ISO/IEC 27001:2022 · Annex A
La lista de controles ISO 27001: los 93 controles del anexo A
Una línea clara sobre lo que pide cada control. De lectura libre. Genere su Declaración de Aplicabilidad en minutos con StandardOS.
¿Se pregunta cuánto cuesta la auditoría en sí? Le mostramos cómo calcular su propia cifra. Las entidades de certificación no publican precios, pero los días de auditoría los fija la ISO/IEC 27006.
Organizativo
· 37- A.5.1Políticas de seguridad escritas, aprobadas y al día
- A.5.2Quién responde de qué en seguridad
- A.5.3Repartir las tareas delicadas entre varias personas
- A.5.4Lo que la dirección debe exigir a todos
- A.5.5Saber a quién acudir en las autoridades
- A.5.6Mantener el contacto con las comunidades de seguridad
- A.5.7Recoger y aprovechar la información sobre amenazas
- A.5.8Incorporar la seguridad a cada proyecto
- A.5.9Saber qué información y equipos tiene
- A.5.10Reglas de uso de la información y los dispositivos
- A.5.11Recuperar equipos y datos cuando alguien se va
- A.5.12Clasificar la información por su sensibilidad
- A.5.13Etiquetar la información con su sensibilidad
- A.5.14Enviar información con seguridad, dentro y fuera
- A.5.15Decidir quién puede llegar a qué sistemas y datos
- A.5.16Gestionar cuentas e identidades a lo largo de su vida
- A.5.17Manejar contraseñas, claves y otros secretos
- A.5.18Conceder, revisar y retirar permisos
- A.5.19Gestionar el riesgo que traen los proveedores
- A.5.20Llevar las cláusulas de seguridad a los contratos con proveedores
- A.5.21Seguridad a lo largo de la cadena de suministro tecnológica
- A.5.22Vigilar a los proveedores a medida que cambian
- A.5.23Usar los servicios en la nube con seguridad
- A.5.24Estar listo antes de que ocurra un incidente
- A.5.25Juzgar qué eventos son incidentes reales
- A.5.26Actuar una vez declarado el incidente
- A.5.27Aprender de los incidentes después
- A.5.28Conservar las pruebas tras un incidente
- A.5.29Sostener la seguridad durante una crisis
- A.5.30Mantener la tecnología en marcha pese a la interrupción
- A.5.31Conocer las leyes y los contratos que le obligan
- A.5.32Respetar los derechos de autor y las licencias de software
- A.5.33Guardar los registros a salvo tanto tiempo como haga falta
- A.5.34Proteger los datos personales
- A.5.35Hacer que alguien independiente revise la seguridad
- A.5.36Comprobar que sus propias reglas se cumplen
- A.5.37Escribir cómo se hacen realmente las cosas
Personas
· 8- A.6.1Comprobaciones previas a la contratación
- A.6.2Deberes de seguridad en las condiciones de empleo
- A.6.3Formar a las personas para trabajar con seguridad
- A.6.4Consecuencias cuando se incumplen las reglas
- A.6.5Deberes que sobreviven a la salida o al cambio
- A.6.6Acuerdos de confidencialidad
- A.6.7Trabajar con seguridad fuera de la oficina
- A.6.8Ponérselo fácil al personal para avisar de un problema
Físico
· 14- A.7.1Definir el límite físico que protege
- A.7.2Controlar quién cruza la puerta
- A.7.3Asegurar las propias salas
- A.7.4Vigilar las instalaciones frente a intrusos
- A.7.5Protegerse del fuego, del agua y demás
- A.7.6Reglas para trabajar dentro de áreas restringidas
- A.7.7No dejar nada sensible en mesas ni pantallas
- A.7.8Colocar los equipos donde estén seguros
- A.7.9Proteger los equipos que salen de las instalaciones
- A.7.10Manejar discos, unidades y soportes extraíbles
- A.7.11Depender con seguridad de la electricidad, la refrigeración y el agua
- A.7.12Proteger el cableado eléctrico y de red
- A.7.13Mantener los equipos para que sigan funcionando
- A.7.14Borrar los equipos antes de desecharlos o reutilizarlos
Tecnológico
· 34- A.8.1Asegurar portátiles, teléfonos y equipos de escritorio
- A.8.2Restringir el acceso de administración
- A.8.3Limitar lo que cada persona puede abrir
- A.8.4Controlar quién puede llegar al código fuente
- A.8.5Iniciar sesión con seguridad
- A.8.6Tener capacidad suficiente para seguir funcionando
- A.8.7Defenderse del software malicioso
- A.8.8Encontrar y corregir las debilidades conocidas
- A.8.9Mantener los sistemas configurados como se pretendía
- A.8.10Borrar los datos que ya no necesita
- A.8.11Ocultar los datos que no hace falta mostrar
- A.8.12Impedir que los datos salgan por donde no deben
- A.8.13Hacer copias y demostrar que la restauración funciona
- A.8.14Capacidad de reserva para sobrevivir a un fallo
- A.8.15Registrar lo que ocurrió en sus sistemas
- A.8.16Vigilar los sistemas por comportamientos sospechosos
- A.8.17Mantener sincronizados los relojes de los sistemas
- A.8.18Restringir las herramientas de sistema más potentes
- A.8.19Controlar qué se instala en producción
- A.8.20Asegurar la propia red
- A.8.21Acordar las condiciones de seguridad de los servicios de red
- A.8.22Mantener las redes separadas entre sí
- A.8.23Filtrar el acceso a sitios web arriesgados
- A.8.24Usar bien el cifrado y gestionar las claves
- A.8.25Seguridad a lo largo de cómo se construye el software
- A.8.26Decidir qué debe hacer una aplicación con seguridad
- A.8.27Diseñar sistemas sobre principios seguros
- A.8.28Escribir código que resista los ataques
- A.8.29Probar la seguridad antes de publicar nada
- A.8.30Supervisar la seguridad cuando otros construyen para usted
- A.8.31Mantener aparte los entornos de construcción, prueba y producción
- A.8.32Controlar los cambios en los sistemas en servicio
- A.8.33Usar datos seguros al probar
- A.8.34Auditar los sistemas sin perturbarlos
Convierta los 93 en una Declaración de Aplicabilidad
Responda siete preguntas sobre su organización y StandardOS decide la aplicabilidad de cada control de arriba, redacta una justificación que sigue marcada como borrador hasta que la haga suya, y sigue la implantación desde ahí.