- 1

Implementación práctica de la norma ISO 27001 en empresas
02:02 - 2

Beneficios empresariales de implementar ISO 27001
04:52 - 3

Reconocimiento de procesos críticos para ISO 27001
04:13 - 4

Componentes principales de la norma ISO 27001
03:39 - 5

Novedades de ISO 27001:2022 para empresas ya certificadas
03:26 quiz de Introducción a ISO 27001
Declaración de aplicabilidad con ejemplo de NutriGlobal
Clase 9 de 22 • Curso de Certificación ISO 27001 para Empresas
Contenido del curso
- 6

Contexto organizacional para sistemas de gestión ISO 27001
05:23 - 7

Inventario y clasificación de activos de información empresarial
05:19 - 8

Controles de seguridad ISO 27001 por categorías y declaración
05:46 - 9

Declaración de aplicabilidad con ejemplo de NutriGlobal
04:13 quiz de Diseño y Construcción del SGSI
- 10

Gestión de riesgos y oportunidades en ISO 27001
07:23 - 11

Herramientas para detectar riesgos de ciberseguridad en organizaciones
02:50 - 12

Elementos clave de una política de seguridad de la información
03:48 - 13

Comunicación efectiva en sistemas de gestión de seguridad empresarial
02:52 quiz de Estrategias de Seguridad
- 14

Recursos necesarios para un sistema de gestión de seguridad
02:19 - 15

Cultura de seguridad ISO 27001: responsabilidades y herramientas
04:05 - 16

Actividades y herramientas para la gestión de riesgos ISO 27002
07:05 - 17

Monitoreo y medición de sistemas de gestión de seguridad
03:38 quiz de Implementación y Seguimiento del SGSI
- 18

Auditorías internas efectivas para ISO 27001
03:33 - 19

Revisión por la dirección en ISO 27001: estructura y requisitos
05:07 - 20

Gestión de no conformidades y mejora continua en ISO 27001
05:19 - 21

Recomendaciones para obtener la certificación ISO 27001
03:33 - 22

Gestión post-certificación ISO 27001: tareas clave y mantenimiento
02:59
La declaración de aplicabilidad juega un rol fundamental en la implementación efectiva de un sistema de seguridad de la información. NutriGlobal, como ejemplo concreto, desarrolló este documento basándose en tres procesos críticos: gestión de proveedores, investigación y desarrollo y comercio electrónico. Veamos cómo lo hizo y qué controles incluyó.
¿Qué controles de seguridad incluye una declaración de aplicabilidad?
La elección de los controles depende directamente del tipo de empresa y sus procesos críticos. NutriGlobal, como referencia, incluyó controles específicos tales como:
- Seguridad enfocada en la gestión de proyectos, asegurando prácticas de seguridad integradas en todo proyecto nuevo.
- Seguridad de servicios en la nube (control 5.23), indispensable al contratar proveedores como AWS.
- Verificación de antecedentes del personal (control 5.1 o screening).
- Responsabilidades claras luego de la terminación del empleo (control 6.5).
- Acuerdos de confidencialidad para todos sus empleados.
- Supervisión estricta de la seguridad física (control 7.4) con monitoreo mediante circuitos cerrados.
- Cultura corporativa enfocada en escritorio y pantalla limpios (control 7.7).
- Protección contra malware (control 8.7), fundamental contra ciberataques en servidores locales y en la nube.
- Control de accesos mediante un sistema centralizado de logging (control 8.15), para visualizar eventos tecnológicos.
¿Cómo identificar la aplicabilidad de los controles?
NutriGlobal determinó su matriz puntualmente, incluyendo:
- Código y nombre del control de seguridad.
- Breve descripción del control, facilitando su entendimiento.
- Definición clara de aplicabilidad según procesos clave del negocio.
Particularmente en supervisión de la seguridad física (control 7.4), NutriGlobal identificó que actualmente solo aplica a uno de los tres procesos críticos planteados. Esto resalta la importancia de una evaluación constante y periódica.
¿Por qué es necesaria la revisión periódica?
La empresa debe reevaluar cada año los controles establecidos, dado que las necesidades y riesgos cambian. Por ejemplo, el control de seguridad física podría dejar de aplicar si ese riesgo es delegado a un proveedor o desaparece el riesgo directo.
Te invitamos a realizar un ejercicio de autoevaluación similar. ¿Cuáles son los controles que actualmente no serían aplicables para tu organización y cuál sería la justificación para ello? Comparte brevemente tu respuesta, recordando cuidar la confidencialidad de los datos empresariales.