Puntos de control ISO 27001 – NOÁTICA Informática para empresas

Los 93 controles de la ISO 27001: guía práctica por temas

El Anexo A de la ISO/IEC 27001:2022 contiene 93 controles de seguridad agrupados en cuatro temas. No hay que aplicarlos todos por igual: el análisis de riesgos decide cuáles aplican y con qué intensidad, y la Declaración de Aplicabilidad lo justifica.

Esta guía no repite la lista completa. En cambio, resume, tema por tema, los controles que más pesan en una pyme y qué significan en la práctica. Además, para el detalle de cada control, la referencia es la ISO/IEC 27002.

Controles organizativos (37)

ControlQué significa en la práctica
5.1 Políticas de seguridadUnas pocas políticas claras, aprobadas por la dirección y conocidas por todos
5.9 Inventario de activosSaber qué equipos, aplicaciones y datos tiene la empresa y quién es responsable de cada uno
5.15 Control de accesoEs decir, cada persona accede solo a lo que necesita para su trabajo
5.19 a 5.23 Proveedores y nubeExigir seguridad por contrato a proveedores y servicios en la nube, y revisarla
5.24 a 5.28 Gestión de incidentesSaber a quién avisar, qué hacer y cómo guardar las evidencias
5.30 Continuidad de las TICAsí puede seguir trabajando si cae un sistema crítico

Personas: 8 controles

ControlQué significa en la práctica
6.1 SelecciónComprobaciones proporcionadas antes de contratar a quien manejará información sensible
6.3 Concienciación y formaciónFormación periódica, incluso con simulaciones de phishing
6.5 Fin de la relación laboralRetirar accesos y recuperar equipos el mismo día de la salida
6.7 TeletrabajoReglas y medidas técnicas para trabajar fuera de la oficina con seguridad

Seguridad física: 14 controles

ControlQué significa en la práctica
7.1 y 7.2 Perímetro y accesosZonas restringidas para servidores y documentación sensible
7.4 Vigilancia de la seguridad físicaPor ejemplo, detectar accesos no autorizados a las instalaciones
7.10 Soportes de almacenamientoControl de discos y memorias, y borrado seguro al desecharlos
7.14 Eliminación de equiposDestruir o borrar los datos antes de reciclar o vender un equipo

Controles tecnológicos (34)

ControlQué significa en la práctica
8.1 Dispositivos de usuarioPortátiles y móviles cifrados, actualizados y gestionados
8.5 Autenticación seguraAutenticación en dos pasos en correo, accesos remotos y administración
8.7 Protección contra malwareAntivirus avanzado y, además, filtrado de correo
8.8 Gestión de vulnerabilidadesAplicar parches en plazo, empezando por lo expuesto a Internet
8.13 Copias de seguridadCopias automáticas, aisladas y probadas
8.15 y 8.16 Registros y monitorizaciónGuardar quién hizo qué y, así, detectar comportamientos anómalos
8.24 CriptografíaCifrado de datos sensibles en equipos, copias y comunicaciones
8.28 Codificación seguraBuenas prácticas de seguridad en el desarrollo de software

Por dónde empezar

  1. Primero, hacer el inventario de activos y el análisis de riesgos.
  2. Después, aplicar los controles que más riesgo reducen: autenticación en dos pasos, copias, parches y control de accesos.
  3. Luego, documentar lo justo y formar al personal.
  4. Por último, revisar con una auditoría interna antes de la certificación.

Los principios en los que se basan todos estos controles los explicamos en los principios de la ISO 27001.

Caso ilustrativo

Una consultora que creía que necesitaba los 93 controles

Una pequeña consultora con diez empleados, todo en la nube y sin oficina propia de servidores, pensaba que certificarse en ISO 27001 le obligaría a implantar los 93 controles, incluidos los de seguridad física de un centro de datos.

El análisis de riesgos demostró que muchos controles físicos no aplicaban, porque la infraestructura estaba en proveedores en la nube certificados. Por eso, el esfuerzo se concentró en accesos, proveedores, dispositivos y formación, y la certificación llegó antes y con menos coste del previsto.

Ejemplo basado en situaciones habituales en nuestros proyectos. Los datos se han modificado para proteger la confidencialidad de los clientes.

La visión de Ángel González

«Los 93 controles no se implantan de golpe: se priorizan con el análisis de riesgos y se documentan en la Declaración de Aplicabilidad. En la práctica, los que más riesgo reducen en una pyme son tecnológicos: doble factor, gestión de parches, copias aisladas, registro de eventos y cifrado de dispositivos. Además, recomiendo automatizar la evidencia, con informes de copias, logs y revisiones de acceso generados por los propios sistemas. Como Auditor Líder, sé que la auditoría es mucho más sencilla cuando las pruebas se generan solas.»

Ángel González, director de NOÁTICA Informática para empresas

Preguntas frecuentes

¿Tengo que implantar los 93 controles?

No. Se aplican los que resultan del análisis de riesgos, y se justifica en la Declaración de Aplicabilidad por qué se excluyen los demás.

¿Qué controles nuevos trajo la versión 2022?

Once, entre ellos la inteligencia de amenazas, la seguridad en la nube, la continuidad de las TIC, la gestión de la configuración, el borrado de información, la prevención de fugas de datos y la codificación segura.

¿Cuánto se tarda en implantarlos?

En una pyme organizada, entre seis y doce meses hasta la certificación, según el alcance.

¿Qué controles de la ISO 27001 necesita su empresa?

Nuestro equipo cuenta con la titulación de Auditor Líder ISO 27001. Por eso analizamos sus riesgos, seleccionamos los controles que aplican y le acompañamos hasta la certificación.

Ver implantación ISO 27001 → · Solicitar un diagnóstico

Publicaciones Similares