La norma ISO 27001 establece las mejores prácticas para la gestión de la seguridad de la información. Dentro de ella, los controles de seguridad son fundamentales. Estos salvaguardan activos, reducen riesgos y aseguran la confidencialidad, integridad y disponibilidad de datos sensibles.
Descubre en este artículo de qué tratan estos controles y qué debes tener en cuenta para implementarlos exitosamente en tu organización.
Son las medidas que las organizaciones deben tomar a través de políticas, procesos y procedimientos para cumplir con los requisitos de seguridad del estándar. ISO 27001, en la reciente versión 2022, enumera 93 controles en el Anexo A, que se dividen en 4 dominios:
Básicamente, el Anexo A es una tabla que enumera todos los controles de seguridad que las organizaciones pueden elegir como apropiados para sus necesidades y decidir cómo implementarlos en función de su evaluación de riesgos y su plan de tratamiento de riesgos.
Las organizaciones no están obligadas a implementarlos todos, pero tampoco es permitido no aplicar ninguno.
Para cada control que no se vaya a implementar debe existir una justificación racional que explique los motivos que llevan a considerarlo como no necesario en la implementación del Sistema de Gestión de Seguridad de la Información (SGSI) de la empresa. A esto se le conoce como "declaración de aplicabilidad".
La lista de Controles ISO 27001 tiene 4 dominios y 93 controles de seguridad en total. Los 93 controles están agrupados en diferentes funciones. Y sí, como lo denotan los nombres de los dominios, no todos están relacionados con TI.
He aquí un vistazo a sus objetivos y contenidos:
A5 Controles Organizacionales
Objetivo: Lograr que la actitud integral de la organización hacia la protección de datos sea una amplia gama de políticas, reglas, procesos, procedimientos, estructuras organizacionales y comportamientos individuales.
A6 Controles Orientados a las Personas
Objetivo: Definir cómo los empleados interactúan con los datos y entre sí, la empresa puede regular el componente humano de su programa de seguridad de la información. En este conjunto de controles se incluyen la seguridad del personal, la gestión del capital humano y la formación y sensibilización.
A7 Controles Físicos
Objetivo: Garantizar la seguridad de los activos tangibles, como sistemas de entrada, procesos de disposición de activos y políticas claras de escritorio. Estos son esenciales para la preservación de la confidencialidad.
A8 Controles Tecnológicos
Objetivo: Garantizar que las regulaciones y procedimientos digitales de la empresa cumplan con criterios de configuración, administración y acceso para que la tecnología no presente huecos de seguridad ya sea por acceso no autorizados, fallas de funcionamientos o por mala administración.
Aunque la norma exige la existencia de un responsable institucional para la implementación y sostenimiento del Sistema de Gestión de Seguridad de la Información, conocido como Comisario de Seguridad y es el que encabezará la implementación de controles y el cumplimiento de la norma ISO 27001, la responsabilidad fundamental de cumplir los controles del Anexo A recae en todos los colaboradores de la empresa. Ellos son la primera línea de defensa en un ataque a la seguridad; por lo tanto, es una responsabilidad compartida.
La aceptación de la dirección general es crítica también. Por lo tanto, todo el proceso de implementación de ISO 27001 depende igualmente de la revisión por la dirección y la aprobación de políticas y procedimientos en cada paso decisivo.
Te recomendamos leer también: Roles y Responsabilidades de ISO 27001.
Entiendo que la lista de 93 controles puede parecer desalentadora. Pero si los analizas podrás comprender cómo estas reglas y requisitos pueden fortalecer la postura de seguridad de tu organización.
Como mencioné al principio, la decisión de qué controles debes implementar dependerá de la evaluación de riesgos y el plan de tratamiento que hagas de ellos. Aunque esta evaluación y análisis puede quitarte mucho tiempo es necesario que no escatimes esfuerzo en esta etapa. Si no lo haces adecuadamente, puedes terminar incluyendo controles que tu empresa no requiera provocando burocracia (lo que nosotros llamamos "procesoesclerosis") o si no incluyes uno necesario provocarás huecos de seguridad.
Muchas empresas deciden abordar el objetivo de certificarse en ISO 27001 por sus propios medios, lo cual no está mal y es posible, ya que la norma no tiene como requisito que te apoyes en un proveedor externo para implementar la norma y aprobar la auditoría de certificación.
Sin embargo, al apoyarte en un servicio de consultoría y acompañamiento especializado como el que te ofrecemos en Innevo te dará tres beneficios: