¿Qué es una Política de Seguridad de la Información en ISO 27001?
Una Política de Seguridad de la Información es una declaración documentada de alto nivel que define el compromiso de tu organización con la seguridad de la información y proporciona…
Visión general
Una Política de Seguridad de la Información es una declaración documentada de alto nivel que define el compromiso de tu organización con la seguridad de la información y proporciona dirección estratégica para el SGSI. Requerida por la Cláusula 5.2 de ISO 27001:2022, es aprobada por la alta dirección y sirve como base para todas las políticas, procedimientos y controles de seguridad.
Esta política demuestra el compromiso de la dirección y establece el tono para la cultura de seguridad de tu organización.
La Política de Seguridad de la Información en la práctica
La Cláusula 5.2 de ISO 27001:2022 requiere que la alta dirección establezca una política de seguridad de la información que:
- Sea apropiada para el propósito de la organización
- Incluya objetivos de seguridad de la información o proporcione el marco para establecerlos
- Incluya un compromiso para satisfacer los requisitos de seguridad de la información aplicables
- Incluya un compromiso con la mejora continua del SGSI
La política debe estar documentada, comunicada dentro de la organización y puesta a disposición de las partes interesadas según corresponda.
La Política de Seguridad de la Información es un documento estratégico, no un procedimiento detallado. Establece la dirección; los controles y procesos específicos se definen en políticas y procedimientos de apoyo.
Elementos requeridos
1. Contexto y propósito organizacional
La política debe reflejar los objetivos comerciales, la industria y el entorno de riesgos de tu organización.
Ejemplo: "Como proveedor de servicios de salud que maneja datos sensibles de pacientes, [Organización] está comprometido con la protección de la confidencialidad, integridad y disponibilidad de la información de salud en cumplimiento con HIPAA y las mejores prácticas de la industria."
2. Marco de objetivos de seguridad de la información
Indica objetivos específicos o proporciona el marco para definirlos.
Ejemplo: "Mantendremos la certificación ISO 27001, lograremos un 99.9% de disponibilidad del sistema y responderemos a incidentes de seguridad en un plazo de 4 horas."
3. Compromiso con los requisitos aplicables
Haz referencia a las obligaciones legales, regulatorias y contractuales que debes cumplir.
Ejemplo: "Nos comprometemos a cumplir con el GDPR, los requisitos de SOC 2 Tipo II y las obligaciones contractuales de seguridad de los clientes."
4. Compromiso con la mejora continua
Expresa tu dedicación a la mejora constante del SGSI.
Ejemplo: "Mejoraremos continuamente nuestras prácticas de seguridad de la información a través de evaluaciones de riesgos periódicas, auditorías internas y revisiones de la dirección."
La política debe ser aprobada y firmada por la alta dirección (CEO, Director General o equivalente). La delegación a niveles inferiores resulta en una no conformidad.
Estructura y contenido
Aunque ISO 27001:2022 no exige un formato específico, las políticas efectivas suelen incluir:
Sección de encabezado
- Título del documento y versión
- Autoridad de aprobación y firma
- Fecha de entrada en vigor y ciclo de revisión
Propósito y alcance
- Por qué existe la política
- Qué cubre (alineado con el alcance del SGSI de la Cláusula 4.3)
- A quién aplica (empleados, contratistas, socios)
Declaraciones de la política
- Principios básicos de seguridad de la información
- Roles y responsabilidades a alto nivel
- Marco para los objetivos
- Compromisos con los requisitos y la mejora
Documentos relacionados
- Referencias a políticas de apoyo (por ejemplo, Uso Aceptable, Control de Acceso, Respuesta a Incidentes)
- Enlace a los procesos de evaluación y tratamiento de riesgos
Mantén la Política de Seguridad de la Información concisa (normalmente de 2 a 4 páginas). Las reglas detalladas pertenecen a políticas y procedimientos de apoyo, no a la política de alto nivel.
Requisitos de comunicación
La Cláusula 5.2 requiere que la política:
- Esté documentada: Se mantenga como información controlada
- Sea comunicada: Se ponga a disposición de todo el personal a través de capacitación, intranet, manuales
- Esté disponible para las partes interesadas: Se comparta con clientes, auditores, reguladores según sea necesario (puede ser una versión pública o confidencial)
Métodos de comunicación de ejemplo:
- Incluir en la capacitación de incorporación de empleados
- Publicar en la intranet de la empresa
- Hacer referencia en los contratos de empleo
- Proporcionar a los clientes durante cuestionarios de seguridad
Revisión y mantenimiento
La política debe ser revisada y actualizada:
- A intervalos planificados (anualmente es una práctica común)
- Cuando ocurran cambios significativos (fusiones, nuevas regulaciones, incidentes graves)
- Como parte de la revisión de la dirección (Cláusula 9.3)
- Tras los hallazgos de auditorías internas o externas
Utiliza ISMS Copilot para generar un borrador de Política de Seguridad de la Información adaptado a tu industria, contexto organizacional y requisitos de cumplimiento. La herramienta puede sugerir objetivos y lenguaje de compromiso apropiados.
Políticas de apoyo vs. Política de Seguridad de la Información
La Política de Seguridad de la Información es el documento estratégico de alto nivel. Las políticas de apoyo proporcionan requisitos detallados para áreas específicas:
- Política de Seguridad de la Información (Cláusula 5.2): Compromiso y dirección de alto nivel
- Política de Control de Acceso: Detalles sobre autenticación, autorización y gestión de privilegios
- Política de Uso Aceptable: Define el uso permitido de los recursos de TI
- Política de Respuesta a Incidentes: Especifica los procedimientos para manejar incidentes
- Política de Continuidad del Negocio: Aborda la disponibilidad y recuperación
Errores comunes que evitar
- Hacer la política demasiado técnica o detallada (debe ser estratégica)
- No obtener la aprobación y firma de la alta dirección
- No comunicar la política a todos los empleados
- Establecer objetivos que no sean medibles o alcanzables
- No revisar la política con regularidad
- Copiar plantillas genéricas sin personalizarlas para tu organización
Ejemplo de declaración de política
"[Nombre de la Organización] está comprometido con la protección de la confidencialidad, integridad y disponibilidad de los activos de información críticos para nuestras operaciones comerciales y la confianza de nuestros clientes. Esta Política de Seguridad de la Información establece nuestro marco para identificar, evaluar y gestionar los riesgos de seguridad de la información de acuerdo con ISO 27001:2022 y los requisitos regulatorios aplicables, incluyendo GDPR y SOC 2. Nos comprometemos a la mejora continua de nuestro SGSI a través de evaluaciones de riesgos periódicas, auditorías internas, revisiones de la dirección y acciones correctivas."
Términos relacionados
- ISMS – Regido por la Política de Seguridad de la Información
- Interested Parties – La política se pone a disposición de las partes interesadas relevantes
- CIA Triad – Principios básicos típicamente referenciados en la política
- Management Review – Revisa la eficacia de la política y realiza actualizaciones