ISO/IEC 27001:2022 Anexo A · 37 controles
Controles: Organizativo
Los controles sobre cómo se gobierna la empresa: las políticas que fija, quién es responsable de qué, cómo trata a proveedores e incidentes, y cómo sigue funcionando cuando algo sale mal. Es el mayor de los cuatro grupos y el que un auditor abre primero, porque es donde el sistema de gestión se encuentra con el negocio.
- A.5.1Políticas de seguridad escritas, aprobadas y al día
- A.5.2Quién responde de qué en seguridad
- A.5.3Repartir las tareas delicadas entre varias personas
- A.5.4Lo que la dirección debe exigir a todos
- A.5.5Saber a quién acudir en las autoridades
- A.5.6Mantener el contacto con las comunidades de seguridad
- A.5.7Recoger y aprovechar la información sobre amenazas
- A.5.8Incorporar la seguridad a cada proyecto
- A.5.9Saber qué información y equipos tiene
- A.5.10Reglas de uso de la información y los dispositivos
- A.5.11Recuperar equipos y datos cuando alguien se va
- A.5.12Clasificar la información por su sensibilidad
- A.5.13Etiquetar la información con su sensibilidad
- A.5.14Enviar información con seguridad, dentro y fuera
- A.5.15Decidir quién puede llegar a qué sistemas y datos
- A.5.16Gestionar cuentas e identidades a lo largo de su vida
- A.5.17Manejar contraseñas, claves y otros secretos
- A.5.18Conceder, revisar y retirar permisos
- A.5.19Gestionar el riesgo que traen los proveedores
- A.5.20Llevar las cláusulas de seguridad a los contratos con proveedores
- A.5.21Seguridad a lo largo de la cadena de suministro tecnológica
- A.5.22Vigilar a los proveedores a medida que cambian
- A.5.23Usar los servicios en la nube con seguridad
- A.5.24Estar listo antes de que ocurra un incidente
- A.5.25Juzgar qué eventos son incidentes reales
- A.5.26Actuar una vez declarado el incidente
- A.5.27Aprender de los incidentes después
- A.5.28Conservar las pruebas tras un incidente
- A.5.29Sostener la seguridad durante una crisis
- A.5.30Mantener la tecnología en marcha pese a la interrupción
- A.5.31Conocer las leyes y los contratos que le obligan
- A.5.32Respetar los derechos de autor y las licencias de software
- A.5.33Guardar los registros a salvo tanto tiempo como haga falta
- A.5.34Proteger los datos personales
- A.5.35Hacer que alguien independiente revise la seguridad
- A.5.36Comprobar que sus propias reglas se cumplen
- A.5.37Escribir cómo se hacen realmente las cosas
Cada control de aquí necesita una decisión de aplicabilidad y una justificación en su Declaración de Aplicabilidad, incluidos los que excluya. Lo que cuesta la certificación, y qué capítulos cubre StandardOS.
Decida los 37 de una vez
StandardOS rellena de antemano la aplicabilidad y un borrador de justificación para cada control del Anexo A a partir de un perfil de siete preguntas, mantiene cada borrador marcado como no revisado hasta que lo haga suyo, y sigue la implantación de cada uno.