ISO/IEC 27001, más comúnmente conocida como ISO 27001, es la principal norma de seguridad de la información reconocida a nivel mundial, desarrollada conjuntamente por la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC).
La ISO 27001 proporciona un enfoque sistemático, estructurado y basado en riesgos para gestionar y proteger los activos de información confidencial dentro de una organización de cualquier tamaño, en cualquier industria o sector económico.
Específicamente, la norma ISO 27001 es un conjunto de requisitos para definir, implementar, operar y mejorar un sistema de gestión de seguridad de la información (ISMS, por sus siglas en inglés) dentro de una organización. En la práctica, proporciona un marco integral para que las organizaciones gestionen y protejan sus datos sensibles y otra información, reduciendo el riesgo de filtraciones de datos, ciberataques y otros incidentes de seguridad.
Publicada por primera vez en 2005, la ISO 27001 se revisó en 2013 y, más recientemente, en 2022. La versión actual de esta norma internacional se llama ISO 27001:2002.
La ISO 27001 forma parte de la ISO 27000 (formalmente ISO/IEC 27001), una familia de normas desarrolladas por la ISO y la IEC para ayudar a las organizaciones a proteger la seguridad de su información.
Los servicios que se enumeran a continuación cuentan con la certificación ISO 27001, lo que demuestra los principales compromisos de seguridad de IBM establecidos en los Principios de Seguridad y Privacidad de Datos de IBM. Los siguientes servicios emiten un certificado ISO 27001 al menos una vez al año. Los anexos de procesamiento de datos (DPA) de IBM vinculados dentro de cada descripción de servicio (SD) de IBM indican si una oferta determinada mantiene la certificación ISO 27001.
Las ofertas de nube privada virtual (VPC), plataforma como servicio (PaaS) y software como servicio (SaaS) de IBM también han implementado un sistema de gestión de información de privacidad (PIMS) bajo ISO/IEC 27701:2019. Tanto los ISMS como PIMS figuran en el certificado ISO 27001 para servicios VPC, PaaS y SaaS. Para más información sobre PIMS e ISO 27701, consulte la página de cumplimiento de IBM Cloud ISO 27701 .
Los certificados ISO 27001 de IBM están publicados y generalmente disponibles. Las declaraciones de aplicabilidad (SOA) ISO 27001, un tipo de informe de cumplimiento confidencial, están disponibles a pedido.
Comuníquese con un representante de IBM para solicitar la declaración de aplicabilidad ISO 27001 (SOA, por sus siglas en inglés) para un servicio con certificación ISO 27001.
Un ISMS es un conjunto de políticas, procedimientos y controles que rigen la forma en que una organización gestiona sus riesgos de seguridad de la información e incluye requisitos como evaluación, gestión de activos, control de acceso, criptografía, gestión de incidentes y más.
El objetivo de un ISMS es proteger:
Un ISMS ayuda a una empresa a implementar controles de seguridad coherentes que puedan adaptarse a un entorno de riesgo cambiante.
La ISO 27001 describe un proceso integral que las organizaciones deben seguir al crear y mantener un ISMS:
Además, la ISO 27001 ayuda a las organizaciones a salvaguardar la autenticidad de la información, lo que significa que la identidad de los usuarios y los sistemas se puede verificar a lo largo del ciclo de vida de la información, y ayuda a garantizar el no repudio, lo que significa que cualquier transacción relacionada con la información se puede rastrear y verificar.
Para recapitular brevemente, la norma ISO 27001 requiere que las organizaciones:
La ISO 27001 también exige que las empresas establezcan un ISMS que se adapte a sus necesidades y riesgos empresariales específicos.
La norma ISO 27001 en sí consta de dos partes:
La sección principal de la norma ISO 27001, es decir, las 11 cláusulas, presenta primero los conceptos básicos de la norma en las cláusulas 0 a 3, que proporcionan definiciones y resúmenes de los requisitos. Las cláusulas 4 a 10 enumeran los requisitos específicos que son obligatorios para el cumplimiento de la ISO 27001:
Cláusula 4: el contexto de la organización es un requisito holístico para que la administración descubra, revise y comprenda los problemas externos e internos relevantes, que pueden incluir desafíos regulatorios, e identificar y considerar a las partes interesadas.
Cláusula 5: el liderazgo detalla los requisitos para un liderazgo adecuado, incluida la exigencia del compromiso de la alta dirección, con roles y responsabilidades claramente definidos. La cláusula 5 especifica que la gerencia debe:
Cláusula 6: La planificación es un requisito para identificar y tener en cuenta los riesgos y oportunidades de seguridad de la información (la evaluación de riesgos de seguridad de la información), establecer objetivos de seguridad y control de la información basados en esta evaluación, y crear un plan de tratamiento de riesgos que incorpore los controles pertinentes del Anexo A.
Cláusula 7: El soporte describe cómo apoyar un ISMS sólido con infraestructura proporcionando recursos adecuados, asegurando la comprensión de la gestión de la seguridad de la información por parte de los empleados y comunicar adecuadamente dentro y fuera de la organización. La gerencia debe actualizar y mantener cierta documentación, incluido un plan de comunicaciones.
