Seguridad física según ISO 27001: oficina, casa y centro de datos
En la era de la nube, la seguridad física se dio por resuelta — y mal: un portátil robado sin cifrar o un visitante que fotografía la pizarra con contraseñas anulan cualquier firewall. Qué de lo «físico» importa hoy de verdad.
Si tiene oficina
- Zonificación: zona de visitas, de trabajo, sala técnica — con derechos de acceso distintos;
- control de visitantes: acompañamiento en zonas de trabajo; registro donde los riesgos lo justifiquen;
- mesas y pantallas limpias: bloquear el equipo, los documentos con datos confidenciales no duermen sobre las mesas;
- equipamiento: inventario y destrucción segura de soportes (impresoras con disco incluidas).
Si no hay oficina
La seguridad física no desaparece — se muda a casa de cada empleado: cifrado de discos que compensa la falta de puertas cerradas, reglas para lugares públicos, custodia y devolución seguras del equipo. Detalles en el artículo sobre equipos remotos.
Centros de datos y nube
La seguridad física de los servidores se delega al proveedor — pero regístrelo conscientemente: certificados del centro de datos/nube (ISO 27001, SOC 2) como prueba; su parte son accesos, configuraciones y claves. Parte de la gestión de proveedores.
Qué mira el auditor
No el número de cámaras, sino la adecuación a los riesgos: si están protegidos los lugares donde viven los datos sensibles y si la gente conoce las reglas. Una oficina pequeña con disciplina luce mejor en la auditoría que una fortaleza con tarjetas «para todos».
Lea también
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta