La certificación ISO 27001 es un proceso riguroso que demuestra el compromiso de una organización con la gestión de seguridad de la información. Este documento describe el proceso de certificación, la preparación para auditorías, los hallazgos comunes y el mantenimiento de la certificación.
La fase de preparación y documentación implica establecer los cimientos para el Sistema de Gestión de Seguridad de la Información (SGSI). Esto incluye definir el alcance, desarrollar políticas, realizar evaluaciones de riesgos y crear la documentación necesaria. Para una explicación detallada de este paso, consulta el artículo Implementación del Marco SGSI y Evaluación de Riesgos, donde cubrimos el proceso de preparación y documentación en profundidad.
Una auditoría interna es un proceso en el que un auditor revisa la documentación y prácticas del SGSI para asegurar el cumplimiento con los estándares ISO 27001. Este es un paso crucial para garantizar que el SGSI funcione de manera efectiva antes de las auditorías de certificación externas.
Con base en los resultados de la auditoría interna, la organización debe implementar acciones correctivas para resolver cualquier no conformidad encontrada. Este es un paso crucial para asegurar que el SGSI funcione de manera efectiva antes de las auditorías de certificación externas.
Las auditorías externas son realizadas por un organismo de certificación acreditado para verificar el cumplimiento con los estándares ISO 27001. Durante la auditoría externa, el auditor:
Para asegurarse de que el auditor externo no encuentre no conformidades, la organización debe:
Los siguientes son hallazgos comunes que el auditor puede identificar durante la auditoría externa:
Después de la auditoría externa, el auditor proporcionará un informe con los hallazgos y recomendaciones para mejoras. La organización tendrá la oportunidad de abordar cualquier no conformidad encontrada durante la auditoría. Una vez que todas las no conformidades hayan sido resueltas, la organización será certificada.
¡Felicidades! Has completado con éxito el proceso de certificación ISO 27001 y ahora formas parte de las 40,000 organizaciones que están certificadas. Sin embargo, el mantenimiento de la certificación es un proceso continuo y es necesario recertificarse cada tres años en algo llamado "auditoría de vigilancia".
Las auditorías de vigilancia son realizadas por un organismo de certificación acreditado para verificar el cumplimiento con los estándares ISO 27001. Durante la auditoría de vigilancia, el auditor:
Además de las auditorías de vigilancia, hay otras cosas que puedes hacer para mantener tu certificación: