 10.1

    Mejora continua

    Cubierta
  • 10.2

    No conformidad y acción correctiva

    Cubierta

Los números de cláusula son exactos. Las descripciones son nuestra propia redacción, porque el texto de ISO tiene derechos de autor y no se reproduce aquí. Compre la norma a ISO o a su organismo nacional para leerla completa.