ISO 27001

ISO 27001 · la política de seguridad de la información

La política de seguridad de la información, redactada a partir de diez respuestas

El apartado 5.2 pide a la dirección una política breve, el documento que un auditor lee primero y del que depende cualquier otra política: adecuada al propósito de la empresa, con el marco de los objetivos, comprometida con los requisitos aplicables y con la mejora continua, y redactada abajo a partir de sus respuestas con palabras llanas.

Por qué la empresa mantiene un sistema de gestión
¿Trata datos personales de clientes?
¿Desarrolla software internamente?
¿Hay desarrollo externalizado?
¿Tiene oficinas?
Ciclo de revisión
Los objetivos que fija la política

Elija los que va a medir; cada uno se convierte en una línea sobre la que informa la revisión por la dirección.

La política

Una política breve es mejor: un auditor la lee por los compromisos y las funciones, no por la extensión.

# Política de seguridad de la información: [empresa]

Responsable: [el responsable del sistema] · Aprobada por: [la dirección] · Revisión: al menos una vez al año

Redactada el  con la página gratuita de getstandardos.com según el apartado 5.2 de ISO/IEC 27001:2022. La formulación es la de StandardOS; es un punto de partida para aprobar y comunicar, no una respuesta definitiva.

## Propósito

[empresa] se compromete a proteger la confidencialidad, la integridad y la disponibilidad de la información que conserva y trata para entregar [el producto o servicio], incluidos los datos personales de sus clientes. Esta política marca la dirección del sistema de gestión de seguridad de la información y es la política de la que depende cualquier otra política de seguridad en [empresa].

## Alcance

Esta política se aplica a todos los empleados y contratistas que actúan en nombre de [empresa], en sus instalaciones y en los puestos de trabajo remotos de su personal, y a todo sistema dentro del alcance del sistema de gestión. La declaración de alcance, con lo que está dentro y fuera y por qué, es un documento aparte.

## Por qué nos importa

Nuestros clientes hacen de la seguridad de la información una condición para trabajar con [empresa], y este sistema de gestión es cómo les mostramos, a ellos y a sus auditores, que la condición se cumple.

## Compromisos

- Identificamos los riesgos de seguridad de la información para nuestro negocio y los tratamos mediante un proceso documentado de evaluación y tratamiento de riesgos, con criterios de aceptación acordados por la dirección.
- Cumplimos las obligaciones legales, reglamentarias y contractuales registradas en el contexto del sistema de gestión, incluido el derecho de protección de datos.
- Damos a cada persona la concienciación y la formación que su función necesita, y le exigimos las normas que le aplican.
- Medimos si el sistema de gestión funciona, lo auditamos nosotros mismos, lo revisamos a nivel de dirección y lo mejoramos.
- Proporcionamos los recursos que el sistema de gestión necesita para funcionar.

## Objetivos

Esta política proporciona el marco para fijar y revisar los objetivos de seguridad de la información. Los objetivos actuales, cada uno medido y reportado en la revisión por la dirección, son:

- Mantener el servicio disponible: la disponibilidad medida frente al compromiso con los clientes y revisada cada mes.
- Proteger la información de los clientes: ninguna divulgación no autorizada confirmada, y cada acceso a datos de producción vinculado a una persona con nombre.
- Detectar y gestionar los incidentes a tiempo: cada incidente registrado, evaluado y, cuando exista un deber de notificación, notificado dentro de su plazo.

## Funciones y responsabilidades

| Función | Quién | Responsabilidad |
|---|---|---|
| Dirección | [la dirección] | Es titular de esta política, fija los objetivos, proporciona los recursos y revisa el sistema de gestión con los intervalos fijados abajo |
| Responsable del sistema | [el responsable del sistema] | Gestiona el sistema a diario: el registro de riesgos, la declaración de aplicabilidad, el calendario, el programa de auditoría interna y el informe a la dirección |
| Propietarios de sistemas y activos | nombrados por activo en el inventario de activos | Deciden quién puede acceder a sus sistemas e información, y se aseguran de que los controles que los protegen funcionan |
| Todos | todo el personal y los contratistas | Siguen las normas de seguridad que aplican a su función e informan de eventos y debilidades |

## Las políticas que dependen de esta

Las políticas y procedimientos temáticos fijan las normas en cada área: control de acceso, uso aceptable, clasificación y manejo, criptografía, copias de seguridad y recuperación, registro y supervisión, desarrollo seguro, gestión de vulnerabilidades y cambios, continuidad del negocio, seguridad física, seguridad del personal, seguridad de la red, protección de datos personales, seguridad de proveedores, respuesta a incidentes. Cada una la aprueba su propio aprobador y se revisa al menos una vez al año. Cuando esta política y una política temática se contradicen, prevalece esta política y la contradicción es una no conformidad.

## Cumplimiento de esta política

La dirección exige a todos los que están en el alcance que sigan esta política y las que dependen de ella. El cumplimiento se comprueba mediante el programa de auditoría interna y mediante las revisiones que cada política fija. Un incumplimiento se gestiona con la política de seguridad del personal y, cuando es un incidente, con el procedimiento de respuesta a incidentes.

## Comunicación y disponibilidad

Esta política se publica donde todo empleado y contratista puede leerla, forma parte de la incorporación y se pone a disposición de clientes, auditores y otras partes interesadas a petición.

## Revisión

Esta política se revisa al menos una vez al año en la revisión por la dirección, y siempre que el negocio, sus obligaciones o sus riesgos cambien de forma sustancial. Los cambios se versionan y aprueban mediante el control documental del sistema de gestión.

Aprobada por [la dirección] el [fecha].

Esta política se redacta a partir de las respuestas dadas. No es asesoramiento jurídico ni de certificación; la entidad de certificación evalúa la política en la auditoría, y las palabras del certificado son las suyas.
Antes: la declaración de alcance

StandardOS redacta esta política y las que dependen de ella

La política es el segundo documento que StandardOS redacta a partir de sus respuestas, tras el alcance, con las políticas temáticas que nombra generadas con las mismas palabras y versionadas; la revisión por la dirección, la auditoría interna y los registros de concienciación que promete son entonces fechas en el calendario, no intenciones.

Siguiente: el registro de riesgosLa declaración de aplicabilidad