ISMS Copilot Docs

¿Qué es un control en ISO 27001?

Un control en ISO 27001 es una medida que modifica o reduce el riesgo de seguridad de la información. Los controles son políticas, procedimientos, prácticas, estructuras organizativas o mecanismos técnicos que protegen la confidencialidad, integridad y disponibilidad de los activos de información.

Visión general

Un control en ISO 27001 es una medida que modifica o reduce el riesgo de seguridad de la información. Los controles son políticas, procedimientos, prácticas, estructuras organizativas o mecanismos técnicos que protegen la confidencialidad, integridad y disponibilidad de los activos de información.

Qué significa en la práctica

Los controles son el "cómo" de la seguridad: las acciones específicas que se toman para abordar los riesgos identificados. Después de que la evaluación de riesgos identifica amenazas, los controles son las contramedidas que se implementan para reducir esos riesgos a niveles aceptables.

Ejemplo real: Si la evaluación de riesgos identifica "acceso no autorizado a la base de datos de clientes" como un riesgo alto, podrías implementar controles que incluyan: política de control de acceso (control organizativo), autenticación multifactor (control técnico) y formación en concienciación de seguridad (control humano). En conjunto, estos controles reducen el riesgo.

Tipos de controles

Por función

  • Controles preventivos: Detienen incidentes de seguridad antes de que ocurran (controles de acceso, firewalls, cifrado)
  • Controles detectivos: Identifican incidentes de seguridad cuando ocurren (monitorización, registro, detección de intrusos)
  • Controles correctivos: Reducen el impacto después de que ocurren los incidentes (restauración de copias de seguridad, procedimientos de respuesta a incidentes)

Por naturaleza

  • Controles técnicos: Medidas basadas en tecnología (cifrado, autenticación, protección contra malware)
  • Controles organizativos: Políticas, procedimientos y prácticas de gestión (gestión de riesgos, clasificación de activos)
  • Controles físicos: Protegen el entorno físico (cerraduras, vigilancia, acceso a instalaciones)
  • Controles humanos: Medidas centradas en las personas (formación, selección, acuerdos de confidencialidad)

Por enfoque de implementación

  • Controles administrativos: Reglas y procedimientos documentados
  • Controles lógicos: Controles basados en software y sistemas
  • Controles físicos: Medidas de protección tangibles

Controles del Anexo A

El Anexo A de ISO 27001:2022 enumera 93 controles específicos organizados en cuatro temas que las organizaciones pueden seleccionar según la evaluación de riesgos:

  • Controles organizativos (A.5.1-A.5.37): 37 controles para gobernanza, políticas, gestión de activos, gestión de proveedores, gestión de incidentes
  • Controles humanos (A.6.1-A.6.8): 8 controles para el ciclo de vida laboral y riesgos relacionados con las personas
  • Controles físicos (A.7.1-A.7.14): 14 controles para la seguridad de las instalaciones y protección de activos físicos
  • Controles tecnológicos (A.8.1-A.8.34): 34 controles para seguridad TI, gestión de acceso y salvaguardas técnicas

Selección de controles: No estás obligado a implementar los 93 controles del Anexo A. Tu evaluación de riesgos determina qué controles son necesarios. Documenta las decisiones de selección de controles en tu Declaración de Aplicabilidad.

Objetivos de control vs. controles

Objetivo de control

El resultado deseado o meta de seguridad (por ejemplo, "prevenir el acceso no autorizado a datos sensibles").

Control

La medida específica que implementa el objetivo (por ejemplo, "autenticación multifactor para todos los usuarios que acceden a la base de datos de clientes").

Por qué importa la distinción

El Anexo A de ISO 27001 enumera objetivos de control. La forma en que implementas cada control depende del contexto organizativo, la tecnología y el perfil de riesgo. Dos organizaciones pueden lograr el mismo objetivo con implementaciones diferentes.

Implementación proporcional: Una pequeña startup podría implementar "formación en concienciación de seguridad" (A.6.3) mediante reuniones mensuales del equipo, mientras que una empresa podría usar un sistema de gestión del aprendizaje con currículos basados en roles. Ambos satisfacen el objetivo de control si son apropiados para su contexto.

Eficacia del control

Qué hace que un control sea eficaz

Los controles deben reducir realmente el riesgo, no solo existir en el papel. Los controles eficaces son:

  • Implementados: Realmente desplegados y operativos
  • Apropiados: Adecuados para el riesgo y el contexto organizativo
  • Medibles: Puedes verificar que están funcionando
  • Consistentes: Aplicados uniformemente en toda la organización
  • Mantenidos: Actualizados a medida que cambian los riesgos y el entorno

Pruebas de eficacia del control

  • Revisión de documentos: Verificar que la documentación del control existe y está actualizada
  • Observación: Observar los controles en operación
  • Entrevista: Confirmar que el personal entiende y sigue los procedimientos de control
  • Pruebas técnicas: Verificar que los controles técnicos funcionan según lo configurado
  • Muestreo de evidencia: Revisar registros que prueben la operación continua del control

Hallazgo común en auditorías: Controles documentados en políticas pero no implementados o mantenidos realmente. Los auditores verifican que los controles operen de manera efectiva, no solo que tengas una buena documentación.

Controles compensatorios

Cuándo se utilizan controles compensatorios

A veces no puedes implementar un control específico debido a limitaciones técnicas, restricciones de costos o razones operativas. Los controles compensatorios son medidas alternativas que logran la misma reducción de riesgo.

