ISMS Copilot Docs

Indicaciones para documentación y reportes de ISO 27001

Accederás a indicaciones completas para crear documentación y reportes de gestión de ISO 27001 utilizando ISMS Copilot, desde la documentación obligatoria del SGSI hasta…

Visión general

Accederás a indicaciones completas para crear documentación y reportes de gestión de ISO 27001 utilizando ISMS Copilot, desde la documentación obligatoria del SGSI hasta paneles ejecutivos que demuestran la efectividad del programa de seguridad.

A quién va dirigido

Estas indicaciones están diseñadas para:

  • Equipos de cumplimiento que construyen bibliotecas de documentación de ISO 27001
  • Gerentes de seguridad que crean reportes y paneles ejecutivos
  • Consultores que desarrollan paquetes de documentación para clientes
  • Organizaciones que preparan evidencia para reuniones de revisión por la dirección

Antes de comenzar

El desarrollo de documentación es más efectivo cuando mantienes el contexto en un espacio de trabajo dedicado de ISO 27001. Sube tu evaluación de riesgos, políticas y detalles de implementación para generar documentación que refleje con precisión tu SGSI real.

Consejo profesional: ISO 27001:2022 requiere información documentada específica. Utiliza estas indicaciones para asegurarte de crear toda la documentación obligatoria mientras evitas documentación innecesaria que añade carga sin valor.

Indicaciones para documentación obligatoria del SGSI

Crear declaración de alcance del SGSI (Cláusula 4.3)

"Redacta una declaración de alcance del SGSI para la Cláusula 4.3 de ISO 27001:2022. Incluye: límites del alcance (unidades de negocio, ubicaciones, sistemas, procesos incluidos), exclusiones específicas con justificación, interfaces y dependencias con áreas excluidas, razonamiento para la definición del alcance alineado con el negocio, cuestiones externas e internas consideradas (del análisis de contexto), partes interesadas y sus requisitos abordados, y aplicabilidad del alcance a la infraestructura física y en la nube. Asegúrate de que el alcance sea específico, medible y auditable para [descripción de la organización]."

Ejemplo: "Redacta una declaración de alcance del SGSI para una empresa fintech con 150 empleados en oficinas de la UE y EE.UU. El alcance incluye: plataforma de pagos orientada al cliente, sistemas internos, infraestructura en la nube (AWS), pero excluye el desarrollo de productos físicos y las asociaciones con minoristas."

Documentar contexto y partes interesadas (Cláusulas 4.1-4.2)

"Crea documentación de contexto del SGSI para las Cláusulas 4.1-4.2 de ISO 27001:2022. Documenta: cuestiones externas que afectan la seguridad de la información (panorama regulatorio, amenazas competitivas, tendencias tecnológicas, riesgos en la cadena de suministro), cuestiones internas (estrategia empresarial, cultura organizacional, limitaciones de recursos, sistemas heredados), partes interesadas (clientes, reguladores, empleados, proveedores, socios, accionistas), requisitos de las partes interesadas (expectativas de seguridad, obligaciones de cumplimiento, compromisos contractuales), y cómo el alcance del SGSI aborda estos contextos. Presenta como informe de análisis de contexto."

Definir roles y responsabilidades (Cláusula 5.3)

"Documenta los roles y responsabilidades organizacionales para el SGSI según la Cláusula 5.3 de ISO 27001:2022. Crea: estructura de gobernanza del SGSI (líneas de reporte, comités), definiciones de roles con responsabilidades de seguridad (alta dirección, CISO/equipo de seguridad, operaciones de TI, RR.HH., legal, unidades de negocio, todos los empleados), autoridad y responsabilidad para cada rol, matriz RACI para actividades clave del SGSI (evaluación de riesgos, implementación de controles, respuesta a incidentes, auditorías, revisión por la dirección), e integración con la estructura organizacional general. Asegúrate de que la responsabilidad de la dirección sea clara."

Documentar metodología de evaluación de riesgos (Cláusula 6.1.2)

"Crea documentación de la metodología de evaluación de riesgos para la Cláusula 6.1.2 de ISO 27001:2022. Incluye: enfoque y principios de evaluación de riesgos, metodología de identificación de activos, enfoque de análisis de amenazas y vulnerabilidades, criterios de riesgo (escala de probabilidad con definiciones, escala de impacto en múltiples dimensiones, matriz de evaluación de riesgos y umbrales de aceptación), metodología de cálculo de riesgos (fórmula, cualitativa vs. cuantitativa), frecuencia y desencadenantes de la evaluación de riesgos, roles y responsabilidades, y cómo la metodología garantiza resultados consistentes, repetibles y comparables. Asegúrate de que la metodología esté documentada antes de realizar la evaluación de riesgos real."

Crear Declaración de Aplicabilidad (Cláusula 6.1.3d)

"Genera una Declaración de Aplicabilidad (SoA) para ISO 27001:2022 que cubra los 93 controles del Anexo A. Para cada control: número y título del control, estado de aplicabilidad (Aplicable, No Aplicable, Parcialmente Aplicable), justificación basada en la evaluación de riesgos (referencia a IDs de riesgos específicos), estado de implementación y enfoque, responsable asignado, evidencia disponible para verificación de auditoría, y justificación de exclusión para controles no aplicables. Organiza por temas del Anexo A (Organizacional, Personas, Físico, Tecnológico). Asegúrate de que cada decisión sobre los controles esté claramente justificada."

Documentar objetivos de seguridad (Cláusula 6.2)

"Define y documenta los objetivos de seguridad de la información para la Cláusula 6.2 de ISO 27001:2022. Para cada objetivo: resultado de seguridad específico a lograr, alineación con los objetivos empresariales y el tratamiento de riesgos, criterios medibles y valores objetivo (KPIs), recursos requeridos, responsable asignado, plazo para su logro, enfoque de monitoreo y medición, y frecuencia de reporte. Asegúrate de que los objetivos sean SMART (Específicos, Medibles, Alcanzables, Relevantes, con Tiempo definido) y aborden las áreas clave de riesgo identificadas en la evaluación de riesgos."

Indicaciones para documentación del sistema de gestión

Crear manual o resumen del SGSI

"Redacta un Manual del SGSI que proporcione una visión general de nuestro sistema de gestión de seguridad de la información. Incluye: propósito y alcance del SGSI, contexto organizacional y partes interesadas, estructura de gobernanza del SGSI, declaración de alcance, política de seguridad de la información, enfoque de gestión de riesgos, resumen del marco de controles, estructura y referencias de la documentación, roles y responsabilidades, y ciclo de vida del SGSI (Planificar-Hacer-Verificar-Actuar). Audiencia objetivo: dirección, auditores y partes interesadas que necesiten una visión general del SGSI. Extensión: 10-15 páginas."

Diseñar sistema de control de documentos (Cláusula 7.5)

"Crea un procedimiento de control de documentos y registros para la Cláusula 7.5 de ISO 27001:2022. Define: categorías y clasificación de documentos, ciclo de vida de los documentos (creación, revisión, aprobación, distribución, revisión, archivado, eliminación), control de versiones y seguimiento de cambios, autoridades de aprobación por tipo de documento, distribución y controles de acceso a documentos, calendarios y desencadenantes de revisión, períodos de retención de registros por tipo, almacenamiento y protección de registros, y sistema o repositorio de gestión de documentos. Asegúrate de que los documentos controlados sean identificables y estén protegidos contra cambios no autorizados."

Crear registros de competencia y concientización (Cláusulas 7.2-7.3)

"Crea un sistema de documentación para la competencia y concientización según las Cláusulas 7.2-7.3 de ISO 27001:2022. Documenta: requisitos de competencia por rol (educación, experiencia, habilidades, formación), registros de evaluación y verificación de competencias, planes y programas de formación, registros de finalización de formación, evidencia del programa de concientización en seguridad, medición de la efectividad de la concientización, brechas de competencia y planes de desarrollo, y verificación de competencia de contratistas y terceros. Asegúrate de poder demostrar la competencia adecuada para todos los roles del SGSI."

Indicaciones para documentación operativa

Crear documentos de planificación operativa (Cláusula 8.1)

"Desarrolla documentación de planificación y control operativos para la Cláusula 8.1 de ISO 27001:2022. Crea: plan de proyecto de implementación del SGSI (fases, hitos, recursos), hoja de ruta de implementación de controles, plan de tratamiento de riesgos con plazos y responsables, asignación de recursos (presupuesto, personal, herramientas), integración con los procesos empresariales, criterios de rendimiento y aceptación, y enfoque de gestión del cambio para la implementación del SGSI. Asegúrate de que los planes aborden cómo lograr los objetivos de seguridad e implementar el tratamiento de riesgos."

