La nueva versión de ISO 27001 se publicó el 25 de octubre de 2022; la última revisión de la norma fue en 2013. Aunque no incluye cambios drásticos con respecto a la versión anterior es importante revisar los cambios que debes tener en cuenta, sobre todo si tu empresa ya está certificada porque a más tardar en tres años tendrá que recertificarse y es importante que sepas en qué aspectos poner atención para lograrlo fácilmente.
Dada la naturaleza en rápida evolución del mundo digital, es un tanto sorprendente que la ISO 27001 haya resistido la prueba del tiempo durante 9 años, siendo al mismo tiempo altamente considerada como el estándar en seguridad de la información. Esto solo sirve para enfatizar la estabilidad y resistencia de este estándar internacional.
Adquiere la nueva versión de la norma en la página oficial de la ISO
En medio de la Cuarta Revolución Industrial, la interdependencia sistémica crea costos al alza del riesgo cibernético y tiene un valor mucho mayor, las organizaciones cada vez más no sólo son lo suficientemente vulnerables como para admitir que no pueden hacerlo solas, sino que también tienen la confianza y el conocimiento suficientes para darse cuenta de que es mejor que las empresas ni siquiera lo intenten por sí mismas, sino guiadas por un método de trabajo probado y eficaz.
Para abordar estos desafíos de seguridad en la información, las organizaciones deben mejorar su resiliencia e implementar de forma eficiente técnicas de mitigación de riesgos.
Estos son algunos de los beneficios que ISO/IEC 27001 ofrece a tu empresa con la nueva versión:
La actualización 2022 de ISO 27001 especifica los requisitos para establecer, implementar, mantener, monitorear y mejorar continuamente un SGSI (Sistema de Gestión de Seguridad de la Información).
La documentación también incluye requisitos para la evaluación y la implementación de estrategias de riesgos de seguridad de la información que se aplican de forma genérica a todas las organizaciones, grandes y pequeñas, en todo el mundo y en todas las industrias.
Algo que permanece igual y que es muy conveniente, es que la estructura de la norma no cambia y por lo tanto para superar la auditoría de conformidad se requiere el cumplimiento de las cláusulas 4 a 10, como era en la versión anterior, algo que es muy práctico si tu empresa ya está certificada.
Para comenzar, el nombre de la norma ha cambiado y ahora se titula “ISO/IEC 27001:2022, Seguridad de la información, ciberseguridad y protección de la privacidad”.
Para mantenerse al día con la tecnología y las amenazas de seguridad más recientes, la norma ISO/IEC 27001 adoptó los tres principios básicos para un buen sistema de gestión de seguridad de la información:
Para gran satisfacción de las organizaciones que invirtieron recursos en el cumplimiento de la versión anterior, la nueva versión no requiere una revisión completa del proceso de certificación, ni mucho menos.
Las principales revisiones incluyen un cambio importante al Anexo A y actualizaciones menores de las cláusulas obligatorias. A continuación, te explico lo más relevante de ambos.
Los cambios más importantes es que se eliminaron redundancias en algunos controles, por lo que se eliminaron algunos y se agregaron nuevos, motivado principalmente por las nuevas tecnologías y también por los cambios de hábitos de trabajo derivados de la epidemia de COVID-19.
Sin embargo, esto no generó un mayor número de controles en el Anexo A, sino al contrario. Ahora dicho anexo antes llamado "Objetivos y controles de referencia" se titula "Referencia de controles de seguridad de la información" y su número disminuyó de 114 a 93 controles, reclasificados en la siguiente forma:
35 | 23 | 57 | 1 | 11 |
no cambiaron | cambiaron de nombre | se fusionaron en 24 | se dividió en 2 | nuevos controles |
En la versión anterior los controles estaban agrupados en 14 categorías, en esta versión se agruparon sólo en las siguientes 4 categorías:
Los más importantes y en los que deberás poner mayor atención en esta nueva versión para tu siguiente auditoría de certificación son los siguientes:
Además, por la obvia razón de que son nuevos, también debes poner mayor atención en los controles nuevos, que son los siguientes:
Para facilitar el análisis de los controles y así puedas determinar con mayor eficiencia qué controles te aplican y cuáles no, se clasificaron además por atributos o aportes de valor de seguridad de la información y son los siguientes:
Mi personal punto de vista sobre la nueva versión del Anexo A es que por hacerlo simple sólo proporciona una breve descripción general de cada control y aunque esto es positivo, puede provocar una mayor dificultad para comprender cómo implementar el control a las organizaciones que se certificarán por primera vez.
Para ese tipo de empresas es que además de los requisitos se publicó ISO 27002, que es un estándar complementario y ofrece una descripción detallada de los controles de seguridad de la información, dedicando aproximadamente una página a cada control con una explicación de cómo funciona y cómo implementarlo.
Como también ya te adelanté, las cláusulas obligatorias siguen siendo las mismas:
Se realizaron cambios menores de sintaxis y utilización de palabras o tecnicismos más apropiados en las 4.2, 6.2, 6.3 y 8.1.
Los cambios mayores se hicieron en las siguientes cláusulas:
La transición a la nueva revisión para las empresas que ya están certificadas es ISO 27001:2013 debe realizarse antes del 31 de octubre de 2025.
Es importante que pongas especial atención en lo siguiente:
Aquí no hay cambios, la organización que quiera certificarse deben someterse a auditorías de certificación, demostrando que ha implementado los requisitos de la norma y los controles del Anexo A que le apliquen.
Sigue vigente:
Como puedes ver, la nueva versión de la ISO 27001 es más precisa, clara y fácil de comprender, buscando hacer más rápida y sencilla su implementación.
Si tu empresa ya está certificada, toma en cuenta el período de transición y prepárate para la recertificación.
Y si es la primera vez que implementarás la norma, ten por seguro que esta actualización es beneficiosa para tu proceso.
Sea cual sea tu caso, los consultores especializados en Seguridad de la Información e implementación de sistemas de gestión de Innevo estamos preparados para guiarte en este proceso.