Certificación ISO 27001

Obtenga la certificación ISO 27001 sin necesidad de montar un equipo de seguridad.

Los clientes europeos y las grandes empresas piden ISO 27001. Un responsable de cumplimiento dedicado de SecureSlate construye su SGSI con usted, nuestra plataforma de automatización del cumplimiento recopila evidencias de las herramientas que ya utiliza, y un único precio fijo cubre el trabajo desde la llamada de alcance hasta el certificado.

Anexo A, ISO 27001:202293 controles

Anexo A, ISO 27001:2022: 93 controles, 37 Organizativos, 8 Personas, 14 Físicos, 34 Tecnológicos. 11 destacados: Acreditado por el análisis de seguridad incluido.

Acreditado por el análisis de seguridad incluidoDefinido con su responsable de cumplimiento
Versión vigente
ISO/IEC 27001:2022
Certificado
Válido 3 años, auditado cada año
Preparación habitual para la auditoría
2–5 semanas
En qué consiste

La certificación ISO 27001 audita cómo gestiona la seguridad, no qué herramientas ha comprado.

ISO/IEC 27001:2022 tiene dos partes, y un auditor acreditado evalúa ambas a lo largo de un ciclo de tres años.

Un sistema de gestión que funciona de verdad

Los capítulos 4 a 10 definen el SGSI: un alcance documentado, el compromiso de la dirección, una evaluación de riesgos y un plan de tratamiento, objetivos de seguridad, auditorías internas, revisiones por la dirección y acciones correctivas. Los auditores buscan registros que demuestren que ese ciclo se produce, no una política que prometa que se producirá.

93 controles del Anexo A, cada uno justificado

El Anexo A agrupa 93 controles en cuatro temas: 37 organizativos, 8 de personas, 14 físicos y 34 tecnológicos. No tiene que implantarlos todos, pero su Declaración de aplicabilidad debe explicar cada inclusión y cada exclusión en función de su evaluación de riesgos.

Un certificado de tres años, auditado cada año

La certificación empieza con la Fase 1, en la que se revisa su documentación, y sigue con la Fase 2, en la que se audita cómo funcionan los controles en la práctica. El certificado dura tres años, con auditorías de seguimiento en el segundo y el tercer año y una auditoría de renovación antes de que caduque.
Cómo funciona

Construimos su SGSI ISO 27001 con usted y lo mantenemos en marcha entre auditorías.

Cuatro fases, desde la llamada de alcance hasta el certificado, con un responsable de cumplimiento asignado que responde de cada una.

Alcance y análisis de brechas

Definimos lo que cubrirá el certificado: productos, ubicaciones, equipos y los proveedores de nube y SaaS por los que pasan sus datos. Después, su responsable de cumplimiento evalúa en qué punto está frente a cada capítulo y cada control del Anexo A y le entrega un plan con fechas y responsables.

Construir el SGSI

Realizamos la evaluación de riesgos con su equipo, redactamos el plan de tratamiento, elaboramos políticas que reflejan cómo trabaja realmente su empresa y preparamos la Declaración de aplicabilidad. Conectamos las integraciones con la nube, el proveedor de identidad, los repositorios de código y los dispositivos para que las evidencias se recopilen solas.

Ponerlo en funcionamiento antes de que llegue el auditor

Un SGSI tiene que demostrar que funciona. Completamos la auditoría interna y la revisión por la dirección que los organismos de certificación esperan ver antes de la Fase 2, cerramos cualquier no conformidad y activamos la monitorización continua para que los controles se mantengan mientras espera las fechas de auditoría.

Certificación y seguimiento año tras año

Nos coordinamos con el organismo de certificación acreditado que usted elija, preparamos las evidencias para la Fase 1 y la Fase 2 y le acompañamos durante el trabajo de campo. Tras la certificación, el mismo programa sirve para las auditorías de seguimiento y la renovación, sin tener que reconstruirlo cada año.
Qué incluye

Todo lo que su auditor de ISO 27001 muestrea, preparado antes de que lo pida.

El software de cumplimiento ISO 27001 y el experto que lo gestiona se contratan juntos por un único precio fijo, para que el programa no recaiga en sus ingenieros.

Un responsable de cumplimiento dedicado

Un profesional con experiencia se encarga de su programa ISO 27001 de principio a fin. Dirige los talleres de riesgos, redacta la documentación, trabaja en su Slack y trata directamente con el organismo de certificación, de modo que su equipo revisa y aprueba en lugar de aprender la norma.

Evaluación de riesgos y plan de tratamiento

Puntuamos activos y amenazas según criterios acordados con usted y registramos una decisión de tratamiento y un responsable para cada riesgo. Obtiene la evaluación documentada y el plan de tratamiento que exige el capítulo 6, actualizados a medida que su negocio cambia.

Una Declaración de aplicabilidad siempre al día

Cada control del Anexo A queda marcado como incluido o excluido, con una justificación vinculada a su evaluación de riesgos. Nosotros la redactamos, usted la aprueba y la actualizamos cuando cambian los controles, que es justo cuando la mayoría de las SoA se quedan desfasadas entre auditorías.

Evidencias de las herramientas que ya utiliza

Conecte una sola vez la nube, el proveedor de identidad, los repositorios de código y los dispositivos. Los controles se comprueban continuamente con la configuración real y, cuando uno falla, SecureSlate AI detecta la brecha y prepara una corrección para que su equipo la apruebe.

Controles de personas y dispositivos sin perseguir a nadie

La formación de concienciación en seguridad, las revisiones de accesos y las comprobaciones de dispositivos (cifrado, bloqueo de pantalla y antivirus) se ejecutan según un calendario y nosotros nos encargamos de su seguimiento. Eso cubre los controles de personas del Anexo A y el control de dispositivos finales 8.1, con evidencias que un auditor puede muestrear.

Seguridad de proveedores y un Trust Center

Los controles 5.19 a 5.22 exigen que sepa a qué accede cada proveedor y que los revise. Mantenemos al día el inventario de proveedores y sus evaluaciones y, después, publicamos su certificado y su postura de seguridad en un Trust Center que los clientes pueden consultar por sí mismos.
Controles tecnológicos del Anexo A

ISO 27001:2022 añadió controles que exigen evidencias de su código y su nube, no una política.

La inteligencia de amenazas, los servicios en la nube, la gestión de la configuración y la codificación segura llegaron con la revisión de 2022. El análisis de seguridad forma parte del servicio, así que las evidencias proceden de sus repositorios, dominios y cuentas en la nube reales.
Anexo A 8.25, 8.28

Análisis de seguridad del código

Se analizan los repositorios en busca de código vulnerable, con hallazgos clasificados por CWE, ordenados por gravedad y localizados hasta la línea. Así se demuestra que la codificación segura se practica, y no solo que figura en una política.
Anexo A 5.17, 8.4

Detección de secretos

Detecta las claves de API, los tokens y las credenciales que se han subido al código fuente y los localiza hasta el archivo y la línea, para que se revoquen antes de que los encuentre otra persona.
Anexo A 5.21, 5.32

Riesgo de dependencias y licencias

Una SBOM por repositorio que señala, en lenguaje claro, qué licencias de código abierto generan obligaciones. Responde tanto a los controles de la cadena de suministro de las TIC como a los de propiedad intelectual.
Anexo A 8.8, 8.29

Monitorización de la superficie pública

Sus dominios, incluidos los subdominios olvidados, se analizan periódicamente y en cada despliegue. Cada hallazgo viene explicado y con una corrección recomendada. Es el registro de gestión de vulnerabilidades técnicas que piden los auditores.
Anexo A 5.7, 5.17

Monitorización de la dark web

Las direcciones de correo electrónico corporativas se contrastan con datos de brechas conocidas, indicando qué se expuso y cuándo. Así, la inteligencia de amenazas, uno de los controles añadidos en 2022, cuenta con una fuente concreta.
Anexo A 5.23, 8.9

Comprobación de configuraciones erróneas en la nube

Las configuraciones de AWS, Azure y GCP se revisan mediante acceso de solo lectura en busca de ajustes de riesgo en cifrado, acceso, registro y redes. Son las evidencias que respaldan los controles de servicios en la nube y de gestión de la configuración.
Más allá de ISO 27001

Un SGSI, varios certificados.

Los controles creados para ISO 27001 se trasladan a las normas que sus clientes pedirán después, de modo que el segundo marco amplía el programa en lugar de empezar uno nuevo.

SOC 2

El informe de atestación que piden los clientes estadounidenses. Buena parte de los controles de ISO 27001 se corresponden con los Trust Services Criteria, así que la diferencia está sobre todo en el formato del informe y en el periodo de observación.

ISO 42001

La norma de sistemas de gestión de la IA. Comparte la estructura de capítulos de ISO 27001, así que sus procesos de riesgos, auditoría interna y revisión por la dirección se trasladan directamente.

ISO 27701

Gestión de la información de privacidad. Gran parte del trabajo sobre accesos, proveedores y riesgos de su SGSI se aplica directamente en cuanto trata datos personales a gran escala.

ISO 27017

Directrices de seguridad para proveedores y clientes de servicios en la nube, que a menudo se evalúan junto con su auditoría ISO 27001 en lugar de como un proyecto aparte.

RGPD

ISO 27001 cubre la seguridad de los datos personales que exige el artículo 32. El RGPD añade la base jurídica, los derechos de los interesados y el registro de las actividades de tratamiento.

Directiva NIS2

La directiva de ciberseguridad de la UE para entidades esenciales e importantes. Un SGSI en funcionamiento ya cubre gran parte de lo que exige en gestión de riesgos y de incidentes.
Resultados de clientes

Lo que han conseguido nuestros clientes con ISO 27001

Equipos sin especialistas en seguridad que necesitaban ISO 27001 para sus clientes y no querían que el programa frenara sus operaciones.

Certificada
Senbee A/S obtuvo la ISO 27001:2022 sin detener sus operaciones para preparar la auditoría
2×
Más rapidez en la preparación de la auditoría para un proveedor de servicios tecnológicos que dejó atrás las hojas de cálculo

We always knew the next step. SecureSlate made GDPR and Cyber Essentials feel manageable for a non-security team, and we reclaimed 200+ hours while getting ready in under seven weeks.

Catherine
Catherine Director at Quality Early Years

One dashboard for the whole ISO 27001 process. It’s intuitive, saves time, and brought everything together so we could certify without slowing operations.

Tristan
Tristan CEO at Senbee A/S
Recursos

Infórmese antes de su llamada de alcance.

Guías prácticas sobre los aspectos de ISO 27001 por los que más preguntan los equipos, desde los propios controles hasta lo que cuesta la auditoría. Las guías están en inglés.

Preguntas frecuentes

Lo que preguntan los equipos antes de empezar con ISO 27001.

Descubra qué requerirá su certificado ISO 27001

Cuéntenos qué quiere certificar y qué cliente se lo pide. Al terminar la llamada tendrá un resumen de brechas, un calendario y un precio fijo, trabaje o no con nosotros.

Jamie
Virtual Agent

Hi! I'm Jamie. Curious about your current compliance challenges and how automation might help your team?