Madurez ISO/IEC 27000 · Sistemas de gestión de la seguridad de la información (SGSI)
Su sistema de gestión de la seguridad de la información, situado sobre la familia ISO 27000 y traducido en plan de acción.
10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.
Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.
Madurez ISO/IEC 27000 · Sistemas de gestión de la seguridad de la información (SGSI)
10 ámbitos, escala de 5 niveles.
Nordhavn Industries
53 / 100
Miden su madurez con Datamensio
Un ejemplo
Esta situación podría ser la suya.
Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.
Nadie sabe consolidar.
Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.
Tres semanas, una única base.
Un diagnóstico ISO/IEC 27000:2018 (familia ISO/IEC 27000) lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.
Dos gastos evitados antes de comprometerlos.
Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.
Lo que les evitó
- 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
- 2acciones duplicadas detectadas antes del gasto
- 1informe de resultados para el comité, sin reelaboración manual
Estas cifras corresponden a un ejemplo. Podrían ser las suyas.
La norma impone procesos. Datamensio le dice dónde está.
01
El marco de referencia ya está escrito
Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.
02
La puntuación llega el mismo día
En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.
03
El desfase se convierte en un plan con coste
Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.
04
El progreso se demuestra
Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.
La escala de madurez
Un nivel, el siguiente, y la acción que une ambos.
Es este mecanismo (un nivel, un nivel superior, y la acción que une ambos) el que transforma una constatación en trayectoria.
¿Se mantiene actualizada la declaración de aplicabilidad y es coherente con las medidas realmente implantadas?
- N1
No existe una declaración de aplicabilidad utilizable. Las medidas implantadas no están vinculadas a una lista de referencia.
- N2
Existe una declaración, elaborada durante el expediente inicial. No se ha revisado desde entonces y varias menciones ya no corresponden a la realidad.
- N3
La declaración se revisa periódicamente, cada medida retenida o descartada lleva una justificación y un responsable identificado.
- N4
Las revisiones son sistemáticas, alimentadas por la evaluación de riesgos y las auditorías internas. Las brechas detectadas dan lugar a una acción trazada.
- N5
La declaración se actualiza en cada evolución del alcance o del contexto de riesgo, con historial de versiones y de motivos de revisión.
Acción para pasar de N2 a N3
Retomar la declaración de aplicabilidad medida por medida con los responsables afectados, registrar para cada una una justificación y un titular, y vincular su revisión a la revisión por la dirección semestral.
« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »

Directora de la CCI 94CCI Île-de-France
« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »

Maja SucekChief Operating Officer, Interreg Danube
Rara vez solo
Un marco de referencia se combina. Asocie varios para cubrir su actividad, o haga que la IA redacte el suyo.
Tome su primera mediciónen ISO 27000.
De qué trata este marco de referencia
ISO/IEC 27000 es la norma de entrada de la familia dedicada a la seguridad de la información. Define los términos y los principios que comparten ISO 27001 para los requisitos, ISO 27002 para las medidas, ISO 27005 para los riesgos y los textos sectoriales asociados. Describe qué es un SGSI: un alcance definido, una política impulsada por la dirección, una evaluación de riesgos, un conjunto de medidas seleccionadas y justificadas, evidencias de funcionamiento, revisiones y mejora continua. No se audita por sí misma, proporciona el marco de lectura del conjunto.
En la práctica, un SGSI se deja pilotar con dificultad porque atraviesa toda la organización. ¿El alcance declarado corresponde todavía a las actividades reales, tras las reorganizaciones y los nuevos servicios digitales? ¿La declaración de aplicabilidad refleja medidas realmente implantadas, o intenciones heredadas del expediente de certificación inicial? ¿Las revisiones por la dirección producen decisiones trazadas, o un acta de reunión? Estas preguntas raramente se plantean en el mismo lugar, y nadie tiene la respuesta completa.
Una confusión frecuente merece ser aclarada: la familia ISO 27000 no es un apilamiento de normas competidoras. ISO 27000 aporta el vocabulario, ISO 27001 sostiene los requisitos certificables, ISO 27002 propone el catálogo de medidas reorganizado en cuatro temas desde la versión 2022, ISO 27005 trata la evaluación de riesgos. Un SGSI maduro sabe decir qué norma sirve para qué en su dispositivo. Muchas organizaciones utilizan el vocabulario de ISO 27000 sin haber alineado estas piezas entre sí.
El diagnóstico de madurez responde a una pregunta distinta de la de la auditoría de cumplimiento. La auditoría concluye con una brecha, una no conformidad menor o mayor, o una conformidad. El diagnóstico sitúa cada práctica en una escala progresiva e indica la acción que hace pasar al nivel siguiente. No otorga ninguna certificación: mide el estado real del dispositivo y prepara la auditoría, mostrando dónde el SGSI resistirá y dónde no.
En Datamensio, el marco de referencia está listo para usar y sigue siendo adaptable. La IA ajusta los ámbitos, reformula las preguntas y afina los niveles según el método CMMI, o construye una variante a partir de sus propios documentos: política de seguridad, declaración de aplicabilidad, actas de revisión.
Norma de referencia: ISO/IEC 27000:2018 (familia ISO/IEC 27000)
Los ámbitos evaluados
Contexto y alcance del SGSI
Definición del ámbito de aplicación, actividades y sedes cubiertas, interfaces y dependencias, identificación de las partes interesadas y de sus requisitos.
Liderazgo y política
Compromiso de la dirección, política de seguridad de la información formalizada y difundida, roles y responsabilidades asignados, recursos asignados.
Evaluación y tratamiento de riesgos
Método de evaluación, criterios de evaluación y aceptación, plan de tratamiento, declaración de aplicabilidad y justificación de las medidas retenidas o descartadas.
Medidas organizativas
Gestión de activos, clasificación de la información, gestión de accesos, relaciones con proveedores, requisitos contractuales y cláusulas de seguridad.
Seguridad de las personas
Verificaciones antes de la contratación, sensibilización y formación, compromisos de confidencialidad, procedimientos de baja y movilidad, trabajo a distancia.
Seguridad física y ambiental
Zonas seguras, control de accesos físicos, protección de equipos, gestión de soportes y desecho.
Medidas tecnológicas
Endurecimiento de configuraciones, registro y supervisión, gestión de vulnerabilidades y parches, criptografía, copias de seguridad, seguridad del desarrollo.
Gestión de incidentes y continuidad
Detección y calificación, procedimientos de respuesta, notificación a las partes afectadas, lecciones aprendidas, continuidad de negocio y pruebas asociadas.
Documentación y evidencias
Control de la información documentada, gestión de versiones, conservación de registros, trazabilidad de las decisiones de seguridad.
Supervisión, revisión y mejora
Indicadores de desempeño, auditorías internas, revisiones por la dirección, tratamiento de no conformidades, acciones correctivas y seguimiento en el tiempo.
Existe una versión corta del marco de referencia, de 27 preguntas, disponible para la autoevaluación en línea.
Preguntas frecuentes
¿Se certifica ISO 27000?
No. ISO/IEC 27000 proporciona el vocabulario y los principios de la familia. La certificación recae sobre ISO/IEC 27001, cuyo marco de lectura da ISO 27000. El diagnóstico mide la madurez de su SGSI y prepara la auditoría, no otorga ninguna certificación.
¿Qué diferencia hay entre este diagnóstico y una auditoría de cumplimiento?
La auditoría verifica la presencia de requisitos y concluye con una conformidad o una brecha. El diagnóstico sitúa cada práctica en una escala de madurez e indica la acción que hace progresar. Ambos se complementan: el diagnóstico prepara, la auditoría valida.
¿Cuánto tiempo lleva la evaluación?
La versión corta se completa en una sola sesión de trabajo. La versión completa, en modo colaborativo con varios participantes, se extiende de una a dos semanas, dedicándose la mayor parte del tiempo a la recopilación de información entre los equipos afectados.
¿Hay que estar ya certificado para usar este marco de referencia?
No. Se dirige tanto a las organizaciones que construyen su SGSI como a las ya certificadas que quieren objetivar su nivel real entre dos auditorías, o ampliar su alcance.
¿Se puede adaptar el marco de referencia a nuestra organización?
Sí. Puede modificar las preguntas, los niveles y los ámbitos, o partir de una base en blanco. La IA también puede construir una variante a partir de su política de seguridad y de su declaración de aplicabilidad. El control del marco de referencia le pertenece a usted.
¿Cómo comparar varias entidades?
Cada unidad de negocio realiza el mismo diagnóstico. Las puntuaciones por ámbito se comparan entre entidades y con las evaluaciones anteriores. Una hoja de ruta transversal consolida las auditorías y agrupa las acciones comunes.
¿Cómo se articula este diagnóstico con NIS 2 o DORA?
Estos textos se apoyan en gran medida en los mismos principios de gestión de la seguridad. Un SGSI evaluado constituye una base reutilizable. La hoja de ruta transversal permite cruzar los marcos de referencia sin duplicar las acciones.
¿Dónde se alojan los datos?
En Francia, en OVH, con copia de seguridad en Scaleway. Ningún traslado fuera de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.





