Documentación del SGSI: el conjunto mínimo necesario para la ISO 27001
«Nos dijeron que hacen falta 70 documentos». No. La norma exige bastante menos de lo que se cree — y todo lo sobrante habrá que mantenerlo durante años. Este es el mínimo honesto que, como auditor, espero encontrar.
Documentos obligatorios según la norma
- Alcance del SGSI (scope);
- política de seguridad de la información (cómo escribirla);
- metodología y resultados de la evaluación de riesgos, plan de tratamiento;
- Declaración de Aplicabilidad;
- objetivos de seguridad;
- evidencias de competencia (registros de formación);
- resultados de monitorización y medición;
- programa e informes de auditorías internas;
- resultados de la revisión por la dirección;
- registro de no conformidades y acciones correctivas.
Lo que añade el sentido común
Algunas políticas operativas sin las que los controles no funcionan: accesos, trabajo remoto y dispositivos, copias de seguridad, respuesta a incidentes, proveedores. No son «papeles para el auditor» — son las reglas por las que vive el equipo.
Principios que ahorran años
- Un documento — un objetivo. Nada de «políticas monstruo» de 30 páginas;
- documentos donde trabaja la gente: wiki en lugar de carpetas de PDF;
- dueño y fecha de revisión en cada documento;
- versionado automático — el historial de la wiki satisface plenamente al auditor.
La prueba principal
Si nadie abrió un documento en medio año y nadie notaría su desaparición — no hace falta. Un sistema de 15 documentos vivos es más fuerte que 70 muertos: lo repito en cada análisis de mitos.
Lea también
- Política de seguridad de la información
- Declaración de Aplicabilidad (SoA)
- Cuánto tiempo exige mantener el SGSI
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta