Partes que componen la ISO 27001

 La norma se encuentra dividida en dos partes; la primera se compone de 10 puntos entre los cuales se encuentran:


  1. Objeto y campo de aplicación: Especifica la finalidad de la norma, su uso dentro de una organización y el modo de aplicación del estándar.
  2. Referencias normativas: recomendación de la consulta a documentos necesarios para la aplicación del estándar.
  3. Término y definiciones: Los términos y definiciones usados se basan en la norma ISO/IEC 27000.
  4. Contexto de la organización: Se busca determinar las necesidades y expectativas dentro y fuera de la organización que afecten directa o indirectamente al sistema de gestión de la seguridad de la información (SGSI). Adicional a esto, se debe determinar el alcance.
    1. Entendiendo la organización y su contexto
    2. Entendiendo las necesidades y expectativas de los implicados
    3. Determinando el campo de aplicación del SGSI
    4. Sistema de gestión de la seguridad de la información
  5. Liderazgo: Habla sobre la importancia de la alta dirección y su compromiso con el sistema de gestión, estableciendo políticas y asignando a los empleados de la organización roles, responsabilidades y autoridades, asegurando así la integración de los requisitos del sistema de seguridad en los procesos de la organización, así como los recursos necesarios para su implementación y operatividad.
    1. Liderazgo y compromiso
    2. Políticas
    3. Roles organizativos, responsabilidad y autoridades
  6. Planificación: Se deben valorar, analizar y evaluar los riesgos de seguridad de acuerdo a los criterios de aceptación de riesgos, adicionalmente se debe dar un tratamiento a los riesgos de la seguridad de la información. Los objetivos y los planes para lograr dichos objetivos también se deben definir en este punto.
    1. Acciones para abordar riesgos y oportunidades
    2. Objetivos de la seguridad de la información y cómo conseguirlos
  7. Soporte: Se trata sobre los recursos destinados por la organización, la competencia de personal, la toma de conciencia por parte de las partes interesadas, la importancia sobre la comunicación en la organización. La importancia de la información documentada, también se trata en este punto.
    1. Recursos
    2. Competencias
    3. Concienciación
    4. Comunicación
    5. Información documentación
  8. Operación: El cómo se debe planificar, implementar y controlar los procesos de la operación, así como la valoración de los riesgos y su tratamiento.
    1. Planificación operacional
    2. Evaluación de riesgos
    3. Tratamiento de los riesgos
  9. Evaluación de desempeño: Debido a la importancia del ciclo PHVA (Planificar, Hacer, Verificar, Actuar), se debe realizar un seguimiento, una medición, un análisis, una evaluación, una auditoría interna y una revisión por la dirección del SGSI del sistema de gestión de la información, para asegurar su correcto funcionamiento.
    1. Supervisión, medida, análisis y evaluación
    2. Auditorías internas
    3. Revisiones de la gestión
  10. Mejora: Habla sobre el tratamiento de las no conformidades, las acciones correctivas y la mejora continua.
    1. Disconformidades y acciones correctivas
    2. Mejora continuada

La segunda parte, está conformada por el anexo A, el cual establece los objetivos de control y los controles de referencia

Comentarios