
Si trabajas para obtener la certificación ISO/IEC 27001, hay un documento que aparece en cada auditoría: la Declaración de Aplicabilidad, a menudo llamada SoA por sus siglas en inglés. Es fácil de describir y fácil de hacer mal.
Qué es
La Declaración de Aplicabilidad la exige la cláusula 6.1.3 de ISO/IEC 27001:2022. Enumera todos los controles del anexo A, 93 controles en cuatro temas (organizativos, de personas, físicos y tecnológicos), e indica para cada uno:
- si está incluido o excluido;
- por qué: la justificación de incluirlo o excluirlo;
- si los controles incluidos están implantados.
También recoge los controles adicionales que elijas más allá del anexo A.
Por qué importa a los auditores
La Declaración de Aplicabilidad une tu evaluación de riesgos con tus controles. Un auditor la lee para entender tu alcance y luego comprueba que los controles que declaras implantados funcionan de verdad. Un control excluido necesita una razón que encaje con tus riesgos y tu negocio, por ejemplo excluir los controles de desarrollo externalizado porque no desarrollas software.
Errores habituales
- Justificaciones copiadas. "Aplicable" no es una razón. Vincula cada control a un riesgo, un requisito legal o una obligación con un cliente.
- Excluir para ahorrar trabajo. Si un riesgo pide un control, excluirlo genera preguntas en lugar de evitarlas.
- Un documento que nunca cambia. Cuando cambian tus riesgos, sistemas o alcance, la declaración debe seguirlos.
- Implantado solo en el papel. Cada control implantado debería apuntar a evidencias de que funciona.
Mantenerla útil
Trata la Declaración de Aplicabilidad como una vista viva de tus controles y no como un documento aparte. Si cada control registra si se aplica, por qué, su estado y sus evidencias, la declaración es simplemente una impresión del estado actual y nunca se aleja de la realidad.
La certificación sigue necesitando una entidad de certificación
El software y las plantillas te ayudan a prepararte, pero la certificación la concede una entidad de certificación acreditada tras su auditoría. Tu Declaración de Aplicabilidad, tu evaluación de riesgos, la auditoría interna y la revisión por la dirección son lo que esa auditoría examina.
CloudSignLab guarda los 93 códigos del anexo A con su aplicabilidad, justificación y estado, imprime la Declaración de Aplicabilidad y añade la preparación por cláusula, las auditorías internas y las revisiones por la dirección. Mira la página de ISO 27001.
Empieza gratis

