Ilustración que muestra a una persona interactuando con la interfaz de un sistema, alrededor de la cual hay un escudo de seguridad y un globo terráqueo en un pedestal
¿Qué es la ISO 27001?
Insignia de certificación ISO 27001 con logo de Bureau Veritas y texto “Certificado ISO 27001”.

La ISO/IEC 27001, más comúnmente conocida como ISO 27001, es la principal norma de seguridad de la información reconocida a nivel mundial, desarrollada conjuntamente por la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC).

La ISO 27001 proporciona un enfoque sistemático, estructurado y basado en el riesgo para gestionar y proteger los activos de información confidencial dentro de una organización de cualquier tamaño, en cualquier industria o sector económico.

En concreto, la norma ISO 27001 es un conjunto de requisitos para definir, implementar, operar y mejorar un sistema de gestión de la seguridad de la información (SGSI) dentro de una organización. En la práctica, proporciona un marco integral para que las organizaciones gestionen y protejan sus datos sensibles y otra información, reduciendo el riesgo de vulneraciones de datos, ciberataques y otros incidentes de seguridad.

Publicada por primera vez en 2005, la ISO 27001 se revisó en 2013 y, más recientemente, en 2022. La versión actual de esta norma internacional se denomina ISO 27001:2002.

La ISO 27001 forma parte de la ISO 27000 (formalmente ISO/IEC 27001), una familia de normas desarrolladas por la ISO y la IEC para ayudar a las organizaciones a proteger la seguridad de su información.

Normas relacionadas ISO 27017 ISO 27018 ISO 27701

IBM Cloud e ISO 27001

Los servicios enumerados a continuación cuentan con la certificación ISO 27001, lo que demuestra los compromisos de seguridad básicos de IBM establecidos en los principios de seguridad y privacidad de datos de IBM. Los servicios que se indican a continuación emiten un certificado ISO 27001 al menos una vez al año. Los anexos de proceso de datos (DPA) de IBM enlazados en cada descripción de servicio (SD) de IBM indican si una oferta determinada mantiene la certificación ISO 27001.

Las ofertas de nube privada virtual (VPC), plataforma como servicio (PaaS) y software como servicio (SaaS) de IBM también han implementado un Information Management System (PIMS) según la norma ISO/IEC 27701:2019. Tanto el ISM como el PIMS figuran en el certificado ISO 27001 para servicios VPC, PaaS y SaaS. Para más información sobre PIMS e ISO 27701, consulte la página de cumplimiento de IBM Cloud ISO 27701.

Los certificados IBM ISO 27001 se publican y generalmente están disponibles. Las declaraciones de aplicabilidad (SOA) de la ISO 27001, un tipo de informe de cumplimiento confidencial, están disponibles previa solicitud.

¿Qué es un ISMS?

Un ISMS es un conjunto de políticas, procedimientos y controles que rigen la forma en que una organización gestiona sus riesgos de seguridad de la información e incluye requisitos como la evaluación de riesgos, la gestión de activos, el control de accesos, la criptografía, la gestión de incidentes y más.

El objetivo de un ISMS es proteger:

  • la confidencialidad de la información, evitando la divulgación no autorizada de la información;

  • la integridad de la información, asegurándose de que la información sea precisa y completa; y

  • la disponibilidad de la información, asegurándose de que la información sea accesible cuando sea necesaria.

Un ISMS ayuda a una empresa a implementar controles de seguridad constantes que puedan adaptarse a un entorno de riesgo cambiante.

Disposiciones de la ISO 27001

La ISO 27001 describe un proceso integral que las organizaciones deben seguir al crear y mantener un ISMS:

  • Evaluación de riesgos: identifique y evalúe los posibles incidentes de seguridad de la información que podrían producirse relacionados con la información y los datos de una empresa;

  • Proceso de gestión de riesgos: implemente los controles de seguridad de la información pertinentes para evitar esos incidentes de seguridad y reducir el riesgo de seguridad de la información; y

  • Tratamiento de riesgos: mitigue los riesgos con el tiempo y monitorice y revise la eficacia de esos controles de forma continua para ayudar a impulsar la mejora continua de la protección de los datos y la seguridad de la información dentro de una organización.

Además, la ISO 27001 ayuda a las organizaciones a salvaguardar la autenticidad de la información, lo que significa que la identidad de los usuarios y los sistemas puede verificarse a lo largo del ciclo de vida de la información, y ayuda a garantizar el no repudio, lo que significa que cualquier transacción relacionada con la información puede rastrearse y verificarse.

Requisitos de la norma ISO 27001

En resumen, la ISO 27001 exige a las organizaciones que:

  • examinen sistemáticamente sus riesgos de seguridad, incluidas las amenazas, las vulnerabilidades y los posibles impactos;

  • diseñen e implementen un conjunto integral de controles de seguridad de la información y otras formas de tratamiento de riesgos para abordar los riesgos que se consideren inaceptables; y

  • adoptar un proceso de gestión global para garantizar que los controles de seguridad de la información continúen satisfaciendo las necesidades y los objetivos de seguridad de la empresa de forma continua.

La ISO 27001 también exige que las empresas establezcan un ISMS adaptado a sus necesidades y riesgos empresariales específicos.

La propia norma ISO 27001 consta de dos partes:

  • Once (11) cláusulas obligatorias (de 0 a 10) que describen los requisitos en áreas determinadas, y

  • el Anexo A, que proporciona directrices para 93 objetivos de control, cada uno de los cuales es una práctica específica que puede implementarse para reducir los riesgos a niveles aceptables.
     

Cláusulas obligatorias


La sección principal de la ISO 27001 (las 11 cláusulas) introduce primero los fundamentos de la norma en las cláusulas 0-3, que proporcionan definiciones y resúmenes de los requisitos. Las cláusulas 4-10 enumeran los requisitos específicos que son obligatorios para el cumplimiento de la norma ISO 27001:

Cláusula 4—Contexto de la organización es un requisito holístico para que la dirección descubra, revise y entienda cuestiones externas e internas relevantes, que pueden incluir desafíos normativos, e identifique y considere a las partes interesadas.

Cláusula 5—Liderazgo detalla los requisitos para un liderazgo adecuado, incluyendo la exigencia del compromiso de la alta dirección, con funciones y responsabilidades claramente definidas. La cláusula 5 especifica que la dirección debe:

  • Establecer objetivos de seguridad alineados con la dirección estratégica y los objetivos de la organización.

  • Proporcionar los recursos adecuados necesarios para respaldar un ISMS y las contribuciones de las personas.

  • Especificar una política de seguridad de la información ISO 27001 de alto nivel que se documente y comunique en toda la organización y a todas las partes interesadas, desde empleados hasta accionistas, reguladores gubernamentales y otros.

Cláusula 6—Planificación es un requisito para identificar y tener en cuenta los riesgos y las oportunidades de seguridad de la información (la evaluación de los riesgos de la seguridad de la información), establecer objetivos de seguridad y control de la información basándose en esta evaluación y crear un plan de tratamiento de riesgos que incorpore los controles pertinentes del anexo A.

Cláusula 7—Soporte describe cómo apoyar un marco sólido de ISMS y seguridad proporcionando recursos adecuados, asegurando la comprensión de la gestión de la seguridad de la información por parte de los empleados y comunicándose adecuadamente dentro y fuera de la organización. La dirección debe actualizar y mantener cierta documentación, incluido un plan de comunicaciones.

Cláusula 8—Operación exige ciertos procesos de seguridad de la información que deben planificarse, implementarse y controlarse. Aquí es donde se ponen en práctica la evaluación y el tratamiento de riesgos.

Cláusula 9—Evaluación del rendimiento es un requisito por el cual las organizaciones deben monitorizar, medir, analizar y evaluar su ISMS, comprobando regularmente los KPI y realizando auditorías internas. A intervalos definidos, la alta dirección debe revisar los KPI relacionados con el ISMS y la ISO 27001 para asegurarse de que siguen siendo relevantes.

Cláusula 10—Mejora: tras la evaluación del rendimiento, las organizaciones deben tomar las medidas correctivas necesarias denominadas mejoras. Esto significa que la dirección debe actuar para eliminar las causas de cualquier supuesta “no conformidad”. Además, debe implementar un proceso de mejora continua.


Controles del Anexo A


El Anexo A de la ISO 27001:2022 enumera 93 salvaguardas, o controles que las organizaciones pueden utilizar para reducir riesgos y cumplir con los requisitos de seguridad de partes interesadas, como reguladores y socios. Parte de la documentación exigida por la ISO 27001 es la Declaración de aplicabilidad, en la que la organización detalla los controles específicos del Anexo A que se implementarán marcándolos como “aplicables”.

La ISO 27001:2022 también establece cuatro dominios para los 93 controles:

Anexo A.5—Controles organizativos. Son 37 controles que se implementan definiendo las reglas que deben seguirse, así como el comportamiento esperado de los usuarios, el equipo, el software y los sistemas (por ejemplo, una política de control de acceso).

Anexo A.6—Controles de personas. Son 8 controles que se implementan mediante el intercambio de conocimientos, formación, habilidades o experiencia con las personas para que puedan realizar sus respectivas actividades de manera que se proteja la seguridad de la información (por ejemplo, la formación en ISO 27001).

Anexo A.7—Controles físicos. Son 14 controles que se implementan protegiendo y asegurando los equipos o dispositivos que interactúan físicamente con las personas y los objetos (por ejemplo, cámaras de circuito cerrado de televisión o sistemas de alarma).

Anexo A.8—Controles tecnológicos. Son 34 controles, centrados en la TI y las comunicaciones, que se implementan principalmente en los sistemas de información con software, hardware y firmware (por ejemplo, software de respaldo o antivirus).

