Plantillas de políticas y procedimientos ISO 27001
Accederás a plantillas listas para usar en la creación de políticas y procedimientos ISO 27001 preparados para auditoría utilizando ISMS Copilot, cubriendo todo desde políticas de seguridad de alto nivel hasta procedimientos operativos detallados que demuestran la implementación de los controles del Anexo A.
Visión general
Accederás a plantillas listas para usar en la creación de políticas y procedimientos ISO 27001 preparados para auditoría utilizando ISMS Copilot, cubriendo todo desde políticas de seguridad de alto nivel hasta procedimientos operativos detallados que demuestran la implementación de los controles del Anexo A.
A quién va dirigido
Estas plantillas están diseñadas para:
- Equipos de cumplimiento que redactan documentación ISO 27001 desde cero
- Profesionales de seguridad que actualizan políticas a ISO 27001:2022
- Consultores que crean documentación personalizada para clientes
- Organizaciones que preparan su Declaración de Aplicabilidad (SoA)
Antes de comenzar
El desarrollo de políticas y procedimientos funciona mejor en un espacio de trabajo ISO 27001 dedicado. Sube tus políticas existentes o los resultados de la evaluación de riesgos para proporcionar contexto y obtener resultados más relevantes y personalizados.
Consejo profesional: Comienza con políticas de alto nivel primero, luego crea los procedimientos de apoyo. Este enfoque de arriba hacia abajo asegura que los procedimientos se alineen con los objetivos de la política y hace que el rastro de auditoría sea más claro.
Plantillas para políticas de seguridad de la información
Crear política de seguridad integral
"Redacta una Política de Seguridad de la Información integral para una organización del sector [industry] con [number] empleados, conforme a la Cláusula 5.2 de ISO 27001:2022. Incluye secciones sobre: propósito y alcance, declaración de política y objetivos de seguridad, roles y responsabilidades (dirección, empleados, TI), requisitos de cumplimiento (legales, regulatorios, contractuales), consecuencias del incumplimiento, proceso de revisión y actualización de la política, y fecha de aprobación/entrada en vigor. Público objetivo: todos los empleados. Tono: claro, autoritativo, accesible para lectores no técnicos."
Ejemplo: "Redacta una Política de Seguridad de la Información integral para una organización fintech SaaS con 120 empleados, conforme a la Cláusula 5.2 de ISO 27001:2022. Incluye nuestros requisitos regulatorios específicos: PCI-DSS, SOC 2, GDPR. Dirígete a nuestro público diverso, que incluye desarrolladores, soporte al cliente y ejecutivos."
Definir objetivos de seguridad alineados con el negocio
"Define objetivos de seguridad de la información medibles para ISO 27001:2022 que se alineen con nuestros objetivos empresariales: [lista 3-5 objetivos empresariales]. Para cada objetivo, proporciona: resultado de seguridad específico, criterios medibles (KPIs), valores objetivo, plazo, responsable asignado y cómo apoya los objetivos empresariales y la reducción de riesgos."
Crear política de uso aceptable
"Redacta una Política de Uso Aceptable que cubra el uso de los recursos de TI por parte de los empleados, incluyendo: usos permitidos de los sistemas y datos de la empresa, actividades prohibidas (ejemplos específicos), límites del uso personal, pautas para el uso del correo electrónico e internet, políticas de redes sociales, requisitos para el trabajo remoto, reglas de BYOD (Trae Tu Propio Dispositivo), expectativas de monitoreo y privacidad, y consecuencias de las violaciones. Cumplimiento con el control A.5.10 de ISO 27001:2022 Uso aceptable de la información y otros activos asociados."
Desarrollar política de clasificación de datos
"Crea una Política de Clasificación y Manejo de Datos definiendo niveles de clasificación: [lista tus niveles, ej. Público, Interno, Confidencial, Restringido]. Para cada nivel: proporciona una definición clara y ejemplos, especifica los requisitos de manejo (almacenamiento, transmisión, eliminación), define los requisitos de control de acceso, establece los requisitos de cifrado, lista los períodos de retención y describe las obligaciones de notificación en caso de brecha. Alineada con el control A.5.12 de ISO 27001:2022 Clasificación de la información."
Plantillas para políticas de control de acceso
Redactar política de control de acceso
"Redacta una Política de Control de Acceso para los controles A.5.15-A.5.18 de ISO 27001:2022. Incluye: principios (mínimo privilegio, necesidad de saber, separación de funciones), proceso de provisión de acceso de usuario (solicitud, aprobación, provisión, revisión), requisitos de autenticación (política de contraseñas, mandato de MFA), gestión de acceso privilegiado (cuentas de administrador, procedimientos de elevación), frecuencia y proceso de revisión de accesos, desprovisión de usuarios (terminación, cambio de rol) y seguridad de acceso remoto. Especifica requisitos diferentes para acceso de empleados, contratistas y terceros."
Crear política de contraseñas y autenticación
"Redacta una Política de Contraseñas y Autenticación conforme al control A.5.17 de ISO 27001:2022. Incluye: requisitos de complejidad de contraseñas (longitud, tipos de caracteres), reglas de caducidad e historial de contraseñas, umbrales de bloqueo de cuentas, requisitos de autenticación multifactor por rol de usuario y sensibilidad del sistema, seguridad en el almacenamiento y transmisión de contraseñas, procedimientos de restablecimiento de contraseñas, prácticas prohibidas (compartir, anotar) y excepciones o controles compensatorios para sistemas heredados."
Definir política de gestión de acceso privilegiado
"Crea una Política de Gestión de Acceso Privilegiado para el control A.5.18 de ISO 27001:2022 que cubra: definición de acceso privilegiado (administrador, root, superusuario), proceso de justificación y aprobación para otorgar acceso privilegiado, gestión de sesiones de acceso elevado, monitoreo y registro de cuentas privilegiadas, gestión de contraseñas administrativas (almacenamiento, rotación), procedimientos de acceso de emergencia (escenarios de "romper el cristal") y requisitos de recertificación periódica de accesos."
Plantillas para políticas de gestión de activos
Desarrollar política de gestión de activos
"Redacta una Política de Gestión de Activos para el control A.5.9 de ISO 27001:2022. Incluye: requisitos de inventario de activos (qué rastrear, frecuencia de actualización), asignación de clasificación y propiedad de activos, uso aceptable de los activos, gestión del ciclo de vida de los activos (adquisición, implementación, mantenimiento, eliminación), controles de activos físicos (etiquetado, seguimiento, devolución), gestión de activos de software (licencias, software aprobado) y procedimientos de eliminación/saneamiento de activos para prevenir fugas de datos."
Crear política de manejo de medios
"Redacta una Política de Manejo y Eliminación de Medios que cubra los controles A.7.10 y A.7.14 de ISO 27001:2022. Aborda: tipos de medios en el ámbito (papel, unidades USB, discos duros, copias de seguridad, dispositivos móviles), etiquetado y clasificación de medios, requisitos de almacenamiento seguro, procedimientos de transporte y envío de medios, métodos de eliminación y saneamiento de medios (trituración, desmagnetización, borrado criptográfico), verificación y documentación de la eliminación, y requisitos para proveedores de servicios de eliminación."
Plantillas para criptografía y protección de datos
Redactar política de controles criptográficos
"Crea una Política de Criptografía para el control A.8.24 de ISO 27001:2022. Incluye: requisitos de cifrado para datos en reposo por nivel de clasificación, requisitos de cifrado para datos en tránsito (versiones de TLS, suites de cifrado), algoritmos criptográficos y longitudes de clave aprobados, procedimientos de gestión de claves (generación, almacenamiento, rotación, destrucción), requisitos de firmas digitales y certificados, cifrado para dispositivos móviles y medios extraíbles, requisitos de cifrado en la nube y excepciones y medidas compensatorias para controles criptográficos."
Desarrollar política de protección de datos y privacidad
"Redacta una Política de Protección de Datos y Privacidad que aborde el cumplimiento del GDPR y los controles A.5.33-A.5.34 de ISO 27001:2022. Cubre: base legal para el procesamiento de datos personales, derechos de los interesados (acceso, rectificación, supresión, portabilidad), minimización de datos y limitación de propósito, períodos de retención por tipo de datos, principios de privacidad desde el diseño, procedimientos de notificación de brechas de datos (plazo, autoridades, interesados), mecanismos de transferencia transfronteriza de datos y desencadenantes de evaluaciones de impacto en la privacidad."
Plantillas para operaciones e infraestructura
Crear política de gestión de cambios
"Redacta una Política de Gestión de Cambios para el control A.8.32 de ISO 27001:2022. Incluye: alcance (qué cambios requieren proceso formal), clasificación de cambios (estándar, normal, de emergencia), flujo de trabajo de solicitud y aprobación de cambios, requisitos de evaluación de riesgos para los cambios, procedimientos de prueba y reversión, ventanas de implementación de cambios, revisión posterior a la implementación, procedimientos de cambios de emergencia con controles reducidos y requisitos de documentación para el rastro de auditoría."
