Preparación ISO/IEC 27001
Cómo prepararse para una evaluación de preparación ISO/IEC 27001
Preparación no es certificación. El objetivo útil antes de una auditoría externa es entender si el sistema de gestión, las decisiones de riesgo, los controles seleccionados, la evidencia y las acciones correctivas son suficientemente coherentes para resistir una revisión estructurada.
Un flujo de preparación que conserva el porqué
El trabajo ISO/IEC 27001 se vuelve frágil cuando respuestas, evidencia y decisiones de riesgo viven en lugares desconectados. Un registro más fuerte mantiene explícitas esas relaciones.
1. Definir el alcance
Identifica unidades de negocio, ubicaciones, información, sistemas, interfaces y dependencias incluidas en el límite del SGSI.
2. Establecer el contexto
Registra partes interesadas, requisitos del negocio, obligaciones regulatorias, criterios de riesgo y responsabilidades de gobierno.
3. Evaluar el riesgo de seguridad de la información
Identifica y evalúa riesgos de forma consistente, documenta decisiones de tratamiento y conserva la justificación de aceptación o remediación.
4. Evaluar controles
Determina qué controles son aplicables, por qué se incluyen o excluyen, qué evidencia respalda la implementación y dónde permanecen brechas.
5. Dar seguimiento al trabajo correctivo
Convierte hallazgos en acciones con responsable, fecha objetivo, evidencia esperada, estado de revisión y trazabilidad.
Cómo debería verse la evidencia
La evidencia debe ser atribuible, suficientemente vigente para el período evaluado, conectada con el requisito y revisable por alguien distinto de quien la suministró. Cargar un archivo, por sí solo, no demuestra que un control esté bien diseñado ni que opere como se espera.
Políticas y estándares
Documentos aprobados, responsables, fechas de revisión, excepciones e historial de versiones.
Evidencia técnica
Exportaciones de configuración, capturas, logs, reportes, registros de acceso y artefactos generados por sistemas.
Evidencia operativa
Tickets, revisiones, entrenamientos, ejercicios, aprobaciones, actas y resultados de procesos recurrentes.
Evidencia de riesgo y decisión
Registros de riesgo, planes de tratamiento, justificaciones de aceptación, decisiones de selección de controles y aprobaciones de gestión.
La preparación debe exponer incertidumbre, no esconderla
Una evaluación madura distingue implementado, parcialmente implementado, no implementado, no aplicable y desconocido. También conserva notas del revisor y calidad de evidencia para mostrar dónde la confianza sigue siendo baja.
Dónde encaja AEGRIX 360
AEGRIX 360 mantiene contexto, respuestas, evidencia, hallazgos, remediación y decisiones del revisor en un flujo trazable. Pulse establece una línea base inicial, Compass soporta preparación más profunda y Assurance soporta verificación estructurada. La plataforma no convierte una evaluación de preparación en una certificación ni actúa como organismo certificador.