Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

ISO 27001 y el SGSI

5 tareas · 35 min · Principiante

Un escáner encuentra fallos; una norma pregunta si la organización tiene un sistema que decide qué hacer con ellos y puede demostrarlo. ISO/IEC 27001 certifica un sistema de gestión de la seguridad de la información (SGSI), no una herramienta. En esta sala lees el extracto del SGSI de Grupo Hontanar, una organización ficticia: su declaración de aplicabilidad, una auditoría interna y las acciones que salieron de ella, y compruebas dónde la documentación y la práctica no coinciden. Todo es lectura de tablas ficticias en la consola de la página.

0 de 5 · 0%

Objetivo de la sala

Un escáner encuentra fallos; una norma pregunta si la organización tiene un sistema que decide qué hacer con ellos y puede demostrarlo. ISO/IEC 27001 certifica un sistema de gestión de la seguridad de la información (SGSI), no una herramienta. En esta sala lees el extracto del SGSI de Grupo Hontanar, una organización ficticia: su declaración de aplicabilidad, una auditoría interna y las acciones que salieron de ella, y compruebas dónde la documentación y la práctica no coinciden. Todo es lectura de tablas ficticias en la consola de la página.

ISO/IEC 27001 pide que la organización gestione su seguridad como un sistema: define un alcance, evalúa riesgos, elige controles, mide, audita y corrige. Los controles del anexo A son la lista de la que se elige, y entre ellos hay uno dedicado a las vulnerabilidades técnicas. La norma no regala una cifra: no fija un plazo de parcheo ni nombra un escáner. Esa decisión la toma la organización y debe poder justificarla.

Por eso, ante un auditor, una buena hoja de cálculo de hallazgos no basta. Hace falta ver que hay un proceso, que alguien lo revisa y que lo medido llega a quien decide. La tabla clausulas resume, con palabras propias, qué se espera ver en las cláusulas de gestión que más tocan al analista.

Responde para continuar

¿Qué busca un auditor de ISO 27001 respecto de las vulnerabilidades técnicas?

Ver pista de ayuda

La norma pide un sistema de gestión y no fija herramientas ni plazos.

La declaración de aplicabilidad (SoA) lista los controles del anexo A y dice, de cada uno, si aplica, por qué y en qué estado está. Un control puede excluirse, pero la exclusión se justifica: «no aplica» sin motivo es una promesa que el auditor va a cruzar con la práctica.

Consulta declaracion_de_aplicabilidad y mira la columna justificacion de los controles que no aplican.

Responde para continuar

¿Qué control está marcado como no aplicable y no tiene ninguna justificación? Escribe su número.

Ver pista de ayuda

Filtra por aplicable igual a no y mira cuál trae la justificación vacía.

La columna estado distingue lo que opera de lo que solo está decidido. Un control aplicable con estado parcial o planificado no es un incumplimiento por sí mismo, pero sí es un compromiso abierto: aparece en el informe de la dirección con su fecha y su responsable.

Cuenta, en la misma tabla, los controles que sí aplican y todavía no están implantados del todo.

Responde para continuar

¿Cuántos controles aplicables no tienen el estado implantado? Escribe solo el número.

Ver pista de ayuda

Descarta los que no aplican y los que ya figuran como implantados.

La auditoría interna examina evidencia, no declaraciones. Lee auditoria_interna: cada fila cruza un control con lo que el auditor interno revisó y el resultado. Una no conformidad aparece cuando lo que se dice y lo que se hace no encajan.

Busca la fila que revisó informes y registros de un control que la declaración marcaba como no aplicable.

Responde para continuar

¿Qué hallazgo de la auditoría interna contradice la declaración de aplicabilidad? Escribe su identificador.

Ver pista de ayuda

Cruza el control excluido de la tarea 2 con la columna control_auditado.

Una no conformidad abre una acción correctiva. Mira acciones_correctivas: la causa raíz del hallazgo anterior no es que falten escaneos (hay nueve informes), sino que una exclusión antigua nunca se revisó. La acción incluye corregir la declaración y medir después si el procedimiento se aplica.

Responde para continuar

Ante esa no conformidad, ¿qué acción correctiva es la adecuada?

Ver pista de ayuda

Una acción correctiva ataca la causa y se verifica después.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad