Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué pide ISO 27001

3 tareas · 25 min · Principiante

ISO 27001 no es una lista de controles técnicos que se marcan y ya. Es un sistema de gestión: pide que la organización identifique sus riesgos, decida qué controles trata y por qué, los opere, y demuestre con evidencia que el ciclo vive. El Anexo A es el catálogo de controles de referencia, pero lo que se audita es el sistema alrededor. En Cumbre miras su declaración de aplicabilidad y compruebas si el papel coincide con la operación.

0 de 3 · 0%

Objetivo de la sala

ISO 27001 no es una lista de controles técnicos que se marcan y ya. Es un sistema de gestión: pide que la organización identifique sus riesgos, decida qué controles trata y por qué, los opere, y demuestre con evidencia que el ciclo vive. El Anexo A es el catálogo de controles de referencia, pero lo que se audita es el sistema alrededor. En Cumbre miras su declaración de aplicabilidad y compruebas si el papel coincide con la operación.

Lo que ISO 27001 exige es un sistema de gestión de la seguridad de la información: un ciclo de identificar riesgos, elegir y justificar controles, operarlos, medir y mejorar. El Anexo A aporta un catálogo de controles de referencia, y la organización declara en un documento —la declaración de aplicabilidad— cuáles aplica, cuáles no y por qué. Auditar contra ISO no es preguntar «¿tienes MFA?»: es preguntar «¿elegiste tus controles a partir de tus riesgos, los operas, y puedes demostrarlo?».

La confusión típica es tratar el Anexo A como una lista de compras. El corazón de la norma es el sistema que decide y sostiene esos controles, no los controles sueltos.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué es lo que ISO 27001 exige de una organización?

Ver pista de ayuda

No es una lista de compras de controles: es el ciclo que los decide, opera y demuestra.

La declaración de aplicabilidad de Cumbre marca como «implementado» el control de gestión de accesos privilegiados. Pero ya viste en el sistema tres cuentas admin sin MFA, una cuenta compartida y una excepción caducada hace meses. La declaración dice una cosa y la operación dice otra. Eso, en lenguaje de auditoría, es una no conformidad: un requisito de la norma que la organización dice cumplir y no cumple en la práctica. Se levanta con la evidencia al lado, no con una impresión.

Una no conformidad no es una acusación: es la constancia, sostenida en evidencia, de que lo declarado y lo operado no coinciden — y obliga a un plan para cerrarla.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

La declaración marca «implementado» el control de accesos privilegiados, pero el sistema tiene cuentas admin sin MFA y una cuenta compartida. ¿Cómo se llama esto y cómo se sostiene?

Ver pista de ayuda

Requisito que se dice cumplir y no se cumple en la práctica: eso es una no conformidad, sostenida en evidencia.

No todas las no conformidades pesan igual. Una no conformidad mayor es un fallo que rompe el sistema de gestión o deja un riesgo alto sin tratar —por ejemplo, que el control de accesos privilegiados de la empresa que guarda datos de clientes esté declarado y no opere—. Una menor es un desvío puntual que no compromete el sistema entero —un acuse de lectura que falta en dos personas de veinte—. Clasificarla bien decide la urgencia del plan de corrección y si la certificación puede seguir o se frena.

Distinguir mayor de menor es criterio de auditor: no se mide por cuántos casos hay, sino por cuánto compromete al sistema y al riesgo que debía tratar.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

El control de accesos privilegiados sobre la base de clientes está declarado pero no opera. ¿Cómo clasificas esa no conformidad?

Ver pista de ayuda

Mayor es la que rompe el sistema o deja un riesgo alto sin tratar. Aquí toca un activo crítico.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Declaración de aplicabilidad · Cumbre Logística
SoA ISO/IEC 27001 · solo lectura

Tablas

declaracion_aplicabilidad

  • control
  • estado_declarado
  • evidencia_de_operacion
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad