Qué se revisa
ISO 27001 (cláusula 9.3) enumera las entradas: el estado de las acciones de revisiones anteriores, los cambios en las cuestiones internas y externas y en las necesidades de las partes interesadas, los resultados del seguimiento y la medición, las no conformidades y acciones correctivas, los resultados de la auditoría interna, el cumplimiento de los objetivos de seguridad, la opinión de las partes interesadas, los resultados del análisis de riesgos y el estado del plan de tratamiento de riesgos, y las oportunidades de mejora.
Qué sale de ella
Decisiones sobre mejoras, cambios en el SGSI, recursos y prioridades. Estos resultados deben quedar registrados, normalmente en un acta con acciones, responsables y plazos, y revisarse en la siguiente reunión.
Por qué importa
Es el momento en que la seguridad pasa a ser una decisión de la dirección y no solo una tarea técnica. Los auditores comprueban que la revisión se ha hecho, que la dirección ha asistido de verdad, que se han tratado todas las entradas exigidas y que las decisiones se han ejecutado. Una revisión inexistente o superficial es un hallazgo de auditoría habitual.
Hacer que sea útil
Conviene que sea breve y orientada a decisiones: un resumen de una página con incidentes, riesgos, hallazgos de auditoría y avance hacia los objetivos, con peticiones claras de presupuesto o prioridades. Celebrarla poco después de la auditoría interna y antes de la auditoría de certificación es un ritmo habitual.