Documentar implementación de controles

"Crea una plantilla estandarizada de documentación de implementación de controles. Para cada control implementado del Anexo A, documenta: objetivo y requisito del control, enfoque de implementación (cómo cumplimos el requisito), detalles técnicos y operativos, sistemas y herramientas involucrados, roles y responsabilidades, procedimientos operativos, monitoreo y medición, artefactos de evidencia, fecha de implementación, y limitaciones o desviaciones conocidas con controles compensatorios. Utiliza esta plantilla para documentar de manera consistente los 93 controles del Anexo A."

Crear biblioteca de manuales operativos

"Crea manuales operativos para operaciones de seguridad que cubran los controles de ISO 27001. Para el proceso [ej. 'provisión de acceso de usuarios', 'respuesta a incidentes', 'restauración de copias de seguridad'], incluye: resumen del proceso y desencadenante, instrucciones paso a paso con puntos de decisión, roles y responsabilidades, herramientas y acceso a sistemas requeridos, plazos esperados y SLAs, controles de calidad y verificación, procedimientos de escalamiento, guía de solución de problemas, procesos relacionados y transferencias, y documentación/registros a mantener. Formato para que los equipos operativos lo ejecuten de manera consistente."

Indicaciones para documentación de gestión de riesgos

Crear registro de riesgos

"Genera un registro de riesgos completo para ISO 27001:2022. Incluye columnas para: ID del Riesgo, Activo Afectado, Propietario del Activo, Descripción de la Amenaza, Vulnerabilidad, Controles Existentes, Probabilidad (1-5 con justificación), Impacto (1-5 con justificación), Puntuación de Riesgo Inherente, Opción de Tratamiento (mitigar/evitar/transferir/aceptar), Controles Seleccionados (referencias del Anexo A), Estado de Implementación, Puntuación de Riesgo Residual, Propietario del Riesgo, Fecha de Revisión y Estado de Aprobación. Completa con los riesgos identificados en nuestra evaluación de riesgos para [organización/alcance]. Incluye estadísticas resumidas y aspectos destacados de alto riesgo."

Documentar plan de tratamiento de riesgos

"Crea un plan de tratamiento de riesgos que documente cómo abordaremos los riesgos identificados según la Cláusula 6.1.3 de ISO 27001:2022. Para cada riesgo que requiera tratamiento: descripción del riesgo y puntuación actual, opción de tratamiento seleccionada con justificación, controles específicos a implementar (referencia a controles del Anexo A), enfoque de implementación e hitos, responsable asignado y recursos requeridos, fecha objetivo de finalización, riesgo residual esperado, criterios de éxito y firmas de aprobación. Organiza por prioridad con los riesgos críticos y altos primero. Incluye un resumen ejecutivo de la estrategia de tratamiento y los requisitos de recursos."

Crear registro de aceptación de riesgos

"Crea un registro de aceptación de riesgos para los riesgos que decidamos aceptar en lugar de tratar. Para cada riesgo aceptado: descripción del riesgo y puntuación, justificación empresarial para la aceptación (por qué no se persigue el tratamiento), confirmación de que el riesgo está dentro del umbral de apetito de riesgo, controles compensatorios o monitoreo en su lugar, condiciones que desencadenarían una reevaluación, aprobación de aceptación (qué ejecutivos aprobaron y cuándo), período de validez de la aceptación (cuándo revisar), y consecuencias potenciales aceptadas. Asegúrate de que todas las aceptaciones tengan la autorización adecuada de la dirección."

Indicaciones para documentación de desempeño y monitoreo

Definir métricas de desempeño del SGSI (Cláusula 9.1)

"Diseña un marco de monitoreo y medición del SGSI para la Cláusula 9.1 de ISO 27001:2022. Define: qué medir (objetivos de seguridad, efectividad de controles, desempeño de procesos), cómo medir (métricas, KPIs, métodos de medición), cuándo medir (frecuencia, momento), quién mide (roles responsables), cómo analizar (tendencias, umbrales, benchmarks), cómo reportar (paneles, informes, revisión por la dirección), y desencadenantes de acciones correctivas. Crea una biblioteca de métricas que cubra: tendencias de riesgos, métricas de incidentes, gestión de vulnerabilidades, control de acceso, éxito de copias de seguridad, finalización de formación, hallazgos de auditoría y efectividad de controles."

