Ilustración que muestra a una persona que interactuá con una interfaz de computadora, alrededor de la cual hay un escudo de seguridad y un globo terráqueo en un pedestal
¿Qué es ISO 27001?
Insignia de certificación ISO 27001 con el logotipo de Bureau Veritas y el texto "Certified ISO 27001".

ISO/IEC 27001, más comúnmente conocida como ISO 27001, es la principal norma de seguridad de la información reconocida a nivel mundial, desarrollada conjuntamente por la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC).

La ISO 27001 proporciona un enfoque sistemático, estructurado y basado en riesgos para gestionar y proteger los activos de información confidencial dentro de una organización de cualquier tamaño, en cualquier industria o sector económico.

Específicamente, la norma ISO 27001 es un conjunto de requisitos para definir, implementar, operar y mejorar un sistema de gestión de seguridad de la información (ISMS, por sus siglas en inglés) dentro de una organización. En la práctica, proporciona un marco integral para que las organizaciones gestionen y protejan sus datos sensibles y otra información, reduciendo el riesgo de filtraciones de datos, ciberataques y otros incidentes de seguridad.

Publicada por primera vez en 2005, la ISO 27001 se revisó en 2013 y, más recientemente, en 2022. La versión actual de esta norma internacional se llama ISO 27001:2002.

La ISO 27001 forma parte de la ISO 27000 (formalmente ISO/IEC 27001), una familia de normas desarrolladas por la ISO y la IEC para ayudar a las organizaciones a proteger la seguridad de su información.

Normas relacionadas ISO 27017 ISO 27018 ISO 27701

IBM Cloud e ISO 27001

Los servicios que se enumeran a continuación cuentan con la certificación ISO 27001, lo que demuestra los principales compromisos de seguridad de IBM establecidos en los Principios de Seguridad y Privacidad de Datos de IBM. Los siguientes servicios emiten un certificado ISO 27001 al menos una vez al año. Los anexos de procesamiento de datos (DPA) de IBM vinculados dentro de cada descripción de servicio (SD) de IBM indican si una oferta determinada mantiene la certificación ISO 27001.

Las ofertas de nube privada virtual (VPC), plataforma como servicio (PaaS) y software como servicio (SaaS) de IBM también han implementado un sistema de gestión de información de privacidad (PIMS) bajo ISO/IEC 27701:2019. Tanto los ISMS como PIMS figuran en el certificado ISO 27001 para servicios VPC, PaaS y SaaS. Para más información sobre PIMS e ISO 27701, consulte la página de cumplimiento de IBM Cloud ISO 27701 .

Los certificados ISO 27001 de IBM están publicados y generalmente disponibles. Las declaraciones de aplicabilidad (SOA) ISO 27001, un tipo de informe de cumplimiento confidencial, están disponibles a pedido.

¿Qué es un ISMS?

Un ISMS es un conjunto de políticas, procedimientos y controles que rigen la forma en que una organización gestiona sus riesgos de seguridad de la información e incluye requisitos como evaluación, gestión de activos, control de acceso, criptografía, gestión de incidentes y más.

El objetivo de un ISMS es proteger:

  • la confidencialidad de la información, evitando la divulgación no autorizada de la información;

  • la integridad de la información, asegurándose de que la información sea precisa y completa; y

  • la disponibilidad de la información, asegurándose de que la información sea accesible cuando sea necesario.

Un ISMS ayuda a una empresa a implementar controles de seguridad coherentes que puedan adaptarse a un entorno de riesgo cambiante.

Disposiciones de la ISO 27001

La ISO 27001 describe un proceso integral que las organizaciones deben seguir al crear y mantener un ISMS:

  • Evaluación de riesgos: identificar y evaluar posibles incidentes de seguridad de la información que podrían ocurrir en relación con la información y los datos de una empresa;

  • Proceso de administración de riesgos: implementar controles de seguridad de la información relevantes para protegerse contra esos incidentes de seguridad y reducir el riesgo de seguridad de la información; y

  • Tratamiento de riesgos: mitigar los riesgos a lo largo del tiempo y monitorizar y revisar la eficacia de esos controles de forma continua para ayudar a impulsar la mejora continua de la protección de datos y la seguridad de la información dentro de una organización.

Además, la ISO 27001 ayuda a las organizaciones a salvaguardar la autenticidad de la información, lo que significa que la identidad de los usuarios y los sistemas se puede verificar a lo largo del ciclo de vida de la información, y ayuda a garantizar el no repudio, lo que significa que cualquier transacción relacionada con la información se puede rastrear y verificar.

Requisitos de la norma ISO 27001

Para recapitular brevemente, la norma ISO 27001 requiere que las organizaciones:

  • examinen sistemáticamente sus riesgos de seguridad, incluidas amenazas, vulnerabilidades e impactos potenciales;

  • diseñen e implementen una suite de controles de seguridad de la información y otras formas de tratamiento de riesgo para direcciones de riesgos que se consideran inaceptables; y

  • adopten un proceso de gestión global para garantizar que los controles de seguridad de la información continúen satisfaciendo las necesidades y los objetivos de seguridad de la empresa de forma continua.

