GlosarioISO 27001

ISMS

Respuesta corta

Un ISMS, o SGSI en español (Sistema de Gestión de Seguridad de la Información), es el conjunto de políticas, procesos, roles y controles que una organización usa para gestionar sus riesgos de seguridad de la información de forma sistemática. ISO 27001 define sus requisitos y es la norma con la que se certifica.

Qué incluye un SGSI

Un SGSI reúne una política de seguridad, un alcance definido, un método de evaluación de riesgos, un plan de tratamiento de riesgos, los controles que se derivan de él, responsabilidades asignadas y los registros que demuestran que los controles funcionan. Es una forma de gestionar la seguridad, no una herramienta concreta.

Cómo se mantiene

Un SGSI sigue un ciclo de planificar, implantar, verificar y mejorar. Las auditorías internas y las revisiones por la dirección comprueban si funciona, y las no conformidades dan lugar a acciones correctivas.

SGSI y certificación

ISO 27001 es la norma que define los requisitos de un SGSI. La certificación demuestra a clientes y socios que el sistema cumple esos requisitos, verificado por una entidad de certificación acreditada.

Términos relacionados

Sigue leyendo sobre este tema

ISO 27001 para el sistema de gestión de seguridad de la información: alcance, tratamiento de riesgos, controles del Anexo A y auditoría de certificación.

Ir a la guía del tema