Empresa Socios Nuestros Equipos Contacto Blog
Servicios
Sectores
Habla con un especialista

¿Qué es la ISO/IEC 27001?

DefiniciónLa ISO/IEC 27001 es la norma internacional que define los requisitos para establecer, implementar, mantener y mejorar continuamente un sistema de gestión de seguridad de la información (SGSI). Es la principal referencia certificable en seguridad de la información; la versión vigente es la ISO/IEC 27001:2022.

Cómo funciona

La norma no prescribe una lista fija de tecnologías. Exige un sistema de gestión: la organización define el alcance, evalúa sus riesgos de seguridad de la información, decide cómo tratarlos y mantiene un ciclo de monitoreo, auditoría interna, revisión por la dirección y mejora continua. Los requisitos obligatorios están en las cláusulas 4 a 10.

El Anexo A ofrece una lista de referencia de controles. En la versión 2022 son 93 controles organizados en cuatro temas: organizacionales, de personas, físicos y tecnológicos. La organización registra en la Declaración de Aplicabilidad (SoA) qué controles aplica y por qué, siempre a partir de la evaluación de riesgos.

ISO 27001 vs ISO 27002

  • ISO/IEC 27001: establece requisitos y es la norma frente a la cual se certifica la organización.
  • ISO/IEC 27002: es una guía de buenas prácticas que detalla cómo implementar cada control. No es certificable.

Certificación en la práctica

La certificación la otorga un organismo certificador independiente, tras una auditoría, y vale para el alcance declarado: un proceso, una unidad, un servicio o la empresa entera. Por eso, al evaluar un proveedor certificado, conviene verificar si el alcance del certificado cubre el servicio contratado. La certificación se mantiene con auditorías periódicas de seguimiento y de recertificación.

Para la empresa, la norma organiza la seguridad en lenguaje de riesgo y genera evidencias verificables, lo que ayuda ante exigencias de clientes, contratos y reguladores. Convive bien con otros marcos, como el NIST CSF, y apoya el cumplimiento de obligaciones de seguridad previstas en leyes de protección de datos como la LGPD brasileña, sin sustituirlas.

Network Secure opera un SOC 24×7 certificado ISO/IEC 27001:2022.

Preguntas frecuentes

¿Cuál es la diferencia entre ISO 27001 e ISO 27002?

La ISO 27001 define los requisitos del sistema de gestión y es certificable. La ISO 27002 es una guía que detalla cómo implementar los controles, sin certificación propia.

¿La ISO 27001 es obligatoria?

Por lo general no lo es por ley. Pero clientes, contratos y licitaciones la exigen con frecuencia como evidencia de gestión de seguridad de la información.

Para profundizar