Blog
Ángulo de sprinto a la derecha
ISO 27001,
Ángulo de sprinto a la derecha
Cómo redactar una declaración de alcance eficaz según la norma ISO 27001: una solución sencilla.

Cómo redactar una declaración de alcance eficaz según la norma ISO 27001: una solución sencilla.

Así como la solidez de un edificio depende de sus cimientos, la eficacia de su certificación ISO 27001 depende del alcance de su Sistema de Gestión de Seguridad de la Información (SGSI). Por lo tanto, redactar la declaración de alcance es, sin duda, uno de los pasos más importantes al iniciar el proceso de cumplimiento de la norma ISO 27001. Para disfrutar de los beneficios sostenibles de su certificación , es fundamental definir el alcance de forma exhaustiva para garantizar la cobertura de sus productos, información, software, sistemas, filiales, servicios, funciones, procesos y regiones críticos que requieren la certificación ISO.

Pero construir bases sólidas requiere esfuerzo. Aquí tienes una guía práctica y sencilla sobre cómo redactar una declaración de alcance ISO 27001 eficaz.

TL; DR: Sprinto puede ayudarle a automatizar todo el proceso de cumplimiento y ayudarle Prepárese para cumplir con la norma ISO 27001. En tan solo unas semanas. Para redactar una declaración de alcance eficaz para su certificación ISO 27001, es fundamental comprender qué información necesita proteger su organización, así como los procesos, el personal, la tecnología, los activos de información y la infraestructura asociados a dicha información. Enumerar las exclusiones, si las hubiera, también es un paso crucial.

¿Cuál es el alcance de la norma ISO 27001??

El alcance de la norma ISO 27001 define la amplitud de su certificación ISO 27001 en función de la información, los productos, los procesos, los servicios, los sistemas, las funciones, las filiales y las ubicaciones geográficas que su organización necesita proteger a través de su SGSI.

Por ejemplo , para una plataforma SaaS que gestiona información sanitaria para empresas farmacéuticas (llamémosla ABC, ¿de acuerdo?), el alcance puede definirse como el diseño, desarrollo, mantenimiento, soporte técnico, ventas y marketing de ABC.

En resumen, el alcance de la norma ISO 27001 abarca la información que su organización desea proteger mediante su SGSI. La seguridad de la información se define como la confidencialidad, la integridad y la disponibilidad de la información correcta, para las personas correctas y en el momento adecuado.

Declaración de alcance ISO 27001

La cláusula 4.3 de la norma ISO 27001 analiza los matices de cómo definir el alcance de su SGSI. Tenga en cuenta que una Declaración de Aplicabilidad detallada respaldaría la definición del alcance.

¿Necesitas ayuda con la cláusula 4.3?

¿Qué es una declaración del alcance de la norma ISO 27001?

La declaración ISO 27001 aparece en su certificado ISO 27001. Es lo que sus clientes, potenciales clientes y demás partes interesadas leerán y sabrán que cuenta con la certificación ISO y que está protegido por su SGSI.

En el ejemplo dado anteriormente, la declaración del alcance de la norma ISO 27001 puede ser "diseño, desarrollo, mantenimiento, soporte técnico, ventas y marketing de ABC".

Declaración de alcance de ejemplo de ISO 27001

Por lo general, la declaración de alcance se documenta en un par de líneas o uno o dos párrafos y se incluye en el certificado ISO 27001. Al redactarla, asegúrese de que abarque los productos y/o servicios, así como las funciones asociadas. Sus clientes confiarán en sus controles de seguridad de la información y en su postura de seguridad informática al consultar su certificado. Por lo tanto, su declaración de alcance no solo debe ser inequívoca, sino que debe redactarse con la mayor claridad posible.

Por ejemplo , una declaración de alcance que diga "Toda la información almacenada, procesada y gestionada en la oficina de Nueva York..." no tiene mucho sentido si la organización tiene su sede en San Francisco, donde trabaja la mayoría de sus empleados. ¿Significa esto que la información almacenada, procesada y gestionada en su sede no es lo suficientemente segura?

Redactar una declaración de alcance completa genera confianza en las partes interesadas, y cuando no se hace, ¡genera más que dudas! Una declaración de alcance incorrecta o insuficiente también puede generar preguntas por parte de los auditores de certificación.

Cómo Capptions agilizó su informe ISO 27001

“Me encantó que todo esté conectado. No se trata de rellenar formularios. Sprinto revisa mi entorno de AWS para garantizar la seguridad. En lugar de compartir un registro de usuarios, Sprinto simplemente consulta nuestra G Suite para mapear y monitorizar los riesgos”, afirma Ruben Stolk, fundador y director de tecnología de Capptions.

La declaración del alcance de su norma ISO 27001 es lo primero que las partes interesadas examinarán. Asegúrese de que inspire confianza, no confusión.

¿Cuáles son los ejemplos de alcance de la norma ISO 27001?

El alcance de la norma ISO 27001 incluye a todos los empleados, ubicaciones, activos de datos y tecnologías propiedad de la empresa. También incluye los procesos de negocio de la empresa empleados para ofrecer [Enumere los productos y servicios incluidos en el alcance].

Por lo tanto, antes de comenzar a redactar su declaración de alcance y reflexionar sobre lo que debe incluir, es importante tener claridad sobre los siguientes aspectos organizativos:

  • ¿Qué información necesita proteger su organización?
  • ¿Cuáles son los procesos asociados a esa información?

Sus respuestas a estas preguntas le proporcionarán una visión general clara de lo que debe incluirse en la declaración del alcance.

La declaración de alcance debe incluir principalmente los productos y/o servicios que su organización busca certificar, así como las funciones, ubicaciones, sistemas, procesos, personal y subsidiarias asociadas que respaldan su diseño, desarrollo, mantenimiento, soporte técnico, ventas y marketing. También debe incluir las leyes y regulaciones pertinentes, y los estándares de seguridad de la información.

En la mayoría de los casos, lo más sencillo es incluir a toda la organización en el alcance. Desde personas, procesos, sistemas y ubicaciones físicas, hasta productos, software y otros elementos, todo ello se incluiría en el alcance. Según nuestra experiencia, tras haber ayudado a definir el alcance a cientos de organizaciones alojadas en la nube durante su proceso de certificación ISO, este enfoque es el más seguro. Sin embargo, este enfoque resulta más adecuado para organizaciones pequeñas y medianas.

Las organizaciones más grandes, o aquellas con necesidades de cumplimiento específicas, pueden limitar su alcance a una parte, producto, proceso o servicio concreto. Si bien destinar una parte de la organización al alcance de la norma ISO 27001 puede parecer menos trabajoso, tiene sus inconvenientes. Hablaremos de ello más adelante.

Lea también: Requisitos de la norma ISO 27001

Descubre cómo Sprinto te ayuda a definir y automatizar el alcance de tu norma ISO 27001.

¿Cómo redactar una declaración de alcance según la norma ISO 27001:2013?

La norma de seguridad ISO no define directrices sobre la extensión del alcance. Sin embargo, conviene recordar que el alcance debe centrarse en lo que sus clientes le compran, tanto directa como indirectamente, y, por lo tanto, en la necesidad de garantizar la seguridad de su organización.

Encontrarás muchos artículos en internet que explican cómo redactar documentos detallados que respalden tu declaración de alcance; estos documentos incluyen diagramas de red, listas, etc. Pero, ¿sabes qué? No es obligatorio tener un documento detallado. Si bien puedes redactar uno para respaldar tu declaración de alcance, uno completo es suficiente.

Declaración de alcance ISO 27001-2013

Aquí tienes una pequeña lista de verificación para redactar una declaración de alcance según la norma ISO 27001.

  • ¿Sabe qué información necesita proteger su organización?
  • Elabore una lista de los productos y/o servicios incluidos en el ámbito de aplicación.
  • Alinee los procesos, las personas, la tecnología, los activos de información y la infraestructura que ayudan a ofrecer los productos y servicios enumerados.
  • ¿Existen exclusiones (elementos fuera del alcance)? Enumere las ubicaciones, los procesos y otros encabezados relevantes que se incluyen en la lista de exclusiones.

Una vez que tenga las respuestas a estas preguntas, podrá redactar la declaración del alcance. Recuerde que debe ser lo más clara posible. Defina el alcance de manera que pueda evolucionar junto con su organización.

¿Y las exclusiones?

