Actualmente, la certificación en la norma ISO 27001 es una de las más importantes, no solo en empresas dedicadas a la tecnología, sino para el mercado en general y en especial en los negocios B2B y en los que manejan información sensible de sus clientes, convirtiéndose en un requisito comúnmente exigido en contratos, licitaciones y como requisito legal.
La razón es que toda organización que utiliza información para operar y dar sus servicios, especialmente si recaba, almacena y procesa información de sus clientes, requiere hacerlo con controles de seguridad adecuados que protejan su confidencialidad, disponibilidad e integridad en todo momento, garantizándoles tanto a sus clientes como a sus asociados un manejo responsable de sus datos.
En este artículo abordaremos qué es la norma ISO 27001, sus objetivos y su estructura, así como las fases para implementarla en tu empresa y obtener la certificación con sus importantes beneficios tanto de seguridad, como operativos y comerciales.
Este artículo, publicado originalmente el 05/08/2022, ha sido actualizado el 22/03/2024 para brindarte un contenido mejorado y al día.
La ISO/IEC 27001:2022 es la norma enfocada en la Seguridad de la Información en las organizaciones. Contiene las mejores prácticas y controles para establecer, implementar, mantener y mejorar continuamente un Sistema de Gestión de Seguridad de la Información (SGSI), incluyendo los requisitos para hacer adecuadamente la evaluación y tratamiento de los riesgos de seguridad de la información en cualquier tipo, sector o tamaño de organización.
Cabe aclarar que la norma ISO 27001 no es solo una norma de ciberseguridad, sino que busca la evaluación de los riesgos y la protección de todo tipo de información que la empresa posea, tanto en sistemas informáticos digitales como en papel, por lo que la norma también contempla controles de seguridad, procedimientos y procesos para mantener la información física debidamente resguardada.
La norma ISO 27001 busca cumplir con los tres principios básicos para la administración de la seguridad de la información:
Estos principios se integran uno con otro para garantizar una seguridad integral y funcional.
Derivado de estos principios, la norma ISO 27001 tiene cinco objetivos prácticos:
La norma ISO 27001 consta de tres partes principales:
Estas primeras secciones son introductorias.
Estas 7 cláusulas definen los requisitos relacionados con:
En todas las normas ISO de gestión se exigen análisis del contexto de la organización y de liderazgo, por citar dos ejemplos. Estos conceptos son comunes a cualquier norma y por lo tanto pueden ser tomados en cuenta durante la implementación si la empresa ya tiene una certificación ISO previa.
Los controles del Anexo A son las prácticas concretas para lograr un eficaz SGSI. Enumera los controles técnicos, administrativos, organizacionales y físicos que la empresa debe analizar y evaluar si le aplican de acuerdo con las características de su operación y tipo de actividad empresarial y establecer así una Declaración de Aplicabilidad (SOA).
Estos 93 controles de seguridad se clasifican en las siguientes secciones:
Esta estructura es acorde a la versión más reciente de la norma. Para conocer más sobre los Controles de la ISO 27001 visita este artículo: Controles ISO 27001: cuáles son y qué debes saber para implementarlos.
La norma ISO 27001 es una de las más certificadas hasta el 2022, según la ISO Survey . Principalmente se utiliza en el sector de las Tecnologías de la Información con unos 11,916 certificados.
Sin embargo, no solo las empresas de TI se benefician de esta certificación. Sectores como las Fintech, la banca, la logística, las comunicaciones y salud, que manejan información sensible, también encuentran en la ISO 27001 una forma de garantizar la seguridad de sus operaciones y proteger la confidencialidad de sus clientes.
Independientemente del sector de tu organización, implementar la ISO 27001 es el camino más efectivo para proteger la información necesaria para operar, reduciendo su vulnerabilidad y fortaleciendo su resiliencia.
A menudo se piensa que obtener esta certificación implica una compleja tecnología de seguridad, lo que la haría inaccesible para muchas empresas. Sin embargo, la complejidad de la ISO 27001 varía según el tipo de empresa, su cultura organizacional y los riesgos específicos de su información.
Por ejemplo, una empresa con una amplia presencia geográfica y una diversidad de información gestionada en varios lugares es diferente de una empresa de consultoría local.
Aunque tu empresa pueda ser compleja, recuerda que la norma está diseñada para adaptarse a cualquier tipo y tamaño de organización, ofreciéndote la libertad para cumplir con sus requisitos de la manera que mejor se adapte a tus necesidades.
Son muchos los beneficios que obtienes al implementar la ISO 27001 y certificar tu organización, tanto en el ámbito de control y seguridad como en lo operativo y comercial:
Beneficios de control y seguridad
Beneficios operativos
Beneficios comerciales
Las fases pueden variar según la forma en la que se aborde el proyecto de certificación, pero en Innevo lo estructuramos de la siguiente manera para garantizar una implementación efectiva con la inversión de tiempo óptima:
Con o sin apoyo de una consultoría, es importante contar con un plan de trabajo estructurado para llevar a cabo el proyecto de implementación en la norma ISO 27001 y lograr la certificación.
Como ya mencionamos, el papel del liderazgo es clave para el éxito del SGSI. En esta etapa la alta dirección debe comenzar su participación como principal impulsor del proyecto, siendo responsable de comunicar la importancia del SGSI, de aumentar la toma de conciencia y participación del personal.
En esta etapa también deberá seleccionarse al personal que formará el equipo interno de implementación, buscar al proveedor de consultoría (sí así se decide) y al organismo de certificación que realizará la auditoría, así como adquirir la copia de la Norma Internacional ISO/IEC 27001.
La implementación de la ISO 27001 requerirá la participación de la alta dirección y del personal gerencial y operativo que conforma el equipo de implementación, incluyendo un líder de proyecto que coordine la agenda de todo el grupo y de la consultoría.
También deberán especificarse ciertos roles y responsabilidades clave para el SGSI.
Durante esta etapa se diseñarán y documentarán los procesos, procedimientos, políticas y controles de seguridad de la información.
Estos controles no se quedarán en papel, sino que se comunicarán al personal que los aplicará y se implementarán en las operaciones para evaluar su efectividad y realizar las adecuaciones necesarias.
Estas acciones, además de servir para la optimización del SGSI, generan evidencia de cumplimiento que es un requisito para la auditoría de certificación.
Una vez que se ha completado la implementación y se tiene el volumen de evidencia suficiente, se solicita al organismo certificador la programación de la auditoría oficial de certificación para que un auditor verifique que los requisitos de la norma y los controles del Anexo A aplicables a la empresa se cumplen por todo el personal.
El organismo certificador informa a tu empresa la aprobación de la auditoría y envía el certificado correspondiente en la norma ISO 27001.
Ahora ya conoces las generalidades de cómo puede tu empresa obtener la certificación ISO 27001. Es un proyecto de gran valor no solo como requisito para ampliar la cartera de clientes y lograr acceder a licitaciones y contratos (lo que seguramente será cada vez más frecuente), sino también como un elemento estratégico clave para la resiliencia y protección y permanencia del negocio.
Si estás buscando un proveedor de consultoría que te apoye en este proyecto de certificación, en Innevo, te ofrecemos un programa de acompañamiento personalizado, ágil y sencillo que guiará a tu organización paso a paso en el diseño e implementación de su SGSI y que te garantizará la aprobación de la auditoría de certificación.