Crear panel de KPIs

"Diseña un panel de KPIs de seguridad para informes ejecutivos. Incluye categorías de métricas: Postura de Seguridad (tendencias de puntuación de riesgos, estado de implementación de controles, hallazgos de auditoría), Desempeño Operativo (tiempo de respuesta a incidentes, tiempo de remediación de vulnerabilidades, tasa de éxito de copias de seguridad, cumplimiento de parches), Estado de Cumplimiento (finalización de formación, reconocimiento de políticas, revisiones de acceso completadas), Gestión de Amenazas (eventos de seguridad, detecciones de amenazas, ataques bloqueados), e Impacto Empresarial (incidentes de seguridad que causan tiempo de inactividad, riesgo de violación de datos, estado de cumplimiento regulatorio). Para cada métrica: valor actual, objetivo, tendencia e indicador de estado (rojo/amarillo/verde)."

Documentar programa de auditoría interna (Cláusula 9.2)

"Crea documentación del programa de auditoría interna para la Cláusula 9.2 de ISO 27001:2022. Incluye: objetivos y alcance de la auditoría (todas las áreas del SGSI durante el ciclo de auditoría), calendario anual de auditorías, criterios de auditoría (requisitos de ISO 27001:2022), requisitos de selección e independencia de auditores, metodología de auditoría (entrevistas, revisión de documentos, pruebas técnicas, muestreo), proceso de planificación de auditorías, procedimientos de ejecución de auditorías, clasificación de no conformidades (mayor, menor, observación), formato y distribución de informes de auditoría, seguimiento de acciones correctivas, procedimientos de auditoría de seguimiento y requisitos de competencia de auditores."

Crear plantilla de informe de auditoría

"Diseña una plantilla de informe de auditoría interna para auditorías de cumplimiento de ISO 27001. Incluye secciones para: resumen ejecutivo (evaluación general, hallazgos clave, conclusión), detalles de la auditoría (alcance, criterios, fecha, auditores, auditados), metodología de auditoría, áreas revisadas con hallazgos, conformidades y buenas prácticas observadas, no conformidades por gravedad con evidencia, observaciones y recomendaciones, requisitos de acciones correctivas, conclusión y opinión sobre la efectividad del SGSI, y lista de distribución. Asegúrate de que los informes comuniquen claramente el estado de cumplimiento y las acciones requeridas."

Indicaciones para documentación de revisión por la dirección

Crear agenda de revisión por la dirección (Cláusula 9.3)

"Diseña una agenda de reunión de revisión por la dirección para la Cláusula 9.3 de ISO 27001:2022 que cubra todas las entradas y salidas requeridas. Puntos de la agenda: estado de las acciones de la revisión por la dirección anterior, cambios en cuestiones externas e internas, retroalimentación sobre el desempeño del SGSI (métricas, KPIs), logro de los objetivos de seguridad de la información, resultados de la evaluación y tratamiento de riesgos, resultados de auditorías (internas y externas), no conformidades y acciones correctivas, resultados de monitoreo y medición, retroalimentación de las partes interesadas, oportunidades de mejora, adecuación de los recursos, y cambios necesarios en el SGSI. Asigna tiempo para cada punto y especifica los presentadores y materiales requeridos."

Preparar paquete de revisión por la dirección

"Crea un paquete de presentación para la revisión por la dirección de [trimestre/período]. Incluye: resumen ejecutivo del estado del SGSI, panel de métricas de seguridad (tendencias de los últimos 12 meses), logros y éxitos clave, resumen de auditoría interna y estado de hallazgos, resultados de auditoría externa (si aplica), cambios en la evaluación de riesgos (nuevos riesgos, cambios en la puntuación de riesgos), resumen de incidentes de seguridad y lecciones aprendidas, estado de implementación de controles, progreso de los objetivos de seguridad, estado de cumplimiento (regulatorio, contractual), necesidades de recursos y presupuesto, iniciativas de mejora propuestas, y decisiones requeridas por la dirección. Duración objetivo: 30-45 minutos."

