ISO 27001 · la declaración de aplicabilidad
La declaración de aplicabilidad: 93 controles, cuatro columnas, un documento
Cada control del anexo A con su estado, una justificación para cada exclusión, y la declaración redactada como la lee el auditor: el control, si aplica, si está implantado, y por qué; los estados viajan en la dirección para que el borrador pueda compartirse.
Cada control empieza como aplicable y planificado, el punto de partida honesto de un sistema en construcción; marque un control como implantado cuando exista su evidencia, parcialmente cuando esté en marcha para parte del alcance, y excluido solo con una razón escrita: un auditor lee primero las exclusiones.
Dónde está la declaración
93 controles aplicables, de los que 0 implantados, 0 parcialmente y 93 planificados; 0 excluidos.
Organizativo (37)
A.5.1 Políticas de seguridad escritas, aprobadas y al día
Defina un conjunto aprobado de políticas de seguridad, publíquelo a quien corresponde y revíselo según calendario y ante cambios importantes.
A.5.2 Quién responde de qué en seguridad
Asigne y comunique quién asume cada responsabilidad de seguridad.
A.5.3 Repartir las tareas delicadas entre varias personas
Separe las tareas incompatibles para que nadie pueda a la vez cometer y ocultar un acto dañino.
A.5.4 Lo que la dirección debe exigir a todos
La dirección exige que todos cumplan de verdad las reglas de seguridad que les aplican.
A.5.5 Saber a quién acudir en las autoridades
Sepa a qué autoridades dirigirse en materia de seguridad, y cómo, antes de necesitarlas.
A.5.6 Mantener el contacto con las comunidades de seguridad
Manténgase conectado a las comunidades de seguridad para tener al día el conocimiento de amenazas y prácticas.
A.5.7 Recoger y aprovechar la información sobre amenazas
Recoja y analice información sobre amenazas y conviértala en acción.
A.5.8 Incorporar la seguridad a cada proyecto
Incorpore la seguridad al modo en que se planifican y ejecutan los proyectos, sea cual sea su tipo.
A.5.9 Saber qué información y equipos tiene
Mantenga un inventario actualizado de la información y de los activos que la soportan, cada uno con su propietario.
A.5.10 Reglas de uso de la información y los dispositivos
Establezca y comunique reglas de uso aceptable y manejo de la información y los activos.
A.5.11 Recuperar equipos y datos cuando alguien se va
Recupere equipos e información cuando las personas se van o terminan los contratos.
A.5.12 Clasificar la información por su sensibilidad
Clasifique la información según sus necesidades de confidencialidad, integridad y disponibilidad.
A.5.13 Etiquetar la información con su sensibilidad
Etiquete la información conforme a su clasificación para que las reglas de manejo la acompañen.
A.5.14 Enviar información con seguridad, dentro y fuera
Establezca reglas y acuerdos para transferir información dentro y fuera de la organización.
A.5.15 Decidir quién puede llegar a qué sistemas y datos
Decida y haga cumplir quién accede a qué, según las necesidades del negocio y de la seguridad.
A.5.16 Gestionar cuentas e identidades a lo largo de su vida
Gestione todo el ciclo de vida de las identidades: una identidad por persona, desactivada en cuanto deje de ser necesaria.
A.5.17 Manejar contraseñas, claves y otros secretos
Controle cómo se emiten, almacenan y usan las contraseñas y demás secretos.
A.5.18 Conceder, revisar y retirar permisos
Otorgue, revise y retire los derechos de acceso conforme a las reglas de control de acceso.
A.5.19 Gestionar el riesgo que traen los proveedores
Gestione los riesgos de seguridad que acompañan al uso de proveedores.
A.5.20 Llevar las cláusulas de seguridad a los contratos con proveedores
Incorpore los requisitos de seguridad pertinentes a los contratos con proveedores.
A.5.21 Seguridad a lo largo de la cadena de suministro tecnológica
Extienda los requisitos de seguridad por la cadena de suministro TIC, no solo a los proveedores directos.
A.5.22 Vigilar a los proveedores a medida que cambian
Vigile la prestación y la seguridad de los proveedores, y gestione los cambios en ellas.
A.5.23 Usar los servicios en la nube con seguridad
Decida cómo se adquieren, usan, gestionan y abandonan con seguridad los servicios en la nube.
A.5.24 Estar listo antes de que ocurra un incidente
Planifique la gestión de incidentes: procesos, funciones y responsabilidades, definidos antes de que pase nada.
A.5.25 Juzgar qué eventos son incidentes reales
Evalúe los eventos y decida cuáles son realmente incidentes de seguridad.
A.5.26 Actuar una vez declarado el incidente
Responda a los incidentes siguiendo los procedimientos documentados.
A.5.27 Aprender de los incidentes después
Use las lecciones de los incidentes para reforzar los controles.
A.5.28 Conservar las pruebas tras un incidente
Recoja y conserve las pruebas del incidente de forma que se sostengan.
A.5.29 Sostener la seguridad durante una crisis
Mantenga la seguridad en un nivel adecuado durante las interrupciones, no solo en la operación normal.
A.5.30 Mantener la tecnología en marcha pese a la interrupción
Asegure que las TIC pueden recuperarse para cumplir los objetivos de continuidad: planificar, implantar, probar.
A.5.31 Conocer las leyes y los contratos que le obligan
Identifique y mantenga al día los requisitos legales y contractuales de seguridad que le aplican.
A.5.32 Respetar los derechos de autor y las licencias de software
Proteja los derechos de propiedad intelectual, los suyos y los ajenos.
A.5.33 Guardar los registros a salvo tanto tiempo como haga falta
Proteja los registros frente a pérdida, falsificación y acceso no autorizado durante el tiempo exigido.
A.5.34 Proteger los datos personales
Cumpla los requisitos de privacidad y protección de datos personales derivados de la ley y de los contratos.
A.5.35 Hacer que alguien independiente revise la seguridad
Haga revisar el enfoque de seguridad de forma independiente a intervalos y tras cambios significativos.
A.5.36 Comprobar que sus propias reglas se cumplen
Compruebe con regularidad que las políticas y normas de seguridad se cumplen de verdad.
A.5.37 Escribir cómo se hacen realmente las cosas
Documente los procedimientos operativos de las actividades relevantes para la seguridad y póngalos a disposición de quien los necesite.
Personas (8)
A.6.1 Comprobaciones previas a la contratación
Compruebe los antecedentes de los candidatos de forma proporcional al puesto, la ley y el riesgo.
A.6.2 Deberes de seguridad en las condiciones de empleo
Incluya las responsabilidades de seguridad en las condiciones de empleo.
A.6.3 Formar a las personas para trabajar con seguridad
Forme a cada persona en la seguridad que su función exige, y mantenga esa formación fresca.
A.6.4 Consecuencias cuando se incumplen las reglas
Disponga de un proceso formal y comunicado para tratar las infracciones de la política de seguridad.
A.6.5 Deberes que sobreviven a la salida o al cambio
Defina qué deberes de seguridad sobreviven a un cambio de puesto o a una salida, y hágalos cumplir.
A.6.6 Acuerdos de confidencialidad
Use y revise acuerdos de confidencialidad que reflejen sus necesidades de protección.
A.6.7 Trabajar con seguridad fuera de la oficina
Establezca medidas de seguridad para quienes trabajan fuera de la oficina.
A.6.8 Ponérselo fácil al personal para avisar de un problema
Ofrezca un canal para comunicar pronto los eventos de seguridad observados o sospechados, y asegúrese de que se conoce.
Físico (14)
A.7.1 Definir el límite físico que protege
Defina y proteja perímetros alrededor de las áreas que albergan información o activos sensibles.
A.7.2 Controlar quién cruza la puerta
Controle la entrada a las áreas seguras para que solo accedan personas autorizadas.
A.7.3 Asegurar las propias salas
Diseñe y aplique seguridad física para oficinas e instalaciones.
A.7.4 Vigilar las instalaciones frente a intrusos
Vigile las instalaciones de forma continua frente al acceso físico no autorizado.
A.7.5 Protegerse del fuego, del agua y demás
Diseñe la protección contra incendios, inundaciones, problemas eléctricos y otras amenazas físicas.
A.7.6 Reglas para trabajar dentro de áreas restringidas
Establezca reglas sobre cómo se trabaja dentro de las áreas seguras.
A.7.7 No dejar nada sensible en mesas ni pantallas
Mantenga el material sensible lejos de mesas y pantallas desatendidas.
A.7.8 Colocar los equipos donde estén seguros
Coloque y proteja los equipos para reducir los riesgos ambientales y de acceso.
A.7.9 Proteger los equipos que salen de las instalaciones
Proteja los dispositivos y soportes que salen de las instalaciones.
A.7.10 Manejar discos, unidades y soportes extraíbles
Gestione los soportes de almacenamiento durante todo su ciclo de vida: adquisición, uso, transporte, eliminación.
A.7.11 Depender con seguridad de la electricidad, la refrigeración y el agua
Proteja las instalaciones frente a fallos del suministro eléctrico y de otros servicios de apoyo.
A.7.12 Proteger el cableado eléctrico y de red
Proteja el cableado eléctrico y de datos frente a interceptación, interferencias y daños.
A.7.13 Mantener los equipos para que sigan funcionando
Mantenga los equipos correctamente para preservar disponibilidad, integridad y confidencialidad.
A.7.14 Borrar los equipos antes de desecharlos o reutilizarlos
Verifique que se han eliminado los datos sensibles y el software con licencia antes de desechar o reutilizar.
Tecnológico (34)
A.8.1 Asegurar portátiles, teléfonos y equipos de escritorio
Proteja la información que está en los dispositivos finales y la que se alcanza a través de ellos.
A.8.2 Restringir el acceso de administración
Restrinja y gestione con rigor el acceso privilegiado.
A.8.3 Limitar lo que cada persona puede abrir
Restrinja el acceso a información y funciones conforme a la política de control de acceso.
A.8.4 Controlar quién puede llegar al código fuente
Gestione el acceso de lectura y escritura al código fuente, las herramientas y las bibliotecas.
A.8.5 Iniciar sesión con seguridad
Use tecnología y procedimientos de autenticación acordes con las restricciones de acceso, con MFA donde importa.
A.8.6 Tener capacidad suficiente para seguir funcionando
Vigile y ajuste la capacidad de los recursos frente a los requisitos.
A.8.7 Defenderse del software malicioso
Combine la protección técnica frente al software malicioso con la conciencia de las personas.
A.8.8 Encontrar y corregir las debilidades conocidas
Siga las vulnerabilidades de lo que opera, evalúe la exposición y remedie.
A.8.9 Mantener los sistemas configurados como se pretendía
Defina, aplique, vigile y revise configuraciones seguras, incluido el endurecimiento.
A.8.10 Borrar los datos que ya no necesita
Elimine la información en cuanto deje de ser necesaria, dondequiera que esté.
A.8.11 Ocultar los datos que no hace falta mostrar
Enmascare o seudonimice los datos donde la política y la ley lo exijan.
A.8.12 Impedir que los datos salgan por donde no deben
Aplique medidas que detecten e impidan la exfiltración no autorizada de datos.
A.8.13 Hacer copias y demostrar que la restauración funciona
Haga copias según la política y pruebe que las restauraciones funcionan de verdad.
A.8.14 Capacidad de reserva para sobrevivir a un fallo
Construya redundancia suficiente para cumplir los requisitos de disponibilidad.
A.8.15 Registrar lo que ocurrió en sus sistemas
Produzca, proteja y analice registros de actividades, excepciones y eventos.
A.8.16 Vigilar los sistemas por comportamientos sospechosos
Vigile los sistemas en busca de anomalías y actúe sobre lo que encuentre.
A.8.17 Mantener sincronizados los relojes de los sistemas
Sincronice los relojes con fuentes de tiempo aprobadas para que los registros se correlacionen.
A.8.18 Restringir las herramientas de sistema más potentes
Restrinja y controle las utilidades capaces de eludir los controles del sistema.
A.8.19 Controlar qué se instala en producción
Gestione con seguridad la instalación de software en los sistemas de producción.
A.8.20 Asegurar la propia red
Asegure, gestione y controle las redes y los dispositivos de red.
A.8.21 Acordar las condiciones de seguridad de los servicios de red
Identifique y haga cumplir los requisitos de seguridad de los servicios de red, propios o externalizados.
A.8.22 Mantener las redes separadas entre sí
Segregue los segmentos de red por confianza y necesidad.
A.8.23 Filtrar el acceso a sitios web arriesgados
Gestione el acceso a sitios externos para reducir la exposición a contenido malicioso.
A.8.24 Usar bien el cifrado y gestionar las claves
Defina y aplique reglas de criptografía eficaz, incluida la gestión de claves.
A.8.25 Seguridad a lo largo de cómo se construye el software
Aplique reglas de seguridad en todo el ciclo de vida de desarrollo.
A.8.26 Decidir qué debe hacer una aplicación con seguridad
Especifique los requisitos de seguridad al construir o adquirir aplicaciones.
A.8.27 Diseñar sistemas sobre principios seguros
Establezca principios de ingeniería segura y aplíquelos en cada construcción.
A.8.28 Escribir código que resista los ataques
Aplique principios de codificación segura al software que escribe.
A.8.29 Probar la seguridad antes de publicar nada
Defina y ejecute pruebas de seguridad durante el desarrollo y en la aceptación.
A.8.30 Supervisar la seguridad cuando otros construyen para usted
Dirija, vigile y revise el trabajo desarrollado externamente frente a sus requisitos.
A.8.31 Mantener aparte los entornos de construcción, prueba y producción
Separe y asegure los entornos de desarrollo, prueba y producción.
A.8.32 Controlar los cambios en los sistemas en servicio
Haga pasar los cambios de sistemas e instalaciones por procedimientos de gestión de cambios.
A.8.33 Usar datos seguros al probar
Seleccione, proteja y gestione los datos con los que prueba.
A.8.34 Auditar los sistemas sin perturbarlos
Planifique auditorías y pruebas sobre sistemas en producción de modo que no puedan perturbarlos ni exponerlos.
El documento
# Declaración de aplicabilidad Redactada el 14 de septiembre de 2026 con la página gratuita de getstandardos.com, contra el anexo A de ISO/IEC 27001:2022, 93 controles. Para cada control: si aplica al alcance, si está implantado, y la razón de su inclusión o exclusión (apartado 6.1.3 d)). Los títulos de los controles son las descripciones en lenguaje claro de StandardOS, no el texto de la norma; las referencias son las de la norma. ## Resumen 93 controles aplicables: 0 implantados, 0 parcialmente implantados, 93 planificados. 0 controles excluidos, cada uno con su justificación más abajo. ## Organizativo (37) | Control | De qué trata | Aplicable | Implantado | Justificación | |---|---|---|---|---| | A.5.1 | Políticas de seguridad escritas, aprobadas y al día | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.2 | Quién responde de qué en seguridad | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.3 | Repartir las tareas delicadas entre varias personas | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.4 | Lo que la dirección debe exigir a todos | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.5 | Saber a quién acudir en las autoridades | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.6 | Mantener el contacto con las comunidades de seguridad | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.7 | Recoger y aprovechar la información sobre amenazas | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.8 | Incorporar la seguridad a cada proyecto | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.9 | Saber qué información y equipos tiene | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.10 | Reglas de uso de la información y los dispositivos | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.11 | Recuperar equipos y datos cuando alguien se va | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.12 | Clasificar la información por su sensibilidad | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.13 | Etiquetar la información con su sensibilidad | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.14 | Enviar información con seguridad, dentro y fuera | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.15 | Decidir quién puede llegar a qué sistemas y datos | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.16 | Gestionar cuentas e identidades a lo largo de su vida | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.17 | Manejar contraseñas, claves y otros secretos | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.18 | Conceder, revisar y retirar permisos | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.19 | Gestionar el riesgo que traen los proveedores | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.20 | Llevar las cláusulas de seguridad a los contratos con proveedores | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.21 | Seguridad a lo largo de la cadena de suministro tecnológica | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.22 | Vigilar a los proveedores a medida que cambian | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.23 | Usar los servicios en la nube con seguridad | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.24 | Estar listo antes de que ocurra un incidente | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.25 | Juzgar qué eventos son incidentes reales | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.26 | Actuar una vez declarado el incidente | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.27 | Aprender de los incidentes después | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.28 | Conservar las pruebas tras un incidente | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.29 | Sostener la seguridad durante una crisis | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.30 | Mantener la tecnología en marcha pese a la interrupción | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.31 | Conocer las leyes y los contratos que le obligan | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.32 | Respetar los derechos de autor y las licencias de software | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.33 | Guardar los registros a salvo tanto tiempo como haga falta | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.34 | Proteger los datos personales | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.35 | Hacer que alguien independiente revise la seguridad | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.36 | Comprobar que sus propias reglas se cumplen | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.5.37 | Escribir cómo se hacen realmente las cosas | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | ## Personas (8) | Control | De qué trata | Aplicable | Implantado | Justificación | |---|---|---|---|---| | A.6.1 | Comprobaciones previas a la contratación | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.6.2 | Deberes de seguridad en las condiciones de empleo | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.6.3 | Formar a las personas para trabajar con seguridad | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.6.4 | Consecuencias cuando se incumplen las reglas | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.6.5 | Deberes que sobreviven a la salida o al cambio | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.6.6 | Acuerdos de confidencialidad | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.6.7 | Trabajar con seguridad fuera de la oficina | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.6.8 | Ponérselo fácil al personal para avisar de un problema | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | ## Físico (14) | Control | De qué trata | Aplicable | Implantado | Justificación | |---|---|---|---|---| | A.7.1 | Definir el límite físico que protege | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.7.2 | Controlar quién cruza la puerta | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.7.3 | Asegurar las propias salas | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.7.4 | Vigilar las instalaciones frente a intrusos | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.7.5 | Protegerse del fuego, del agua y demás | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.7.6 | Reglas para trabajar dentro de áreas restringidas | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.7.7 | No dejar nada sensible en mesas ni pantallas | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.7.8 | Colocar los equipos donde estén seguros | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.7.9 | Proteger los equipos que salen de las instalaciones | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.7.10 | Manejar discos, unidades y soportes extraíbles | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.7.11 | Depender con seguridad de la electricidad, la refrigeración y el agua | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.7.12 | Proteger el cableado eléctrico y de red | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.7.13 | Mantener los equipos para que sigan funcionando | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.7.14 | Borrar los equipos antes de desecharlos o reutilizarlos | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | ## Tecnológico (34) | Control | De qué trata | Aplicable | Implantado | Justificación | |---|---|---|---|---| | A.8.1 | Asegurar portátiles, teléfonos y equipos de escritorio | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.2 | Restringir el acceso de administración | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.3 | Limitar lo que cada persona puede abrir | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.4 | Controlar quién puede llegar al código fuente | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.5 | Iniciar sesión con seguridad | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.6 | Tener capacidad suficiente para seguir funcionando | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.7 | Defenderse del software malicioso | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.8 | Encontrar y corregir las debilidades conocidas | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.9 | Mantener los sistemas configurados como se pretendía | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.10 | Borrar los datos que ya no necesita | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.11 | Ocultar los datos que no hace falta mostrar | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.12 | Impedir que los datos salgan por donde no deben | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.13 | Hacer copias y demostrar que la restauración funciona | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.14 | Capacidad de reserva para sobrevivir a un fallo | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.15 | Registrar lo que ocurrió en sus sistemas | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.16 | Vigilar los sistemas por comportamientos sospechosos | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.17 | Mantener sincronizados los relojes de los sistemas | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.18 | Restringir las herramientas de sistema más potentes | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.19 | Controlar qué se instala en producción | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.20 | Asegurar la propia red | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.21 | Acordar las condiciones de seguridad de los servicios de red | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.22 | Mantener las redes separadas entre sí | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.23 | Filtrar el acceso a sitios web arriesgados | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.24 | Usar bien el cifrado y gestionar las claves | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.25 | Seguridad a lo largo de cómo se construye el software | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.26 | Decidir qué debe hacer una aplicación con seguridad | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.27 | Diseñar sistemas sobre principios seguros | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.28 | Escribir código que resista los ataques | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.29 | Probar la seguridad antes de publicar nada | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.30 | Supervisar la seguridad cuando otros construyen para usted | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.31 | Mantener aparte los entornos de construcción, prueba y producción | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.32 | Controlar los cambios en los sistemas en servicio | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.33 | Usar datos seguros al probar | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | | A.8.34 | Auditar los sistemas sin perturbarlos | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. | Las referencias de los controles son los identificadores del anexo A de ISO/IEC 27001:2022; los títulos son las descripciones propias de StandardOS. Los estados y las justificaciones son los de la empresa. Esto es un documento, no un certificado.
La declaración que se mueve cuando se mueve la evidencia
StandardOS mantiene los 93 controles como posiciones en una sola pantalla, pasa un control a implantado el día en que se adjunta su evidencia, guarda cada justificación con el riesgo del que procede, e imprime el día de la auditoría la declaración que pide el auditor, fechada.
Los controles se leen de los datos del anexo A del paquete, nunca se teclean en esta página, y sus títulos son las descripciones de StandardOS y no la redacción de la norma. Si un control aplica y está implantado es la propia lectura de la empresa. Esto es un documento, no asesoramiento jurídico ni de certificación.