ISO 27001 - Seguridad de la Información
La norma ISO 27001 es la norma de referencia en el ámbito de la seguridad de la información. Desarrolla un modelo que permite establecer, implementar, mantener y mejorar un Sistema de Gestión de Seguridad de la Información (SGSI) en cualquier organización. Con ISO 27001, las empresas pueden proteger de manera eficaz todos sus datos críticos, incluyendo información financiera y confidencial, minimizando el riesgo de acceso no autorizado o mal uso por parte de terceros. Esto asegura la protección integral de la información sensible de la organización.
Objetivos
Analizar y gestionar los riesgos basados en los procesos críticos de la organización.
Mejorar la imagen y aumentar la confianza de los consumidores y socios comerciales.
Establecer una política de seguridad de la información, un alcance definido y objetivos específicos para la seguridad de la información dentro de la empresa.
Seleccionar los controles de seguridad adecuados de acuerdo con los objetivos y necesidades de la organización.
Ventajas
Reducción significativa de riesgos como pérdida, robo o corrupción de información crítica.
Incremento en la transparencia hacia clientes y socios comerciales.
Mejora continua en la gestión de la seguridad a nivel corporativo.
Identificación proactiva de amenazas a los activos de información.
Proporciona la oportunidad de una mejora continua en los procesos de seguridad.
Optimización de la operatividad empresarial
Reducción de costos derivados de incidentes de seguridad.
Ventaja competitiva frente a empresas que no implementan un SGSI.
Guía de transición
Mantenerse actualizado es esencial. La guía de transición a ISO/IEC 27001:2022 proporciona una visión clara sobre los cambios clave y nuevos requisitos que ayudarán a las organizaciones a alinearse con la última versión de la norma de seguridad de la información.
ISO 27001 a través del tiempo
-
2005Aplicable a cualquier organización y de cualquier tamaño. Especificaba los requisitos para establecer, implementar, operar, monitorear, revisar, mantener y mejorar un SGSI desde el contexto de los riesgos comerciales generales de la organización. Estableciendo controles de seguridad personalizados según las necesidades de organizaciones independientes o parte de ellas. Garatizaba la selección de controles de seguridad adecuados y proporcionados que protejan los activos de información, brindando confianza a las partes interesadas.
-
2013Especificaba los requisitos para establecer, implementar, mantener y mejorar continuamente un sistema de gestión de seguridad de la información dentro del contexto de la organización. Incluía requisitos para la evaluación y tratamiento de riesgos de seguridad de la información adaptados a las necesidades de la organización. Incluía 10 requisitos generales con subrequisitos específicos. El código de prácticas para controles de seguridad de la información tenía 14 categorías, 35 objetivos de control y 114 controles.
-
2022Compuesta por 10 requisitos generales y subrequisitos específicos para cada uno de ellos. Se reestructuran las categorías a 4:
• Controles organizacionales (37 controles);
• Controles orientados a las personas (8 controles);
• Controles físicos (14 controles);
• Controles tecnológicos (35 controles);
En total se establecen 93 controles de los cuales 11 son nuevos. Se eliminó el activo “8.3.2 La eliminación de los medios de comunicación”.
Nuevos controles:
-5.7 Inteligencia de amenazas;
-5.23 Seguridad de la información para el uso de los servicios en la nube;
-5.30 Preparación de las TIC para la continuidad del negocio;
-7.4 Vigilancia de la seguridad física;
-8.9 Gestión de la configuración Control;
-8.10 Eliminación de información;
-8.11 Enmascaramiento de datos;
-8.12 Prevención de fuga de datos;
-8.16 Actividades de seguimiento;
-8.23 Filtrado web;
-8.28 Codificación segura.
Documentación clave
Para más información sobre los requisitos específicos de la ISO 27001:2022 y cómo puede implementar un un Sistema de Gestión de Seguridad de la Información en su empresa, consulte los siguientes documentos:
Contacto
Contáctanos para obtener más información sobre nuestras certificaciones y cómo podemos ayudar a mejorar la calidad y seguridad en tu organización.