ISMS Copilot Docs

Segregación de Funciones (SoD)

La Segregación de Funciones (SoD) reduce el riesgo de errores, conflictos de interés y decisiones sin supervisión al garantizar que las actividades críticas del SGSI no sean propiedad ni sean aprobadas por la misma persona.

La Segregación de Funciones (SoD) reduce el riesgo de errores, conflictos de interés y decisiones sin supervisión al garantizar que las actividades críticas del SGSI no sean propiedad ni sean aprobadas por la misma persona.

Por qué la SoD es importante en un SGSI

La norma ISO 27001 espera roles definidos, rendición de cuentas y supervisión independiente para las actividades clave del SGSI. Cuando las responsabilidades se solapan, la organización debe reconocer el riesgo de gobernanza y demostrar cómo se gestiona.

Nuestra situación actual

Como organización pequeña, la persona que implementa el SGSI también forma parte de la alta dirección y realiza la revisión por la dirección. Esto crea un riesgo de segregación de funciones porque el diseño, la ejecución y la revisión no son completamente independientes.

Enfoque de tratamiento del riesgo

Tratamos esto como un riesgo documentado y aceptado en nuestro registro de riesgos. Dada nuestra actual dimensión y recursos, aceptamos esta limitación mientras implementamos controles compensatorios y planificamos futuras mitigaciones a medida que crecemos.

Controles compensatorios

  • Proceso formal de revisión por la dirección con agenda estructurada y salidas documentadas
  • Documentación explícita del conflicto y la justificación de su aceptación

Mitigaciones planificadas

  • Contratación y expansión del equipo para separar los roles de gobernanza y ejecución
  • Delegación de la propiedad de los controles cuando sea factible
  • Aporte externo o revisión independiente periódica para reducir sesgos

Cuando la SoD es limitada, la transparencia importa: el riesgo, la justificación y el plan de mitigación deben estar explícitamente documentados.

Evidencias que mantenemos

  • Entrada en el registro de riesgos para el riesgo de SoD (estado, responsable, plan de tratamiento, justificación de aceptación)
  • Registros de la revisión por la dirección que muestran reconocimiento y acciones de seguimiento
  • Documentación de cualquier aporte externo o verificaciones independientes realizadas

En esta página