¿Qué es la Revisión por la Dirección en ISO 27001?
La Revisión por la Dirección es una evaluación obligatoria realizada por la alta dirección para evaluar la idoneidad, adecuación y eficacia continuas de su SGSI.…
Visión general
La Revisión por la Dirección es una evaluación obligatoria realizada por la alta dirección para evaluar la idoneidad, adecuación y eficacia continuas de su SGSI. Requerida por la Cláusula 9.3 de ISO 27001:2022, garantiza que la dirección mantenga la supervisión y impulse mejoras estratégicas en la seguridad de la información.
No se trata de una reunión a nivel operativo, sino de una revisión formal por parte de ejecutivos y responsables de la toma de decisiones que pueden asignar recursos y tomar decisiones estratégicas sobre su SGSI.
La Revisión por la Dirección en la práctica
ISO 27001:2022 exige que la alta dirección revise el SGSI a intervalos planificados (normalmente de forma anual o semestral) para garantizar que siga siendo apropiado para las necesidades de la organización y cumpla con los resultados previstos.
La revisión examina si su SGSI es:
- Idóneo: Alineado con el contexto, la estrategia y los objetivos empresariales de su organización
- Adecuado: Suficientemente dotado de recursos y con un alcance que proteja los activos de información
- Eficaz: Logrando los objetivos de seguridad de la información y controlando los riesgos
Las revisiones por la dirección deben documentarse con registros conservados que muestren las entradas consideradas, las decisiones tomadas y las acciones realizadas.
Entradas requeridas (Cláusula 9.3)
Su revisión por la dirección debe considerar:
Estado de las acciones de revisiones anteriores
Hacer un seguimiento de la finalización de las decisiones y elementos de acción de la última revisión por la dirección.
Cambios en cuestiones externas e internas
Revisar las actualizaciones del análisis de contexto de la Cláusula 4.1 (factores externos como nuevas regulaciones, amenazas cibernéticas) y la Cláusula 4.2 (cambios internos como fusiones, nuevos sistemas).
Retroalimentación sobre el desempeño de la seguridad de la información
Examinar:
- Tendencias en no conformidades y acciones correctivas
- Resultados de monitoreo y medición
- Logro de los objetivos de seguridad de la información
- Desempeño de los controles
Retroalimentación de las partes interesadas
Incluir preocupaciones de seguridad de los clientes, comentarios de reguladores, requisitos de socios e informes de seguridad de los empleados.
Resultados de la evaluación de riesgos y estado del Plan de Tratamiento de Riesgos
Revisar riesgos nuevos o modificados, eficacia de los tratamientos de riesgos y progreso en la implementación de controles.
Oportunidades de mejora continua
Identificar áreas en las que el SGSI puede mejorarse basándose en lecciones aprendidas, tecnologías emergentes o mejores prácticas.
Omitir cualquier entrada requerida puede resultar en una no conformidad durante las auditorías de certificación. Asegúrese de que todas las entradas de la Cláusula 9.3 estén documentadas y consideradas.
Salidas requeridas
Las salidas de la revisión por la dirección deben incluir decisiones y acciones relacionadas con:
- Oportunidades de mejora continua: Iniciativas estratégicas para mejorar el SGSI
- Necesidad de cambios en el SGSI: Actualizaciones en el alcance, políticas, objetivos o controles
- Necesidades de recursos: Presupuesto, personal, herramientas o capacitación requeridos
Ejemplo de salida: "Aprobar un presupuesto de €50.000 para implementar la autenticación multifactor (MFA) en todos los sistemas para el tercer trimestre con el fin de abordar el aumento de riesgos de phishing."
Participantes
ISO 27001:2022 exige que la "alta dirección" realice la revisión. Esto suele incluir:
- CEO, COO o ejecutivos equivalentes
- CISO o Gerente de Seguridad de la Información (presenta los hallazgos)
- Jefes de departamento relevantes (TI, Legal, Cumplimiento, RRHH)
- Propietarios de riesgos para activos críticos
Delegue la preparación al equipo del SGSI, pero asegúrese de que asistan los verdaderos responsables de la toma de decisiones. La revisión pierde valor si los ejecutivos no están presentes para tomar decisiones estratégicas y de asignación de recursos.
En las organizaciones pequeñas, a menudo el implementador del SGSI forma parte de la alta dirección, por lo que la misma persona puede realizar la revisión por la dirección. ISO 27001 no lo prohíbe, pero esto crea un riesgo de segregación de funciones. Registre el riesgo en su registro de riesgos, documente la decisión de aceptarlo o tratarlo, y defina acciones de mitigación (por ejemplo, delegación futura de la propiedad de los controles, aportes externos o verificaciones independientes periódicas).
Frecuencia y momento
Aunque ISO 27001:2022 exige revisiones a "intervalos planificados", las mejores prácticas recomiendan:
- Revisiones anuales como mínimo
- Revisiones semestrales para organizaciones maduras o de alto riesgo
- Revisiones adicionales después de incidentes importantes o cambios organizativos significativos
- Momento previo a las auditorías de certificación para abordar cualquier brecha
Requisitos de documentación
La Cláusula 9.3 exige que conserve información documentada como evidencia de las revisiones por la dirección. Sus registros deben incluir:
- Agenda de la reunión que muestre que se cubrieron todas las entradas requeridas
- Lista de asistencia que confirme la participación de la alta dirección
- Resumen de las entradas presentadas (métricas, hallazgos de auditoría, cambios en los riesgos)
- Decisiones tomadas y acciones asignadas con responsables y plazos
- Evidencia de seguimiento de acciones anteriores
Utilice ISMS Copilot para generar agendas de revisión por la dirección, preparar resúmenes de entradas a partir de los datos de su SGSI o redactar planes de acción basados en las decisiones de la revisión.
Errores comunes que evitar
- Delegar la revisión a mandos intermedios en lugar de a la alta dirección
- Tratarla como una formalidad sin discusión significativa
- Omitir entradas requeridas de la Cláusula 9.3
- No documentar las decisiones y acciones
- No hacer seguimiento de los elementos de acción de revisiones anteriores
Términos relacionados
- Internal Audit – Proporciona entrada clave para la revisión por la dirección
- ISMS – El sistema que se revisa
- Interested Parties – Fuente de entrada de retroalimentación
- Risk Treatment – Estado revisado en las reuniones de gestión