EDIH, EEN, Interreg: la plataforma de los programas europeos.Saber más

Madurez ISO 27001 e ISO 27032 · Ciberseguridad

Su seguridad de la información medida sobre ISO 27001 y 27032, traducida en un plan de acción cuantificado.

12 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.

Los 12 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.

Madurez ISO 27001 e ISO 27032 · Ciberseguridad

Contexto, alcance y gobernanza del SGSIN1 → N5
Evaluación y tratamiento de riesgosN1 → N5
Controles organizativosN1 → N5
Seguridad de los recursos humanosN1 → N5

12 ámbitos, escala de 5 niveles.

Nordhavn Industries

53 / 100

Contexto, alcance y gobernanza del SGSI6484
Evaluación y tratamiento de riesgos5379
Controles organizativos6182
Seguridad de los recursos humanos3773
IAIndustrializado: sus notas de entrevista bastan, la IA completa el diagnóstico.

Miden su madurez con Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Un ejemplo

Esta situación podría ser la suya.

Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.

01

Nadie sabe consolidar.

Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.

02

Tres semanas, una única base.

Un diagnóstico ISO/IEC 27001:2022 e ISO/IEC 27032:2012 lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 12 ámbitos y los niveles N1 a N5 también.

03

Dos gastos evitados antes de comprometerlos.

Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.

Lo que les evitó

  • 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
  • 2acciones duplicadas detectadas antes del gasto
  • 1informe de resultados para el comité, sin reelaboración manual

Estas cifras corresponden a un ejemplo. Podrían ser las suyas.

La norma impone procesos. Datamensio le dice dónde está.

01

El marco de referencia ya está escrito

Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.

02

La puntuación llega el mismo día

En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.

03

El desfase se convierte en un plan con coste

Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.

04

El progreso se demuestra

Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.

La escala de madurez

Un nivel, el siguiente, y la acción que une ambos.

Este mecanismo (un nivel, un nivel superior, y la acción que une ambos) es lo que transforma una constatación en una trayectoria.

¿La declaración de aplicabilidad refleja los controles realmente implantados?

  1. N1

    No existe una declaración de aplicabilidad formalizada, o hay un documento elaborado una vez y nunca revisado desde entonces.

  2. N2

    La declaración existe y cubre los 93 controles, pero describe el estado deseado. Las brechas con la implantación real no están identificadas.

  3. N3

    Cada control está vinculado a una práctica existente y a un responsable. Las exclusiones están justificadas y el documento se revisa al menos una vez al año.

  4. N4

    La declaración se actualiza con cada cambio significativo de alcance, de riesgo o de organización, con un historial de versiones y evidencias de implantación asociadas.

  5. N5

    La declaración está vinculada al plan de tratamiento de riesgos y a los indicadores de seguridad. Las brechas detectadas en auditoría interna activan una revisión trazada.

Acción para pasar de N2 a N3

Contrastar cada control del anexo A con la práctica observada, nombrar un responsable por control y registrar las brechas en el plan de tratamiento. Incluir la revisión de la declaración de aplicabilidad en el orden del día de la revisión por la dirección anual.

« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »
Chambre de commerce et d'industrie

Directora de la CCI 94CCI Île-de-France

« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Tome su primera mediciónen ISO 27001.

De qué trata este marco de referencia

ISO 27001 exige un sistema de gestión de la seguridad de la información: un alcance definido, un análisis de riesgos, una declaración de aplicabilidad que justifique la inclusión o exclusión de cada uno de los 93 controles del anexo A, objetivos medidos, auditorías internas y una revisión por la dirección. La versión 2022 reestructuró este anexo en cuatro temas, organizativo, humano, físico y tecnológico, e introdujo controles nuevos sobre vigilancia de amenazas, seguridad de los servicios en la nube y protección de datos en desarrollo. ISO 27032 no se certifica: describe las prácticas de ciberseguridad que trascienden el perímetro de la organización, coordinación entre partes interesadas, seguridad de las aplicaciones expuestas, intercambio de información sobre incidentes.

Estos dos textos son difíciles de gestionar porque se prestan a lo declarativo. Un SGSI puede existir sobre el papel y no cambiar nada en las prácticas cotidianas. Las preguntas que realmente se plantean son concretas: ¿la declaración de aplicabilidad refleja los controles realmente implantados, o el estado deseado en el momento de la certificación inicial? ¿Los indicadores de seguridad alimentan una decisión, o simplemente rellenan una tabla? ¿Los controles del anexo A se aplican a las filiales y a los proveedores, o solo al perímetro histórico de la sede? ¿La revisión por la dirección produce decisiones registradas, o un acta?

La transición hacia ISO/IEC 27001:2022 puso de manifiesto una confusión frecuente: muchas organizaciones actualizaron su declaración de aplicabilidad sin volver a examinar las prácticas subyacentes. El paso de 114 a 93 controles es un ejercicio de correspondencia, no una prueba de progreso. Otra confusión que conviene despejar: ISO 27032 no es una versión ampliada de 27001. Aborda un ángulo que 27001 cubre mal, la seguridad de las interacciones con actores que usted no controla, proveedores, clientes, comunidades de intercambio de información sobre amenazas. Ambas se complementan, una desde la gestión, la otra desde el ciberespacio.

El diagnóstico de madurez responde a una pregunta distinta de la del audit de certificación. La auditoría concluye con una conformidad o una desviación, sobre un alcance dado, en una fecha dada. El diagnóstico sitúa cada práctica en una escala progresiva e indica la acción precisa que permite pasar al nivel siguiente. Una organización certificada puede tener un nivel de madurez modesto en la gestión de terceros o en la concienciación. Una organización no certificada puede ser sólida en la explotación. La puntuación por ámbito hace visibles estas brechas antes de que un auditor las señale.

En Datamensio, el marco de referencia ISO 27001 y 27032 está listo para usar. También puede adaptarlo: la IA ajusta los ámbitos, las preguntas y los niveles de madurez según su sector y su alcance, o construye una variante a partir de sus propios documentos, política de seguridad, declaración de aplicabilidad, informes de auditoría interna.

Norma de referencia: ISO/IEC 27001:2022 e ISO/IEC 27032:2012

Los ámbitos evaluados

  • Contexto, alcance y gobernanza del SGSI

    Determinación de las cuestiones internas y externas, expectativas de las partes interesadas, alcance documentado y justificado, política de seguridad, roles y responsabilidades, compromiso de la dirección.

  • Evaluación y tratamiento de riesgos

    Metodología de evaluación, criterios de aceptación, plan de tratamiento, declaración de aplicabilidad y justificación de las exclusiones, validación de los riesgos residuales.

  • Controles organizativos

    Políticas temáticas, gestión de activos, clasificación de la información, seguridad en las relaciones con proveedores, gestión de incidentes, continuidad, cumplimiento legal.

  • Seguridad de los recursos humanos

    Verificación previa a la contratación, cláusulas contractuales, concienciación y formación, proceso disciplinario, gestión de bajas y movilidades.

  • Seguridad física y ambiental

    Perímetros y controles de acceso físico, protección frente a amenazas ambientales, seguridad de los equipos, puestos de trabajo y soportes, retirada segura.

  • Controles tecnológicos

    Gestión de accesos e identidades, protección contra código malicioso, registro y supervisión, gestión de vulnerabilidades técnicas, criptografía, seguridad de las redes y de los servicios en la nube.

  • Seguridad del desarrollo y de las aplicaciones

    Requisitos de seguridad en los proyectos, entornos separados, pruebas, gestión de cambios, protección de los datos utilizados en desarrollo y pruebas, seguridad de las aplicaciones expuestas en Internet.

  • Vigilancia de amenazas e intercambio de información

    Fuentes de inteligencia movilizadas, explotación operativa de las señales, participación en dispositivos sectoriales de intercambio, coordinación con las autoridades y los CERT, tema central de ISO 27032.

  • Seguridad del ecosistema y de terceros

    Mapeo de dependencias, requisitos contractuales, evaluación y seguimiento de proveedores, seguridad de la cadena de suministro digital, gestión de los accesos remotos de terceros.

  • Gestión de incidentes y continuidad

    Detección, calificación, escalado, tratamiento y lecciones aprendidas, planes de continuidad y recuperación, pruebas y ejercicios, preparación de las partes interesadas externas.

  • Medición del desempeño y auditoría interna

    Indicadores y objetivos de seguridad, programa de auditoría interna, competencia de los auditores, seguimiento de los hallazgos, revisión por la dirección y decisiones registradas.

  • Mejora continua

    Tratamiento de las no conformidades, acciones correctivas, actualización del SGSI, comparación de los resultados en el tiempo y entre entidades.

Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.

Preguntas frecuentes

¿Este diagnóstico otorga una certificación ISO 27001?

No. La certificación la otorga un organismo acreditado, tras una auditoría en dos fases. Datamensio mide la madurez de sus prácticas, identifica las brechas y produce el plan de acción que prepara dicha auditoría. ISO 27032, por su parte, no es certificable: es una guía de buenas prácticas.

¿Qué diferencia hay entre este diagnóstico y una auditoría de cumplimiento?

La auditoría verifica la presencia de los requisitos y concluye con una conformidad o una desviación. El diagnóstico sitúa cada práctica en una escala de madurez de cinco niveles e indica la acción que permite pasar al nivel siguiente. Una organización certificada puede presentar niveles muy desiguales según los ámbitos.

¿Por qué evaluar 27001 y 27032 conjuntamente?

ISO 27001 organiza la seguridad dentro del perímetro de la organización. ISO 27032 aborda lo que ocurre fuera: los terceros, las aplicaciones expuestas, el intercambio de información sobre incidentes. Evaluarlas juntas evita el punto ciego clásico de un SGSI sólido internamente pero débil frente a su ecosistema.

¿Cuánto tiempo lleva la evaluación?

La versión corta se completa en 20 a 30 minutos. La versión completa, en modo colaborativo con varios participantes, suele extenderse entre una y dos semanas. La mayor parte del tiempo se dedica a la recogida de información junto a los equipos de explotación, recursos humanos y compras.

¿Se puede adaptar el marco de referencia a nuestro alcance?

Sí. Puede modificar las preguntas, los niveles, añadir sus propios ámbitos o restringir el alcance a una unidad de negocio. La IA también puede generar una variante a partir de su política de seguridad y de su declaración de aplicabilidad. El control del marco de referencia le pertenece a usted.

¿Cómo comparar varias entidades?

Cada entidad realiza su evaluación sobre el mismo marco de referencia. El benchmark compara las puntuaciones por ámbito entre unidades de negocio y respecto a campañas anteriores. Una hoja de ruta transversal consolida los planes de acción de varias auditorías, lo que evita financiar dos veces el mismo control.

¿Se necesita experiencia técnica para responder?

Las preguntas versan sobre las prácticas de gestión e implantación, no sobre configuraciones. Un responsable de seguridad o un auditor interno puede responderlas. Las preguntas relativas a la explotación o al desarrollo se asignan al colaborador adecuado en modo colaborativo.

¿Dónde se alojan los datos?

En Francia, en OVH, con copia de seguridad en Scaleway. Ningún dato sale de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.

Tome su primera mediciónen ISO 27001.