Volver

Documentación del SGSI: el conjunto mínimo necesario para la ISO 27001

«Nos dijeron que hacen falta 70 documentos». No. La norma exige bastante menos de lo que se cree — y todo lo sobrante habrá que mantenerlo durante años. Este es el mínimo honesto que, como auditor, espero encontrar.

Documentos obligatorios según la norma

  • Alcance del SGSI (scope);
  • política de seguridad de la información (cómo escribirla);
  • metodología y resultados de la evaluación de riesgos, plan de tratamiento;
  • Declaración de Aplicabilidad;
  • objetivos de seguridad;
  • evidencias de competencia (registros de formación);
  • resultados de monitorización y medición;
  • programa e informes de auditorías internas;
  • resultados de la revisión por la dirección;
  • registro de no conformidades y acciones correctivas.

Lo que añade el sentido común

Algunas políticas operativas sin las que los controles no funcionan: accesos, trabajo remoto y dispositivos, copias de seguridad, respuesta a incidentes, proveedores. No son «papeles para el auditor» — son las reglas por las que vive el equipo.

Principios que ahorran años

  • Un documento — un objetivo. Nada de «políticas monstruo» de 30 páginas;
  • documentos donde trabaja la gente: wiki en lugar de carpetas de PDF;
  • dueño y fecha de revisión en cada documento;
  • versionado automático — el historial de la wiki satisface plenamente al auditor.

La prueba principal

Si nadie abrió un documento en medio año y nadie notaría su desaparición — no hace falta. Un sistema de 15 documentos vivos es más fuerte que 70 muertos: lo repito en cada análisis de mitos.

Lea también


Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta