La Declaración de Aplicabilidad (en inglés, Statement of Applicability o SoA) es uno de los documentos más importantes dentro de un Sistema de Gestión de Seguridad de la Información (SGSI) basado en la norma ISO/IEC 27001. Sin embargo, para muchos que recién comienzan su implementación, puede ser confusa tanto en su propósito como en su forma. La Declaración de Aplicabilidad no es solo una lista de verificación; es el puente entre tu análisis de riesgos y los controles de seguridad seleccionados para proteger tus activos.
Se requiere una Declaración de Aplicabilidad para la certificación ISO 27001. Es una declaración que explica cuáles controles de seguridad del Anexo A de ISO 27001 son -o no son- aplicables al sistema de gestión de seguridad de la información (SGSI) de tu organización. El SoA, declaración de aplicabilidad, establece qué controles y políticas ISO 27001 está aplicando la organización. El principal beneficio de un SoA es que proporciona un resumen conciso de tu proceso de gestión de riesgos.
Como mencionamos, la declaración de aplicabilidad se trata de un documento obligatorio para certificarse en la norma. Este documento implica tener el registro y conocimiento de los controles de seguridad de la información aplicados para la prevención y mitigación de los riesgos.
Requisitos Clave de la Declaración de Aplicabilidad
Según la cláusula 6.1.3, una Declaración de Aplicabilidad debe:
- Listar los controles de seguridad de la información que una organización ha seleccionado para mitigar riesgos.
- Explicar por qué estos controles fueron elegidos para tu SGSI.
- Indicar si los controles aplicables se han implementado completamente.
- Explicar por qué se excluyeron ciertos controles.
Para cada uno de los 93 controles del Anexo A, la SoA debe indicar si aplica o no, la justificación de la decisión, el estado de implementación (implementado, parcial, pendiente) y la referencia a la evidencia. Una pregunta común es si la Declaración de Aplicabilidad es confidencial. Sí, estas declaraciones están diseñadas para ser documentos internos confidenciales que solo deben compartirse con tu auditor.
Lea también: ¿Qué es el Acuse de Recibo de la Declaración?
Importancia de la Declaración de Aplicabilidad en ISO 27001
La Declaración de Aplicabilidad es el documento fundamental para ISO 27001. Define cuáles de los controles implementarás y cómo, y las razones por las cuales has decidido no implementar ciertos controles de ISO 27001. También detalla por qué se necesita cada control y si se ha implementado completamente. Incluso dejando de lado los requisitos de certificación ISO 27001, la Declaración de Aplicabilidad es un documento increíblemente útil.
Pilar de la Estrategia de Seguridad de Datos
La Declaración de Aplicabilidad ayuda a poner en práctica su estrategia de seguridad de datos. ISO 27001 requiere que cada SGSI tenga en cuenta y documente los compromisos legales, regulatorios y contractuales de la organización en torno a la seguridad de la información, y también requiere una descripción detallada de cómo se cumplen esos requisitos. Su Declaración de Aplicabilidad le ayuda a definir exactamente qué controles está utilizando para cumplir con esos compromisos críticos para el negocio. También puede ayudar a enfocar sus esfuerzos en lograr un SGSI conforme actuando como el vínculo entre su evaluación de riesgos y su plan de tratamiento de riesgos.
Guía para Auditorías y Mejora Continua
La SoA guía sus auditorías internas y de certificación. Durante su auditoría de certificación ISO 27001, la Declaración de Aplicabilidad actúa como el documento central para que su auditor verifique si sus controles realmente funcionan de la manera que usted dice que lo hacen. También será un punto focal para sus auditorías internas de seguridad periódicas y le ayudará a cumplir con sus requisitos de revisar y mejorar continuamente su SGSI. Al enumerar cada control que ha implementado, obtendrá una instantánea de qué tan efectivamente está gestionando el riesgo y si podría haber un mejor enfoque.
Además, proporciona un documento de trabajo para monitorear y mejorar su SGSI. Aunque la Declaración de Aplicabilidad es una herramienta importante para su auditoría de certificación, su valor central es como una herramienta para que su organización monitoree y mejore su SGSI. Piénselo como una visión general instantánea de cómo su organización practica la seguridad de la información: una lista de trabajo de cada control, por qué es necesario y una descripción de cómo realmente funciona. Puede ayudarle a usted y a otros en su organización a entender cómo y por qué gestiona ciertos riesgos de seguridad de la información y acepta otros.
Necesitará revisar este documento al menos anualmente, lo que le ayudará a mantenerse al tanto de cualquier cambio en el panorama de amenazas que pueda señalar un cambio en su estrategia. Tal vez un riesgo que previamente aceptó ha aumentado en probabilidad y decide implementar un nuevo control. Tenga en cuenta que el número de versión y la fecha en el documento SoA deben coincidir con los que figuran en su certificado ISO 27001, para que cuando un cliente pregunte, sepa que está viendo la referencia correcta.
Lea también: Aprende a declarar el IVA correctamente
La seguridad de la información se está convirtiendo en un componente cada vez más importante en las empresas, ya que la información es la base para la toma de decisiones en la era digital. Estos factores (importancia de la información y cambios en la legislación) han complejizado la gestión de la información para las áreas de tecnología de la empresa, ya que mantener la información disponible y segura puede llegar a tomar un tiempo y esfuerzo considerables.
Cómo Redactar una Declaración de Aplicabilidad ISO 27001 (Paso a Paso)
Para crear su documento de Declaración de Aplicabilidad, puede seguir los siguientes pasos:
1. Identificar y Analizar los Riesgos para su SGSI
Complete una evaluación de riesgos ISO 27001 enumerando todos sus activos de información e identificando amenazas de datos y ciberseguridad para cada uno. Con su informe de evaluación de riesgos en la mano, puede clasificar y priorizar riesgos en función de la probabilidad y el impacto, asignar un responsable de riesgos y crear un plan para cerrar cualquier vulnerabilidad. La matriz de riesgos calcula el nivel de riesgo multiplicando probabilidad por impacto.
El primer paso es simplemente tomar los controles y analizar en ese momento qué tiene actualmente implementado, qué tiene en parcialmente listo, qué realmente está pendiente por implementar y qué realmente no le aplicará dentro de su sistema de gestión.
2. Definir el Plan de Tratamiento de Riesgos
Ahora que tiene una lista de riesgos identificados, deberá decidir qué medidas de seguridad tomar para cada uno de ellos. Un plan de tratamiento de riesgos es un documento que resume cada riesgo, asigna un propietario para cada uno, detalla cómo planea mitigar o aceptar cada riesgo y el cronograma esperado para remediar cualquier no conformidad. El estándar ISO 27001 define cuatro opciones de tratamiento del riesgo:
Lea también: SAT: Anulación y Corrección
- Tratar el riesgo con controles de seguridad que reduzcan la probabilidad de que ocurra.
- Evitar el riesgo previniendo las circunstancias en las que podría ocurrir.
- Transferir el riesgo a un tercero (es decir, externalizar los esfuerzos de seguridad a otra empresa, comprar seguros, etc.).
- Aceptar el riesgo si el costo de abordarlo es mayor que el daño potencial.
Una vez conocidas las brechas que tiene, debe comenzar a analizar cada uno de los controles que le faltan, a fin de poder priorizarlas. Puede tomar como criterio de evaluación por ejemplo el impacto que tendría en su información y sus procesos, qué tan simple es implementar el control o cuál sería el costo-beneficio.
3. Elegir los Controles de Seguridad
Una vez que haya identificado los riesgos que desea abordar, puede elegir los controles necesarios para reducir su probabilidad o impacto. Utilice el Anexo A y ISO 27002 como guía para revisar los controles recomendados y seleccionar los más adecuados para su organización. Por ejemplo, un riesgo para la seguridad de los datos es que los empleados usen contraseñas débiles o compartidas. Un posible control sería establecer una política de contraseñas seguras o implementar una herramienta.
Una vez seleccionados los controles que comenzará a implementar, genere un listado de actividades que debe llevar a cabo para implementar los mismos. Esto le será de utilidad sobre todo al mostrar los pasos a seguir a los líderes de procesos o gerentes a los cuales deba comunicar tanto el estado actual como los próximos pasos.
4. Crear una Lista de los Controles que No se Utilizarán y sus Justificaciones
A veces tiene más sentido para su negocio aceptar un riesgo que tratarlo. Por ejemplo, no querría gastar $10,000 para evitar un riesgo de $1,000, o quizás la probabilidad y/o el impacto de la amenaza sean tan insignificantes que el riesgo ya esté en un nivel aceptable. Documente su decisión de no tratar ciertos riesgos en su plan de tratamiento de riesgos ISO 27001. Necesitará esa lista cuando complete su Declaración de Aplicabilidad, y su auditor querrá ver que al menos está al tanto de los riesgos y ha tomado una decisión informada para aceptarlos. Si un control no es aplicable, se necesita una explicación.
