GlosarioISO 27001

Declaración de Aplicabilidad

Respuesta corta

La Declaración de Aplicabilidad (SoA, Statement of Applicability) es un documento obligatorio de ISO 27001 que recoge todos los controles del Anexo A, indica cuáles aplican a la organización, explica por qué se incluye o excluye cada uno y registra si está implantado.

Qué contiene la SoA

Para cada control del Anexo A, la SoA indica si se incluye, por qué y si ya está implantado. También debe justificar cualquier exclusión. Puede incluir controles adicionales que la organización aplique más allá del Anexo A.

Cómo se relaciona con el riesgo

La SoA es el resultado del tratamiento de riesgos. Los controles se incluyen porque la evaluación de riesgos muestra que son necesarios, o porque los exige una ley, un contrato o un cliente. Un control excluido sin una razón sólida es de lo primero que cuestiona un auditor.

Por qué importa en la auditoría

Los auditores usan la SoA como mapa: les indica qué controles revisar y qué evidencias pedir. También se comparte a menudo con clientes para mostrar el alcance del programa de seguridad.

Mantenerla al día

La SoA es un documento vivo. Debe actualizarse cuando cambia el alcance, aparecen nuevos riesgos o se implantan controles, y se revisa en cada auditoría de seguimiento.

Términos relacionados

Sigue leyendo sobre este tema

ISO 27001 para el sistema de gestión de seguridad de la información: alcance, tratamiento de riesgos, controles del Anexo A y auditoría de certificación.

Ir a la guía del tema