Declaración de Aplicabilidad (SoA): cómo elaborar el documento central de la ISO 27001
La Statement of Applicability es uno de los primeros documentos que abro en cada auditoría ISO 27001. Y en ella se ve más rápido si el sistema es genuino o se hizo «para el certificado». Así se elabora una SoA con la que puede ir a la auditoría con la cabeza alta.
Qué es la SoA
La Declaración de Aplicabilidad lista todos los controles del Anexo A (93 en la versión 2022) indicando: si el control aplica, por qué, y cómo está implementado. La SoA conecta la evaluación de riesgos con los controles reales — el puente entre «qué nos amenaza» y «qué hacemos al respecto».
Paso a paso
- Parta de los riesgos, no de la lista. Primero la evaluación de riesgos, luego la elección de controles, y solo después el contraste con el Anexo A.
- Por cada control: estado y referencia. Aplicable/no aplicable, justificación, referencia a la política o proceso donde vive.
- Exclusiones con argumentos. «No aplicamos los controles de desarrollo porque no desarrollamos software» — aceptable. «No aplicamos porque es difícil» — no.
Errores típicos en la SoA
- Los 93 controles «aplicables e implementados» en una startup de 15 personas — no existe, y el auditor lo comprobará;
- la SoA sin actualizar durante años, aunque la empresa migró a la nube;
- estados que no corresponden a la realidad — el camino más corto a una no conformidad mayor;
- sin conexión con la evaluación de riesgos — los controles «simplemente están».
Consejo de auditor
Lleve la SoA como registro vivo (tabla, Confluence) con dueño y fecha de revisión. Antes de la auditoría, contraste una muestra de 10 controles con la práctica — una hora que le ahorra los hallazgos del artículo sobre no conformidades comunes.
Lea también
- Evaluación de riesgos: metodología práctica
- Documentación del SGSI: el mínimo
- Fase 1 y Fase 2 de la auditoría
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta