Expediente · ISO/IEC 27001
ISO/IEC 27001 · Seguridad de la informaciónISO 27001 empieza por el riesgo.
El sistema de gestión de seguridad de la información. La que te piden tus clientes corporativos antes de firmar contrato.
Dónde está la norma hoy.
Estado normativo · julio 2026El orden correcto: riesgo primero
Lo que hay que saberLa mitad de las implementaciones fracasan porque empiezan al revés: descargan una plantilla de políticas, la llenan, y solo al final se preguntan qué riesgos tienen. Un auditor lo detecta en diez minutos, porque los controles no se pueden justificar contra nada.
El orden real es: identificas tus activos de información, evalúas los riesgos sobre ellos, decides cómo tratarlos, y solo entonces eliges qué controles del Anexo A aplicas. Cada control aplicado o excluido queda sustentado en la Declaración de Aplicabilidad, que es el documento que el auditor abre primero.
Los 93 controles, en cuatro temas
Lo que hay que saberLa edición 2022 reagrupó el Anexo A en cuatro temas en lugar de catorce dominios: organizacionales (37 controles), de personas (8), físicos (14) y tecnológicos (34). Además incorporó atributos que permiten filtrar los controles por tipo, propiedad de seguridad, concepto de ciberseguridad o capacidad operativa.
No todos te aplican, y ese es el punto: aplicar los 93 sin justificación es tan sospechoso como excluir la mitad sin argumento.
Qué hace que una SoA sea auditable
Lo que hay que saberUna Declaración de Aplicabilidad creíble tiene, control por control: si aplica o no, por qué, dónde está implementado y con qué evidencia se verifica. Las que levantan sospecha son las que dicen «aplica» en los 93 sin una sola referencia a un riesgo, o las que excluyen controles con la frase «no aplica» y nada más.
Cómo se ve este trabajo adentro.
Con The Ark of ISOLevanta tu contexto
Procesos, alcance y lo que ya tengas escrito. Si llegas con documentos a medias, se aprovechan.
Mide la brecha
Requisito por requisito de ISO/IEC 27001, con cuatro estados: cumple, requiere actualización, no existe, observación.
Redacta y aprueba
Cada documento nace en borrador. Una persona lo aprueba y queda registrado, como exige el 7.5.
Ensaya la auditoría
Simulacros de Etapa 1 y 2 con hallazgos redactados como los redacta un auditor.
El catálogo de requisitos de The Ark of ISO usa interpretación propia y curada de cada cláusula. Nunca reproduce el texto literal de la norma, que es propiedad de ISO y de ICONTEC — para implementar necesitas tu ejemplar con licencia.
El zarpe.
Lista de esperaSé de los primeros en zarpar.
Sin spam. Te escribimos solo para el zarpe. · O escríbenos: administrator@thearkofiso.com
Preguntas del expediente.
FAQMisma base, distinto catálogo.
Las otras normasLas cuatro comparten las cláusulas 4 a 10. Documentas la base una vez y encima va el catálogo de cada una.
En la ruta, sobre la misma base: ISO 14001, ISO 45001, ISO 37001 e ISO 22301. Sumarlas no obliga a rehacer el sistema.