La ISO 27001 también exige que las empresas establezcan un ISMS que se adapte a sus necesidades y riesgos empresariales específicos.

La norma ISO 27001 en sí consta de dos partes:

  • Once (11) cláusulas obligatorias (0 a la 10) que detallan los requisitos en áreas determinadas y

  • El Anexo A, que brinda lineamientos aplicables a 93 objetivos de control, cada uno de los cuales es una práctica específica que puede implementarse para reducir los riesgos a niveles aceptables.
     

Cláusulas obligatorias


La sección principal de la norma ISO 27001, es decir, las 11 cláusulas, presenta primero los conceptos básicos de la norma en las cláusulas 0 a 3, que proporcionan definiciones y resúmenes de los requisitos. Las cláusulas 4 a 10 enumeran los requisitos específicos que son obligatorios para el cumplimiento de la ISO 27001:

Cláusula 4: el contexto de la organización es un requisito holístico para que la administración descubra, revise y comprenda los problemas externos e internos relevantes, que pueden incluir desafíos regulatorios, e identificar y considerar a las partes interesadas.

Cláusula 5: el liderazgo detalla los requisitos para un liderazgo adecuado, incluida la exigencia del compromiso de la alta dirección, con roles y responsabilidades claramente definidos. La cláusula 5 especifica que la gerencia debe:

  • Establecer objetivos de seguridad alineados con la dirección estratégica y los objetivos de la organización;

  • Proporcionar los recursos adecuados necesarios para respaldar un ISMS y las contribuciones de las personas al mismo; y

  • Especificar una política de seguridad de la información ISO 27001 de nivel superior que se documente y comunique a toda la organización y a todos los stakeholders y partes interesadas, desde empleados hasta accionistas, reguladores gubernamentales y otros.

Cláusula 6: La planificación es un requisito para identificar y tener en cuenta los riesgos y oportunidades de seguridad de la información (la evaluación de riesgos de seguridad de la información), establecer objetivos de seguridad y control de la información basados en esta evaluación, y crear un plan de tratamiento de riesgos que incorpore los controles pertinentes del Anexo A.

Cláusula 7: El soporte describe cómo apoyar un ISMS sólido con infraestructura proporcionando recursos adecuados, asegurando la comprensión de la gestión de la seguridad de la información por parte de los empleados y comunicar adecuadamente dentro y fuera de la organización. La gerencia debe actualizar y mantener cierta documentación, incluido un plan de comunicaciones.

Cláusula 8: La operación exige ciertos procesos de seguridad de la información que deben planificarse, implementarse y controlarse. Aquí es donde se ponen en práctica la evaluación y el tratamiento de riesgos.

Cláusula 9: La evaluación del rendimiento es un requisito que requiere que las organizaciones supervisen, midan, analicen y evalúen sus ISMS, verificando periódicamente los KPI s y realizando auditorías internas. A intervalos definidos, la alta dirección debe revisar los KPI relacionados con el ISMS y la ISO 27001 para garantizar que sigan siendo relevantes.

Cláusula 10: Mejora: Después de la evaluación del desempeño, las organizaciones deben tomar cualquier acción correctiva necesaria llamada mejora. Esto significa que la dirección debe actuar para eliminar las causas de las llamadas “no conformidades”. Además, debe implementar un proceso de mejora continua.


Controles del Anexo A


El Anexo A de la ISO 27001:2022 enumera 93 medidas de protección o controles que las organizaciones pueden emplear para reducir riesgos y cumplir con los requisitos de seguridad de partes interesadas, como reguladores y socios. Parte de la documentación exigida por la norma ISO 27001 es la Declaración de Aplicabilidad, en la que la organización detalla los controles específicos del Anexo A a implementar marcándolos como “aplicables”.

La ISO 27001:2022 también establece cuatro dominios para los 93 controles:

Anexo A.5—Los controles organizacionales son 37 controles que deben implementarse definiendo las reglas a seguir, así como el comportamiento esperado de los usuarios, equipos, software y sistemas (por ejemplo, una Política de control de acceso).

Anexo A.6—Los controles de personas son 8 controles implementados mediante el intercambio de conocimientos, educación, habilidades y/o experiencia con las personas para empoderarlas a realizar sus respectivas actividades de manera que proteja la seguridad de la información (por ejemplo, formación bajo la ISO 27001).

Anexo A.7—Los controles físicos son 14 controles implementados mediante la protección y seguridad del equipamiento o dispositivos que interactúan físicamente con personas y objetos (por ejemplo, cámaras de CCTV o sistemas de alarma).

Anexo A.8—Los controles tecnológicos son 34 controles, enfocados en TI y comunicaciones, que se implementan principalmente en sistemas de información con software, hardware y firmware (por ejemplo, backup o software antivirus).

