Qué incluye
Las unidades organizativas, ubicaciones, productos y servicios, procesos, información, tecnología y personas que quedan dentro del límite, y las interfaces con lo que queda fuera, como otros departamentos, proveedores en la nube o servicios externalizados. Una empresa SaaS típica incluye la plataforma, los equipos que la desarrollan y la operan, y funciones de apoyo como RRHH e IT.
Cómo se define
ISO 27001 exige que el alcance tenga en cuenta las cuestiones internas y externas de la organización, los requisitos de las partes interesadas, como clientes y reguladores, y las dependencias con actividades que realizan otros (cláusula 4.3). Debe estar disponible como información documentada, y el auditor lo revisa en la fase 1.
Demasiado estrecho, demasiado amplio
Un alcance limitado a un equipo pequeño o a una sola oficina facilita la certificación, pero los clientes que lean el certificado pueden descubrir que el servicio que contratan no está cubierto. Un alcance que intenta incluirlo todo desde el principio puede bloquear el proyecto. El alcance adecuado cubre lo que de verdad importa a clientes y contratos, y puede ampliarse con el tiempo.
Cómo se conecta
El alcance enmarca el inventario de activos, el análisis de riesgos y la Declaración de Aplicabilidad. En el ENS, el equivalente es el conjunto de sistemas de información cubiertos por la declaración o certificación de conformidad. Nuestro artículo sobre lo que de verdad comprueba una auditoría de certificación explica cómo lo revisan los auditores.