Documentar resultados de la revisión por la dirección

"Crea actas de la reunión de revisión por la dirección documentando los resultados según la Cláusula 9.3 de ISO 27001:2022. Registra: fecha de la reunión y asistentes, puntos de la agenda revisados, discusiones clave y preocupaciones planteadas, decisiones de la dirección sobre la mejora del SGSI, decisiones sobre la adecuación de los recursos, decisiones sobre cambios en los objetivos de seguridad, decisiones sobre cambios en el alcance o la política del SGSI, oportunidades de mejora aprobadas, elementos de acción asignados con responsables y plazos, y firmas de aprobación. Asegúrate de que las actas demuestren el compromiso de la dirección y la mejora continua."

Indicaciones para documentación de incidentes y problemas

Crear plantilla de registro de incidentes

"Diseña una plantilla de registro de incidentes de seguridad para los controles A.5.24-A.5.28 de ISO 27001:2022. Incluye campos para: ID y clasificación del incidente, fecha/hora de detección y fuente, descripción del incidente y sistemas/datos afectados, nivel de gravedad y evaluación de impacto, equipo de respuesta a incidentes y roles, acciones de contención tomadas, pasos de erradicación, acciones de recuperación, evidencia recolectada, análisis de causa raíz, lecciones aprendidas, medidas preventivas, registro de comunicaciones (quién fue notificado y cuándo), reporte regulatorio (si es requerido), fecha de cierre del incidente y aprobación, y finalización de la revisión post-incidente. Asegúrate de que la plantilla apoye el cumplimiento con los requisitos de notificación de brechas."

Crear registro de gestión de problemas

"Crea un registro de gestión de problemas para rastrear problemas recurrentes y debilidades sistémicas. Para cada problema: ID y descripción del problema, incidentes relacionados (IDs de incidentes), análisis de causa raíz, sistemas y procesos afectados, soluciones temporales o soluciones alternativas, solución permanente propuesta, prioridad e impacto, responsable y estado, fecha objetivo de resolución, y enfoque de verificación. Utiliza la gestión de problemas para identificar patrones que requieren mejoras sistémicas en lugar de corregir repetidamente los síntomas."

Indicaciones para documentación de cambios y lanzamientos

Documentar registros de control de cambios

"Crea una plantilla de registro de cambios para el control A.8.32 de ISO 27001:2022. Incluye: ID del cambio y solicitante, descripción y justificación del cambio, sistemas afectados, categoría del cambio (estándar, normal, emergencia), evaluación de riesgos (impacto, probabilidad, mitigación), flujo de trabajo de aprobación y aprobadores, plan de implementación y cronograma, requisitos de prueba, plan de reversión, resultados de la implementación, revisión post-implementación, y cambios o dependencias relacionadas. Asegúrate de que los registros de cambios proporcionen un rastro de auditoría de todos los cambios que afecten al SGSI."

Crear documentación de lanzamientos

"Crea un paquete de documentación de lanzamiento para cambios significativos en los sistemas. Incluye: resumen y objetivos del lanzamiento, características y cambios incluidos, evaluación de implicaciones de seguridad, pruebas realizadas (funcionales, de seguridad, de rendimiento), plan de implementación y cronograma, procedimientos de reversión, problemas y limitaciones conocidos, comunicación y formación a usuarios, plan de soporte y criterios de éxito. Asegúrate de realizar pruebas de seguridad y aprobación antes del lanzamiento en producción."

Crear registro de obligaciones de cumplimiento

"Construye un inventario de obligaciones de cumplimiento para el control A.5.31 de ISO 27001:2022. Documenta: requisitos legales (leyes de protección de datos, notificación de brechas, regulaciones sectoriales), requisitos regulatorios (GDPR, HIPAA, PCI DSS, SOX), obligaciones contractuales (requisitos de seguridad de clientes, SLAs), compromisos organizacionales (certificaciones, declaraciones públicas), para cada uno: descripción y fuente, aplicabilidad (qué sistemas/procesos), responsable asignado, método de verificación de cumplimiento, evidencia de cumplimiento, fecha de la última evaluación y resultado, y próxima fecha de revisión. Asegúrate de una cobertura integral de todas las obligaciones."

