Blog
Ángulo de sprinto a la derecha
ISO 27001,
Ángulo de sprinto a la derecha
Controles ISO 27001: Guía para la implementación de los controles del Anexo A

Controles ISO 27001: Guía para la implementación de los controles del Anexo A

TL; DR

Los controles de la norma ISO 27001 son medidas de seguridad del Anexo A que las organizaciones utilizan para gestionar los riesgos de seguridad de la información y respaldar su Sistema de Gestión de la Seguridad de la Información (SGSI).
La norma ISO/IEC 27001:2022 incluye 93 controles del Anexo A agrupados en cuatro temas: organizativos, de personas, físicos y tecnológicos. La estructura de 2013, con 114 controles distribuidos en 14 dominios, ha sido descontinuada.
No es necesario implementar todos los controles del Anexo A. Seleccione los controles en función de su evaluación de riesgos y su plan de tratamiento de riesgos, y documente los controles aplicables, las exclusiones, las justificaciones y el estado de implementación en la Declaración de Aplicabilidad (SoA).
Las cláusulas 4 a 10 definen los requisitos obligatorios del SGSI para la certificación, mientras que los controles del Anexo A muestran cómo su organización aborda los riesgos específicos, asigna la responsabilidad, prepara las pruebas y se mantiene preparada para las auditorías.

La norma ISO 27001 es el estándar internacional para la creación de un Sistema de Gestión de la Seguridad de la Información (SGSI). Un SGSI es el conjunto de políticas, procesos y controles técnicos que se utilizan para gestionar el riesgo de seguridad de la información. La versión actual, ISO/IEC 27001:2022, enumera 93 controles en el Anexo A, y usted debe seleccionar los que correspondan a su organización.

Esta guía le explica los 93 controles, cómo están agrupados, cómo decidir cuáles necesita realmente y qué tipo de evidencia espera ver un auditor.

Antes de continuar: la versión de 2013 está descatalogada. Las organizaciones tenían hasta el 31 de octubre de 2025 para migrar de la norma ISO 27001:2013 a la ISO 27001:2022. Después de esa fecha, los certificados emitidos con la versión de 2013 ya no son válidos. Si no realizó la transición a tiempo, ahora debe obtener la recertificación completa con la versión de 2022 (una auditoría de Etapa 1 y Etapa 2), y no la transición simplificada que existía anteriormente. Todo lo que se describe a continuación refleja la estructura de la versión de 2022.

logotipo de sprinto
¿No estás seguro de qué controles necesitas realmente?

¿Qué son los controles ISO 27001?

Los controles ISO 27001 son las medidas de seguridad que se implementan para gestionar los riesgos de seguridad de la información y respaldar el SGSI. En la norma ISO/IEC 27001:2022, el Anexo A hace referencia a 93 controles agrupados en cuatro temas: organizativos, de personas, físicos y tecnológicos.

No es necesario implementar los 93 controles. Debe seleccionarlos en función de su evaluación de riesgos y su plan de tratamiento de riesgos, y luego registrar esas decisiones en su Declaración de Aplicabilidad. Una buena Declaración de Aplicabilidad explica qué controles se aplican, cuáles no, el motivo de cada decisión y cómo se implementan los que sí se aplican.

La norma ISO 27001 es ahora un estándar de confianza.

La encuesta Business ROI of Compliance 2026 reveló que las certificaciones SOC 2 e ISO 27001 siguen dominando la adopción, representando en conjunto más del 85 % de las certificaciones seleccionadas.

Descargar el informe Para ver cómo las certificaciones SOC 2, ISO 27001 y otras influyen en la confianza, los ingresos, la expansión del mercado potencial total (TAM) y la velocidad de las ventas.

¿Quién es el responsable de implementar los controles del Anexo A?

Su responsable o equipo de seguridad informática se encargará de implementar los controles y garantizar el cumplimiento general de la norma ISO 27001. Sin embargo, la responsabilidad diaria recae en todos. Sus empleados son la primera línea de defensa en la mayoría de los ataques, por lo que la implementación de los controles es un esfuerzo compartido en toda la empresa, no responsabilidad de una sola persona.

El respaldo de la dirección es fundamental para su continuidad. Los líderes revisan y aprueban las políticas y los procedimientos en cada etapa decisiva, y ese apoyo es lo que garantiza la financiación y la prioridad del programa.

sprinto-flares
Convierta los controles ISO 27001 en tareas de implementación propias y rastreables.