5. Completar el Documento de Declaración de Aplicabilidad
Enumere los controles recomendados por el Anexo A, junto con una declaración sobre si aplicó cada uno y las razones detrás de su decisión. También enumerará si el control cumple con un requisito legal, contractual, comercial o de cumplimiento, junto con la fecha en que se implementó. Dado que la Declaración de Aplicabilidad enumera cada control del Anexo A y sus detalles correspondientes, la mayoría de las personas la organizan como una hoja de cálculo (formato XLS es común). Dicho esto, cualquier documento que pueda dividirse en secciones será suficiente.
6. Mantener la Declaración de Aplicabilidad Actualizada
Su Declaración de Aplicabilidad es un documento vivo. Debido a que la mejora continua es un aspecto esencial de los estándares ISO 27001, deberá seguir evaluando, agregando y ajustando sus controles de seguridad con el tiempo. Su SoA debe actualizarse regularmente para reflejar los controles que utiliza y cómo los ha cambiado para fortalecer su SGSI. Ten presente que el análisis de los controles de la declaración lo realiza en un momento dado, pero debe validar periódicamente si los continúa cumpliendo. Si la respuesta a algunas de las preguntas que se haga es afirmativa, es probable que existan controles de la declaración que se necesiten analizar y replantear, o también que aplique un nuevo control que antes no era requerido. Recuerde que la declaración de aplicabilidad y sus controles le ayudan a que la empresa en el día a día mejore y mantenga su información segura.
La Declaración de Aplicabilidad y la ISO 27001:2022
ISO 27001:2022 es la última edición del estándar ISO, publicada en octubre de 2022. En general, las actualizaciones en las Cláusulas del SGSI 4-10 incluyen cambios menores en la redacción y estructura para aclarar los objetivos de control, y no impactan el requisito de la Declaración de Aplicabilidad. Sin embargo, los cambios en el Anexo A son significativos.
Los controles del Anexo A de la norma ISO 27001:2013 se dividieron anteriormente en 14 categorías. Los controles del Anexo ISO 27001:2022 se han reestructurado y consolidado para reflejar los desafíos de seguridad actuales. A cada control se le ha asignado adicionalmente una taxonomía de atribución, lo que permite alinear rápidamente la selección de controles con el lenguaje común de la industria y los estándares internacionales.
Comparación Anexo A ISO 27001:2013 vs. 2022
| Versión ISO 27001 | Número de Controles | Categorías del Anexo A | Novedades destacadas |
|---|---|---|---|
| ISO 27001:2013 | 114 | 14 categorías (A.5 a A.18) | |
| ISO 27001:2022 | 93 | 4 categorías: A.5 Organizacionales (37), A.6 Personas (8), A.7 Físicos (14), A.8 Tecnológicos (34) | 11 controles nuevos, incluyendo inteligencia de amenazas y seguridad en la nube. |
El Anexo A pasó de 114 a 93 controles, reorganizados de 14 categorías (A.5-A.18) a 4 categorías (A.5-A.8). Se agregaron 11 controles nuevos incluyendo inteligencia de amenazas y seguridad en la nube. Los controles organizacionales abarcan regulaciones y medidas que dictan la actitud integral de una organización hacia la protección de datos en una amplia gama de asuntos. Los controles de personas permiten a las empresas regular el componente humano de su programa de seguridad de la información, al definir la manera en que el personal interactúa con los datos y entre sí. Las salvaguardias físicas son medidas empleadas para garantizar la seguridad de los activos tangibles. Estos pueden incluir sistemas de entrada, protocolos de acceso de invitados, procesos de eliminación de activos, protocolos de medios de almacenamiento y políticas de escritorio claro.
Es crucial que las plantillas de Declaración de Aplicabilidad mencionen explícitamente «ISO/IEC 27001:2022», tengan 93 controles en categorías A.5 a A.8, e incluyan controles nuevos como A.5.7 (Inteligencia de amenazas) y A.5.23 (Seguridad en servicios en la nube).
Plantillas de Declaración de Aplicabilidad ISO 27001 (incluyendo formato XLS)
Las plantillas son documentos prediseñados en formatos editables (Word, Excel) que contienen la estructura y contenido base para cumplir con ISO/IEC 27001:2022. Tener acceso a una explicación simple de lo que se necesita junto con ejemplos y plantillas reales puede agilizar el proceso significativamente y brindar tranquilidad para su auditoría. También encontrará una plantilla y un ejemplo de Declaración de Aplicabilidad ISO 27001 para simplificar el proceso. Debido a que contienen una lista de controles del Anexo A y cómo se han implementado en su organización, la mayoría de las Declaraciones de Aplicabilidad están formateadas como una hoja de cálculo.
