Seguridad de la información 3 min de lectura

¿Qué es la norma IEC 27001 y cómo gestiona la seguridad de la información?

Conozca los aspectos clave de la norma IEC 27001 sobre la gestión de la seguridad de la información, sus requisitos, estructura y evolución.

En pocas palabras

  • La norma IEC 27001 establece los requisitos para un Sistema de Gestión de la Seguridad de la Información (SGSI).
  • El estándar se basa en el ciclo de mejora continua PHVA (Planificar, Hacer, Verificar, Actuar).
  • La certificación se obtiene mediante auditorías realizadas por entidades externas e independientes.

¿Qué es la norma IEC 27001 y cómo gestiona la seguridad de la información?

En este artículo se examinan los aspectos fundamentales de la norma internacional IEC 27001, sus requisitos para el establecimiento de un sistema de gestión y su impacto en las organizaciones modernas.

¿En qué consiste el estándar internacional IEC 27001?

La norma IEC 27001 es un estándar para la seguridad de la información aprobado y publicado originalmente en octubre de 2005 por la International Organization for Standardization y por la International Electrotechnical Commission, con una versión actualizada publicada en octubre de 2022. Especifica los requisitos necesarios para establecer, implantar, mantener y mejorar un sistema de gestión de la seguridad de la información, conocido como SGSI. Su propósito principal es proteger los activos de información de empresas y organizaciones frente a diversas amenazas mediante la adopción de controles rigurosos.

¿Cómo se estructura el sistema de gestión según esta norma?

El estándar se divide en dos componentes principales siguiendo la estructura de alto nivel establecida en el anexo SL. La primera parte se compone de diez puntos que abarcan desde el contexto de la organización y el liderazgo de la alta dirección hasta la planificación de riesgos, el soporte operativo, la evaluación del desempeño y la mejora continua mediante el ciclo PHVA (Planificar, Hacer, Verificar, Actuar). La segunda parte corresponde al anexo A, el cual establece los objetivos de control y los controles de referencia destinados a mitigar los riesgos identificados.

¿Qué diferencias principales introdujo la revisión del estándar?

La versión del año 2013 introdujo modificaciones sustanciales respecto a la edición de 2005, tales como la adopción del anexo SL común a otros estándares internacionales, la eliminación de la estricta sección de enfoque a procesos para otorgar mayor flexibilidad metodológica, y una reorganización de los dominios y controles del anexo A. Asimismo, incorporó un dominio específico enfocado en las relaciones con los proveedores debido al crecimiento de los servicios en la nube y la tercerización empresarial.

¿Qué beneficios aporta su implementación a las organizaciones?

La adopción de un SGSI certificado bajo IEC 27001 demuestra de forma independiente que la organización cumple con la normativa aplicable, respeta las leyes vigentes y gestiona adecuadamente los riesgos asociados a sus datos. Esto proporciona una ventaja competitiva frente a clientes y socios comerciales, al tiempo que formaliza procesos y evidencia el compromiso de la cúpula directiva con la seguridad digital y física de la información.

¿Cómo se lleva a cabo el proceso de certificación externa?

La certificación de un SGSI requiere la intervención de una entidad de certificación externa, independiente y acreditada que audita el sistema para determinar su conformidad con los requisitos de la norma, su grado de implantación real y su eficacia operativa. Una vez superada la auditoría con éxito, se emite el correspondiente certificado, el cual requiere procesos de seguimiento y recertificación periódica para mantener su validez.

Sources & Further Reading

Instituto Nacional de Ciberseguridad (INCIBE), Blog corporativo sobre la norma de gestión de la privacidad y el cumplimiento del RGPD, 2019.

IMONTEC, Compendio seguridad de la información, Segunda edición, España, 2015.

Organización Internacional de Normalización (ISO), Documentación oficial de estándares de seguridad y técnicas de la información, 2019.

¿Te ha resultado útil esta respuesta?

Tu voto se guarda en este dispositivo.