guía-implementación-certificación-ISO-27001

Guía implementación Certificación ISO 27001: ¿Cómo afrontar el proceso con apoyo especializado?

Comprender el recorrido que existe entre la decisión de adoptar ISO/IEC 27001 y la obtención de una certificación permite a una organización planificar mejor sus esfuerzos y saber qué esperar en cada etapa. Una guía implementación certificación ISO 27001 puede servir como referencia para conocer las principales actividades involucradas, las responsabilidades que deberá asumir la empresa y los momentos en los que resulta conveniente contar con especialistas que orienten el desarrollo del sistema y la preparación para la evaluación externa. 

¿Qué debe definir una empresa antes de iniciar el proceso de implementación?

Antes de comenzar el desarrollo del sistema, es necesario establecer determinadas condiciones que permitan delimitar el trabajo. Uno de los primeros aspectos es el alcance del Sistema de Gestión de Seguridad de la Información, ya que este determina qué actividades, unidades organizativas, ubicaciones, procesos y elementos de la empresa estarán comprendidos. Definirlo correctamente evita que el proceso se desarrolle sobre límites poco claros y permite establecer con mayor precisión las responsabilidades que deberán asumir las diferentes áreas.

También es necesario comprender el contexto de la organización y las necesidades de las partes interesadas relevantes. Una empresa que administra información financiera no necesariamente enfrenta las mismas condiciones que una organización dedicada a servicios tecnológicos o que procesa información de terceros. Estas características influyen en la manera en que se estructura el sistema y en las decisiones que posteriormente deberán tomarse respecto de la seguridad de la información.

En esta etapa también conviene determinar quiénes participarán dentro de la organización, qué responsabilidades tendrán y qué recursos estarán disponibles. El acompañamiento de especialistas permite revisar estas condiciones, interpretar los requisitos de ISO/IEC 27001:2022 y establecer una planificación coherente con las características de la empresa. Así, la implementación parte de una base definida en lugar de avanzar sobre supuestos.

¿Cómo se evalúa si la organización está preparada para certificarse?

Una vez que el sistema ha sido desarrollado y puesto en funcionamiento, la organización necesita comprobar si se encuentra preparada para afrontar una auditoría externa. No sería suficiente con disponer de políticas, procedimientos o controles documentados si estos todavía no han sido aplicados o no existen evidencias que permitan demostrar su funcionamiento.

Una de las herramientas para esta evaluación es la auditoría interna, mediante la cual se revisa el cumplimiento de los requisitos aplicables y se identifican posibles desviaciones. Sus resultados permiten conocer qué aspectos requieren atención antes de acudir al organismo certificador. También deben considerarse las actividades de seguimiento y medición, la revisión por la dirección y el tratamiento de las no conformidades que puedan detectarse.

Esta etapa resulta especialmente importante porque permite corregir determinados aspectos antes de someter el sistema a una evaluación externa. El acompañamiento especializado puede ayudar a interpretar los resultados obtenidos, revisar las evidencias disponibles y orientar a los responsables sobre las acciones necesarias antes de continuar con el proceso de certificación.

¿Cuáles son los requisitos para certificarse en ISO 27001?

Para obtener la certificación, la organización debe demostrar que su Sistema de Gestión de Seguridad de la Información cumple los requisitos requisitos para certificarse en ISO 27001 y que estos se encuentran implementados y funcionando dentro del alcance definido. Entre los principales requisitos que deben abordarse se encuentran: 

  • Definir el contexto de la organización y el alcance del SGSI: determinar las cuestiones internas y externas relevantes, las partes interesadas y los límites dentro de los cuales funcionará el sistema.
  • Demostrar liderazgo y compromiso de la dirección: establecer una política de seguridad de la información, asignar responsabilidades y asegurar que el SGSI esté integrado con la dirección y las actividades de la organización.
  • Establecer un proceso de gestión de riesgos de seguridad de la información: definir criterios para evaluar los riesgos, identificarlos, analizarlos y determinar el tratamiento correspondiente.
  • Determinar los controles necesarios: a partir del tratamiento de riesgos, la organización debe establecer los controles que necesita. ISO/IEC 27001:2022 exige además comparar esos controles con su conjunto de referencia del Anexo A y documentar su aplicabilidad mediante la Declaración de Aplicabilidad (SoA).
  • Establecer objetivos de seguridad de la información: los objetivos deben estar definidos y ser coherentes con la política y con las necesidades de la organización.
  • Disponer de los recursos y competencias necesarios: la empresa debe determinar y proporcionar los recursos requeridos para establecer, implementar, mantener y mejorar el SGSI, además de asegurar la competencia de las personas que realizan trabajos que afectan su desempeño.
  • Controlar la información documentada: la organización debe establecer y mantener la documentación requerida por la norma y aquella que considere necesaria para la eficacia del SGSI.
  • Implementar y controlar los procesos definidos: no basta con elaborar documentos. La organización debe demostrar que los procesos establecidos se ejecutan de acuerdo con lo planificado y que los controles determinados están implementados.
  • Evaluar el desempeño del SGSI: deben existir mecanismos para realizar seguimiento, medición, análisis y evaluación del sistema.
  • Realizar auditorías internas: la organización debe llevar a cabo auditorías internas a intervalos planificados para comprobar si el SGSI cumple los requisitos establecidos y si se encuentra implementado y mantenido eficazmente.
  • Realizar la revisión por la dirección: la alta dirección debe revisar el SGSI a intervalos planificados para comprobar su conveniencia, adecuación y eficacia.
  • Tratar las no conformidades y aplicar acciones correctivas: cuando se detecten incumplimientos, la organización debe reaccionar ante ellos, determinar sus causas y adoptar las acciones correspondientes.
  • Mantener y mejorar continuamente el SGSI: la organización debe demostrar que el sistema se mantiene y mejora de forma continua.

