Planificador de certificación / ISO 27001
¿Cómo obtener la certificación ISO 27001?
Sistema de gestión de seguridad de la información: evaluación de riesgos, controles del Anexo A y Declaración de Aplicabilidad (SoA). Responda a las preguntas y le indicaremos las etapas específicas para su empresa, la duración y los documentos que debe preparar, con su justificación.
Pasos para la certificación ISO 27001
- Alcance y análisis de brechasDetermine el alcance de la certificación, las ubicaciones y las diferencias entre sus prácticas actuales y la norma.
- Liderazgo, política y objetivosCompromiso de la alta dirección, política, roles y objetivos medibles.
- Riesgos y análisis específicos de la normaRiesgos y oportunidades; según la norma, aspectos ambientales, riesgos de seguridad de la información o análisis de impacto en el negocio.
- DocumentaciónPrepare, apruebe y publique procedimientos, instrucciones de trabajo, formularios y listas adaptados a su empresa.
- Implementación y registrosOpere el sistema y acumule registros de formación, calibración, proveedores, acciones correctivas, etc.
- Auditoría interna y revisión por la direcciónAudite el sistema usted mismo, cierre los hallazgos y realice la revisión por la dirección.
- Auditoría de certificaciónAuditorías de etapa 1 (documental) y etapa 2 (implementación) por parte de un organismo acreditado; después, el certificado.
Documentos necesarios para ISO 27001
El conjunto obligatorio de la biblioteca de KaliteGO. Cada documento se genera en docx/xlsx con los datos de su empresa ya completados.
DD.1Documento de contextoDD.2Documento de alcance y límitesDD.3Documento de definición de procesos del SIGDD.4Documento de gestión del liderazgoDD.5Documento de gestión de recursos de apoyoFR.1Formulario de contexto (cuestiones internas y externas)FR.10Formulario de declaración y aprobación del riesgo residual.FR.11Formulario de asignación de activosFR.12Formulario de solicitud de acceso VPNFR.13Acta de destrucciónFR.14Acta de seguimiento de la salida de activos al exteriorFR.15Formulario de seguimiento de activos dados de baja y destruidosFR.16Tabla de permisos de acceso y uso.FR.17Formulario de seguimiento de equipos y hardware enviados fuera de la organizaciónFR.18Formulario de seguimiento del mantenimientoFR.19Formulario de notificación de incidentes de violación.FR.2Formulario de interacción de procesos.FR.20Formulario de resultado de incidentes de violaciónFR.21Formulario del equipo de continuidad del negocio y sus responsabilidadesFR.23Formulario de control de entradas y salidas de las instalaciones.FR.24Formulario de solicitud de empleoFR.25Formulario de verificación de referenciasFR.3Formulario de comunicación internaFR.30Formulario de asistencia y evaluación de la formaciónFR.32Formulario de acta de detección de eventos, situaciones y violacionesFR.35Formulario de notificación de advertenciaFR.36Formulario de acta de decisión del comité disciplinarioFR.4Formulario de acta de reuniónFR.5Informe de auditoría internaFR.6Formulario de seguimiento de propósitos y objetivosFR.7Formulario de solicitud y seguimiento de cambiosFR.8Formulario de acción correctivaFR.9Formulario de supervisión y seguimiento del desempeño.GT.EK.1Responsabilidades de la dirección en el SGSIGT.EK.2Responsabilidades del equipo del SGSIGT.EK.3Responsabilidades de directivos y supervisores en el SGSIGT.EK.4Responsabilidades del personal en el SGSILS.1Lista de control de documentos vigentes y revisionesLS.10Lista de preguntas de auditoría interna - Tecnologías de la informaciónLS.11Lista de seguimiento y evaluación de proveedores.LS.12Lista de seguimiento de incidentes de violaciónLS.13Lista de inventario de activosLS.14Lista de requisitos legales y otros requisitosLS.15Lista de seguimiento de averías y mantenimientoLS.2Lista de análisis de partes interesadas.LS.3Lista de documentos de origen externoLS.4Lista de seguimiento de planificación de oportunidadesLS.5Lista de comunicación externaLS.6Lista de comunicación internaLS.7Lista de seguimiento de acciones correctivasLS.8Lista de seguimiento de mejorasLS.9Lista de contacto con grupos de interés especialPL.1Plan de auditoría internaPL.3Plan de análisis de riesgos del SGSI..PL.4Plan de copias de seguridadPL.5Plan de supervisión de la capacidad de los activos de tecnologías de la informaciónPL.6Plan de