Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Alcance y declaración de aplicabilidad

5 tareas · 40 min · Principiante

Antes de reunir evidencia hay que decidir de qué es la evidencia. En un sistema de gestión de seguridad de la información, el alcance dice qué parte de la organización queda dentro de la certificación y la declaración de aplicabilidad dice qué controles se aplican y por qué. Vinícola Tocuyo te entrega ambas tablas. Un auditor las lee buscando dos cosas: lugares donde el alcance deja fuera datos que sí importan y controles que se descartan sin explicar por qué.

0 de 5 · 0%

Objetivo de la sala

Antes de reunir evidencia hay que decidir de qué es la evidencia. En un sistema de gestión de seguridad de la información, el alcance dice qué parte de la organización queda dentro de la certificación y la declaración de aplicabilidad dice qué controles se aplican y por qué. Vinícola Tocuyo te entrega ambas tablas. Un auditor las lee buscando dos cosas: lugares donde el alcance deja fuera datos que sí importan y controles que se descartan sin explicar por qué.

La norma ISO/IEC 27001 exige que la organización defina los límites y la aplicabilidad de su sistema de gestión: qué sedes, procesos, sistemas y cuentas de nube quedan dentro. Todo lo que está dentro se audita; lo que queda fuera no se certifica, y el certificado debe decir con claridad dónde termina.

Un alcance se pone a prueba contra los datos. Una unidad se puede dejar fuera con razón cuando no procesa información relevante; dejarla fuera porque es «temporal» mientras guarda datos de clientes es un error que el auditor busca.

Abre SELECT * FROM alcance y cruza la columna en_alcance con datos_de_clientes.

Responde para continuar

¿Qué unidad queda fuera del alcance pero guarda datos de clientes? Escribe su nombre.

Ver pista de ayuda

Busca la fila con no en una columna y si en la otra.

La declaración de aplicabilidad (en inglés, Statement of Applicability o SoA) es un documento que ISO/IEC 27001 pide como resultado del tratamiento de riesgos. Lista los controles necesarios, dice si cada uno está implementado y justifica los que se excluyen. Es el mapa que el auditor usa para decidir qué evidencia pedir.

Excluir un control es legítimo si hay una razón, por ejemplo que la empresa no tiene servidores propios y por eso no aplica la seguridad física de servidores. Lo que no es aceptable es excluirlo en blanco: el auditor no puede distinguir una decisión de un olvido.

Responde para continuar

¿Qué tema de la declaración de aplicabilidad está excluido sin justificación escrita? Escribe su identificador.

Ver pista de ayuda

Consulta `SELECT * FROM soa` y mira la columna justificacion de los temas con aplica en no.

La declaración de aplicabilidad también recoge el estado: implementado, parcial o planificado. Un control aplicable que todavía no está implementado del todo no es un defecto por sí mismo, pero sí un hueco entre lo declarado y lo comprobable, y el auditor pedirá un plan con fecha.

Cuenta los temas que aplican y cuyo estado no es «implementado». Los excluidos no cuentan.

Responde para continuar

¿Cuántos temas aplicables no están implementados del todo? Escribe solo el número.

Ver pista de ayuda

Descarta primero los que tienen aplica en no y luego cuenta los que no dicen implementado.

Una declaración de aplicabilidad bien escrita puede aun así ser falsa: dice «implementado» sin que exista evidencia. Por eso el auditor no la acepta como prueba, la usa como guía y luego pide muestras. Esa es la razón de todo el módulo: cada fila declarada necesita una evidencia que se pueda generar de nuevo.

Responde para continuar

¿Para qué usa un auditor la declaración de aplicabilidad?

Ver pista de ayuda

Es una guía de lo declarado; no prueba nada por sí sola.

ISO/IEC 27001 define el sistema de gestión. ISO/IEC 27017 es una guía de controles de seguridad para servicios en la nube, que reparte lo que corresponde al proveedor y al cliente. ISO/IEC 27018 es una guía para proteger los datos personales en nubes públicas cuando el proveedor los trata por cuenta del cliente. Las dos últimas son guías de prácticas que se apoyan en la primera.

Responde para continuar

La bodega guarda datos de clientes del club en la nube y quiere una guía específica para protegerlos. ¿Cuál de estas normas la ofrece?

Ver pista de ayuda

Una norma habla del sistema completo, otra de la nube y otra de los datos personales.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad