ISO 27001 y el SGSI
Cree un sistema de gestión.
ISO 27001 y el SGSI es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Qué es ISO 27001
ISO/IEC 27001 es la norma internacional para la gestión de la seguridad de la información. A diferencia de un marco flexible, es una especificación formal con respecto a la cual un organismo acreditado puede certificarle.
Su concepto central es el SGSI, el Sistema de Gestión de la Seguridad de la Información. ISO 27001 no es tanto una lista de controles técnicos como un sistema para gobernar la seguridad como un proceso continuo y gestionado.
El concepto de SGSI
Un SGSI es el conjunto de políticas, procesos, roles y controles que una organización utiliza para gestionar sistemáticamente los riesgos de seguridad de la información.
Es un sistema de gestión, como un sistema de gestión de la calidad o del medioambiente. El objetivo no es superar una única auditoría, sino mantener un mecanismo activo que:
- Evalúe los riesgos de forma continua.
- Aplique y mantenga los controles.
- Mida la eficacia.
- Mejore con el tiempo.
El ciclo Planificar-Hacer-Verificar-Actuar
El SGSI funciona mediante el ciclo de mejora continua PDCA:
- Planificar — establecer el alcance, la política, la evaluación de riesgos y el tratamiento de riesgos del SGSI.
- Hacer — implementar los controles y procesos elegidos.
- Verificar — supervisar, auditar y medir el rendimiento.
- Actuar — corregir las no conformidades y mejorar.
Este ciclo explica por qué la certificación no es un evento único; los auditores esperan pruebas de que el ciclo funciona realmente.
Evaluación y tratamiento de riesgos
ISO 27001 se basa fundamentalmente en los riesgos. Identifique los riesgos para la confidencialidad, la integridad y la disponibilidad, y después decida cómo tratar cada uno.
Las cuatro opciones habituales de tratamiento de riesgos son:
# Risk treatment options
# 1. Mitigate - apply a control to reduce the risk
# 2. Transfer - shift it (e.g. insurance, outsourcing)
# 3. Avoid - stop the activity that creates the risk
# 4. Accept - tolerate it (documented, signed off)La Declaración de aplicabilidad
Un documento característico de ISO 27001 es la Declaración de aplicabilidad (SoA). Incluye todos los controles del conjunto de referencia de la norma y registra:
- Si el control es aplicable.
- Si está implementado.
- La justificación de su inclusión o exclusión.
La SoA vincula su evaluación de riesgos con sus controles y es uno de los primeros documentos que examina un auditor. Se permite excluir un control, pero debe justificar el motivo.
Controles del Anexo A
ISO 27001 hace referencia a un catálogo de controles incluido en el Anexo A, detallado en la guía complementaria ISO 27002. La revisión de 2022 los reorganizó en cuatro temas:
- Controles organizativos (políticas y gestión de proveedores).
- Controles relativos a las personas (verificación de antecedentes y concienciación).
- Controles físicos (áreas seguras y equipos).
- Controles tecnológicos (acceso, criptografía y registro de actividad).
Seleccione cuáles son aplicables según su evaluación de riesgos y regístrelos en la SoA.
Alcance y contexto
Al principio de la creación de un SGSI, debe definir su alcance: qué partes de la organización, sistemas e información cubre el SGSI.
El alcance es de enorme importancia. Un alcance reducido (una línea de productos) permite certificarse más rápido, pero es limitado; un alcance amplio (toda la empresa) resulta más creíble, pero requiere más trabajo. El certificado indica el alcance y los clientes lo examinan detenidamente, por lo que debe definirlo honestamente según lo que pueda mantener.
Liderazgo y documentación
ISO 27001 exige el compromiso de la alta dirección. La dirección debe establecer la política de seguridad, asignar responsabilidades, proporcionar recursos y revisar el SGSI.
También requiere mucha documentación por diseño: políticas, la evaluación de riesgos, la SoA, procedimientos y registros de supervisión. Los auditores se rigen por la máxima si no está documentado, no ocurrió. Las evidencias son la moneda de la certificación.
Cláusulas obligatorias 4-10
Además de los controles del Anexo A, la certificación exige cumplir las cláusulas obligatorias 4 a 10, que describen el propio sistema de gestión:
- 4 Contexto, 5 Liderazgo, 6 Planificación y 7 Apoyo.
- 8 Operación, 9 Evaluación del desempeño y 10 Mejora.
No son opcionales. Puede adaptar los controles del Anexo A, pero debe cumplir todas las cláusulas del sistema de gestión para obtener la certificación.
ISO 27001 frente al NIST CSF
Ambos son complementarios, no rivales:
- ISO 27001 es certificable, cuenta con reconocimiento internacional y hace hincapié en el sistema de gestión y la gobernanza.
- NIST CSF es voluntario y flexible, y hace hincapié en resultados prácticos de riesgo en distintas funciones.
Muchas organizaciones utilizan el CSF para estructurar la capacidad operativa y ISO 27001 para formalizar y certificar el programa. Sus conjuntos de controles se corresponden ampliamente.
Auditoría interna y revisión por la dirección
El SGSI contiene dos comprobaciones recurrentes que mantienen el ciclo PDCA funcionando correctamente:
- Auditoría interna — revisión periódica e independiente del SGSI con respecto a ISO 27001 y a sus propias políticas, para detectar no conformidades antes que el organismo de certificación.
- Revisión por la dirección — la dirección revisa formalmente el rendimiento del SGSI, los resultados de las auditorías, los incidentes y los cambios en los riesgos, y después decide sobre las mejoras y los recursos.
Ambas son obligatorias. Son los mecanismos que demuestran que el sistema de gestión está activo y no es simplemente un archivador estático.
Comprobación rápida
Compruebe su dominio de un documento esencial de ISO 27001.
Recapitulación
ISO 27001 y el SGSI:
- ISO 27001 es una norma internacional certificable centrada en el SGSI, un sistema gestionado para abordar los riesgos de seguridad de la información.
- El SGSI funciona mediante el ciclo PDCA (Planificar, Hacer, Verificar y Actuar) para la mejora continua.
- Se basa en los riesgos: evalúe los riesgos y, después, mitigue, transfiera, evite o acepte cada uno.
- La Declaración de aplicabilidad vincula los riesgos con los controles del Anexo A (organizativos, relativos a las personas, físicos y tecnológicos), incluyendo las justificaciones.
- Las cláusulas obligatorias 4-10 rigen el sistema de gestión; se requieren el compromiso de la dirección y la documentación. ISO 27001 complementa al NIST CSF.
Preguntas frecuentes
¿La lección «ISO 27001 y el SGSI» es gratis?
Sí — el texto completo de «ISO 27001 y el SGSI» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «ISO 27001 y el SGSI»?
Cree un sistema de gestión. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «ISO 27001 y el SGSI»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Por qué existen los frameworks de seguridad
- El Cybersecurity Framework de NIST
- ISO 27001 y el SGSI
- Controles, auditorías y certificación