Tenga en cuenta que la ISO 27001:2022 incluye 21 controles del Anexo A menos que la versión anterior, la ISO 27001:2013. El número de controles se redujo fusionando 57 controles, eliminando 3 controles, conservando 35 controles sin cambios e introduciendo 11 nuevos controles. Los nuevos controles se centran en los servicios en la nube, la preparación para la continuidad del negocio, la inteligencia de amenazas, la monitorización de la seguridad física, el enmascaramiento de datos, la eliminación de información, la prevención de fugas de datos, las actividades de monitorización, el filtrado web y la codificación segura.

Certificación ISO 27001

Las empresas pueden implementar la ISO 27001 para obtener el beneficio de las buenas prácticas que ofrece. También pueden optar por someterse a un proceso de certificación formal, que demuestra a los clientes y otras partes interesadas que están comprometidos y son capaces de gestionar la información de forma segura.

Antes de que comience el proceso de certificación, la empresa debe implementar un ISMS conforme, y el equipo directivo de la empresa debe determinar el alcance del ISMS específicamente a fines de certificación (por ejemplo, pueden limitar el alcance a una sola unidad de negocio o ubicación). La certificación resultante solo se aplicará en un ámbito limitado.

A continuación, el SGSI debe someterse a una auditoría de certificación externa de varios pasos por parte de un organismo de certificación acreditado para verificar el cumplimiento.

El proceso de auditoría externa consta de tres etapas.

  • Etapa 1: Revisión preliminar del ISMS. El organismo de certificación confirmará que la documentación clave existe y está completa (por ejemplo, para la política de seguridad de la información de la organización, su declaración de aplicabilidad (SoA) y su plan de tratamiento de riesgos (RTP).

  • Fase 2: Auditoría formal de cumplimiento. El organismo de certificación realiza una auditoría más detallada, probando de forma independiente el ISMS de la organización para asegurarse de que cumple con los requisitos ISO 27001. Superar la fase 2 significa que la organización obtendrá la certificación de conformidad con la norma ISO 27001.

  • Fase 3: Revisión continua. De forma continua, después de obtener la certificación de conformidad con la norma ISO 27001, la organización debe realizar revisiones de seguimiento y auditorías internas para confirmar el cumplimiento a lo largo del tiempo.

Las organizaciones que ya cuentan con la certificación ISO 27001 deben pasar a la nueva versión de 2022 antes del 31 de octubre de 2025, asegurándose de contar con un ISMS actualizado y conforme.

Según los informes de 2022, hay más de 70 000 certificados ISO 27001 en 150 países. Aunque la mayoría de estos certificados se centran en la tecnología de la información (TI), cubren organizaciones de todos los sectores económicos.

Beneficios del cumplimiento y la certificación ISO 27001

Establecer un ISMS bien organizado basado en el cumplimiento y la certificación ISO 27001 puede permitir a las organizaciones:

  • Reducir la vulnerabilidad a la creciente amenaza de los ciberataques.

  • Responder de forma más rápida y eficaz a la evolución de los riesgos de seguridad de la información.

  • Ayudar a garantizar que los activos como los estados financieros, la propiedad intelectual (PI), los datos de los empleados y la información confiada a la organización por terceros permanezcan intactos, confidenciales y disponibles según sea necesario.

  • Proporcionar un marco de seguridad de la información gestionado de forma centralizada que proteja la información desde un punto de control.

  • Preparar a las personas, procesos y tecnología en toda la organización para afrontar riesgos y otras amenazas basadas en la tecnología.

  • Proteger la información en todos sus formatos, ya sea en papel, basado en la nube o digital.

  • Reducir costes aumentando la eficiencia y reduciendo el gasto innecesario en tecnología de ciberseguridad ineficaz.

  • Cumplir con los requisitos legales y normativos

  • Mejorar la reputación y la confianza del cliente
Soluciones relacionadas
Soluciones de seguridad en la nube

Haga el cambio al multicloud híbrido con confianza e integre la seguridad en todas las fases de la transición a la nube. Los productos y expertos de IBM Security pueden ayudarle a integrar los controles adecuados, organizar la implementación de cargas de trabajo y definir una gestión eficaz de las amenazas.

Explore las soluciones de seguridad de la nube
Soluciones de IAM de IBM Verify

Modernice la identidad y complemente las herramientas de identidad existentes a la vez que proporciona un acceso seguro y sin fricciones para cualquier identidad a la IA, las aplicaciones y los recursos locales, en la nube o basados en SaaS.

Explore IBM Verify
IBM OpenPages IT Governance

El módulo OpenPages IT Governance permite a las organizaciones mantener el cumplimiento en múltiples marcos de buenas prácticas, incluido el Comité de Organizaciones Patrocinadoras (CSO), la Biblioteca de Infraestructura de TI (ITIL) y la Organización Internacional de Normalización (ISO).

Explore OpenPages IT Governance
Dé el siguiente paso

¿Tiene preguntas sobre un programa de conformidad? ¿Necesita un informe de conformidad protegido? Podemos ayudarle.

  1. Ver más programas de conformidad