¿Qué es el Alcance del SGSI en ISO 27001?
El Alcance del SGSI define los límites y la aplicabilidad de tu Sistema de Gestión de Seguridad de la Información. Requerido por la Cláusula 4.3 de ISO 27001:2022, especifica exactamente qué partes de tu organización, qué ubicaciones, qué sistemas y qué procesos están cubiertos por tu SGSI —y, igualmente importante, qué se excluye.
Visión general
El Alcance del SGSI define los límites y la aplicabilidad de tu Sistema de Gestión de Seguridad de la Información. Requerido por la Cláusula 4.3 de ISO 27001:2022, especifica exactamente qué partes de tu organización, qué ubicaciones, qué sistemas y qué procesos están cubiertos por tu SGSI —y, igualmente importante, qué se excluye.
El alcance es un documento fundamental que da forma a todas las actividades posteriores del SGSI, desde la evaluación de riesgos hasta la implementación de controles y la preparación para auditorías.
Alcance del SGSI en la práctica
El alcance de tu SGSI debe estar documentado y considerar:
- Cuestiones externas e internas identificadas en la Cláusula 4.1 (contexto empresarial, regulaciones, amenazas)
- Requisitos de las partes interesadas de la Cláusula 4.2 (clientes, reguladores, socios)
- Interfaces y dependencias con otras actividades organizacionales
El alcance debe estar disponible para las partes interesadas y normalmente se comparte con clientes, auditores y organismos de certificación.
Tu alcance determina qué controles del Anexo A aplican. Un alcance más amplio significa más activos que proteger y más controles que implementar; un alcance más reducido reduce la complejidad, pero puede limitar el valor empresarial.
Componentes del Alcance del SGSI
Límites organizacionales
Define qué unidades de negocio, departamentos o entidades legales están incluidas.
Ejemplo (organización completa): "Este SGSI se aplica a todas las operaciones de Acme Corporation, incluyendo la sede central, oficinas regionales y la fuerza laboral remota."
Ejemplo (unidad específica): "Este SGSI cubre la división de Servicios de TI de Acme Corporation, excluyendo las operaciones de manufactura y retail."
Ubicaciones físicas
Especifica qué sitios o instalaciones geográficas están cubiertos.
Ejemplo: "El alcance del SGSI incluye nuestro centro de datos principal en Fráncfort, Alemania; oficinas corporativas en París, Francia; y todas las oficinas en casa de empleados remotos dentro de la UE."
Procesos y actividades
Identifica qué procesos empresariales están bajo el SGSI.
Ejemplo: "El SGSI cubre el desarrollo de software, las operaciones de infraestructura en la nube, el procesamiento de datos de clientes, el soporte técnico y la gestión de servicios de TI. Excluye los sistemas de nómina de RR.HH. gestionados por un tercero."
Activos de información
Define los tipos de información y sistemas protegidos por el SGSI.
Ejemplo: "El SGSI protege los datos personales de los clientes, el código fuente propietario, los registros financieros, la información de los empleados y toda la infraestructura de TI de soporte (redes, servidores, bases de datos, aplicaciones SaaS)."
Exclusiones y justificaciones
Indica claramente qué NO está incluido y explica por qué.
Ejemplo: "El SGSI no cubre la planta de manufactura en Shanghái, ya que opera bajo un sistema de gestión de calidad ISO 9001 independiente con sus propios controles de seguridad de la información supervisados por la subsidiaria local."
Las exclusiones deben estar justificadas y no pueden comprometer tu capacidad para lograr los resultados previstos del SGSI o cumplir con obligaciones legales/regulatorias. Los auditores examinarán minuciosamente las exclusiones no justificadas.
Definición de tu alcance: Consideraciones clave
Contexto empresarial (Cláusula 4.1)
Alinea el alcance con los objetivos estratégicos, los riesgos y los requisitos de cumplimiento:
- ¿Cuáles son tus procesos empresariales críticos?
- ¿Qué requisitos regulatorios aplican (GDPR, HIPAA, PCI DSS)?
- ¿Qué amenazas y oportunidades afectan a tu organización?
Requisitos de las partes interesadas (Cláusula 4.2)
Asegúrate de que el alcance aborde las necesidades de los stakeholders:
- ¿Los clientes requieren certificación ISO 27001 para servicios específicos?
- ¿Los contratos exigen seguridad para ciertos datos o sistemas?
- ¿Existen obligaciones legales para proteger tipos específicos de información?
Enfoque basado en riesgos
Prioriza las áreas de alto riesgo:
- ¿Qué activos, si se ven comprometidos, causarían el mayor daño?
- ¿Dónde están tus mayores vulnerabilidades de seguridad de la información?
- ¿Qué procesos manejan los datos más sensibles?
