Apreciación y tratamiento de riesgos
Identificar los riesgos de confidencialidad, integridad y disponibilidad de cada activo, evaluarlos y decidir el tratamiento: aceptar, mitigar, transferir o evitar.
Declaración de aplicabilidad
Documento que justifica qué controles del Anexo A se aplican y cuáles se excluyen, con su estado de implementación.
Objetivos de seguridad y planificación
Objetivos coherentes con la política, medibles, con un plan de acción: qué se hará, con qué recursos, quién es responsable y cómo se evaluarán los resultados.
Lo que suele pedir el auditor
- Matriz de riesgos de seguridad con tratamiento definido
- Declaración de aplicabilidad (SOA) actualizada
- Objetivos de seguridad con indicador, responsable y fecha
- Plan de tratamiento de riesgos con seguimiento
Cómo cubrir la planificación en Kimobox
- 1Registra el análisis de riesgos de cada activo con su tratamiento y su propietario.
- 2Mantén la declaración de aplicabilidad enlazada a la evidencia de cada control.
- 3Define objetivos de seguridad con indicador y deja que el sistema calcule el seguimiento.
La declaración de aplicabilidad deja de ser un Excel: cada control queda enlazado a su evidencia real.
De dónde sale cada dato
Referencias al texto oficial vigente. Si una norma se revisa, esta página se actualiza y la fecha de revisión lo refleja.
- ISO/IEC 27001:2022 — Sistemas de gestión de la seguridad de la información ISO/IEC · 25 de octubre de 2022
- ISO/IEC 27002:2022 — Controles de seguridad de la información ISO/IEC · Febrero de 2022