Cláusula 8: La operación exige ciertos procesos de seguridad de la información que deben planificarse, implementarse y controlarse. Aquí es donde se ponen en práctica la evaluación y el tratamiento de riesgos.
Cláusula 9: La evaluación del rendimiento es un requisito que requiere que las organizaciones supervisen, midan, analicen y evalúen sus ISMS, verificando periódicamente los KPI s y realizando auditorías internas. A intervalos definidos, la alta dirección debe revisar los KPI relacionados con el ISMS y la ISO 27001 para garantizar que sigan siendo relevantes.
Cláusula 10: Mejora: Después de la evaluación del desempeño, las organizaciones deben tomar cualquier acción correctiva necesaria llamada mejora. Esto significa que la dirección debe actuar para eliminar las causas de las llamadas “no conformidades”. Además, debe implementar un proceso de mejora continua.
El Anexo A de la ISO 27001:2022 enumera 93 medidas de protección o controles que las organizaciones pueden emplear para reducir riesgos y cumplir con los requisitos de seguridad de partes interesadas, como reguladores y socios. Parte de la documentación exigida por la norma ISO 27001 es la Declaración de Aplicabilidad, en la que la organización detalla los controles específicos del Anexo A a implementar marcándolos como “aplicables”.
La ISO 27001:2022 también establece cuatro dominios para los 93 controles:
Anexo A.5—Los controles organizacionales son 37 controles que deben implementarse definiendo las reglas a seguir, así como el comportamiento esperado de los usuarios, equipos, software y sistemas (por ejemplo, una Política de control de acceso).
Anexo A.6—Los controles de personas son 8 controles implementados mediante el intercambio de conocimientos, educación, habilidades y/o experiencia con las personas para empoderarlas a realizar sus respectivas actividades de manera que proteja la seguridad de la información (por ejemplo, formación bajo la ISO 27001).
Anexo A.7—Los controles físicos son 14 controles implementados mediante la protección y seguridad del equipamiento o dispositivos que interactúan físicamente con personas y objetos (por ejemplo, cámaras de CCTV o sistemas de alarma).
Anexo A.8—Los controles tecnológicos son 34 controles, enfocados en TI y comunicaciones, que se implementan principalmente en sistemas de información con software, hardware y firmware (por ejemplo, backup o software antivirus).
Tenga en cuenta que la ISO 27001:2022 incluye 21 controles del Anexo A menos que la versión anterior, la ISO 27001:2013. El número de controles se redujo al fusionar 57 controles, eliminar 3 controles, conservar 35 controles sin cambios e introducir 11 nuevos controles. Los nuevos controles se centran en servicios en la nube, preparación para la continuidad del negocio, inteligencia de amenazas, monitorización de seguridad física, enmascaramiento de datos, eliminación de información, prevención de fugas de datos, actividades de monitorización, filtrado sitio web y codificación segura.
Las empresas pueden implementar la ISO 27001 para beneficiarse de las mejores prácticas que ofrece. También pueden optar por someterse a un proceso de certificación formal, que demuestra a los clientes y otros stakeholders que están comprometidos y son capaces de gestionar la información de forma segura.
Antes de que comience el proceso de certificación, la empresa debe implementar un ISMS compatible, y el equipo de gestión de la empresa debe determinar el alcance del ISMS específicamente para fines de certificación (por ejemplo, pueden limitar el alcance a una sola unidad de negocio o ubicación). La certificación resultante solo se aplicará al alcance limitado.
A continuación, el ISMS debe someterse a una auditoría de certificación externa de varios pasos por parte de un organismo de certificación acreditado para verificar el cumplimiento normativo.
El proceso de auditoría externa tiene tres etapas.
Las organizaciones que ya cuentan con la certificación ISO 27001 deben hacer la transición a la nueva versión 2022 antes del 31 de octubre de 2025 asegurándose de tener un ISMS actualizado y que cumple con las normas.
Según los informes de 2022, hay más de 70 000 certificados ISO 27001 en 150 países. Si bien la mayoría de estos certificados se centran en la tecnología de la información (TI), cubren organizaciones de todos los sectores económicos.
Establecer un ISMS bien organizado basado en el cumplimiento y la certificación ISO 27001 puede permitir a las organizaciones:
Migre con confianza a la nube híbrida e integre la seguridad en cada fase de su camino hacia la nube. Los productos y expertos de IBM Security pueden ayudarlo a integrar los controles adecuados, organizar la implementación de cargas de trabajo y establecer una gestión eficaz de las amenazas.
Modernice la identidad y complemente las herramientas de identidad existentes, al tiempo que proporciona a cualquier identidad un acceso seguro y sin fricciones a la IA, aplicaciones y recursos on-premises, basados en nube o SaaS
El módulo OpenPages IT Governance permite a las organizaciones mantener el cumplimiento en múltiples marcos de mejores prácticas, incluido el Comité de Organizaciones Patrocinadoras (CSO), la Biblioteca de Infraestructura de TI (ITIL) y la Organización Internacional de Normalización (ISO).