DefiniciónLa ISO/IEC 27001 es la norma internacional que define los requisitos para establecer, implementar, mantener y mejorar continuamente un sistema de gestión de seguridad de la información (SGSI). Es la principal referencia certificable en seguridad de la información; la versión vigente es la ISO/IEC 27001:2022.
Cómo funciona
La norma no prescribe una lista fija de tecnologías. Exige un sistema de gestión: la organización define el alcance, evalúa sus riesgos de seguridad de la información, decide cómo tratarlos y mantiene un ciclo de monitoreo, auditoría interna, revisión por la dirección y mejora continua. Los requisitos obligatorios están en las cláusulas 4 a 10.
El Anexo A ofrece una lista de referencia de controles. En la versión 2022 son 93 controles organizados en cuatro temas: organizacionales, de personas, físicos y tecnológicos. La organización registra en la Declaración de Aplicabilidad (SoA) qué controles aplica y por qué, siempre a partir de la evaluación de riesgos.
ISO 27001 vs ISO 27002
- ISO/IEC 27001: establece requisitos y es la norma frente a la cual se certifica la organización.
- ISO/IEC 27002: es una guía de buenas prácticas que detalla cómo implementar cada control. No es certificable.
Certificación en la práctica
La certificación la otorga un organismo certificador independiente, tras una auditoría, y vale para el alcance declarado: un proceso, una unidad, un servicio o la empresa entera. Por eso, al evaluar un proveedor certificado, conviene verificar si el alcance del certificado cubre el servicio contratado. La certificación se mantiene con auditorías periódicas de seguimiento y de recertificación.
Para la empresa, la norma organiza la seguridad en lenguaje de riesgo y genera evidencias verificables, lo que ayuda ante exigencias de clientes, contratos y reguladores. Convive bien con otros marcos, como el NIST CSF, y apoya el cumplimiento de obligaciones de seguridad previstas en leyes de protección de datos como la LGPD brasileña, sin sustituirlas.
Network Secure opera un SOC 24×7 certificado ISO/IEC 27001:2022.
Preguntas frecuentes
¿Cuál es la diferencia entre ISO 27001 e ISO 27002?
La ISO 27001 define los requisitos del sistema de gestión y es certificable. La ISO 27002 es una guía que detalla cómo implementar los controles, sin certificación propia.
¿La ISO 27001 es obligatoria?
Por lo general no lo es por ley. Pero clientes, contratos y licitaciones la exigen con frecuencia como evidencia de gestión de seguridad de la información.