Recursos y competencia
Determinar los recursos necesarios para el SGSI y asegurar que el personal con responsabilidades de seguridad es competente.
Toma de conciencia
Todo el personal debe conocer la política de seguridad, su contribución a la eficacia del sistema y las consecuencias de no cumplir los procedimientos.
Información documentada
Documentos y registros del SGSI controlados con versión, aprobación, acceso restringido según clasificación y conservación adecuada.
Lo que suele pedir el auditor
- Expedientes de formación en seguridad de la información
- Evidencia de campañas de concienciación (phishing, contraseñas)
- Lista maestra de documentos del SGSI actualizada
- Control de acceso a documentos según su clasificación
Cómo cubrir el apoyo en Kimobox
- 1Registra la formación en seguridad de cada empleado en su ficha del portal del empleado.
- 2Gestiona la documentación del SGSI con clasificación y control de acceso por perfil.
- 3Comunica la política y los incidentes relevantes directamente a cada usuario según su rol.
La formación en seguridad deja de ser un PDF enviado por correo: queda registrada con fecha y caducidad.
De dónde sale cada dato
Referencias al texto oficial vigente. Si una norma se revisa, esta página se actualiza y la fecha de revisión lo refleja.
- ISO/IEC 27001:2022 — Sistemas de gestión de la seguridad de la información ISO/IEC · 25 de octubre de 2022
- ISO/IEC 27002:2022 — Controles de seguridad de la información ISO/IEC · Febrero de 2022