Desarrollar política de copias de seguridad y recuperación
"Redacta una Política de Copias de Seguridad y Recuperación para el control A.8.13 de ISO 27001:2022. Especifica: qué sistemas y datos requieren copia de seguridad, frecuencia de las copias de seguridad por criticidad del sistema (por hora, diaria, semanal), períodos de retención de las copias de seguridad, ubicación y seguridad del almacenamiento de las copias de seguridad (en sitio, fuera de sitio, en la nube), requisitos de cifrado de las copias de seguridad, frecuencia y procedimientos de prueba de las copias de seguridad, objetivos de tiempo de recuperación (RTO) y objetivos de punto de recuperación (RPO) por sistema, programa de pruebas de restauración y monitoreo y alertas de las copias de seguridad."
Redactar política de gestión de vulnerabilidades
"Crea una Política de Gestión de Vulnerabilidades para el control A.8.8 de ISO 27001:2022. Incluye: frecuencia y cobertura del escaneo de vulnerabilidades, plazo de respuesta a vulnerabilidades críticas (24 horas, 7 días, 30 días según gravedad), proceso de gestión de parches y requisitos de prueba, divulgación y comunicación de vulnerabilidades, controles compensatorios cuando no sea factible la aplicación de parches, notificación de vulnerabilidades por terceros, métricas de vulnerabilidades e informes a la dirección, y proceso de excepción para sistemas críticos para el negocio."
Plantillas para seguridad de recursos humanos
Crear política de selección de empleados
"Redacta una Política de Selección y Verificación de Empleados para el control A.6.1 de ISO 27001:2022. Incluye: requisitos de selección previa al empleo (verificación de antecedentes, referencias, historial laboral, verificación de educación, verificaciones de crédito para roles financieros, verificaciones de antecedentes penales), niveles de selección según la sensibilidad del rol y el acceso a datos, selección para contratistas y personal temporal, requisitos de selección continua (reverificación periódica), consideraciones para contratación internacional, requisitos de consentimiento y privacidad del candidato, y retención de documentación."
Desarrollar política de concienciación en seguridad
"Redacta una Política de Concienciación y Formación en Seguridad para el control A.6.3 de ISO 27001:2022. Cubre: formación obligatoria en concienciación de seguridad para todos los empleados (frecuencia, temas, método de entrega), formación basada en roles para usuarios privilegiados y desarrolladores, programa de simulación de phishing (frecuencia, escalada para fallos repetidos), requisitos de orientación en seguridad para nuevos empleados, medición de la efectividad de la formación, canales de comunicación de seguridad, formación en reporte de incidentes y consecuencias por incumplimiento de la formación."
Redactar procedimientos de terminación y cambio de rol
"Crea un Procedimiento de Terminación y Cambio de Rol para el control A.6.5 de ISO 27001:2022. Incluye: proceso y plazo de notificación, lista de verificación de revocación de accesos por sistema y tipo de datos, requisitos de devolución de activos físicos (portátiles, insignias, llaves, dispositivos móviles), procedimientos de desactivación de cuentas, retención y transferencia de datos/correo electrónico, temas de seguridad en la entrevista de salida, monitoreo posterior a la terminación para actividades sospechosas, procedimientos de recontratación y proceso de revisión de accesos en cambios de rol."
Plantillas para políticas de gestión de incidentes
Crear política de respuesta a incidentes
"Redacta una Política de Respuesta a Incidentes de Seguridad para los controles A.5.24-A.5.28 de ISO 27001:2022. Incluye: definición y clasificación de incidentes (brecha de seguridad, fuga de datos, malware, DDoS, acceso no autorizado), niveles de gravedad de incidentes y criterios de escalada, roles y responsabilidades del equipo de respuesta a incidentes, canales de detección y reporte de incidentes (disponibilidad 24/7), fases de respuesta a incidentes (preparación, detección, contención, erradicación, recuperación, lecciones aprendidas), recolección de evidencia y cadena de custodia, plan de comunicación (interna, clientes, reguladores, medios) y requisitos de revisión posterior al incidente."
Desarrollar procedimiento de notificación de brechas
"Redacta un Procedimiento de Notificación de Brechas de Datos que aborde el GDPR Artículo 33-34 y el control A.5.26 de ISO 27001:2022. Incluye: criterios de evaluación de brechas (¿cuándo es notificable?), plazo de notificación (72 horas a la autoridad supervisora), contenido requerido de la notificación de brecha, desencadenantes y métodos de notificación a los interesados, flujo de trabajo de escalada y aprobación interna, requisitos de documentación para el cumplimiento regulatorio, coordinación de comunicaciones externas (legal, relaciones públicas, soporte al cliente) y mantenimiento del registro de brechas."
