Servidors propis a Europa · RGPD · Suport en el teu idioma

Programari per a ISO 27001

ISO 27001 sense carpetes ni sorpreses

Inventari d'actius, anàlisi de riscos i controls de l'Annex A amb el seu estat i el seu responsable.

Què és i en quina edició està

La ISO/IEC 27001 és la norma de sistemes de gestió de la seguretat de la informació. L'edició d'octubre de 2022 va reorganitzar completament l'Annex A: va passar de 114 controls en catorze dominis a 93 controls agrupats en quatre temes —organitzatius, de persones, físics i tecnològics— i hi va incorporar onze controls nous, entre ells intel·ligència sobre amenaces, seguretat al núvol i prevenció de fuita de dades. La transició des de l'edició de 2013 va concloure el 31 d'octubre de 2025.

Contingut revisat el

Edició vigent
ISO/IEC 27001:2022 Publicada el 25 d'octubre de 2022
Annex A
93 controls en 4 temes Organitzatius, de persones, físics i tecnològics
Controls nous
11 respecte a 2013 Inclouen intel·ligència sobre amenaces, seguretat al núvol i DLP
Fi de la transició
31 d'octubre de 2025 Els certificats contra la ISO 27001:2013 van deixar de ser vàlids
Guia d'implantació
ISO/IEC 27002:2022 Desenvolupa cada control de l'Annex A

Control documental

Versions, aprovacions i difusió amb justificant de lectura.

Connectat al teu núvol documental

Publica i versiona documents connectant amb OneDrive, Google Drive o SharePoint, sense duplicar carpetes.

Auditories

Programa anual, checklists per norma i troballes vinculades a accions.

No conformitats

Causa arrel, acció, responsable, termini i verificació d'eficàcia.

Indicadors

Objectius per procés alimentats amb dades reals d'operació.

Requisits legals

Registre de requisits legals i d'un altre tipus, amb vigència i avaluació de compliment per norma.

Accions correctives

Causa arrel, acció, responsable, termini i verificació d'eficàcia enllaçats a la no conformitat.

Accions de millora

Oportunitats de millora amb responsable i seguiment, més enllà de corregir el que ja ha fallat.

Revisió per la direcció

Informe pregenerat amb indicadors, auditories i no conformitats a punt per a la reunió.

Declaració d'aplicabilitat

Controls de l'Annex A amb el seu estat d'implementació.

Continuïtat de negoci

Proves de recuperació i plans de continuïtat documentats.

Gestió d'incidents

Registre, classificació i tancament d'incidents de seguretat amb evidència.

Control d'accessos

Revisió periòdica d'accessos i privilegis per perfil d'usuari.

Requisits coberts


Què et resol per a ISO 27001

  • Inventari d'actius d'informació
  • Anàlisi i tractament de riscos
  • Declaració d'aplicabilitat de controls
  • Gestió d'incidents de seguretat
  • Control d'accessos i revisió periòdica
  • Continuïtat de negoci i proves de recuperació
ISO/IEC 27001:2022 · ANNEX A, 93 CONTROLS EN 4 TEMES 37
CONTROLS ORGANITZATIUS
8
CONTROLS DE PERSONES
14
CONTROLS FÍSICS
34
CONTROLS TECNOLÒGICS
DECLARACIÓ D'APLICABILITAT A.5.7 · Intel·ligència sobre amenaces Control nou de l'edició del 2022 Implantat A.5.23 · Seguretat en serveis al núvol Aplicable: correu i ERP en mode servei En curs A.8.12 · Prevenció de fuga de dades Aplicable: dades de client i de personal Pendent CADA CONTROL, AMB EL SEU RESPONSABLE I LA SEVA EVIDÈNCIA La declaració d'aplicabilitat es genera des del mateix inventari d'actius i riscos TRANSICIÓ DES DE L'EDICIÓ DEL 2013 TANCADA EL 31 D'OCTUBRE DEL 2025

Preguntes freqüents


El que ens pregunten abans de començar

En quina edició està la norma?

La versió vigent és ISO/IEC 27001:2022. Quan l'organisme publica una edició nova s'obre un període de transició; un cop acabat, els certificats emesos contra l'anterior deixen de ser vàlids.

Serveix si ja estem certificats?

Sí. Es carrega el sistema actual —processos, documents, registres, historial d'auditories— i es manté viu des del primer dia. No cal redissenyar res ni tornar a començar el cicle de certificació.

L'auditor accepta registres digitals?

Sí, sempre que siguin traçables, estiguin controlats i es pugui demostrar qui va fer què i quan. Cap norma exigeix paper; el que exigeixen totes és evidència fiable, i un registre electrònic ben controlat la dona millor que una carpeta.

Es pot combinar amb altres normes?

Sí, i és el recomanable. L'estructura comuna de l'Annex SL permet un sistema integrat que comparteix mapa de processos, control documental, auditories internes, no conformitats i indicadors entre ISO 27001 i la resta, deixant separat només allò específic de cadascuna.

Quant es triga a tenir el sistema a punt per auditar?

Depèn del punt de partida. Una organització que ja treballa amb procediments escrits sol estar-hi en dos o tres mesos; una que parteix de zero necessita més temps, i el coll d'ampolla gairebé mai és l'eina sinó la disponibilitat de les persones que coneixen els processos.

Què passa amb la documentació que ja tenim?

Es migra. Els procediments, formats i registres existents es carreguen amb la seva versió i el seu aprovador, de manera que l'històric no es perd i el sistema arrenca amb la memòria que ja tenia l'organització.

Pot entrar l'auditor a mirar directament?

Sí. Se li dona un accés de només lectura amb l'abast que es decideixi i una data de caducitat. És més còmode per a totes dues parts que preparar una carpeta amb captures i exportacions.

Quina diferència hi ha entre una no conformitat major i una menor?

La major compromet la capacitat del sistema per complir un requisit —absència total d'un procés exigit, incompliment sistemàtic o fallada amb impacte en el producte— i sol impedir la certificació fins que es tanca. La menor és una fallada puntual que es corregeix amb un pla d'acció.

Els indicadors es calculen sols?

Sí, a partir de les dades que generen els mateixos processos. És la diferència entre un quadre de comandament que reflecteix el que passa i un full de càlcul que algú omple la setmana abans de la revisió per la direcció.

Serveix per a diversos centres de treball o societats?

Sí. El model és multiempresa i multicentre: es comparteix el que tingui sentit compartir i se separa el que sigui propi de cada emplaçament, inclòs l'abast del certificat si difereix entre ells.

Prepara la teva auditoria de ISO 27001

Et mostrem el mòdul funcionant amb dades semblants a les teves.

Demanar una demo

Fonts


D'on surt cada dada

Referències al text oficial vigent. Si una norma es revisa, aquesta pàgina s'actualitza i la data de revisió ho reflecteix.

  1. ISO/IEC 27001:2022 — Sistemes de gestió de la seguretat de la informació ISO/IEC · 25 d'octubre de 2022
  2. ISO/IEC 27002:2022 — Controls de seguretat de la informació ISO/IEC · Febrer de 2022
  3. Directiva (UE) 2022/2555 (NIS2) EUR-Lex · Termini de transposició: 17 d'octubre de 2024

Programari per a ISO 27001 — Seguretat de la informació

Kimobox és un programari per a ISO 27001 que digitalitza els requisits de la norma: inventari d'actius d'informació, anàlisi i tractament de riscos, declaració d'aplicabilitat de controls, gestió d'incidents de seguretat, amb traçabilitat completa i evidència disponible per a l'auditor.

La plataforma permet mantenir un sistema integrat de gestió que combina ISO 27001 amb altres normes ISO i protocols sectorials, compartint mapa de processos, control documental, auditories internes, no conformitats i indicadors.