Servidores propios en Europa · RGPD · Soporte en tu idioma

Módulo 1 de 7 · ISO 27001 · Capítulo 4

Contexto de la organización

El sistema de seguridad de la información empieza por saber qué activos hay que proteger y quién tiene expectativas sobre cómo se protegen.

Contenido revisado el

Contexto interno y externo

Incluye la actividad de la empresa, su exposición a amenazas del sector y factores externos como la normativa de protección de datos aplicable.

Partes interesadas y sus requisitos

Clientes con cláusulas de confidencialidad, RGPD, reguladores sectoriales, aseguradoras... hay que identificar cuáles tienen requisitos relevantes para el sistema.

Alcance del SGSI

Define qué activos, ubicaciones, sistemas y procesos cubre el sistema de gestión de seguridad de la información, con las interfaces y dependencias con terceros.

Lo que suele pedir el auditor

  • Documento de contexto revisado anualmente
  • Listado de partes interesadas con sus requisitos de seguridad
  • Declaración de alcance del SGSI
  • Inventario de activos de información con propietario

Cómo cubrir el contexto en Kimobox

  1. 1Documenta el contexto del SGSI como un registro más del sistema.
  2. 2Da de alta las partes interesadas y sus requisitos de seguridad en una tabla versionada.
  3. 3Construye el inventario de activos de información con propietario y clasificación.

El inventario de activos queda enlazado a los procesos que los usan, no en una hoja aparte.

Cómo se monta el mapa de procesos en Kimobox

De dónde sale cada dato

Referencias al texto oficial vigente. Si una norma se revisa, esta página se actualiza y la fecha de revisión lo refleja.

  1. ISO/IEC 27001:2022 — Sistemas de gestión de la seguridad de la información ISO/IEC · 25 de octubre de 2022
  2. ISO/IEC 27002:2022 — Controles de seguridad de la información ISO/IEC · Febrero de 2022