Viabilidad y recursos
Equilibra la exhaustividad con la factibilidad de implementación:
- ¿Tienes recursos para implementar controles en toda la organización?
- ¿Es más realista un enfoque por fases (comenzar con servicios básicos, expandir más tarde)?
Comienza con un alcance más reducido centrado en sistemas críticos y procesos de alto valor. Puedes ampliar el alcance más tarde a medida que tu SGSI madure, demostrando mejora continua.
Patrones comunes de alcance
Alcance basado en producto/servicio
"El SGSI se aplica al diseño, desarrollo, implementación y soporte de nuestra plataforma SaaS de gestión de relaciones con clientes (CRM)."
Ideal para: Empresas de software, proveedores de servicios, líneas de productos específicas.
Alcance basado en ubicación
"El SGSI cubre todas las actividades de seguridad de la información en nuestra sede europea y la infraestructura en la nube asociada."
Ideal para: Organizaciones con operaciones regionales distintas o límites de cumplimiento (por ejemplo, GDPR en la UE).
Alcance basado en departamento
"El SGSI se aplica al departamento de Tecnologías de la Información y a todos los sistemas, redes y datos que gestionan."
Ideal para: Organizaciones que comienzan la implementación del SGSI o con gestión de seguridad federada.
Alcance para toda la organización
"El SGSI cubre todas las operaciones, instalaciones, empleados y activos de información de Acme Corporation a nivel global."
Ideal para: Organizaciones maduras que buscan una gobernanza de seguridad integral o demostrar un compromiso a nivel empresarial.
Formato de la declaración de alcance
Aunque ISO 27001:2022 no exige un formato específico, las declaraciones de alcance efectivas suelen seguir esta estructura:
- Introducción: Nombre de la organización y propósito del SGSI
- Inclusiones: Unidades de negocio, ubicaciones, procesos, sistemas y tipos de datos cubiertos
- Exclusiones: Qué no está cubierto y por qué
- Aplicabilidad: A quién se aplica el SGSI (empleados, contratistas, socios)
- Interfaces: Conexiones con otros sistemas de gestión o partes externas
- Aprobación: Autorizado por la alta dirección con fecha
Ejemplo de declaración de alcance
"El SGSI de Acme Cloud Services se aplica al diseño, desarrollo, operación y soporte de nuestra plataforma de almacenamiento en la nube multiinquilino, incluyendo toda la infraestructura asociada (centros de datos en Fráncfort y Dublín), el personal (equipos de ingeniería, operaciones y soporte) y los activos de información (datos de clientes, código de la plataforma, sistemas de TI corporativos). El alcance incluye empleados remotos a nivel global. Excluido: El procesamiento de pagos de terceros gestionado por Stripe bajo su propia certificación ISO 27001. Este SGSI cumple con los requisitos de ISO 27001:2022, GDPR y SOC 2 Tipo II."
Usa ISMS Copilot para redactar una declaración de alcance del SGSI adaptada a tu organización, identificar inclusiones y exclusiones apropiadas, o mapear los requisitos de las partes interesadas a los elementos del alcance.
Revisión y actualización del alcance
Tu alcance no es estático. Revísalo y actualízalo:
- Durante la revisión por la dirección (Cláusula 9.3) a intervalos planificados
- Cuando ocurran cambios significativos (fusiones, nuevos servicios, cambios regulatorios)
- Si auditorías internas o incidentes revelan brechas en la cobertura
- Como parte de la mejora continua para ampliar la protección
Documenta los cambios en el alcance, obtén la aprobación de la alta dirección y comunica las actualizaciones a las partes interesadas.
Impacto del alcance en los controles
Tu alcance determina directamente:
- Límites de la evaluación de riesgos: Qué activos y amenazas evaluar (Cláusula 6.1.2)
- Controles aplicables: Qué controles del Anexo A son relevantes (Cláusula 6.1.3)
- Declaración de Aplicabilidad: Qué incluir en el SoA
- Alcance de la auditoría: Qué evaluarán los organismos de certificación
- Requisitos de recursos: Presupuesto, personal y herramientas necesarias
Errores comunes que evitar
- Alcance demasiado amplio para los recursos disponibles, lo que lleva a una implementación incompleta
- Alcance demasiado reducido, que excluye sistemas o datos críticos
- Lenguaje vago que hace que los límites no estén claros
- Excluir áreas de alto riesgo sin justificación válida
- No alinear el alcance con los requisitos de clientes o reguladores
- No actualizar el alcance cuando cambie el negocio
- Falta de aprobación por parte de la alta dirección
Términos relacionados
- ISMS – Lo que el alcance define límites para
- Interested Parties – Los requisitos informan la definición del alcance
- Risk Assessment – Realizado dentro del alcance definido
- Statement of Applicability – Controles seleccionados en función del alcance