Volver al toolkit
Contenido detallado · Word · Excel · v1.0

Los 31 documentos del toolkit ISO 27001, uno por uno

El marco documental completo de un Sistema de Gestión de la Seguridad de la Información conforme a ISO/IEC 27001:2022: 31 documentos agrupados en ocho bloques temáticos, en plantillas editables de Word y Excel. No son formatos en blanco. Cada documento viene redactado de principio a fin sobre una organización de ejemplo, de modo que usted parte de un texto completo y lo adapta, en lugar de partir de una hoja vacía.

31

documentos

8

Secciones

5

Excel

Empezar por aquí

La Guía de Implementación es el documento de entrada. Explica en qué orden leer el resto según su rol, qué actos formales hay que ejecutar para que el sistema exista, qué evidencia hay que generar y con qué periodicidad, y cómo cada documento responde a un requisito concreto de la norma. Si solo va a leer un documento, que sea ese.

Los documentos están redactados para «FactoryCO Software S.A.», un nombre de fantasía que no corresponde a ninguna organización real. De ahí el prefijo FCO de cada código. Sustituir el nombre, el alcance y los cargos por los suyos es el primer paso de la adaptación, y la Guía de Implementación explica en qué orden hacerlo.
Dónde encuentro qué

Dónde encuentro qué

Las veintiuna preguntas que se hacen de verdad al abrir la carpeta por primera vez, con la ubicación exacta de la respuesta.

Busco… Documento Ubicación exacta
Los 93 controles del Anexo A, con su estado y justificación Declaración de Aplicabilidad (SoA) FCO-RSG-MAT-002 Hoja «Declaración de Aplicabilidad»
El registro de riesgos y el mapa de calor Registro de Riesgos FCO-RSG-MAT-001 Hojas «Registro», «Mapa de Calor» y «Aceptaciones»
Por dónde empezar a leer todo esto Guía de Implementación FCO-GOB-GUI-001 Capítulo 3: ruta de lectura por rol
Esta misma referencia en Word, para imprimir o compartir Guía Rápida de Documentos FCO-GOB-GUI-002 Documento completo
Qué actos formales hay que ejecutar para constituir el sistema Guía de Implementación FCO-GOB-GUI-001 Capítulo 4
Qué evidencia hay que generar y con qué periodicidad Guía de Implementación FCO-GOB-GUI-001 Capítulo 8: calendario de evidencia
Cómo cada requisito de la norma se cumple con estos documentos Guía de Implementación FCO-GOB-GUI-001 Capítulo 6: trazabilidad cláusula por cláusula
El listado de todos los documentos con su estado y versión Índice Maestro Documental FCO-GOB-MAT-001 Hoja «Índice Maestro»
El esquema de codificación documental Índice Maestro Documental FCO-GOB-MAT-001 Hoja «Esquema de Codificación»
El inventario de activos de información Inventario de Activos FCO-TEC-CAT-001 Hoja única
Los requisitos legales por jurisdicción Matriz de Requisitos Legales FCO-CUM-MAT-001 Hoja única
Qué se le puede entregar a un cliente que audita Atención de Auditorías y Debida Diligencia FCO-CUM-GUI-001 Capítulo 3: paquete de evidencia
Qué responder cuando un control aún no está implementado Atención de Auditorías y Debida Diligencia FCO-CUM-GUI-001 Capítulo 5: regla de honestidad
El alcance del SGSI y la estructura de gobierno Manual del SGSI FCO-GOB-MAN-001 Capítulos 4 y 5
Los objetivos, indicadores y el programa anual Objetivos, Indicadores y Programa Anual FCO-GOB-PLA-001 Capítulos 2 y 3
El plan para llegar a la certificación Hoja de Ruta a la Certificación FCO-GOB-PLA-002 Capítulo 3: fases del programa
Los objetivos de recuperación y las pruebas de continuidad Continuidad del Negocio y Recuperación FCO-CON-PLA-001 Capítulos 2 y 6
Los plazos de notificación de un incidente Gestión de Incidentes de Seguridad FCO-INC-PRC-001 Capítulo 7
Cómo se garantiza que un cliente no vea los datos de otro Seguridad en Nube y Aislamiento Multi-inquilino FCO-TEC-POL-002 Capítulo 3: aislamiento
La lista de comprobación para revisar código Codificación Segura y Revisión de Código FCO-DEV-NOR-001 Anexo A: 18 puntos
Las obligaciones como encargado del tratamiento de datos Protección de Datos Personales FCO-PDP-POL-001 Capítulo 5
Arquitectura documental

Arquitectura documental

Los documentos no están todos al mismo nivel, y eso determina quién los aprueba y qué pasa cuando dos se contradicen.

Nivel Qué es Quién lo aprueba
0 Manual y Política General Consejo de Administración
1 Políticas temáticas, planes y matrices Comité de Seguridad de la Información
2 Procedimientos y normas técnicas CISO o CTO según el dominio
3 Guías, formatos e instructivos Propietario del documento
4 Registros de evidencia No se aprueban: se generan y se conservan

Un documento de nivel inferior nunca contradice a uno superior. Ante discrepancia prevalece el de mayor nivel y se corrige el inferior conforme al procedimiento de control de la información documentada.

Antes de la auditoría

Antes de la auditoría

Este marco es el diseño del sistema. Lo decimos aquí y no en la letra pequeña: para que exista un SGSI certificable todavía falta que usted haga cuatro cosas.

  1. 1

    Ejecutar los actos formales de constitución que detalla la Guía de Implementación en su capítulo 4: actas de decisión, aprobación del alcance, constitución del comité y cartas de designación.

  2. 2

    Asignar los titulares nominales de cada rol, de cada riesgo y de cada activo. Un propietario genérico no resiste una entrevista de auditoría.

  3. 3

    Completar la columna «Evidencia disponible» de la Declaración de Aplicabilidad, control por control, y corregir a la baja todo estado que no tenga evidencia recuperable.

  4. 4

    Poner en marcha el calendario de evidencia del capítulo 8 de la Guía de Implementación, con responsable nominal y recordatorios.

Un control declarado «Implementado» sin evidencia que lo respalde es el hallazgo más frecuente en certificación y el que más credibilidad destruye. El toolkit le ahorra la redacción; no le ahorra la operación.

Ya sabe exactamente qué se lleva

Descarga inmediata tras el pago, en un portal privado. Licencia de uso interno para una organización.

Llévese 3 de estos documentos gratis, completos y editables, a cambio de su correo. Pedir la muestra gratuita