GlosarioISO 27001

ISO 27001

Respuesta corta

ISO 27001 es la norma internacional para un sistema de gestión de seguridad de la información (SGSI). Establece cómo una organización identifica sus riesgos de seguridad, elige los controles para gestionarlos y mejora de forma continua, y se puede certificar mediante una auditoría externa de una entidad acreditada.

Qué exige la norma

ISO 27001 pide a la organización que defina el alcance de su SGSI, evalúe sus riesgos de seguridad de la información, decida cómo tratar cada uno y aplique los controles que se derivan de esa decisión. La versión vigente es ISO 27001:2022. Su Anexo A recoge 93 controles de referencia agrupados en cuatro temas: organizativos, de personas, físicos y tecnológicos. La organización documenta qué controles aplica en la Declaración de Aplicabilidad.

Cómo funciona la certificación

Una entidad de certificación acreditada audita el SGSI en dos fases: una revisión de la documentación (Fase 1) y una auditoría de cómo funciona el sistema en la práctica (Fase 2). El certificado dura tres años, con auditorías de seguimiento en los años intermedios.

ISO 27001 frente a SOC 2

ISO 27001 es una certificación internacional de un sistema de gestión. SOC 2 es un informe de atestación emitido por una firma CPA, más habitual con clientes de Estados Unidos. Muchos controles coinciden, así que un mismo programa puede servir para ambos.

Por qué se certifican las empresas

La mayoría de las empresas buscan ISO 27001 porque sus clientes la piden en los procesos de compra, y porque ofrece una forma estructurada de gestionar la seguridad que también ayuda a cumplir el ENS, NIS2 y DORA.

Términos relacionados

Sigue leyendo sobre este tema

ISO 27001 para el sistema de gestión de seguridad de la información: alcance, tratamiento de riesgos, controles del Anexo A y auditoría de certificación.

Ir a la guía del tema