Qué incluye un SGSI
Un SGSI reúne una política de seguridad, un alcance definido, un método de evaluación de riesgos, un plan de tratamiento de riesgos, los controles que se derivan de él, responsabilidades asignadas y los registros que demuestran que los controles funcionan. Es una forma de gestionar la seguridad, no una herramienta concreta.
Cómo se mantiene
Un SGSI sigue un ciclo de planificar, implantar, verificar y mejorar. Las auditorías internas y las revisiones por la dirección comprueban si funciona, y las no conformidades dan lugar a acciones correctivas.
SGSI y certificación
ISO 27001 es la norma que define los requisitos de un SGSI. La certificación demuestra a clientes y socios que el sistema cumple esos requisitos, verificado por una entidad de certificación acreditada.




