
Índice de contenidos
ToggleLa ISO/IEC 27001 es una norma internacional publicada por la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC).
Define los requisitos para establecer, implementar, mantener y mejorar de forma continua un Sistema de Gestión de Seguridad de la Información (SGSI).
En otras palabras, es marco de referencia para proteger la información frente a amenazas como accesos no autorizados, pérdidas, ciberataques o desastres en cualquier organización.
Documentación obligatoria para la certificación en ISO 27001
La norma ISO 27001 no exige un manual de calidad como tal, pero sí requiere cierta documentación mínima que demuestre la implementación del sistema:
-
-
- Alcance del SGSI
-
- Definición clara de los límites y aplicabilidad del Sistema de Gestión de Seguridad de la Información.
-
- Alcance del SGSI
-
- Política de Seguridad de la Información
-
- Documento de alto nivel que establece el compromiso de la organización con la seguridad.
-
- Política de Seguridad de la Información
-
- Evaluación de Riesgos y Metodología de Tratamiento
-
-
- Identificación, análisis y evaluación de riesgos.
- Definición de planes de acción para su tratamiento.
-
-
- Evaluación de Riesgos y Metodología de Tratamiento
-
- Declaración de Aplicabilidad (SoA – Statement of Applicability)
-
-
- Documento fundamental donde se relacionan los controles del Anexo A de la norma.
- Justifica cuáles se aplican y cuáles no, y explica su implementación.
-
-
- Declaración de Aplicabilidad (SoA – Statement of Applicability)
-
- Plan de Tratamiento de Riesgos
-
- Estrategia y acciones específicas para mitigar o gestionar riesgos identificados.
-
- Plan de Tratamiento de Riesgos
-
- Objetivos de Seguridad de la Información
-
- Metas alineadas con la política y con la estrategia de la empresa.
-
- Objetivos de Seguridad de la Información
-
- Procedimientos y Controles Documentados
-
- En la medida en que sean necesarios para la operatividad propia de la empresa.
-
- Procedimientos y Controles Documentados
- Evidencias de la Implementación y Registros
-
-
- Auditorías internas.
-
- Revisión por la dirección.
-
- Resultados del seguimiento y medición que pueden ser a través de KPIs.
- Registro de incidentes y acciones correctivas. Muy importante para la mejora continua.
-
-
-
Documentación recomendada (no siempre obligatoria)
-
-
- Manual del SGSI.
-
- Procedimiento de gestión de proveedores.
-
- Procedimiento de continuidad de negocio.
- Procedimientos de comunicación y concienciación en seguridad.
-
A continuación te dejamos un check list práctico en formato tabla que te puede ayudar como guía en tu preparación hacia la certificación ISO/IEC 27001.
Checklist ISO 27001 – Documentación y Evidencias
| Nº | Documento / Evidencia | Obligatorio (ISO 27001) | Estado (✓ / ✗ / En progreso) |
|---|---|---|---|
| 1 | Alcance del SGSI | ✅ Sí | |
| 2 | Política de Seguridad de la Información | ✅ Sí | |
| 3 | Metodología de Evaluación de Riesgos | ✅ Sí | |
| 4 | Informe de Evaluación de Riesgos | ✅ Sí | |
| 5 | Plan de Tratamiento de Riesgos | ✅ Sí | |
| 6 | Declaración de Aplicabilidad (SoA) | ✅ Sí | |
| 7 | Objetivos de Seguridad de la Información | ✅ Sí | |
| 8 | Procedimientos operativos clave (accesos, backups, gestión de incidentes, etc.) | ⚠ Según necesidad | |
| 9 | Registros de formación y concienciación | ⚠ Recomendado | |
| 10 | Registros de auditoría interna | ✅ Sí | |
| 11 | Actas de revisión por la dirección | ✅ Sí | |
| 12 | Evidencias de acciones correctivas | ✅ Sí | |
| 13 | Procedimientos de continuidad de negocio | ⚠ Recomendado | |
| 14 | Gestión de proveedores y contratos | ⚠ Recomendado |
Si estás interesado en recibir más información sobre la certificación en ISO 27001 o ya estás certificado y quieres automatizar tu sistema, no dudes en ponerte en contacto con nosotros.
- Cómo evitar que tu equipo trabaje cada uno a su manera con PHVA
- Por qué mi empresa pierde clientes sin una razón aparente (y cómo lo soluciona ISO 9001)
- Resolver quejas recurrentes de clientes con calidad e IA
- Profesionalizar PYME sin complicaciones al implantar un sistema de calidad
- Cómo dejar de apagar fuegos y gestionar mejor con ISO 9001:2026
¿Desea saber más?
Entradas relacionadas
Aplicar el ciclo PHVA te permite alinear tareas, reducir errores y estandarizar la forma de trabajar, de modo…
Cuando te preguntas “por qué mi empresa pierde clientes sin una razón aparente”, el origen casi siempre está…
Resolver quejas recurrentes de clientes exige procesos robustos, datos fiables y decisiones ágiles, porque cada reclamación no atendida…
Profesionalizar PYME sin complicaciones exige ordenar procesos, reducir errores y ganar confianza del cliente, y la norma ISO…




