CloudSignLab

BlogGuías de cumplimiento

La Declaración de Aplicabilidad de ISO 27001, explicada

Qué es la Declaración de Aplicabilidad, qué debe contener según ISO/IEC 27001:2022 y cómo mantenerla útil en lugar de un documento que nadie lee.

2 min de lecturaPor CloudSignLab

Si trabajas para obtener la certificación ISO/IEC 27001, hay un documento que aparece en cada auditoría: la Declaración de Aplicabilidad, a menudo llamada SoA por sus siglas en inglés. Es fácil de describir y fácil de hacer mal.

Qué es

La Declaración de Aplicabilidad la exige la cláusula 6.1.3 de ISO/IEC 27001:2022. Enumera todos los controles del anexo A, 93 controles en cuatro temas (organizativos, de personas, físicos y tecnológicos), e indica para cada uno:

  • si está incluido o excluido;
  • por qué: la justificación de incluirlo o excluirlo;
  • si los controles incluidos están implantados.

También recoge los controles adicionales que elijas más allá del anexo A.

Por qué importa a los auditores

La Declaración de Aplicabilidad une tu evaluación de riesgos con tus controles. Un auditor la lee para entender tu alcance y luego comprueba que los controles que declaras implantados funcionan de verdad. Un control excluido necesita una razón que encaje con tus riesgos y tu negocio, por ejemplo excluir los controles de desarrollo externalizado porque no desarrollas software.

Errores habituales

  • Justificaciones copiadas. "Aplicable" no es una razón. Vincula cada control a un riesgo, un requisito legal o una obligación con un cliente.
  • Excluir para ahorrar trabajo. Si un riesgo pide un control, excluirlo genera preguntas en lugar de evitarlas.
  • Un documento que nunca cambia. Cuando cambian tus riesgos, sistemas o alcance, la declaración debe seguirlos.
  • Implantado solo en el papel. Cada control implantado debería apuntar a evidencias de que funciona.

Mantenerla útil

Trata la Declaración de Aplicabilidad como una vista viva de tus controles y no como un documento aparte. Si cada control registra si se aplica, por qué, su estado y sus evidencias, la declaración es simplemente una impresión del estado actual y nunca se aleja de la realidad.

La certificación sigue necesitando una entidad de certificación

El software y las plantillas te ayudan a prepararte, pero la certificación la concede una entidad de certificación acreditada tras su auditoría. Tu Declaración de Aplicabilidad, tu evaluación de riesgos, la auditoría interna y la revisión por la dirección son lo que esa auditoría examina.

CloudSignLab guarda los 93 códigos del anexo A con su aplicabilidad, justificación y estado, imprime la Declaración de Aplicabilidad y añade la preparación por cláusula, las auditorías internas y las revisiones por la dirección. Mira la página de ISO 27001.

Empieza gratis

Comparte este artículo

LinkedInXCorreo
La Declaración de Aplicabilidad de ISO 27001, explicada | CloudSignLab