La ISO/IEC 27001, más comúnmente conocida como ISO 27001, es la principal norma de seguridad de la información reconocida a nivel mundial, desarrollada conjuntamente por la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC).
La ISO 27001 proporciona un enfoque sistemático, estructurado y basado en el riesgo para gestionar y proteger los activos de información confidencial dentro de una organización de cualquier tamaño, en cualquier industria o sector económico.
En concreto, la norma ISO 27001 es un conjunto de requisitos para definir, implementar, operar y mejorar un sistema de gestión de la seguridad de la información (SGSI) dentro de una organización. En la práctica, proporciona un marco integral para que las organizaciones gestionen y protejan sus datos sensibles y otra información, reduciendo el riesgo de vulneraciones de datos, ciberataques y otros incidentes de seguridad.
Publicada por primera vez en 2005, la ISO 27001 se revisó en 2013 y, más recientemente, en 2022. La versión actual de esta norma internacional se denomina ISO 27001:2002.
La ISO 27001 forma parte de la ISO 27000 (formalmente ISO/IEC 27001), una familia de normas desarrolladas por la ISO y la IEC para ayudar a las organizaciones a proteger la seguridad de su información.
Los servicios enumerados a continuación cuentan con la certificación ISO 27001, lo que demuestra los compromisos de seguridad básicos de IBM establecidos en los principios de seguridad y privacidad de datos de IBM. Los servicios que se indican a continuación emiten un certificado ISO 27001 al menos una vez al año. Los anexos de proceso de datos (DPA) de IBM enlazados en cada descripción de servicio (SD) de IBM indican si una oferta determinada mantiene la certificación ISO 27001.
Las ofertas de nube privada virtual (VPC), plataforma como servicio (PaaS) y software como servicio (SaaS) de IBM también han implementado un Information Management System (PIMS) según la norma ISO/IEC 27701:2019. Tanto el ISM como el PIMS figuran en el certificado ISO 27001 para servicios VPC, PaaS y SaaS. Para más información sobre PIMS e ISO 27701, consulte la página de cumplimiento de IBM Cloud ISO 27701.
Los certificados IBM ISO 27001 se publican y generalmente están disponibles. Las declaraciones de aplicabilidad (SOA) de la ISO 27001, un tipo de informe de cumplimiento confidencial, están disponibles previa solicitud.
Póngase en contacto con un representante de IBM para solicitar la declaración de aplicabilidad ISO 27001 (SOA) para una oferta con certificación ISO 27001.
Un ISMS es un conjunto de políticas, procedimientos y controles que rigen la forma en que una organización gestiona sus riesgos de seguridad de la información e incluye requisitos como la evaluación de riesgos, la gestión de activos, el control de accesos, la criptografía, la gestión de incidentes y más.
El objetivo de un ISMS es proteger:
Un ISMS ayuda a una empresa a implementar controles de seguridad constantes que puedan adaptarse a un entorno de riesgo cambiante.
La ISO 27001 describe un proceso integral que las organizaciones deben seguir al crear y mantener un ISMS:
Además, la ISO 27001 ayuda a las organizaciones a salvaguardar la autenticidad de la información, lo que significa que la identidad de los usuarios y los sistemas puede verificarse a lo largo del ciclo de vida de la información, y ayuda a garantizar el no repudio, lo que significa que cualquier transacción relacionada con la información puede rastrearse y verificarse.
En resumen, la ISO 27001 exige a las organizaciones que:
La ISO 27001 también exige que las empresas establezcan un ISMS adaptado a sus necesidades y riesgos empresariales específicos.
La propia norma ISO 27001 consta de dos partes:
La sección principal de la ISO 27001 (las 11 cláusulas) introduce primero los fundamentos de la norma en las cláusulas 0-3, que proporcionan definiciones y resúmenes de los requisitos. Las cláusulas 4-10 enumeran los requisitos específicos que son obligatorios para el cumplimiento de la norma ISO 27001:
Cláusula 4—Contexto de la organización es un requisito holístico para que la dirección descubra, revise y entienda cuestiones externas e internas relevantes, que pueden incluir desafíos normativos, e identifique y considere a las partes interesadas.
Cláusula 5—Liderazgo detalla los requisitos para un liderazgo adecuado, incluyendo la exigencia del compromiso de la alta dirección, con funciones y responsabilidades claramente definidas. La cláusula 5 especifica que la dirección debe:
Cláusula 6—Planificación es un requisito para identificar y tener en cuenta los riesgos y las oportunidades de seguridad de la información (la evaluación de los riesgos de la seguridad de la información), establecer objetivos de seguridad y control de la información basándose en esta evaluación y crear un plan de tratamiento de riesgos que incorpore los controles pertinentes del anexo A.
Cláusula 7—Soporte describe cómo apoyar un marco sólido de ISMS y seguridad proporcionando recursos adecuados, asegurando la comprensión de la gestión de la seguridad de la información por parte de los empleados y comunicándose adecuadamente dentro y fuera de la organización. La dirección debe actualizar y mantener cierta documentación, incluido un plan de comunicaciones.
