GlosarioISO 27001

Alcance del SGSI

Respuesta corta

El alcance del SGSI define qué partes de una organización cubre su sistema de gestión de seguridad de la información: unidades de negocio, ubicaciones, procesos, sistemas y servicios. En ISO 27001 debe estar documentado y figura en el certificado, para que los clientes vean exactamente qué está certificado.

Qué incluye

Las unidades organizativas, ubicaciones, productos y servicios, procesos, información, tecnología y personas que quedan dentro del límite, y las interfaces con lo que queda fuera, como otros departamentos, proveedores en la nube o servicios externalizados. Una empresa SaaS típica incluye la plataforma, los equipos que la desarrollan y la operan, y funciones de apoyo como RRHH e IT.

Cómo se define

ISO 27001 exige que el alcance tenga en cuenta las cuestiones internas y externas de la organización, los requisitos de las partes interesadas, como clientes y reguladores, y las dependencias con actividades que realizan otros (cláusula 4.3). Debe estar disponible como información documentada, y el auditor lo revisa en la fase 1.

Demasiado estrecho, demasiado amplio

Un alcance limitado a un equipo pequeño o a una sola oficina facilita la certificación, pero los clientes que lean el certificado pueden descubrir que el servicio que contratan no está cubierto. Un alcance que intenta incluirlo todo desde el principio puede bloquear el proyecto. El alcance adecuado cubre lo que de verdad importa a clientes y contratos, y puede ampliarse con el tiempo.

Cómo se conecta

El alcance enmarca el inventario de activos, el análisis de riesgos y la Declaración de Aplicabilidad. En el ENS, el equivalente es el conjunto de sistemas de información cubiertos por la declaración o certificación de conformidad. Nuestro artículo sobre lo que de verdad comprueba una auditoría de certificación explica cómo lo revisan los auditores.

Términos relacionados

Sigue leyendo sobre este tema

ISO 27001 para el sistema de gestión de seguridad de la información: alcance, tratamiento de riesgos, controles del Anexo A y auditoría de certificación.

Ir a la guía del tema