¿Cuántas cláusulas y controles tiene la norma ISO 27001?

La norma ISO 27001:2022 consta de 11 cláusulas principales (numeradas del 0 al 10) que definen los requisitos para un SGSI, respaldados por 93 controles del Anexo A. Estos controles se agrupan en cuatro temas: organizativos, de personal, físicos y tecnológicos. No todos son controles de TI; muchos abarcan la gobernanza, el personal y la seguridad física.

Para declarar el cumplimiento, debe cumplir con los requisitos de las cláusulas 4 a 10. En la práctica, la certificación depende del cumplimiento de todos los requisitos de dichas cláusulas, mientras que el Anexo A le ofrece el conjunto de controles disponibles para gestionar sus riesgos específicos.

Cada organización selecciona los controles que se ajustan a su perfil de riesgo. Si un control no aplica, se debe documentar el motivo en el informe de análisis en lugar de implementarlo solo por cumplir con el requisito de exhaustividad.

Controles del Anexo A de la norma ISO 27001:2022: Los cuatro temas

La norma ISO 27001:2022 organiza sus 93 controles en cuatro temas, cada uno vinculado a un área de responsabilidad diferente. Esto reemplaza la estructura de 14 dominios utilizada en la versión de 2013, que ya no se utiliza. A continuación, se describe qué abarca cada tema y la evidencia que suelen buscar los auditores.

1. Controles organizativos: Anexo A.5 (37 controles)

Este es el tema principal y la columna vertebral administrativa de su SGSI. Abarca medidas de gobernanza: políticas de seguridad de la información , roles y responsabilidades, segregación de funciones, seguridad de proveedores y servicios en la nube, política de control de acceso, inteligencia sobre amenazas y planificación de la gestión de incidentes. La mayor parte del trabajo interfuncional y de políticas se desarrolla aquí.

Documentos a preparar:

  • Políticas de seguridad de la información documentadas y aprobadas por la dirección, comunicadas al personal y revisadas periódicamente.
  • Roles, responsabilidades y líneas jerárquicas de seguridad definidos.
  • Evaluaciones de riesgos de proveedores y una política documentada de gestión de proveedores y terceros.
  • Una política de control de acceso más comprobante de revisiones periódicas de acceso.
  • Un proceso de inteligencia sobre amenazas y un plan documentado de respuesta a incidentes.

2. Controles de personal: Anexo A.6 (8 controles)

Este tema abarca el lado humano de la seguridad a lo largo de todo el ciclo de vida del empleado: selección y verificación de antecedentes, responsabilidades de seguridad incluidas en los términos de empleo, capacitación en concientización , procesos disciplinarios, trabajo remoto y acuerdos de confidencialidad o no divulgación.

Documentos a preparar:

  • Registros de verificación de antecedentes para nuevos empleados
  • Reconocimiento firmado de las políticas de seguridad y acuerdos de confidencialidad firmados.
  • Registros que muestran que los empleados completan los períodos periódicos entrenamiento de conciencia de seguridad
  • Un proceso definido para proteger los datos cuando las personas se incorporan, cambian de rol o se marchan.

3. Controles físicos: Anexo A.7 (14 controles)

Este tema protege sus instalaciones físicas y equipos. Incluye áreas seguras, controles de acceso físico, monitoreo de seguridad física, protección contra amenazas ambientales y naturales, escritorio y pantalla despejados, seguridad de equipos y eliminación segura de activos y soportes.

Documentos a preparar:

  • Controles de acceso físico y vigilancia de áreas sensibles
  • Puntos finales configurados para bloquearse automáticamente después de un período de inactividad determinado.
  • Procedimientos seguros para la manipulación y eliminación de soportes de almacenamiento
Consejo de experto: Los controles necesitan pruebas medibles.

“La efectividad es subjetiva, pero si quieres medir, por ejemplo, los controles técnicos, establece KPI operativos. ¿Está habilitada la autenticación multifactor para todas las cuentas? ¿Está habilitado el cifrado del tráfico? ¿Cuáles son las tasas de finalización de la capacitación, etc.? Puedes usar herramientas automatizadas para obtener toda esta información directamente de las API.” ~ Fabian Weber, vCISO y auditor ISO 27001

4. Controles tecnológicos: Anexo A.8 (34 controles)

Este es el tema más extenso y técnico, y en el que se centran sus equipos de TI e ingeniería. Abarca la autenticación, el cifrado, la protección contra malware, el registro y la monitorización, la codificación segura, la gestión de la configuración, el enmascaramiento de datos, la prevención de fugas de datos, el filtrado web, las copias de seguridad y la protección durante el desarrollo y las pruebas.

Documentos a preparar:

  • Cifrado de los datos del cliente en reposo y en tránsito.
  • Protección contra malware en los puntos finales que acceden a los sistemas de producción.
  • Registro, monitoreo y alertas en activos de producción
  • Análisis de vulnerabilidades, pruebas de penetración y un proceso documentado de copia de seguridad y recuperación ante desastres.
sprinto-flares
Automatice la supervisión de los controles en lugar de realizar el seguimiento de los mismos en hojas de cálculo.

¿Qué cambió en la norma ISO 27001:2022?: los 11 nuevos controles

La actualización de 2022 no se limitó a renumerar elementos. Redujo la cantidad de 114 a 93 mediante la fusión de controles superpuestos y agregó 11 nuevos para abordar riesgos que apenas existían cuando se redactó la versión de 2013:

  • A.5.7 Inteligencia de amenazas
  • A.5.23 Seguridad de la información para el uso de servicios en la nube.
  • A.5.30 Preparación de las TIC para la continuidad del negocio
  • A.7.4 Monitoreo de seguridad física
  • A.8.9 gestión de la configuración
  • A.8.10 Eliminación de información
  • A.8.11 Enmascaramiento de datos
  • A.8.12 Prevención de fuga de datos
  • A.8.16 Actividades de monitoreo
  • A.8.23 Filtrado Web
  • A.8.28 Codificación segura

Si revisaste la norma por última vez antes de 2022, la mayor parte de tu análisis de brechas se centrará en estas adiciones.

La enmienda climática de 2024 (Enmienda 1:2024)

La norma ISO 27001 ahora exige que se tenga en cuenta el cambio climático como parte del contexto del SGSI. Este requisito proviene de la norma ISO/IEC 27001:2022/Amd 1:2024 , publicada en febrero de 2024, una actualización pequeña pero obligatoria que añade dos frases a la norma:

  • Cláusula 4.1 Ahora se requiere que determine si el cambio climático es un tema relevante para su SGSI.
  • Cláusula 4.2 Añade una nota indicando que las partes interesadas, como clientes, reguladores y socios, pueden tener requisitos relacionados con el clima.

No se incluyeron nuevos controles del Anexo A. Para la mayoría de los equipos, el impacto es mínimo: basta con documentar si el cambio climático afecta a la seguridad de la información (por ejemplo, condiciones meteorológicas extremas que amenazan un centro de datos o inestabilidad de la red que afecta a la disponibilidad) y, de ser así, incorporarlo a la evaluación de riesgos. No es necesario sobredimensionarlo. Para muchas organizaciones, basta con una determinación documentada de que no constituye un riesgo material. Los auditores comenzaron a verificar esto durante las auditorías de vigilancia a partir de mediados de 2024.

Cómo identificar qué controles ISO 27001 debe implementar.

Desde el terreno: La evidencia debe estar relacionada con los controles.

“Una auditoría no se trata solo de producir documentos correctos. Es necesario vincular la evidencia con los controles que se están probando para demostrar claramente que sus políticas funcionan como se espera.” ~ Anil Varma, CISO, Officebeacon

Lea el caso práctico de Officebeacon sobre la norma ISO 27001 para ver cómo el equipo organizó las políticas, los controles, los flujos de trabajo y las pruebas para alcanzar la preparación para la auditoría ISO 27001 en 2 semanas.

La evaluación de riesgos determina qué controles implementar, no la lista del Anexo A. La lista es un menú; sus riesgos le indican qué pedir. Comience con una evaluación de riesgos exhaustiva que identifique las amenazas más relevantes para su negocio y que sirva de base para un plan de acción centrado en su exposición real, en lugar de una simple lista de verificación. A partir de ahí, priorice los controles según sus vulnerabilidades específicas, su entorno operativo y sus objetivos de cumplimiento.

Algunos consejos prácticos son útiles: revise qué activos y datos necesitan protección prioritaria, identifique las deficiencias que un control podría subsanar y tenga en cuenta las regulaciones de su sector. Involucre a sus responsables de TI, cumplimiento normativo y asuntos legales desde el principio, ya que suelen ser los primeros en detectar las áreas de alto riesgo.

Descargar las ISO 27001,
Plantilla de análisis de brechas disponible ahora

Análisis de la brecha en la lectura
Lo que esperan los auditores cuando un control se marca como implementado.

