Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El alcance y las cláusulas 4 a 10

4 tareas · 40 min · Principiante

En el módulo anterior viste qué pide ISO 27001 en general. Aquí entras en la norma por dentro, con una empresa nueva. Cedro Nómina, una empresa de software de nómina de Bogotá con 78 personas, quiere certificarse en la edición de 2022 y la gerencia te entrega el primer expediente: el borrador del alcance del sistema de gestión, la lista de quién espera qué de la empresa y los documentos con los que la dirección ha empezado. Tu trabajo es leer ese borrador como lo leería un auditor, cláusula por cláusula.

0 de 4 · 0%

Objetivo de la sala

En el módulo anterior viste qué pide ISO 27001 en general. Aquí entras en la norma por dentro, con una empresa nueva. Cedro Nómina, una empresa de software de nómina de Bogotá con 78 personas, quiere certificarse en la edición de 2022 y la gerencia te entrega el primer expediente: el borrador del alcance del sistema de gestión, la lista de quién espera qué de la empresa y los documentos con los que la dirección ha empezado. Tu trabajo es leer ese borrador como lo leería un auditor, cláusula por cláusula.

Los requisitos obligatorios de la norma están en las cláusulas 4 a 10, y cada una responde a una pregunta. La 4 pregunta en qué contexto vive la organización y qué cubre su sistema. La 5, si la dirección lidera de verdad. La 6, qué riesgos y objetivos se planifican. La 7, con qué recursos, personas y documentos se cuenta. La 8 es la operación: se hace lo planificado. La 9 evalúa el desempeño: seguimiento y medición, auditoría interna y revisión por la dirección. La 10 cierra con la mejora y las acciones correctivas.

El Anexo A no es una cláusula más: es el catálogo de controles al que se llega desde la planificación de tratamiento del riesgo. Que una organización tenga todos los controles del Anexo A y no tenga las cláusulas 4 a 10 no cumple la norma, y al revés tampoco.

Responde para continuar

Una auditora pide el acta de la revisión por la dirección de este año y el informe de la auditoría interna. ¿En qué cláusula de la norma busca esas evidencias?

Ver pista de ayuda

La auditoría interna y la revisión por la dirección miden cómo va el sistema ya funcionando. Piensa en la cláusula que evalúa el desempeño.

La cláusula 4.3 pide determinar los límites y la aplicabilidad del sistema de gestión. Para hacerlo hay que considerar tres cosas: las cuestiones internas y externas del contexto (4.1), los requisitos de las partes interesadas (4.2) y las interfaces y dependencias entre lo que hace la organización y lo que hacen otras. El resultado se conserva como información documentada, y es lo que el organismo de certificación lee primero.

Un alcance se puede acotar, pero no por comodidad: si una actividad toca los datos que el sistema dice proteger, dejarla fuera es declarar protegido algo que no lo está. Abre el expediente de Cedro y compara lo que el borrador deja fuera con el dato que toca cada sede y cada proceso.

Responde para continuar

El borrador de alcance deja fuera una sede y un proceso que acceden a nóminas de clientes. ¿Qué hallazgo emites?

Ver pista de ayuda

Filtra lo que queda fuera con `SELECT * FROM ubicaciones WHERE en_alcance_borrador = 'no'` y haz lo mismo en procesos. Mira la columna que dice si tocan datos de clientes.

Las dos exclusiones del borrador tienen una causa común. Una de las sedes de Cedro tiene a 22 personas que abren nóminas de clientes para diagnosticar fallos, y la dejaron fuera porque «es un equipo aparte». En una auditoría eso se lee como el hueco más grande del alcance, porque es donde más gente toca el dato y donde el sistema no llega.

Identifica esa sede en la tabla de ubicaciones y escribe el nombre de la ciudad.

Responde para continuar

¿En qué ciudad está la sede con 22 personas que accede a datos de clientes y queda fuera del borrador de alcance?

Ver pista de ayuda

Usa la consulta de ubicaciones fuera de alcance. Es la fila con 22 personas y acceso a datos de clientes.

La cláusula 5 es la del liderazgo y pide cosas concretas a la alta dirección. Debe asegurar que hay una política de seguridad de la información y objetivos coherentes con la estrategia, asignar y comunicar los roles y responsabilidades del sistema, y respaldar con recursos. La política la establece la dirección: no basta con que alguien la haya redactado.

En el expediente hay cinco documentos con los que Cedro arrancó. Cuatro llevan la aprobación del gerente general y uno no. Ese es el que una auditora marcaría al abrir el liderazgo.

Responde para continuar

Escribe el código del documento de la dirección que todavía no tiene aprobación.

Formato esperado: SGSI-__

Ver pista de ayuda

Consulta los documentos con aprobación pendiente y fíjate en la columna del código.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad