ISO 27001

ISO 27001 · la revisión por la dirección

El acta de la revisión por la dirección, redactada en el orden del apartado 9.3

Un auditor abre el acta de la revisión por la dirección para comprobar que la dirección examinó cada entrada que enumera el apartado 9.3 y decidió algo, así que esta página es ese orden del día: las siete entradas en orden, las cuatro tendencias de desempeño con sus cifras, las decisiones, las acciones con un responsable y una fecha, y la aprobación, redactadas como un acta que puede archivar.

Las cifras

Los valores con los que se redactan las tendencias de desempeño; deje una cifra vacía y la línea la pedirá.

Las siete entradas

Una nota por entrada, en el orden del apartado, que se queda en esta página y nunca va en el enlace; una entrada dejada vacía se redacta como un hueco por completar, para que el acta nunca omita una en silencio.

1 Estado de las acciones de la revisión anterior

Cada acción del acta anterior, cerrada o trasladada, con el motivo.

2 Cambios en las cuestiones externas e internas

Qué ha cambiado en el contexto desde la última revisión: productos, alojamiento, personas, regulación, clientes.

3 Cambios en las necesidades y expectativas de las partes interesadas

Nuevos requisitos de clientes, la expectativa de un regulador, una cláusula contractual.

4 Retroalimentación sobre el desempeño de la seguridad de la información

Las cuatro tendencias que nombra el apartado, cada una con su cifra para el periodo.

No conformidades y acciones correctivas
Resultados del seguimiento y la medición
Resultados de las auditorías
Cumplimiento de los objetivos

5 Retroalimentación de las partes interesadas

Lo que clientes, auditores, personal, proveedores o autoridades han dicho del sistema.

6 Resultados de la evaluación de riesgos y estado del plan de tratamiento de riesgos

La fecha y el resultado de la última evaluación, los tratamientos completados, los riesgos residuales aceptados.

7 Oportunidades de mejora continua

Lo que podría ser más simple, más rápido o mejor evidenciado, venga de quien venga.

Decisiones

Las salidas que pide el apartado: qué mejora, qué cambia en el sistema y qué necesita.

Acciones

Cada decisión que necesita una mano se convierte en una fila con un responsable y una fecha; la próxima revisión se abre con estas.

El acta

Una entrada redactada como hueco es mejor que una omitida en silencio: el auditor lee el orden del día contra el apartado, no la extensión de las notas.

# Acta de la revisión por la dirección: [empresa]

Celebrada el [por completar], sobre el periodo del [por completar] al [por completar]. Presidida por [por completar]. Asistentes: [por completar].

Redactada el  con la página gratuita de getstandardos.com según el apartado 9.3 de ISO/IEC 27001:2022, las entradas en el orden del apartado. La formulación es la de StandardOS; el acta es el registro de la empresa una vez aprobada.

## 1. Estado de las acciones de la revisión anterior

Cada acción del acta anterior, cerrada o trasladada, con el motivo.

[por completar]

## 2. Cambios en las cuestiones externas e internas

Qué ha cambiado en el contexto desde la última revisión: productos, alojamiento, personas, regulación, clientes.

[por completar]

## 3. Cambios en las necesidades y expectativas de las partes interesadas

Nuevos requisitos de clientes, la expectativa de un regulador, una cláusula contractual.

[por completar]

## 4. Retroalimentación sobre el desempeño de la seguridad de la información

Las cuatro tendencias que nombra el apartado, cada una con su cifra para el periodo.

- No conformidades y acciones correctivas: [número de abiertas y cerradas en el periodo] [por completar]
- Resultados del seguimiento y la medición: [por completar]
- Resultados de las auditorías: [auditorías internas realizadas en el periodo] [por completar]
- Cumplimiento de los objetivos: [objetivos cumplidos de los fijados] [por completar]

## 5. Retroalimentación de las partes interesadas

Lo que clientes, auditores, personal, proveedores o autoridades han dicho del sistema.

[por completar]

## 6. Resultados de la evaluación de riesgos y estado del plan de tratamiento de riesgos

La fecha y el resultado de la última evaluación, los tratamientos completados, los riesgos residuales aceptados.

[por completar]

## 7. Oportunidades de mejora continua

Lo que podría ser más simple, más rápido o mejor evidenciado, venga de quien venga.

[por completar]

## Decisiones

Las salidas que pide el apartado: qué mejora, qué cambia en el sistema y qué necesita.

- Mejora continua decidida: [por completar]
- Cambios en el sistema de gestión: [por completar]
- Recursos necesarios: [por completar]

## Acciones

No se registraron acciones; las decisiones anteriores quedan sin seguimiento.

Aprobada por [por completar] el [fecha]. Esta acta es la información documentada de la revisión; las acciones se siguen hasta la siguiente.

Esta acta se redacta a partir de las entradas dadas. No es asesoramiento de certificación; la entidad de certificación lee la revisión por las entradas consideradas y las decisiones tomadas, y el registro que acepta es el que la empresa firma.

StandardOS rellena las siete entradas con los registros que ya mantiene

En StandardOS la revisión se abre con las entradas precargadas desde el sistema: las acciones de la revisión anterior, las no conformidades y auditorías del periodo, los objetivos con sus mediciones, la fecha y los riesgos residuales del registro de riesgos, y la retroalimentación de las partes interesadas registrada; la dirección añade las decisiones, firma, y las acciones caen en el calendario con responsables.

La política de seguridad de la informaciónEl registro de riesgosLa declaración de aplicabilidad