Política de seguridad de la información: qué debe contener (y qué no)
La política de seguridad de la información es el primer documento que pide el auditor — y a menudo el peor de la empresa: 40 páginas de texto copiado que nadie ha leído. Así es una política que funciona.
Para qué sirve
La política es la declaración de intenciones de la dirección: por qué la seguridad importa, qué objetivos fijamos, quién responde de qué. La «constitución» del sistema — los detalles viven en procedimientos de nivel inferior.
Estructura funcional en 2–4 páginas
- Objetivo y compromiso de la dirección — por qué la seguridad y qué promete la gerencia;
- alcance — a quién y a qué se aplica;
- objetivos de seguridad — medibles, alineados con la estrategia;
- roles y responsabilidades — dueño del SGSI, dueños de riesgos, deberes de cada empleado;
- principios clave — privilegio mínimo, clasificación de la información, reporte de incidentes;
- referencias a políticas subordinadas — accesos, contraseñas, trabajo remoto, proveedores.
Qué no debe contener
Detalles técnicos (versiones de TLS, configuración del firewall) — cambian más rápido de lo que se revisa la política y pertenecen a los procedimientos. Texto de la norma copiado — el auditor lo reconoce al instante.
Señales de una política viva
Aprobada por la dirección, comunicada al equipo (y la gente sabe resumirla con sus palabras — lo compruebo en cada auditoría), revisada anualmente. La lista completa de documentos obligatorios está en el artículo sobre el mínimo documental; cómo llegar a las personas, en el de formación.
Lea también
- Documentación del SGSI: el mínimo
- Formación de seguridad para empleados
- Certificación ISO: la guía completa
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta