El kit de certificación ISO 27001 reúne todo lo que pide un auditor de certificación. Abre Marcos y haz clic en Abrir el kit.
Preparación
La pestaña Preparación comprueba tus propios registros, cláusula por cláusula, y marca cada paso como Hecho, Pendiente o Requiere atención. Por ejemplo: ¿está publicada la política de seguridad de la información?, ¿tiene cada riesgo abierto un plan de tratamiento?, ¿hubo una auditoría interna y una revisión por la dirección en los últimos 12 meses? Haz clic en Abrir junto a un paso para ir donde se resuelve. El porcentaje de arriba es la parte de pasos hechos. Al final decide la entidad de certificación; la lista muestra lo que suelen pedir los auditores.
Sistema de gestión
La pestaña Sistema de gestión recoge lo que la norma pide dejar por escrito:
- 4.3 Alcance: qué cubre el sistema de gestión y lo que queda fuera, con el motivo.
- 4.1 Contexto: cuestiones internas y externas que afectan a tu seguridad.
- 4.2 Partes interesadas: quién espera qué y cómo lo gestionas. Haz clic en Añadir parte para cada una.
- 5.3 Roles y responsabilidades.
- 6.1.2 / 6.1.3 Método de evaluación y tratamiento de riesgos. Usar nuestro ejemplo rellena un método que encaja con el registro de riesgos; adáptalo a tu empresa.
- Camino a la certificación: tu entidad de certificación y las fechas previstas de auditoría.
Haz clic en Guardar al terminar.
Objetivos y revisiones por la dirección
En Objetivos, fija algunos objetivos de seguridad medibles, cada uno con cómo se mide, una meta, el último resultado y un responsable. En Revisiones por la dirección, registra al menos una vez al año qué revisó la dirección (acciones anteriores, cambios, desempeño, opiniones, riesgos, mejoras) y qué decidió. Pon el estado en Completada cuando termine la revisión.
Acciones correctivas
En Auditorías internas, cada hallazgo tiene ahora también Causa raíz y Comprobación de eficacia. Para una no conformidad, indica por qué ocurrió, la acción correctiva y, al cerrarla, cómo comprobaste que la corrección funciona.
El paquete de auditoría
Descargar paquete de auditoría crea un archivo ZIP para el auditor: la lista de preparación, el sistema de gestión (Word), la declaración de aplicabilidad, el registro de riesgos, los objetivos, las revisiones por la dirección (Word), las auditorías internas y hallazgos, los registros de formación y, si tu paquete incluye la exportación a Word, las políticas publicadas. Las descargas quedan en el registro de actividad.
El camino al certificado
La pestaña Camino a la certificación explica los pasos: poner en marcha el sistema de gestión unos meses, hacer una auditoría interna y una revisión por la dirección, elegir una entidad de certificación acreditada y después la auditoría de fase 1 (documentos) y la de fase 2 (funcionamiento real). El certificado es válido tres años, con una auditoría de seguimiento cada año.
Quién puede cambiar el kit: los miembros que pueden cambiar controles. Todos los que pueden ver los controles pueden verlo y descargar el paquete.