Qué contiene
La finalidad y el alcance, los objetivos de seguridad o el marco para fijarlos, el compromiso de la dirección de cumplir los requisitos aplicables y de mejorar de forma continua, los principales roles y responsabilidades, y cómo se comunica y se revisa la política. Suele ser breve, de dos a cinco páginas, y estar escrita para toda la plantilla, no solo para el equipo de IT.
La política y las políticas específicas
Por debajo de la política principal están las políticas específicas: uso aceptable, control de accesos, contraseñas, copias de seguridad, BYOD, teletrabajo, seguridad de proveedores, respuesta a incidentes, etc. Después vienen los procedimientos, que describen cómo se aplica cada política. Mantener estas capas separadas permite actualizar los detalles sin cambiar lo que aprobó la dirección.
Que las políticas sean reales
Una política solo funciona si la gente la conoce y si refleja la realidad. La plantilla debería aceptarla al incorporarse y tras cambios importantes, su contenido debería aparecer en la formación en concienciación y debería revisarse al menos una vez al año. Los auditores comparan las políticas con lo que realmente ocurre; una política bien escrita que nadie sigue se convierte en una no conformidad.
Dónde aparece en cumplimiento
ISO 27001 exige una política aprobada por la alta dirección (cláusula 5.2) y políticas específicas por tema (Anexo A 5.1). El ENS exige una política de seguridad aprobada por el órgano de gobierno de la organización, y NIS2 y SOC 2 también esperan políticas documentadas y aprobadas.