análisis de impacto en la continuidad del negocioPL.7Plan de simulacros de continuidad del negocioPL.8Plan de análisis, evaluación y tratamiento de riesgos - SIGPO.1Política de acceso para el trabajo en remotoPO.10Política de copias de seguridadPO.11Política de transferencia de informaciónPO.12Política de gestión de la criptografíaPO.13Política de protección contra el malwarePO.14Política de gestión de la capacidadPO.15Política de gestión de vulnerabilidades técnicasPO.16Política de registro de eventos (logs)PO.17Política de configuración y uso de dispositivos finalesPO.18Política de privacidad y protección de la información de identificación personalPO.19Política de supervisión (monitoring)PO.2Política de gestión de activosPO.20Política de gestión de servicios en la nubePO.21Política de gestión de la información de pruebasPO.22Política de inteligencia de amenazasPO.23Política de eliminación de información y enmascaramiento de datosPO.3Política de clasificación y etiquetado de activos de informaciónPO.34Política de seguridad de la informaciónPO.4Política de uso aceptable de la información y los activosPO.5Política de gestión de la configuraciónPO.6Política de dispositivos móvilesPO.7Política de escritorio limpio y pantalla limpiaPO.8Política de gestión de identidades y seguridad de contraseñasPO.9Política de seguridad de redesPR.1Procedimiento de control de la información documentada y los registrosPR.10Procedimiento de comprasPR.11Procedimiento de control y seguridad físicaPR.12Procedimiento de mantenimientoPR.13Procedimiento de recursos humanosPR.14Procedimiento de gestión de la formación y la toma de concienciaPR.16Procedimiento de operaciones de seguridad de la información y desarrollo seguroPR.17Procedimiento de gestión de incidentes de seguridad de la informaciónPR.18Procedimiento de continuidad del negocio en seguridad de la informaciónPR.19Procedimiento de protección de los soportes de almacenamiento y de la información portátilPR.2Procedimiento de gestión de riesgos y oportunidadesPR.20Procedimiento de gestión del control de accesoPR.21Procedimiento de derechos de propiedad intelectual, cumplimiento legal y controlPR.22Procedimiento de adquisición y desarrollo de sistemasPR.23Procedimiento de seguridad de equipos y hardwarePR.24Procedimiento de desarrollo de softwarePR.3Procedimiento de gestión de cambiosPR.4Procedimiento de gestión de la comunicaciónPR.6Procedimiento de auditoría internaPR.7Procedimiento de revisión por la dirección.PR.8Procedimiento de mejora, no conformidad y acción correctivaPR.9Procedimiento de gestión y seguimiento de propósitos, objetivos y desempeñoSOA- Declaración de Aplicabilidad - ISO 27001 2022SOZ.1Acuerdo de confidencialidadTL.1Instrucción de trabajo de formato y codificación de documentos.TL.2Instrucción de trabajo de evaluación de proveedoresTL.3Instrucción de trabajo de destrucción de activos, equipos y hardwareTL.4Instrucción de trabajo sobre las reglas de uso de internetTL.5Instrucción de trabajo de seguridad de la sala de sistemasTL.6Instrucción de trabajo de emergencias, gestión de crisis y recuperación del negocioŞM.01Organigrama
Preguntas frecuentes
¿Cuánto se tarda en obtener la certificación ISO 27001?
Para la mayoría de las pymes, 4–9 meses. La duración depende del número de empleados, las ubicaciones y sus prácticas actuales. El sistema debe funcionar el tiempo suficiente para generar registros (normalmente 2–3 meses); después vienen la auditoría interna, la revisión por la dirección y las auditorías de etapa 1 y etapa 2 del organismo de certificación.
¿Qué documentos se necesitan para ISO 27001?
La norma exige expresamente cierta información documentada: alcance, política, objetivos, procedimientos y registros. La biblioteca de KaliteGO tiene 114 plantillas de documentos para ISO 27001; el planificador explica cuáles de ellas se necesitan en su empresa y por qué.
¿KaliteGO emite el certificado?
No. El certificado lo emite un organismo de certificación acreditado tras la auditoría. KaliteGO le prepara para la auditoría: documentos, registros, auditoría interna y revisión por la dirección.
¿Puedo prepararme sin un consultor?
Sí. La mayoría de las pequeñas y medianas empresas pueden prepararse con una hoja de ruta guiada y plantillas listas para usar. Los consultores también utilizan KaliteGO para gestionar varios clientes.