🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAlcance y declaración de aplicabilidad
5 tareas · 40 min · Principiante
Antes de reunir evidencia hay que decidir de qué es la evidencia. En un sistema de gestión de seguridad de la información, el alcance dice qué parte de la organización queda dentro de la certificación y la declaración de aplicabilidad dice qué controles se aplican y por qué. Vinícola Tocuyo te entrega ambas tablas. Un auditor las lee buscando dos cosas: lugares donde el alcance deja fuera datos que sí importan y controles que se descartan sin explicar por qué.
Objetivo de la sala
Antes de reunir evidencia hay que decidir de qué es la evidencia. En un sistema de gestión de seguridad de la información, el alcance dice qué parte de la organización queda dentro de la certificación y la declaración de aplicabilidad dice qué controles se aplican y por qué. Vinícola Tocuyo te entrega ambas tablas. Un auditor las lee buscando dos cosas: lugares donde el alcance deja fuera datos que sí importan y controles que se descartan sin explicar por qué.La norma ISO/IEC 27001 exige que la organización defina los límites y la aplicabilidad de su sistema de gestión: qué sedes, procesos, sistemas y cuentas de nube quedan dentro. Todo lo que está dentro se audita; lo que queda fuera no se certifica, y el certificado debe decir con claridad dónde termina.
Un alcance se pone a prueba contra los datos. Una unidad se puede dejar fuera con razón cuando no procesa información relevante; dejarla fuera porque es «temporal» mientras guarda datos de clientes es un error que el auditor busca.
Abre SELECT * FROM alcance y cruza la columna en_alcance con datos_de_clientes.
Responde para continuar
¿Qué unidad queda fuera del alcance pero guarda datos de clientes? Escribe su nombre.
Ver pista de ayuda
Busca la fila con no en una columna y si en la otra.
La declaración de aplicabilidad (en inglés, Statement of Applicability o SoA) es un documento que ISO/IEC 27001 pide como resultado del tratamiento de riesgos. Lista los controles necesarios, dice si cada uno está implementado y justifica los que se excluyen. Es el mapa que el auditor usa para decidir qué evidencia pedir.
Excluir un control es legítimo si hay una razón, por ejemplo que la empresa no tiene servidores propios y por eso no aplica la seguridad física de servidores. Lo que no es aceptable es excluirlo en blanco: el auditor no puede distinguir una decisión de un olvido.
Responde para continuar
¿Qué tema de la declaración de aplicabilidad está excluido sin justificación escrita? Escribe su identificador.
Ver pista de ayuda
Consulta `SELECT * FROM soa` y mira la columna justificacion de los temas con aplica en no.
La declaración de aplicabilidad también recoge el estado: implementado, parcial o planificado. Un control aplicable que todavía no está implementado del todo no es un defecto por sí mismo, pero sí un hueco entre lo declarado y lo comprobable, y el auditor pedirá un plan con fecha.
Cuenta los temas que aplican y cuyo estado no es «implementado». Los excluidos no cuentan.
Responde para continuar
¿Cuántos temas aplicables no están implementados del todo? Escribe solo el número.
Ver pista de ayuda
Descarta primero los que tienen aplica en no y luego cuenta los que no dicen implementado.
Una declaración de aplicabilidad bien escrita puede aun así ser falsa: dice «implementado» sin que exista evidencia. Por eso el auditor no la acepta como prueba, la usa como guía y luego pide muestras. Esa es la razón de todo el módulo: cada fila declarada necesita una evidencia que se pueda generar de nuevo.
Responde para continuar
¿Para qué usa un auditor la declaración de aplicabilidad?
Ver pista de ayuda
Es una guía de lo declarado; no prueba nada por sí sola.
ISO/IEC 27001 define el sistema de gestión. ISO/IEC 27017 es una guía de controles de seguridad para servicios en la nube, que reparte lo que corresponde al proveedor y al cliente. ISO/IEC 27018 es una guía para proteger los datos personales en nubes públicas cuando el proveedor los trata por cuenta del cliente. Las dos últimas son guías de prácticas que se apoyan en la primera.
Responde para continuar
La bodega guarda datos de clientes del club en la nube y quiere una guía específica para protegerlos. ¿Cuál de estas normas la ofrece?
Ver pista de ayuda
Una norma habla del sistema completo, otra de la nube y otra de los datos personales.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.