ISO 27001 · la política de seguridad de la información
La política de seguridad de la información, redactada a partir de diez respuestas
El apartado 5.2 pide a la dirección una política breve, el documento que un auditor lee primero y del que depende cualquier otra política: adecuada al propósito de la empresa, con el marco de los objetivos, comprometida con los requisitos aplicables y con la mejora continua, y redactada abajo a partir de sus respuestas con palabras llanas.
La política
Una política breve es mejor: un auditor la lee por los compromisos y las funciones, no por la extensión.
# Política de seguridad de la información: [empresa] Responsable: [el responsable del sistema] · Aprobada por: [la dirección] · Revisión: al menos una vez al año Redactada el con la página gratuita de getstandardos.com según el apartado 5.2 de ISO/IEC 27001:2022. La formulación es la de StandardOS; es un punto de partida para aprobar y comunicar, no una respuesta definitiva. ## Propósito [empresa] se compromete a proteger la confidencialidad, la integridad y la disponibilidad de la información que conserva y trata para entregar [el producto o servicio], incluidos los datos personales de sus clientes. Esta política marca la dirección del sistema de gestión de seguridad de la información y es la política de la que depende cualquier otra política de seguridad en [empresa]. ## Alcance Esta política se aplica a todos los empleados y contratistas que actúan en nombre de [empresa], en sus instalaciones y en los puestos de trabajo remotos de su personal, y a todo sistema dentro del alcance del sistema de gestión. La declaración de alcance, con lo que está dentro y fuera y por qué, es un documento aparte. ## Por qué nos importa Nuestros clientes hacen de la seguridad de la información una condición para trabajar con [empresa], y este sistema de gestión es cómo les mostramos, a ellos y a sus auditores, que la condición se cumple. ## Compromisos - Identificamos los riesgos de seguridad de la información para nuestro negocio y los tratamos mediante un proceso documentado de evaluación y tratamiento de riesgos, con criterios de aceptación acordados por la dirección. - Cumplimos las obligaciones legales, reglamentarias y contractuales registradas en el contexto del sistema de gestión, incluido el derecho de protección de datos. - Damos a cada persona la concienciación y la formación que su función necesita, y le exigimos las normas que le aplican. - Medimos si el sistema de gestión funciona, lo auditamos nosotros mismos, lo revisamos a nivel de dirección y lo mejoramos. - Proporcionamos los recursos que el sistema de gestión necesita para funcionar. ## Objetivos Esta política proporciona el marco para fijar y revisar los objetivos de seguridad de la información. Los objetivos actuales, cada uno medido y reportado en la revisión por la dirección, son: - Mantener el servicio disponible: la disponibilidad medida frente al compromiso con los clientes y revisada cada mes. - Proteger la información de los clientes: ninguna divulgación no autorizada confirmada, y cada acceso a datos de producción vinculado a una persona con nombre. - Detectar y gestionar los incidentes a tiempo: cada incidente registrado, evaluado y, cuando exista un deber de notificación, notificado dentro de su plazo. ## Funciones y responsabilidades | Función | Quién | Responsabilidad | |---|---|---| | Dirección | [la dirección] | Es titular de esta política, fija los objetivos, proporciona los recursos y revisa el sistema de gestión con los intervalos fijados abajo | | Responsable del sistema | [el responsable del sistema] | Gestiona el sistema a diario: el registro de riesgos, la declaración de aplicabilidad, el calendario, el programa de auditoría interna y el informe a la dirección | | Propietarios de sistemas y activos | nombrados por activo en el inventario de activos | Deciden quién puede acceder a sus sistemas e información, y se aseguran de que los controles que los protegen funcionan | | Todos | todo el personal y los contratistas | Siguen las normas de seguridad que aplican a su función e informan de eventos y debilidades | ## Las políticas que dependen de esta Las políticas y procedimientos temáticos fijan las normas en cada área: control de acceso, uso aceptable, clasificación y manejo, criptografía, copias de seguridad y recuperación, registro y supervisión, desarrollo seguro, gestión de vulnerabilidades y cambios, continuidad del negocio, seguridad física, seguridad del personal, seguridad de la red, protección de datos personales, seguridad de proveedores, respuesta a incidentes. Cada una la aprueba su propio aprobador y se revisa al menos una vez al año. Cuando esta política y una política temática se contradicen, prevalece esta política y la contradicción es una no conformidad. ## Cumplimiento de esta política La dirección exige a todos los que están en el alcance que sigan esta política y las que dependen de ella. El cumplimiento se comprueba mediante el programa de auditoría interna y mediante las revisiones que cada política fija. Un incumplimiento se gestiona con la política de seguridad del personal y, cuando es un incidente, con el procedimiento de respuesta a incidentes. ## Comunicación y disponibilidad Esta política se publica donde todo empleado y contratista puede leerla, forma parte de la incorporación y se pone a disposición de clientes, auditores y otras partes interesadas a petición. ## Revisión Esta política se revisa al menos una vez al año en la revisión por la dirección, y siempre que el negocio, sus obligaciones o sus riesgos cambien de forma sustancial. Los cambios se versionan y aprueban mediante el control documental del sistema de gestión. Aprobada por [la dirección] el [fecha]. Esta política se redacta a partir de las respuestas dadas. No es asesoramiento jurídico ni de certificación; la entidad de certificación evalúa la política en la auditoría, y las palabras del certificado son las suyas.
StandardOS redacta esta política y las que dependen de ella
La política es el segundo documento que StandardOS redacta a partir de sus respuestas, tras el alcance, con las políticas temáticas que nombra generadas con las mismas palabras y versionadas; la revisión por la dirección, la auditoría interna y los registros de concienciación que promete son entonces fechas en el calendario, no intenciones.
Siguiente: el registro de riesgosLa declaración de aplicabilidad