Cláusula 8—Operación exige ciertos procesos de seguridad de la información que deben planificarse, implementarse y controlarse. Aquí es donde se ponen en práctica la evaluación y el tratamiento de riesgos.
Cláusula 9—Evaluación del rendimiento es un requisito por el cual las organizaciones deben monitorizar, medir, analizar y evaluar su ISMS, comprobando regularmente los KPI y realizando auditorías internas. A intervalos definidos, la alta dirección debe revisar los KPI relacionados con el ISMS y la ISO 27001 para asegurarse de que siguen siendo relevantes.
Cláusula 10—Mejora: tras la evaluación del rendimiento, las organizaciones deben tomar las medidas correctivas necesarias denominadas mejoras. Esto significa que la dirección debe actuar para eliminar las causas de cualquier supuesta “no conformidad”. Además, debe implementar un proceso de mejora continua.
El Anexo A de la ISO 27001:2022 enumera 93 salvaguardas, o controles que las organizaciones pueden utilizar para reducir riesgos y cumplir con los requisitos de seguridad de partes interesadas, como reguladores y socios. Parte de la documentación exigida por la ISO 27001 es la Declaración de aplicabilidad, en la que la organización detalla los controles específicos del Anexo A que se implementarán marcándolos como “aplicables”.
La ISO 27001:2022 también establece cuatro dominios para los 93 controles:
Anexo A.5—Controles organizativos. Son 37 controles que se implementan definiendo las reglas que deben seguirse, así como el comportamiento esperado de los usuarios, el equipo, el software y los sistemas (por ejemplo, una política de control de acceso).
Anexo A.6—Controles de personas. Son 8 controles que se implementan mediante el intercambio de conocimientos, formación, habilidades o experiencia con las personas para que puedan realizar sus respectivas actividades de manera que se proteja la seguridad de la información (por ejemplo, la formación en ISO 27001).
Anexo A.7—Controles físicos. Son 14 controles que se implementan protegiendo y asegurando los equipos o dispositivos que interactúan físicamente con las personas y los objetos (por ejemplo, cámaras de circuito cerrado de televisión o sistemas de alarma).
Anexo A.8—Controles tecnológicos. Son 34 controles, centrados en la TI y las comunicaciones, que se implementan principalmente en los sistemas de información con software, hardware y firmware (por ejemplo, software de respaldo o antivirus).
Tenga en cuenta que la ISO 27001:2022 incluye 21 controles del Anexo A menos que la versión anterior, la ISO 27001:2013. El número de controles se redujo fusionando 57 controles, eliminando 3 controles, conservando 35 controles sin cambios e introduciendo 11 nuevos controles. Los nuevos controles se centran en los servicios en la nube, la preparación para la continuidad del negocio, la inteligencia de amenazas, la monitorización de la seguridad física, el enmascaramiento de datos, la eliminación de información, la prevención de fugas de datos, las actividades de monitorización, el filtrado web y la codificación segura.
Las empresas pueden implementar la ISO 27001 para obtener el beneficio de las buenas prácticas que ofrece. También pueden optar por someterse a un proceso de certificación formal, que demuestra a los clientes y otras partes interesadas que están comprometidos y son capaces de gestionar la información de forma segura.
Antes de que comience el proceso de certificación, la empresa debe implementar un ISMS conforme, y el equipo directivo de la empresa debe determinar el alcance del ISMS específicamente a fines de certificación (por ejemplo, pueden limitar el alcance a una sola unidad de negocio o ubicación). La certificación resultante solo se aplicará en un ámbito limitado.
A continuación, el SGSI debe someterse a una auditoría de certificación externa de varios pasos por parte de un organismo de certificación acreditado para verificar el cumplimiento.
El proceso de auditoría externa consta de tres etapas.
Las organizaciones que ya cuentan con la certificación ISO 27001 deben pasar a la nueva versión de 2022 antes del 31 de octubre de 2025, asegurándose de contar con un ISMS actualizado y conforme.
Según los informes de 2022, hay más de 70 000 certificados ISO 27001 en 150 países. Aunque la mayoría de estos certificados se centran en la tecnología de la información (TI), cubren organizaciones de todos los sectores económicos.
Establecer un ISMS bien organizado basado en el cumplimiento y la certificación ISO 27001 puede permitir a las organizaciones:
Haga el cambio al multicloud híbrido con confianza e integre la seguridad en todas las fases de la transición a la nube. Los productos y expertos de IBM Security pueden ayudarle a integrar los controles adecuados, organizar la implementación de cargas de trabajo y definir una gestión eficaz de las amenazas.
Modernice la identidad y complemente las herramientas de identidad existentes a la vez que proporciona un acceso seguro y sin fricciones para cualquier identidad a la IA, las aplicaciones y los recursos locales, en la nube o basados en SaaS.
El módulo OpenPages IT Governance permite a las organizaciones mantener el cumplimiento en múltiples marcos de buenas prácticas, incluido el Comité de Organizaciones Patrocinadoras (CSO), la Biblioteca de Infraestructura de TI (ITIL) y la Organización Internacional de Normalización (ISO).