Si desea limitar el alcance a una parte específica de su organización o realizar una prueba piloto inicial con un alcance limitado, aquí hay algunas cosas que debe considerar:

  • Si bien un alcance más sencillo puede resultar más económico inicialmente, también reducirá los beneficios para su negocio en comparación con un alcance más amplio.
  • La norma considera que todo lo que queda fuera del ámbito del SGSI es externo y "no confiable". Por lo tanto, deberá definir interfaces de seguridad para los procesos y flujos de datos que excedan dicho ámbito.
Sonali
cita en bloque
La definición del alcance es fundamental, ya que permite que la auditoría sea extremadamente precisa. Una vez definido el entorno adecuado, se eliminan los controles irrelevantes y se identifican claramente las personas, los procesos y la tecnología que realmente importan.
Sonali
logotipo-testimonio-sprinto
Sonali Samantaray Arquitecto de Soluciones | ISO 27001 LA/LI
logotipo-testimonio-sprinto

¿Pero qué pasa con los vendedores?

No es raro que las organizaciones recurran a proveedores externos o de terceros para la prestación de servicios específicos. Y algunos de ellos podrían tener acceso a información que se encuentre dentro del alcance de su SGSI (Sistema de Gestión de Seguridad de la Información).

En estos casos, se debe aplicar la política de gestión de riesgos de proveedores de la organización . Contratos con acuerdos de nivel de servicio (SLA) estrictos, cuestionarios de seguridad , auditorías y revisiones periódicas, entre otras medidas, son algunas de las formas en que las organizaciones pueden garantizar la seguridad de sus datos con sus proveedores.

Consulta también: Cómo contratar a un consultor ISO 27001

Declaración del alcance de la norma ISO 27001 Ejemplos

Veamos algunos ejemplos de declaraciones de alcance según la norma ISO 27001:

Alcance de Amazon Web Services

Haga clic aquí para ver cómo Amazon Web Services ha enumerado todos los productos/servicios incluidos en su alcance de la norma ISO 27001.

alcance iso-27001

Alcance de GitLab según la norma ISO 27001

Gitlab ha incluido lo que está excluido de su ámbito de aplicación.

Declaración de alcance del certificado ISO 27001

Las organizaciones que trabajan de forma remota también tendrían exclusiones similares en sus declaraciones de alcance, ya que no tendrían una ubicación física de oficina.

Alcance de la norma ISO 27001 de los subtítulos

Captions , un proveedor de software de gestión de EHS con sede en los Países Bajos, tiene una declaración de alcance completa pero breve.

plantilla de declaración de alcance iso-27001

Con la ayuda de Sprinto, Captions obtuvo su certificación ISO 27001 tres veces más rápido.

Cree declaraciones de alcance ISO 27001 listas para auditoría con Sprinto.

¿Qué hay que documentar y dónde?

La declaración del alcance es uno de los documentos obligatorios según la norma ISO 27001. Puede elaborarse como un documento independiente o formar parte de la documentación recopilada para el marco de trabajo. Por lo tanto, documente el alcance y póngalo a disposición de los auditores internos y externos, así como del organismo de certificación.

Plantilla de declaración de alcance ISO 27001

No puedes usar las numerosas plantillas de declaración de alcance para tu organización. Como ya habrás comprendido, el alcance es una definición personalizada y cambia según el tamaño, la ubicación geográfica, los productos y servicios de la organización, entre otros factores.

Las organizaciones más grandes con ofertas complejas, como Amazon Web Services, tienen un alcance diferente en comparación con una organización relativamente pequeña.

Así que no te dejes engañar por las plantillas que se venden en internet. Investiga y lee los ejemplos, pero cuando escribas una para tu organización, personalízala.

¿Cómo puede ayudar Sprinto?

Desde la definición del alcance de su certificación ISO 27001 hasta la elaboración de su Declaración de Aplicabilidad y la preparación completa para una auditoría ISO 27001 , Sprinto puede ayudarle a recorrer todo el proceso de cumplimiento con facilidad y confianza.

La plataforma de cumplimiento automatizado de Sprinto está diseñada para reducir la intervención humana. Nuestra función de monitoreo continuo inteligente facilita a las organizaciones la recopilación de evidencia y la gestión de toda la documentación necesaria para cumplir con la norma.

Elige la forma inteligente de cumplir con la normativa. ¡ Contáctanos hoy mismo!

Srividhya Karthik
Autor

Srividhya Karthik

Srividhya Karthik, jefa de contenido en Sprinto, transforma con maestría el complejo mundo del cumplimiento normativo en lecturas accesibles e interesantes. Cuenta con cinco años de experiencia en el ámbito del cumplimiento normativo, abarcando marcos como SOC 2, ISO 27001, GDPR y otros. Es una autoridad indiscutible en la materia y guía a los lectores con conocimiento y claridad.

Explora más artículos sobre la norma ISO 27001.

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único