Marcar un control como aplicable no es suficiente. Su Declaración de Auditoría (SoA) debe vincular el control a un riesgo, un responsable, un estado de implementación y evidencia actual. Para cada control aplicable, mantenga un registro de auditoría claro:

  • Por qué el control se aplica a su entorno
  • ¿Quién posee el control?
  • Ya sea que el control esté implementado, parcialmente implementado o aún en curso.
  • ¿Qué pruebas demuestran su funcionamiento, como capturas de pantalla, registros, revisiones de acceso, políticas, incidencias, registros de formación, evaluaciones de proveedores o resultados de pruebas?
  • Cuando se revisó la evidencia por última vez
  • ¿Qué excepción, control compensatorio o plan de remediación existe si el control no funciona completamente?

Esto es especialmente importante para los controles que no están completamente automatizados. Si la evidencia proviene de una revisión manual, una hoja de cálculo, una captura de pantalla, un acta de reunión o un documento subido, asegúrese de que la fuente, la fecha, el revisor y la correspondencia con el control sean claramente visibles. Los auditores suelen comprobar si el control funciona en la práctica, no solo si la política existe.

Ejemplo: Cómo funciona la selección de controles en el SoA

Tu SoA es donde la selección de controles se vuelve defendible: vincula cada control que mantienes o eliminas a un riesgo específico. Así es como se aplica esto a una empresa SaaS típica.

Supongamos que la empresa aloja datos de clientes en Google Cloud, utiliza GitHub para el código, recopila información personal identificable limitada, como nombres y direcciones de correo electrónico, y cuenta con un equipo que trabaja principalmente de forma remota. Su evaluación de riesgos podría revelar riesgos relacionados con el acceso a la nube, cambios en el código fuente, dependencias de proveedores, exposición de información personal identificable y la desvinculación de empleados.

La Declaración de Aplicabilidad muestra cómo se seleccionaron o excluyeron los controles del Anexo A. Esta empresa podría marcar como aplicables la seguridad del servicio en la nube (A.5.23), el control de acceso, la codificación segura (A.8.28), la gestión de cambios y configuración, el registro de eventos (A.8.16), el enmascaramiento de datos (A.8.11), las relaciones con proveedores y los controles de desvinculación de proveedores.

Para cada uno, los registros de SoA son:

  • El riesgo o el contexto empresarial que hace que el control sea relevante
  • Su estado de implementación
  • El propietario responsable de ello
  • La evidencia disponible para revisión de auditoría
  • el motivo para excluir cualquier control que no se aplique

Esto convierte la Declaración de Auditoría en algo más que una lista de verificación . Sirve como vínculo entre su perfil de riesgo real y los controles que un auditor espera que estén funcionando.

Cómo se relacionan los controles de la norma ISO 27001 con otros marcos de referencia.

Si se busca cumplir con más de un estándar, ISO 27001 constituye una base sólida. Sus controles se superponen en gran medida con los Criterios de Servicios de Confianza de SOC 2, las funciones de gobernanza y riesgo de NIST CSF y las expectativas de gestión de riesgos de normativas como DORA y NIS2. Muchos equipos implementan ISO 27001 una sola vez y luego adaptan esos controles para cumplir con los demás estándares, en lugar de desarrollar cada programa desde cero.

Cómo funciona la reutilización de controles en un programa de cumplimiento real

La mayoría de los controles que usábamos para las normas ISO 27001 y 27701 coincidían con los de Sprinto, lo que nos facilitó la transición a la gestión basada en la plataforma. Antes, teníamos que gestionar el cumplimiento normativo en tres lugares diferentes, pero ahora todo está consolidado en Sprinto. ” ~ Sanjay Mishra, Director de DevOps, WebEngage

Lea el caso práctico de WebEngage para ver cómo el equipo puso en práctica las normas ISO 27001, ISO 27701, HIPAA y SOC 2 en Sprinto, al tiempo que mejoraba la visibilidad de la seguridad en la nube.

Ese mapeo también es donde se manifiesta la gobernanza de la IA. La norma ISO 27001 no añade un control independiente solo para agentes de IA, pero si su equipo o sistemas utilizan herramientas de IA que interactúan con datos, código o flujos de trabajo de producción de la empresa, dichas herramientas deben incluirse en su inventario de activos, revisiones de acceso, evaluaciones de proveedores, registro y plan de tratamiento de riesgos. Si su uso de la IA es significativo o está orientado al cliente, la norma ISO/IEC 42001 , el estándar específico para la gestión de la IA, puede utilizarse junto con la ISO 27001 para gestionar la gobernanza y los riesgos del ciclo de vida específicos de la IA.

Acelere su camino hacia la certificación ISO 27001.

Sprinto automatiza la parte de la norma ISO 27001 que consume más tiempo a su equipo: mantener actualizada la evidencia de los 93 controles, todos los días y en todos los sistemas. Usted sigue decidiendo qué controles se ajustan a sus riesgos; Sprinto se encarga de recopilar y verificar la evidencia de que funcionan.

La monitorización automatizada hace que la norma ISO 27001 sea menos abrumadora.

“Sprinto hizo que el proceso de cumplimiento de las normas SOC 2 e ISO 27001 fuera mucho más estructurado y menos abrumador. La plataforma automatiza gran parte de la recopilación de evidencia y supervisa continuamente los controles, lo que nos ahorró mucho trabajo manual.” ~ Reseña verificada de un usuario de G2

Así es como se ve eso a lo largo del proceso de implementación de la norma ISO 27001.

Asignación de riesgos a controles : Sprinto se conecta a su infraestructura tecnológica mediante más de 300 integraciones en la nube, identidad, código, dispositivos y sistemas de RR. HH., ITSM y finanzas. Analiza su entorno real, identifica las deficiencias en los 93 controles del Anexo A y le ayuda a crear una Declaración de Aplicabilidad que vincula cada control aplicable con un riesgo real, un responsable y su estado de implementación.

Elaboración de políticas : En lugar de partir de cero, obtendrá plantillas de políticas editables, redactadas en lenguaje sencillo y preconfiguradas para los controles pertinentes. Las adaptará al funcionamiento de su organización, en lugar de redactarlas desde cero.

Recopilación automática de evidencia : Aquí es donde desaparece la mayor parte del trabajo manual. Sprinto realiza comprobaciones continuas en sus sistemas en producción (configuraciones, permisos de acceso, integraciones con proveedores y uso de IA), de modo que la evidencia de control refleja el estado actual de producción, en lugar de una captura de pantalla tomada semanas atrás. La plataforma realiza aproximadamente 950 millones de comprobaciones de cumplimiento al mes para todos los clientes, por lo que las desviaciones se detectan en el momento en que ocurren, no durante la auditoría.

Superar la auditoría: Gracias a que la evidencia se verifica con el estado real del sistema y se conservan los registros de decisiones, la auditoría se centra en presentar la información existente en lugar de reconstruir un año de actividad con plazos ajustados. Sprinto ha respaldado más de 4,550 auditorías exitosas hasta la fecha, y su participación incluye un experto en cumplimiento dedicado que lo guiará en la definición del alcance, la evaluación de riesgos, la selección de controles y la coordinación con el auditor.

Mantener el cumplimiento tras la certificación : La certificación ISO 27001 no es un evento puntual. Las auditorías de vigilancia se repiten, sus sistemas cambian y la enmienda climática de 2024 ahora forma parte de las revisiones de los auditores. El monitoreo continuo de Sprinto mantiene sus controles y evidencias actualizados entre auditorías, de modo que la recertificación es una continuación de las operaciones normales en lugar de una nueva etapa de adaptación.

Sprinto es compatible con más de 200 marcos de trabajo adicionales a ISO 27001, incluyendo SOC 2, GDPR, HIPAA y PCI DSS, lo cual es importante si planea implementar los controles de ISO 27001 en otros estándares. Cuenta con la confianza de más de 3,000 empresas en 75 países, entre ellas Whatfix, WeWork y HackerRank.

Reflexiones finales

El Anexo A es fundamental para cumplir con los requisitos de la norma ISO 27001. Una vez que haya definido los controles que implementará, la norma ISO 27002:2022 le servirá como referencia detallada para ponerlos en práctica. Complementa la información práctica del Anexo A con sus recomendaciones sobre qué hacer.

La transición a la estructura de 2022 es fundamental hoy mismo: 93 controles, cuatro temas, las 11 adiciones y la enmienda climática. Si se comprenden bien, se vincula cada control a un riesgo real y la declaración de auditoría y la evidencia coinciden con lo que los auditores verifican.

sprinto-flares
Simplifique la ejecución del control ISO 27001 sin ralentizar a su equipo.

Preguntas Frecuentes

¿Cuántos controles tiene el Anexo A de la norma ISO 27001?

La norma ISO 27001:2022 incluye 93 controles en el Anexo A, agrupados en cuatro temas: Organizacionales (37), Personas (8), Físicos (14) y Tecnológicos (34). La versión anterior de 2013 contenía 114 controles distribuidos en 14 dominios, pero dicha versión ha sido descontinuada.

¿Son obligatorios los controles del Anexo A?

No. No es necesario implementar los 93 controles. Debe seleccionar los que correspondan según su evaluación de riesgos y justificar cualquier exclusión en su Declaración de Aplicabilidad.

¿Cuál es el propósito principal de los controles del Anexo A?

Para abordar los riesgos de seguridad de la información y mejorar la seguridad de los activos de información de su organización de forma estructurada y auditable.

¿Qué es la Declaración de Aplicabilidad del Anexo A de la norma ISO 27001?

El SoA define cuáles de los 93 controles del Anexo A se implementarán y cómo, y documenta la justificación de los controles que se excluyan. Es uno de los documentos más examinados en una auditoría de certificación o vigilancia.

¿Por qué los temas del Anexo A comienzan en el A.5?

La numeración coincide con la norma ISO 27002, que proporciona orientación para la implementación de cada control. Las cláusulas 1 a 4 de la ISO 27002 son introductorias, por lo que sus controles comienzan en la cláusula 5, y el Anexo A refleja esto al iniciar su primer tema en A.5.

¿Cuántos controles ISO 27001 habrá en 2026?

La norma ISO 27001:2022, en su versión actual, cuenta con 93 controles del Anexo A distribuidos en cuatro temas: Organizacional (A.5, 37 controles), Personas (A.6, 8 controles), Físico (A.7, 14 controles) y Tecnológico (A.8, 34 controles). No existe una versión específica para 2026; la norma vigente es la edición de 2022 más la enmienda climática de 2024. La estructura de 14 dominios (A.5-A.18) de la versión de 2013 ha sido descontinuada y los certificados emitidos conforme a ella caducaron después del 31 de octubre de 2025.

¿Cuál es la diferencia entre las cláusulas y los controles de la norma ISO 27001?

Las cláusulas 4 a 10 definen los requisitos obligatorios para establecer, operar y mejorar su SGSI. Representan el "qué" del cumplimiento. Los controles (en el Anexo A) son las medidas de seguridad específicas que usted elige para tratar los riesgos identificados. Representan el "cómo".

¿Cubre la norma ISO 27001 las herramientas y los agentes de IA?

No existe un control del Anexo A específico para agentes de IA, pero las herramientas de IA influyen en la selección de controles. Si los empleados o sistemas utilizan IA que accede a datos de la empresa, código, registros de clientes o flujos de trabajo de producción, inclúyalos en su inventario de activos, revisiones de acceso, evaluaciones de proveedores, registro y plan de tratamiento de riesgos. Trate a un agente de IA con acceso a la API como cualquier otra identidad no humana: defina su propietario, limite sus privilegios, rote las credenciales, supervise la actividad y elimine el acceso cuando finalice el caso de uso. Si el uso de la IA es significativo o está orientado al cliente, la norma ISO/IEC 42001 puede utilizarse junto con la ISO 27001 para la gobernanza específica de la IA.

¿Pueden las empresas que operan exclusivamente en la nube o de forma remota excluir los controles físicos del Anexo A?

A veces, pero no automáticamente. Si su organización no tiene oficinas propias, centro de datos, almacén o sala de servidores física, algunos controles físicos pueden estar marcados como no aplicables en el SoA con una justificación clara. Sin embargo, es posible que aún necesite evidencia para la seguridad de los puntos finales, la eliminación de dispositivos, la configuración de bloqueo de pantalla, las reglas de trabajo remoto, el acceso de visitantes a cualquier oficina compartida o los controles físicos en una nueva ubicación. La respuesta correcta depende de su alcance, activos, personal y dónde se accede o almacena la información.

Gowsika
Autor

Gowsika

Gowsika es una ávida lectora y narradora que desentraña el complejo mundo del cumplimiento normativo y la ciberseguridad con un toque de ingenio encantador. Cuando no está descifrando la jerga críptica del cumplimiento, disfruta de la playa, escuchando música y reflexionando sobre las grandes (y pequeñas) preguntas de la vida. ¡Tu guía a través de la jungla digital, con un alma serena y una pluma afilada!

Explora más artículos sobre la norma ISO 27001.

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único