Tenga en cuenta que la ISO 27001:2022 incluye 21 controles del Anexo A menos que la versión anterior, la ISO 27001:2013. El número de controles se redujo al fusionar 57 controles, eliminar 3 controles, conservar 35 controles sin cambios e introducir 11 nuevos controles. Los nuevos controles se centran en servicios en la nube, preparación para la continuidad del negocio, inteligencia de amenazas, monitorización de seguridad física, enmascaramiento de datos, eliminación de información, prevención de fugas de datos, actividades de monitorización, filtrado sitio web y codificación segura.

Certificación ISO 27001

Las empresas pueden implementar la ISO 27001 para beneficiarse de las mejores prácticas que ofrece. También pueden optar por someterse a un proceso de certificación formal, que demuestra a los clientes y otros stakeholders que están comprometidos y son capaces de gestionar la información de forma segura.

Antes de que comience el proceso de certificación, la empresa debe implementar un ISMS compatible, y el equipo de gestión de la empresa debe determinar el alcance del ISMS específicamente para fines de certificación (por ejemplo, pueden limitar el alcance a una sola unidad de negocio o ubicación). La certificación resultante solo se aplicará al alcance limitado.

A continuación, el ISMS debe someterse a una auditoría de certificación externa de varios pasos por parte de un organismo de certificación acreditado para verificar el cumplimiento normativo.

El proceso de auditoría externa tiene tres etapas.

  • Fase 1: Revisión preliminar del ISMS. El organismo de certificación confirmará que la documentación clave existe y está completa (por ejemplo, para la Política de seguridad de la información de la organización, su Declaración de aplicabilidad (SoA) y su Plan de tratamiento de riesgos (RTP).

  • Fase 2: Auditoría formal de cumplimiento. El organismo de certificación realiza una auditoría más detallada, probando de forma independiente el ISMS de la organización para garantizar que cumpla con los requisitos de la ISO 27001. Aprobar la etapa 2 significa que la organización obtendrá la certificación de conformidad con la norma ISO 27001.

  • Fase 3: Revisión continua. De forma continua después de obtener la certificación de conformidad con la norma ISO 27001, la organización debe realizar comentarios de seguimiento y auditorías internas para confirmar el cumplimiento a lo largo del tiempo.

Las organizaciones que ya cuentan con la certificación ISO 27001 deben hacer la transición a la nueva versión 2022 antes del 31 de octubre de 2025 asegurándose de tener un ISMS actualizado y que cumple con las normas.

Según los informes de 2022, hay más de 70 000 certificados ISO 27001 en 150 países. Si bien la mayoría de estos certificados se centran en la tecnología de la información (TI), cubren organizaciones de todos los sectores económicos.

Beneficios del cumplimiento y la certificación ISO 27001

Establecer un ISMS bien organizado basado en el cumplimiento y la certificación ISO 27001 puede permitir a las organizaciones:

  • Reduzca la vulnerabilidad a la amenaza en constante crecimiento de los ciberataques

  • Responda de manera más rápida y eficaz a los riesgos de seguridad de la información en evolución

  • Ayudar a garantizar que los activos como los estados financieros, la propiedad intelectual (PI), los datos de los empleados y la información confiada a la organización por terceros permanezcan en buen estado, sean confidenciales y estén disponibles según sea necesario

  • Proporcionar un entorno de seguridad de la información administrado centralmente que protege la información desde un punto de control

  • Preparar a las personas, los procesos y la tecnología en toda la organización para enfrentar los riesgos basados en la tecnología y otras amenazas

  • Proteja la información en todas sus formas, ya sea en papel, basada en la nube o digital

  • Reduzca los costos al aumentar la eficiencia y reducir el gasto innecesario en tecnología de ciberseguridad ineficaz

  • Cumpla con los requisitos legales y normativos

  • Mejore la reputación y la confianza del cliente
Soluciones relacionadas
Soluciones de seguridad en la nube

Migre con confianza a la nube híbrida e integre la seguridad en cada fase de su camino hacia la nube. Los productos y expertos de IBM Security pueden ayudarlo a integrar los controles adecuados, organizar la implementación de cargas de trabajo y establecer una gestión eficaz de las amenazas.

Conozca las soluciones de seguridad en la nube
Soluciones IAM de IBM Verify

Modernice la identidad y complemente las herramientas de identidad existentes, al tiempo que proporciona a cualquier identidad un acceso seguro y sin fricciones a la IA, aplicaciones y recursos on-premises, basados en nube o SaaS

Explore IBM Verify
IBM OpenPages IT Governance

El módulo OpenPages IT Governance permite a las organizaciones mantener el cumplimiento en múltiples marcos de mejores prácticas, incluido el Comité de Organizaciones Patrocinadoras (CSO), la Biblioteca de Infraestructura de TI (ITIL) y la Organización Internacional de Normalización (ISO).

Explore OpenPages IT Governance
Dé el siguiente paso

¿Tiene preguntas sobre un programa de cumplimiento? ¿Necesita un informe de cumplimiento protegido? Podemos ayudarle.

  1. Ver más programas de cumplimiento