Preparación ISO/IEC 27001

Cómo prepararse para una evaluación de preparación ISO/IEC 27001

Preparación no es certificación. El objetivo útil antes de una auditoría externa es entender si el sistema de gestión, las decisiones de riesgo, los controles seleccionados, la evidencia y las acciones correctivas son suficientemente coherentes para resistir una revisión estructurada.

Un flujo de preparación que conserva el porqué

El trabajo ISO/IEC 27001 se vuelve frágil cuando respuestas, evidencia y decisiones de riesgo viven en lugares desconectados. Un registro más fuerte mantiene explícitas esas relaciones.

1. Definir el alcance

Identifica unidades de negocio, ubicaciones, información, sistemas, interfaces y dependencias incluidas en el límite del SGSI.

2. Establecer el contexto

Registra partes interesadas, requisitos del negocio, obligaciones regulatorias, criterios de riesgo y responsabilidades de gobierno.

3. Evaluar el riesgo de seguridad de la información

Identifica y evalúa riesgos de forma consistente, documenta decisiones de tratamiento y conserva la justificación de aceptación o remediación.

4. Evaluar controles

Determina qué controles son aplicables, por qué se incluyen o excluyen, qué evidencia respalda la implementación y dónde permanecen brechas.

5. Dar seguimiento al trabajo correctivo

Convierte hallazgos en acciones con responsable, fecha objetivo, evidencia esperada, estado de revisión y trazabilidad.

Cómo debería verse la evidencia

La evidencia debe ser atribuible, suficientemente vigente para el período evaluado, conectada con el requisito y revisable por alguien distinto de quien la suministró. Cargar un archivo, por sí solo, no demuestra que un control esté bien diseñado ni que opere como se espera.

Políticas y estándares

Documentos aprobados, responsables, fechas de revisión, excepciones e historial de versiones.

Evidencia técnica

Exportaciones de configuración, capturas, logs, reportes, registros de acceso y artefactos generados por sistemas.

Evidencia operativa

Tickets, revisiones, entrenamientos, ejercicios, aprobaciones, actas y resultados de procesos recurrentes.

Evidencia de riesgo y decisión

Registros de riesgo, planes de tratamiento, justificaciones de aceptación, decisiones de selección de controles y aprobaciones de gestión.

La preparación debe exponer incertidumbre, no esconderla

Una evaluación madura distingue implementado, parcialmente implementado, no implementado, no aplicable y desconocido. También conserva notas del revisor y calidad de evidencia para mostrar dónde la confianza sigue siendo baja.

Dónde encaja AEGRIX 360

AEGRIX 360 mantiene contexto, respuestas, evidencia, hallazgos, remediación y decisiones del revisor en un flujo trazable. Pulse establece una línea base inicial, Compass soporta preparación más profunda y Assurance soporta verificación estructurada. La plataforma no convierte una evaluación de preparación en una certificación ni actúa como organismo certificador.