Implementación¿Qué es implementar ISO/IEC 27001?
Es establecer, operar, mantener y mejorar un Sistema de Gestión de Seguridad de la Información. Incluye contexto, alcance, liderazgo, política, riesgos, controles, evidencias, auditoría interna y mejora continua.
Auditoría interna¿La auditoría interna certifica?
No. La auditoría interna verifica conformidad, eficacia y oportunidades de mejora antes de una certificación externa. Sirve para encontrar brechas, preparar evidencias y reducir sorpresas durante la auditoría de certificación.
SoA¿Qué es la Declaración de Aplicabilidad?
Es el documento donde se revisan todos los controles del Anexo A, se indica si aplican o no, si están implementados y cuál es la justificación. No basta con listar solo los controles seleccionados.
Costos¿Cuánto cuesta certificarse?
Depende del tamaño, número de procesos, sedes, empleados, alcance del SGSI, madurez documental, evidencias disponibles y organismo certificador. Deben separarse costos de implementación, auditoría interna y certificación externa.
Tiempo¿Cuánto tarda el proceso?
Una organización pequeña con buen nivel de madurez puede avanzar en algunos meses. Organizaciones con múltiples sedes, procesos críticos o baja documentación requieren más tiempo para implementar, operar y demostrar eficacia.
Evidencia¿Qué debe preparar la empresa?
Política, alcance, matriz de riesgos, plan de tratamiento, inventario de activos, controles, registros de capacitación, incidentes, auditorías internas, acciones correctivas, revisión por la dirección y evidencias técnicas/documentales.