Documentar actividades de procesamiento de datos (Artículo 30 del GDPR)

"Crea un Registro de Actividades de Procesamiento (RoPA) según el Artículo 30 del GDPR y el control A.5.33 de ISO 27001:2022. Para cada actividad de procesamiento: propósito del procesamiento, categorías de datos procesados (tipos de datos personales), categorías de interesados, destinatarios o categorías de destinatarios, transferencias internacionales (mecanismo, países), períodos de retención, medidas de seguridad técnicas y organizativas, y base legal del procesamiento. Mantén el RoPA actualizado como documentación requerida que demuestre el cumplimiento del GDPR y la privacidad por diseño."

Crear registro de brechas de datos

"Crea un registro de brechas de datos para el cumplimiento del GDPR y el control A.5.26 de ISO 27001:2022. Para cada brecha o sospecha de brecha: ID de la brecha y fecha de descubrimiento, descripción de la brecha y datos afectados, número de interesados afectados, evaluación de la brecha (¿reportable a la autoridad? ¿notificar a los interesados?), cronograma de notificación (a la autoridad dentro de 72 horas, a los individuos sin demora indebida), notificaciones enviadas y fechas, acciones de respuesta a la brecha, causa raíz, medidas preventivas, número de caso de la autoridad supervisora, y retención del registro de la brecha (mínimo 3 años según el GDPR). Incluso las brechas no reportables deben documentarse."

Indicaciones para documentación de proveedores y contratos

Crear inventario de proveedores

"Construye un inventario de proveedores y terceros para los controles A.5.19-A.5.23 de ISO 27001:2022. Para cada proveedor: nombre y contacto del proveedor, servicios proporcionados, nivel de acceso a datos (ninguno, limitado, extenso), acceso a sistemas proporcionado, clasificación de riesgo (alto/medio/bajo), detalles del contrato (fecha de inicio, fecha de renovación, términos), fecha y resultados de la evaluación de seguridad, certificaciones obtenidas (ISO 27001, SOC 2), cobertura de seguro, última fecha de revisión, estado de cumplimiento y contactos de escalamiento. Mantén un inventario actualizado para la gestión de riesgos de terceros."

Documentar evaluaciones de proveedores

"Crea documentación de evaluación de seguridad de proveedores. Para el proveedor [nombre], documenta: fecha y metodología de la evaluación, respuestas al cuestionario, evidencia revisada (políticas, informe SOC 2, certificado ISO, resultados de pruebas de penetración), evaluación de controles de seguridad por categoría (control de acceso, cifrado, respuesta a incidentes, continuidad del negocio), riesgos y brechas identificados, acciones de remediación requeridas, controles compensatorios si se aceptan brechas, calificación de riesgo general, conclusión de la evaluación (aprobar/aprobar con condiciones/rechazar), firmas de aprobación y próxima fecha de evaluación. Conserva para evidencia de auditoría."

Indicaciones para documentación de formación y concientización

Crear currículo de formación

"Diseña un currículo de formación en concientización de seguridad para el control A.6.3 de ISO 27001:2022. Incluye: formación básica en concientización de seguridad (temas: seguridad de contraseñas, phishing, ingeniería social, uso aceptable, reporte de incidentes, seguridad física, clasificación de datos, seguridad en el trabajo remoto), rutas de formación basadas en roles (desarrolladores: codificación segura; administradores: acceso privilegiado; gerentes: liderazgo en seguridad; todo el personal: concientización), métodos de entrega de formación (e-learning, presencial, videos), duración y frecuencia de la formación, métodos de evaluación (cuestionarios, certificaciones) y medición de la efectividad de la formación."

Crear sistema de registros de formación

"Crea un sistema de gestión de registros de formación. Registra para cada empleado: ID y nombre del empleado, rol laboral, formación requerida (basada en el rol), formación completada (nombre del curso, fecha, puntuación), estado de la formación (al día, vencida, próxima), fechas de vencimiento de certificaciones, asignaciones de formación remedial (para pruebas de phishing fallidas, violaciones de políticas) y reconocimientos de formación. Genera informes para: cumplimiento de formación por departamento, formación vencida, renovaciones próximas y métricas de efectividad (puntuaciones pre/post prueba, resiliencia al phishing)."