¿Cómo se desarrolla el proceso de certificación ISO 27001?

El proceso de certificación ISO 27001 comienza cuando la organización, después de haber desarrollado y evaluado su sistema, decide someterlo a una auditoría realizada por un organismo certificador independiente. Esta evaluación es diferente de la auditoría interna, porque su finalidad es determinar si el sistema cumple con los requisitos de la norma para efectos de certificación.

Antes de la auditoría, la organización debe seleccionar un organismo certificador y coordinar las condiciones de la evaluación. Posteriormente, los auditores revisan la información y evidencias correspondientes al sistema y evalúan su aplicación dentro del alcance definido.

Durante esta evaluación pueden identificarse hallazgos o no conformidades. Dependiendo de su naturaleza y de las reglas aplicables al proceso de certificación, la organización deberá presentar o implementar las acciones correspondientes. El organismo certificador analiza los resultados obtenidos y determina si corresponde otorgar la certificación.

Es importante diferenciar los roles que intervienen. La consultora acompaña y asesora a la organización durante la implementación y preparación; la empresa es responsable de su sistema; y el organismo certificador realiza la evaluación independiente. Esta separación permite mantener la objetividad de la certificación.

¿Qué ocurre después de obtener la certificación ISO 27001?

Obtener el certificado no significa que el sistema pueda dejar de funcionar o que las actividades desarrolladas durante la implementación hayan concluido definitivamente. ISO/IEC 27001 contempla la necesidad de mantener y mejorar continuamente el Sistema de Gestión de Seguridad de la Información.

Después de la certificación, la organización debe continuar aplicando los procesos establecidos, realizar seguimiento de su desempeño y mantener las actividades de evaluación correspondientes. Las auditorías internas siguen siendo necesarias y la dirección debe revisar periódicamente el funcionamiento del sistema y los resultados obtenidos.

También pueden surgir cambios en la organización, en sus procesos, tecnologías, relaciones con terceros o condiciones de seguridad que requieran revisar determinados elementos del sistema. Por ello, mantener la certificación implica conservar el funcionamiento del sistema y continuar atendiendo los requisitos aplicables.

El acompañamiento especializado puede continuar después de la certificación cuando la organización necesita orientación para mantener el sistema, prepararse para evaluaciones posteriores o abordar cambios que afecten su alcance y funcionamiento.

Certificarte Perú: acompañamiento especializado para implementar y certificar ISO 27001

En Certificarte Perú acompañamos a las organizaciones a lo largo de todo el recorrido descrito en esta guía de implementación y certificación ISO 27001. Nuestro trabajo comienza con la definición inicial del proyecto y se extiende hasta la preparación para la auditoría de certificación.

Durante el proceso, participamos en la implementación del sistema, en la evaluación interna y en la preparación de las evidencias, siempre trabajando junto al equipo del cliente para que pueda operar el sistema con autonomía. Nuestro objetivo es que la organización llegue a la certificación con el sistema funcionando y la documentación lista para resistir la evaluación externa.

Contáctate con nosotros

Conoce más sobre nuestros servicios haciendo clic aquí.  También, puedes comunicarte con nosotros llamando a los siguientes números (+51) 991 626 757 / (+51) 915 950 767 o dejándonos un mensaje a los correos gerencia@certificarteperu.com / comercial1@certificarteperu.com . Encuéntranos en Urb. Fiori, Padua 585, San Martín de Porres 15102.

Tabla de Contenidos

Conversemos

Déjanos tu consulta y estaremos gustosos en responder tus dudas.