Servidores propios en Europa · RGPD · Soporte en tu idioma

Módulo 3 de 7 · ISO 27001 · Capítulo 6

Planificación

Planificar en ISO 27001 significa analizar el riesgo de cada activo y decidir, con criterio, qué controles del Anexo A aplican y cuáles no.

Contenido revisado el

Apreciación y tratamiento de riesgos

Identificar los riesgos de confidencialidad, integridad y disponibilidad de cada activo, evaluarlos y decidir el tratamiento: aceptar, mitigar, transferir o evitar.

Declaración de aplicabilidad

Documento que justifica qué controles del Anexo A se aplican y cuáles se excluyen, con su estado de implementación.

Objetivos de seguridad y planificación

Objetivos coherentes con la política, medibles, con un plan de acción: qué se hará, con qué recursos, quién es responsable y cómo se evaluarán los resultados.

Lo que suele pedir el auditor

  • Matriz de riesgos de seguridad con tratamiento definido
  • Declaración de aplicabilidad (SOA) actualizada
  • Objetivos de seguridad con indicador, responsable y fecha
  • Plan de tratamiento de riesgos con seguimiento

Cómo cubrir la planificación en Kimobox

  1. 1Registra el análisis de riesgos de cada activo con su tratamiento y su propietario.
  2. 2Mantén la declaración de aplicabilidad enlazada a la evidencia de cada control.
  3. 3Define objetivos de seguridad con indicador y deja que el sistema calcule el seguimiento.

La declaración de aplicabilidad deja de ser un Excel: cada control queda enlazado a su evidencia real.

Ver cómo se gestionan objetivos e indicadores en Kimobox

De dónde sale cada dato

Referencias al texto oficial vigente. Si una norma se revisa, esta página se actualiza y la fecha de revisión lo refleja.

  1. ISO/IEC 27001:2022 — Sistemas de gestión de la seguridad de la información ISO/IEC · 25 de octubre de 2022
  2. ISO/IEC 27002:2022 — Controles de seguridad de la información ISO/IEC · Febrero de 2022