Contexto interno y externo
Incluye la actividad de la empresa, su exposición a amenazas del sector y factores externos como la normativa de protección de datos aplicable.
Partes interesadas y sus requisitos
Clientes con cláusulas de confidencialidad, RGPD, reguladores sectoriales, aseguradoras... hay que identificar cuáles tienen requisitos relevantes para el sistema.
Alcance del SGSI
Define qué activos, ubicaciones, sistemas y procesos cubre el sistema de gestión de seguridad de la información, con las interfaces y dependencias con terceros.
Lo que suele pedir el auditor
- Documento de contexto revisado anualmente
- Listado de partes interesadas con sus requisitos de seguridad
- Declaración de alcance del SGSI
- Inventario de activos de información con propietario
Cómo cubrir el contexto en Kimobox
- 1Documenta el contexto del SGSI como un registro más del sistema.
- 2Da de alta las partes interesadas y sus requisitos de seguridad en una tabla versionada.
- 3Construye el inventario de activos de información con propietario y clasificación.
El inventario de activos queda enlazado a los procesos que los usan, no en una hoja aparte.
De dónde sale cada dato
Referencias al texto oficial vigente. Si una norma se revisa, esta página se actualiza y la fecha de revisión lo refleja.
- ISO/IEC 27001:2022 — Sistemas de gestión de la seguridad de la información ISO/IEC · 25 de octubre de 2022
- ISO/IEC 27002:2022 — Controles de seguridad de la información ISO/IEC · Febrero de 2022