Indicaciones para informes ejecutivos y comunicación

Crear informe mensual de seguridad

"Diseña un informe mensual de seguridad para la alta dirección. Incluye secciones: resumen ejecutivo (destacados del mes, preocupaciones clave, acciones necesarias), panel de métricas de seguridad (incidentes, vulnerabilidades, cumplimiento), actualizaciones de riesgos (nuevos riesgos, cambios en la puntuación de riesgos, progreso del tratamiento de riesgos), incidentes de seguridad y respuesta, destacados de inteligencia de amenazas, estado de implementación de controles, estado de cumplimiento (certificaciones, auditorías, regulatorio), iniciativas y proyectos de seguridad, estado del presupuesto y recursos, y áreas de enfoque próximas. Mantén en 3-5 páginas con visualizaciones."

Generar informe de seguridad a nivel de junta directiva

"Crea un informe trimestral de seguridad para la junta directiva. Incluye: panorama de riesgos cibernéticos para nuestra industria, evaluación de la postura de seguridad organizacional, inversiones clave en seguridad y ROI, incidentes mayores y lecciones aprendidas, estado de cumplimiento y regulatorio, riesgos de terceros y cadena de suministro, estrategia y hoja de ruta de seguridad, requisitos de recursos y presupuesto, amenazas emergentes y preparación, y recomendaciones estratégicas que requieren aportes o aprobación de la junta. Enfócate en el riesgo empresarial y decisiones estratégicas, minimiza el lenguaje técnico. Duración objetivo: 15-20 minutos."

Diseñar comunicación con partes interesadas

"Crea un plan de comunicación de seguridad para diferentes grupos de partes interesadas. Para las partes interesadas (alta dirección, empleados, clientes, socios, reguladores), define: objetivos de comunicación, mensajes clave, frecuencia de comunicación, canales de comunicación, información a compartir vs. retener, desencadenantes de escalamiento para comunicaciones urgentes y plantillas de comunicación (boletines de seguridad, notificaciones de incidentes, actualizaciones de políticas, campañas de concientización). Asegúrate de un mensaje consistente y apropiado para cada audiencia."

Indicaciones para documentación de mejora continua

Crear registro de mejoras (Cláusula 10)

"Construye un registro de mejora continua para la Cláusula 10 de ISO 27001:2022. Registra: descripción de la oportunidad de mejora y fuente (hallazgo de auditoría, lección de incidente, evaluación de riesgos, retroalimentación de empleados, análisis de métricas), caso de negocio y beneficios esperados, prioridad y estimación de esfuerzo, responsable asignado, plan de implementación, estado, fecha de finalización, verificación de efectividad y lecciones aprendidas. Utiliza el registro para demostrar un enfoque sistemático de mejora del SGSI y hacer seguimiento desde la identificación hasta la implementación y verificación."

Documentar proceso de acción correctiva

"Crea un procedimiento de acción correctiva y sistema de seguimiento para la Cláusula 10.1 de ISO 27001:2022. Para cada no conformidad: descripción de la no conformidad y evidencia, fuente (auditoría, incidente, revisión), requisito de ISO no cumplido, impacto y riesgo, análisis de causa raíz (5 porqués, diagrama de Ishikawa), corrección inmediata (solucionar el síntoma), acción correctiva (abordar la causa raíz), plan de implementación y responsable, fecha objetivo de finalización, método de verificación de efectividad, seguimiento del estado y aprobación de cierre. Asegúrate de que las acciones correctivas prevengan la recurrencia, no solo solucionen los síntomas."

Consejos para usar estas indicaciones de manera efectiva

Documenta lo que haces, haz lo que documentas: Asegúrate de que la documentación refleje las prácticas reales. Los auditores verifican que la implementación coincida con la documentación. Documenta la realidad primero, luego mejora y actualiza la documentación para que coincida.

Crea plantillas, no documentos individuales: Utiliza las indicaciones para crear plantillas reutilizables (registro de riesgos, registro de incidentes, informe de auditoría), luego completa las plantillas con datos reales. Esto garantiza consistencia y ahorra tiempo.