Plantillas Gratuitas vs. Profesionales
A primera vista, las plantillas gratuitas parecen una ganga: $0 de inversión inicial. Sin embargo, para una certificación real, es recomendable invertir en plantillas profesionales. No es recomendable usar plantillas gratuitas, ya que generalmente están basadas en la versión 2013 (obsoleta), no tienen los 93 controles actualizados, carecen de adaptación a regulaciones locales como las de México, y el costo de adaptarlas ($75,000-$187,500 MXN) supera el de comprar profesionales.
Las plataformas digitales para plantillas ISO 27001 se clasifican en marketplaces generalistas, sitios especializados en gestión de calidad y portales de consultoras certificadas. En México, las empresas que ofrecen plantillas ISO 27001 profesionales combinan el conocimiento de la norma internacional con la experiencia práctica del entorno regulatorio y empresarial nacional.
Las plantillas facilitan el proceso, pero es fundamental que implemente realmente los controles, genere evidencia de operación, capacite al personal y mantenga el sistema activo. Un paquete de Plantillas SGSI profesional puede incluir 35+ documentos editables como políticas, metodología y matriz de riesgos, SoA completa, procedimientos operativos, kit de auditoría y mapeo ISO-LFPDPPP. La norma oficial ISO/IEC 27001:2022 y la guía de controles ISO/IEC 27002:2022 se adquieren en iso.org (de pago).
Errores Comunes y Consejos para su SoA y SGSI
La implementación de un SGSI y la creación de la Declaración de Aplicabilidad pueden presentar desafíos. A continuación, se detallan algunos errores comunes y sus soluciones:
- Falta de personalización: El síntoma clásico es encontrar «[NOMBRE DE LA ORGANIZACIÓN]» en los documentos finales. El auditor lo ve inmediatamente y sabe que no personalizó nada.
Solución: Revise CADA documento antes de considerarlo terminado. Busque todos los corchetes [ ], textos de ejemplo y contenido genérico.
- Alcance inicial irreal: Muchas organizaciones quieren incluir TODA la empresa en el alcance inicial sin tener los recursos para cubrir todo.
Solución: Empiece pequeño y realista.
- Desconocimiento de la normativa local: Usar plantillas internacionales sin adaptación significa que su SGSI no cumple con LFPDPPP (en el caso de México).
Solución: Verifique que TODAS las plantillas tengan referencias a la normativa mexicana aplicable. ISO 27001 es una norma internacional, pero su empresa opera en México; relacione los controles de ISO 27001 con los artículos de la LFPDPPP.
- Copiar procedimientos sin ejecutarlos: Es tentador copiar procedimientos «ideales» de las plantillas, pero si nadie los ejecuta en la realidad, el auditor pedirá evidencia y no la tendrá.
Solución: Documente lo que REALMENTE hace hoy. Si el proceso actual no es óptimo, documéntelo así y luego mejórelo gradualmente.
- Plantillas obsoletas: Si sus plantillas tienen 114 controles organizados en 14 categorías (A.5 a A.18), están basadas en la versión 2013 que ya es obsoleta.
Solución: Verifique que digan «ISO 27001:2022» y tengan 93 controles en 4 categorías (A.5 a A.8).
- Falta de evidencia de ejecución: Implementa controles pero no documenta su ejecución. Cuando llega el auditor, dice «sí funciona» pero no puede demostrarlo.
Solución: Defina qué registros necesita ANTES de implementar cada control. Desde el día 1 de operación, genere y conserve la evidencia. El auditor también pedirá ver registros que demuestren que el SGSI ha estado operando.
- Ver la certificación como meta final: Algunas organizaciones ven la certificación como meta final. Obtienen el certificado y archivan todo por 3 años.
Solución: El SGSI es un ciclo continuo, no un proyecto con fin. La Cláusula 9.2 exige auditorías internas periódicas. La auditoría interna es su ensayo general antes de enfrentar al organismo certificador.
Las organizaciones están obligadas a ilustrar por qué no han integrado ciertos controles dentro de su SoA; por ejemplo, no es necesario incorporar controles que aborden el trabajo remoto o híbrido si esa no es una política que practica su institución, pero un auditor aún deberá estar presente.
La elección del tipo de soporte para las plantillas depende de su equipo: si tiene un experto ISO interno, solo plantillas; si tienen conocimiento básico, plantillas más soporte técnico; sin experiencia previa, plantillas más consultoría guiada.
tags: #declaracion #de #aplicabilidad #iso #27001 #ejemplo
