ISO 27001 es la norma internacional de gestión de seguridad de la información. Certificarse no es un proyecto técnico sino construir un sistema de gestión.
01. Definir el alcance
La primera decisión es qué procesos y ubicaciones cubre el certificado. Un alcance demasiado amplio alarga el proceso; demasiado estrecho devalúa el certificado ante los clientes.
02. Evaluación de riesgos
Se listan los activos y se analizan amenazas y vulnerabilidades de cada uno. Los riesgos se priorizan y de ahí salen los controles a aplicar. Este paso es el corazón de la norma.
03. Aplicar los controles
Se aplican gestión de accesos, copias de seguridad, gestión del cambio, seguridad de proveedores, respuesta a incidentes y formación de concienciación. La mayoría son de proceso, no técnicos.
04. Documentación
Políticas, procedimientos y registros. Lo que busca una auditoría no es la práctica sino el registro de la práctica. Las buenas prácticas sin registro se consideran inexistentes.
05. Auditoría interna y revisión
Antes de la auditoría de certificación es obligatoria una auditoría interna. La revisión por la dirección también debe quedar registrada.
06. Calendario realista
Para una empresa mediana, de 6 a 12 meses desde cero hasta el certificado es razonable. Las promesas de certificado en poco tiempo suelen producir sistemas de papel que dan problemas en la primera auditoría de seguimiento.