Construye la documentación gradualmente: No intentes crear toda la documentación de una vez. Comienza con los elementos obligatorios (alcance, evaluación de riesgos, SoA), luego amplía a la documentación operativa a medida que se implementan los controles.

Evita la sobrecarga de documentación: ISO 27001:2022 requiere menos documentación que la versión de 2013. Enfócate en lo que es obligatorio y lo que es necesario para la operación de los controles. La documentación excesiva crea una carga de mantenimiento sin valor de cumplimiento.

Versión y aprueba de manera adecuada: No todos los documentos necesitan aprobación formal. El alcance, las políticas y la SoA requieren aprobación de la dirección. Los procedimientos operativos pueden requerir aprobación del responsable técnico. Las plantillas y formularios pueden no necesitar aprobación en absoluto.

Bibliotecas de indicaciones relacionadas

Completa tu implementación de ISO 27001 con estas colecciones de indicaciones relacionadas:

  • [Indicaciones para evaluación de riesgos de ISO 27001](/ISO 27001 prompt library)
  • [Indicaciones para políticas y procedimientos de ISO 27001](/ISO 27001 prompt library)
  • [Indicaciones para preparación de auditorías de ISO 27001](/ISO 27001 prompt library)
  • [Indicaciones para implementación de controles de ISO 27001](/ISO 27001 prompt library)
  • [Biblioteca de indicaciones para SOC 2](/SOC 2 prompt library)

Obtener ayuda

Para soporte con documentación e informes:

¿Listo para construir tu documentación? Abre tu espacio de trabajo de ISO 27001 en chat.ismscopilot.com y comienza con la documentación obligatoria utilizando las indicaciones anteriores.

En esta página

Visión generalA quién va dirigidoAntes de comenzarIndicaciones para documentación obligatoria del SGSICrear declaración de alcance del SGSI (Cláusula 4.3)Documentar contexto y partes interesadas (Cláusulas 4.1-4.2)Definir roles y responsabilidades (Cláusula 5.3)Documentar metodología de evaluación de riesgos (Cláusula 6.1.2)Crear Declaración de Aplicabilidad (Cláusula 6.1.3d)Documentar objetivos de seguridad (Cláusula 6.2)Indicaciones para documentación del sistema de gestiónCrear manual o resumen del SGSIDiseñar sistema de control de documentos (Cláusula 7.5)Crear registros de competencia y concientización (Cláusulas 7.2-7.3)Indicaciones para documentación operativaCrear documentos de planificación operativa (Cláusula 8.1)Documentar implementación de controlesCrear biblioteca de manuales operativosIndicaciones para documentación de gestión de riesgosCrear registro de riesgosDocumentar plan de tratamiento de riesgosCrear registro de aceptación de riesgosIndicaciones para documentación de desempeño y monitoreoDefinir métricas de desempeño del SGSI (Cláusula 9.1)Crear panel de KPIsDocumentar programa de auditoría interna (Cláusula 9.2)Crear plantilla de informe de auditoríaIndicaciones para documentación de revisión por la direcciónCrear agenda de revisión por la dirección (Cláusula 9.3)Preparar paquete de revisión por la direcciónDocumentar resultados de la revisión por la direcciónIndicaciones para documentación de incidentes y problemasCrear plantilla de registro de incidentesCrear registro de gestión de problemasIndicaciones para documentación de cambios y lanzamientosDocumentar registros de control de cambiosCrear documentación de lanzamientosIndicaciones para documentación de cumplimiento y legalCrear registro de obligaciones de cumplimientoDocumentar actividades de procesamiento de datos (Artículo 30 del GDPR)Crear registro de brechas de datosIndicaciones para documentación de proveedores y contratosCrear inventario de proveedoresDocumentar evaluaciones de proveedoresIndicaciones para documentación de formación y concientizaciónCrear currículo de formaciónCrear sistema de registros de formaciónIndicaciones para informes ejecutivos y comunicaciónCrear informe mensual de seguridadGenerar informe de seguridad a nivel de junta directivaDiseñar comunicación con partes interesadasIndicaciones para documentación de mejora continuaCrear registro de mejoras (Cláusula 10)Documentar proceso de acción correctivaConsejos para usar estas indicaciones de manera efectivaBibliotecas de indicaciones relacionadasObtener ayuda