ISO/IEC 27001 es la norma internacional para gestionar la seguridad de la información. No impone tecnologías concretas: define cómo montar un sistema para gestionar la seguridad de forma ordenada y continua, llamado SGSI (Sistema de Gestión de Seguridad de la Información).
Lo distintivo: es certificable
Una organización puede certificarse en ISO 27001: un auditor externo verifica que cumple y otorga el sello, reconocido internacionalmente. Es la forma de demostrar a clientes y socios que la seguridad se gestiona en serio.
ISO 27001 vs 27002
| Norma | Rol |
|---|---|
| ISO 27001 | La norma certificable: requisitos del sistema de gestión (SGSI) |
| ISO 27002 | La guía de apoyo: catálogo detallado de controles y cómo aplicarlos |
La 27001 dice "tenés que gestionar el control de accesos"; la 27002 explica cómo hacerlo bien.
El ciclo de mejora continua (PDCA)
El corazón del SGSI es que la seguridad es un ciclo, no un trámite único:
- Plan – planificar (analizar riesgos, definir controles).
- Do – implementar.
- Check – verificar (medir, auditar).
- Act – mejorar.
Por eso la certificación no es para siempre: se audita periódicamente para mantenerla.
ISO es el marco más popular a nivel global; en EE. UU. predomina otro muy influyente, creado por el gobierno: el de NIST. Es el próximo tema.