Requisitos para controles compensatorios

  • Proporcionar una reducción de riesgo similar o mejor que el control original
  • Abordar el mismo objetivo de control
  • Estar documentados y justificados en tu Declaración de Aplicabilidad
  • Ser aceptables para auditores y partes interesadas

Ejemplos

  • Control original: Segmentación de red para aislar sistemas sensibles

  • Control compensatorio: Monitorización mejorada y controles de acceso si la arquitectura de red impide la segmentación

  • Control original: Acceso biométrico para la sala de servidores

  • Control compensatorio: Acceso con tarjeta de identificación con monitorización por CCTV y registros de acceso si la biometría no es factible

Evidencia de control

Qué buscan los auditores

Para cada control implementado, los auditores solicitan evidencia que pruebe:

  • Existencia: El control está establecido (documentos de políticas, configuraciones del sistema)
  • Operación: El control funciona regularmente (registros, informes, registros)
  • Eficacia: El control reduce el riesgo (métricas, resultados de pruebas, datos de incidentes)

Ejemplos de evidencia por tipo de control

  • Controles de políticas: Documentos de políticas aprobados, historial de versiones, reconocimientos del personal
  • Controles técnicos: Capturas de pantalla de configuración, registros del sistema, informes de escaneo
  • Controles de procesos: Listas de verificación completadas, tickets de flujo de trabajo, registros de revisión
  • Controles de formación: Certificados de finalización, registros de asistencia, puntuaciones de pruebas

Estrategia de evidencia: Incorpora la recopilación de evidencia en la operación del control desde el principio. Las revisiones trimestrales de acceso generan evidencia para los controles de gestión de acceso, los registros de trabajos de copia de seguridad prueban que los controles de copia de seguridad operan, y los informes de finalización de formación respaldan los controles de concienciación.

Ciclo de vida del control

1. Selección (Planificación)

Basado en la evaluación de riesgos, identifica qué controles abordan los riesgos identificados. Documenta en la Declaración de Aplicabilidad.

2. Implementación (Despliegue)

Despliega los controles seleccionados con el alcance, tiempo y recursos apropiados. Crea políticas, configura sistemas, forma al personal.

3. Operación (Día a día)

Ejecuta los controles como parte de las operaciones comerciales normales. Genera evidencia a través de registros, informes y documentos.

4. Monitorización (Continua)

Realiza un seguimiento de la eficacia del control mediante métricas, revisiones y pruebas. Identifica fallos o debilidades en los controles de manera temprana.

5. Revisión (Periódica)

Evalúa si los controles siguen siendo apropiados a medida que cambian los riesgos, la tecnología y el negocio. Actualiza o retira controles según sea necesario.

6. Mejora (Continua)

Mejora los controles basándote en incidentes, hallazgos de auditorías, nuevas amenazas o mejoras tecnológicas.

Errores comunes en la implementación de controles

Implementar controles sin evaluación de riesgos

Seleccionar controles basados en plantillas o "mejores prácticas" en lugar de tu evaluación de riesgos real. Esto desperdicia recursos y puede dejar brechas.

Sobredocumentación, subimplementación

Crear políticas y procedimientos extensos pero no desplegar ni operar realmente los controles.

Mentalidad de "configurar y olvidar"

Implementar controles una vez durante la preparación para la certificación pero no mantenerlos ni recopilar evidencia continua.

Sin medición de eficacia

Asumir que los controles funcionan sin probar o medir su impacto en la reducción de riesgos.

Soluciones puntuales en lugar de defensa en profundidad

Depender de controles únicos en lugar de defensas en capas. Un fallo en un control no debería resultar en un compromiso total.

Buena práctica: Implementa controles en capas (defensa en profundidad). Por ejemplo, protege los datos sensibles con: política de clasificación (organizativo), controles de acceso (técnico), cifrado (técnico), monitorización (detectivo) y copias de seguridad (correctivo). Si un control falla, otros aún proporcionan protección.

Niveles de madurez de los controles

Nivel 1: Inicial/Ad hoc

Los controles existen de manera informal o inconsistente. No hay documentación ni estandarización.

Nivel 2: Repetible

Los controles están documentados y generalmente se siguen, pero la implementación varía según el departamento o individuo.

Nivel 3: Definido

Los controles están estandarizados, documentados y se implementan de manera consistente en toda la organización.

Nivel 4: Gestionado

Los controles se miden y monitorizan. Las métricas rastrean la eficacia y el rendimiento.

Nivel 5: Optimizado

Los controles se mejoran continuamente basándose en métricas, incidentes y el entorno de riesgo cambiante.

La certificación ISO 27001 normalmente requiere el Nivel 3 (definido y consistente). Las organizaciones maduras apuntan al Nivel 4-5.

Controles en diferentes marcos de trabajo

Controles de ISO 27001

93 controles en el Anexo A, selección basada en riesgos, reconocidos internacionalmente.

Marcos de trabajo NIST

NIST CSF utiliza cinco funciones (Identificar, Proteger, Detectar, Responder, Recuperar). NIST 800-53 proporciona un catálogo detallado de controles principalmente para sistemas federales de EE. UU.

Criterios de servicios de confianza de SOC 2

Criterios de Seguridad, Disponibilidad, Integridad del Procesamiento, Confidencialidad y Privacidad con requisitos de control específicos para organizaciones de servicios.

Requisitos de PCI DSS

12 requisitos enfocados en proteger los datos de tarjetas de pago, obligatorios para organizaciones que manejan pagos con tarjeta.

Muchos controles se superponen entre marcos de trabajo. El enfoque basado en riesgos de ISO 27001 a menudo aborda requisitos de múltiples marcos simultáneamente.

Conceptos relacionados

Obtener ayuda

Usa ISMS Copilot para identificar controles apropiados para tus riesgos, crear documentación de implementación de controles y desarrollar estrategias de recopilación de evidencia para estar listo para la auditoría.

On this page