🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué pide ISO 27001
3 tareas · 25 min · Principiante
ISO 27001 no es una lista de controles técnicos que se marcan y ya. Es un sistema de gestión: pide que la organización identifique sus riesgos, decida qué controles trata y por qué, los opere, y demuestre con evidencia que el ciclo vive. El Anexo A es el catálogo de controles de referencia, pero lo que se audita es el sistema alrededor. En Cumbre miras su declaración de aplicabilidad y compruebas si el papel coincide con la operación.
Objetivo de la sala
ISO 27001 no es una lista de controles técnicos que se marcan y ya. Es un sistema de gestión: pide que la organización identifique sus riesgos, decida qué controles trata y por qué, los opere, y demuestre con evidencia que el ciclo vive. El Anexo A es el catálogo de controles de referencia, pero lo que se audita es el sistema alrededor. En Cumbre miras su declaración de aplicabilidad y compruebas si el papel coincide con la operación.Lo que ISO 27001 exige es un sistema de gestión de la seguridad de la información: un ciclo de identificar riesgos, elegir y justificar controles, operarlos, medir y mejorar. El Anexo A aporta un catálogo de controles de referencia, y la organización declara en un documento —la declaración de aplicabilidad— cuáles aplica, cuáles no y por qué. Auditar contra ISO no es preguntar «¿tienes MFA?»: es preguntar «¿elegiste tus controles a partir de tus riesgos, los operas, y puedes demostrarlo?».
La confusión típica es tratar el Anexo A como una lista de compras. El corazón de la norma es el sistema que decide y sostiene esos controles, no los controles sueltos.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué es lo que ISO 27001 exige de una organización?
Ver pista de ayuda
No es una lista de compras de controles: es el ciclo que los decide, opera y demuestra.
La declaración de aplicabilidad de Cumbre marca como «implementado» el control de gestión de accesos privilegiados. Pero ya viste en el sistema tres cuentas admin sin MFA, una cuenta compartida y una excepción caducada hace meses. La declaración dice una cosa y la operación dice otra. Eso, en lenguaje de auditoría, es una no conformidad: un requisito de la norma que la organización dice cumplir y no cumple en la práctica. Se levanta con la evidencia al lado, no con una impresión.
Una no conformidad no es una acusación: es la constancia, sostenida en evidencia, de que lo declarado y lo operado no coinciden — y obliga a un plan para cerrarla.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La declaración marca «implementado» el control de accesos privilegiados, pero el sistema tiene cuentas admin sin MFA y una cuenta compartida. ¿Cómo se llama esto y cómo se sostiene?
Ver pista de ayuda
Requisito que se dice cumplir y no se cumple en la práctica: eso es una no conformidad, sostenida en evidencia.
No todas las no conformidades pesan igual. Una no conformidad mayor es un fallo que rompe el sistema de gestión o deja un riesgo alto sin tratar —por ejemplo, que el control de accesos privilegiados de la empresa que guarda datos de clientes esté declarado y no opere—. Una menor es un desvío puntual que no compromete el sistema entero —un acuse de lectura que falta en dos personas de veinte—. Clasificarla bien decide la urgencia del plan de corrección y si la certificación puede seguir o se frena.
Distinguir mayor de menor es criterio de auditor: no se mide por cuántos casos hay, sino por cuánto compromete al sistema y al riesgo que debía tratar.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El control de accesos privilegiados sobre la base de clientes está declarado pero no opera. ¿Cómo clasificas esa no conformidad?
Ver pista de ayuda
Mayor es la que rompe el sistema o deja un riesgo alto sin tratar. Aquí toca un activo crítico.
Conectando con la base…
Tablas
declaracion_aplicabilidad
- control
- estado_declarado
- evidencia_de_operacion
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.