Servidors propis a Europa · RGPD · Suport en el teu idioma

Mòdul 3 de 7 · ISO 27001 · Capítol 6

Planificació

Planificar en ISO 27001 significa analitzar el risc de cada actiu i decidir, amb criteri, quins controls de l'Annex A apliquen i quins no.

Contingut revisat el

Apreciació i tractament de riscos

Identificar els riscos de confidencialitat, integritat i disponibilitat de cada actiu, avaluar-los i decidir el tractament: acceptar, mitigar, transferir o evitar.

Declaració d'aplicabilitat

Document que justifica quins controls de l'Annex A s'apliquen i quins s'exclouen, amb el seu estat d'implementació.

Objectius de seguretat i planificació

Objectius coherents amb la política, mesurables, amb un pla d'acció: què es farà, amb quins recursos, qui n'és responsable i com se n'avaluaran els resultats.

El que sol demanar l'auditor

  • Matriu de riscos de seguretat amb tractament definit
  • Declaració d'aplicabilitat (SOA) actualitzada
  • Objectius de seguretat amb indicador, responsable i data
  • Pla de tractament de riscos amb seguiment

Com cobrir la planificació a Kimobox

  1. 1Registra l'anàlisi de riscos de cada actiu amb el seu tractament i el seu propietari.
  2. 2Mantén la declaració d'aplicabilitat enllaçada a l'evidència de cada control.
  3. 3Defineix objectius de seguretat amb indicador i deixa que el sistema calculi el seguiment.

La declaració d'aplicabilitat deixa de ser un Excel: cada control queda enllaçat a la seva evidència real.

Veure com es gestionen objectius i indicadors a Kimobox

D'on surt cada dada

Referències al text oficial vigent. Si una norma es revisa, aquesta pàgina s'actualitza i la data de revisió ho reflecteix.

  1. ISO/IEC 27001:2022 — Sistemes de gestió de la seguretat de la informació ISO/IEC · 25 d'octubre de 2022
  2. ISO/IEC 27002:2022 — Controls de seguretat de la informació ISO/IEC · Febrer de 2022
  3. Directiva (UE) 2022/2555 (NIS2) EUR-Lex · Termini de transposició: 17 d'octubre de 2024