Plantillas para gestión de terceros y proveedores
Redactar política de seguridad de proveedores
"Crea una Política de Seguridad de Proveedores y Terceros para los controles A.5.19-A.5.23 de ISO 27001:2022. Incluye: requisitos de evaluación de seguridad de proveedores (evaluación previa al contrato), proceso de diligencia debida para la selección de proveedores, requisitos mínimos de seguridad en los contratos con proveedores (SLA, controles de seguridad, derechos de auditoría, notificación de brechas, protección de datos), controles de acceso y monitoreo de proveedores, revisión de desempeño y verificación de cumplimiento de proveedores, coordinación de respuesta a incidentes con proveedores y procedimientos de baja de proveedores."
Desarrollar procedimiento de evaluación de riesgos de proveedores
"Redacta un Procedimiento de Evaluación de Riesgos de Proveedores. Incluye: categorización de proveedores por nivel de riesgo (alto/medio/bajo basado en acceso a datos, criticidad, alcance regulatorio), estructura del cuestionario de evaluación, evidencia requerida (certificados SOC 2, ISO 27001, políticas de seguridad, resultados de pruebas de penetración, seguros), metodología de puntuación de riesgos, frecuencia de evaluación por nivel de riesgo del proveedor, requisitos de remediación para brechas identificadas, requisitos de monitoreo continuo y desencadenantes de reevaluación (incidente de seguridad, renovación de contrato, cambio regulatorio)."
Plantillas para seguridad física y ambiental
Crear política de seguridad física
"Redacta una Política de Seguridad Física para los controles A.7.1-A.7.4 de ISO 27001:2022. Aborda: controles de acceso a las instalaciones (sistemas de insignias, gestión de visitantes, prevención de "tailgating"), definición de zonas y perímetros de seguridad, procedimientos para visitantes (registro, escolta, recolección de insignias), vigilancia y monitoreo (CCTV, guardias de seguridad), acceso a salas de servidores y centros de datos (quién, cuándo, registro), incidentes de seguridad física (tailgating, acceso no autorizado, robo) e integración con controles de acceso lógico."
Desarrollar política de escritorio y pantalla despejados
"Redacta una Política de Escritorio Despejado y Pantalla Despejada para el control A.7.7 de ISO 27001:2022. Incluye: requisitos de escritorio despejado (ninguna información confidencial visible, documentos guardados bajo llave al final del día), requisitos de pantalla despejada (bloqueo de pantalla por tiempo de inactividad, pantallas de privacidad, posición de los monitores), almacenamiento de información sensible (archivadores con llave, dispositivos cifrados), eliminación de documentos (trituración, contenedores seguros), consideraciones para áreas de visitantes, aplicabilidad al trabajo remoto, monitoreo de auditoría y cumplimiento, y requisitos de formación para empleados."
Plantillas para continuidad del negocio
Redactar política de continuidad del negocio
"Crea una Política de Continuidad del Negocio y Recuperación ante Desastres para los controles A.5.29-A.5.30 de ISO 27001:2022. Incluye: requisitos y frecuencia del análisis de impacto en el negocio (BIA), funciones críticas del negocio y tiempo máximo tolerable de inactividad, criterios y autoridad para la declaración de desastre, estrategias de continuidad para funciones críticas, requisitos del sitio de recuperación ante desastres, planes de comunicación durante interrupciones, roles y responsabilidades del equipo de continuidad, programa de pruebas y ejercicios del plan (simulacros, simulaciones, pruebas completas), desencadenantes de mantenimiento y actualización del plan e integración con la respuesta a incidentes."
Crear procedimiento de continuidad de TIC
"Redacta un Procedimiento de Continuidad de TIC que cubra el control A.8.14 de ISO 27001:2022. Incluye: inventario de sistemas críticos y dependencias, objetivos de tiempo de recuperación (RTO) y objetivos de punto de recuperación (RPO) por sistema, mecanismos de redundancia y conmutación por error, procedimientos de copia de seguridad y restauración de datos, sitios alternativos de procesamiento o conmutación por error en la nube, sistemas de comunicación durante cortes, dependencias y contingencias de proveedores, procedimientos de prueba de continuidad y procedimientos de retorno cuando se restauren los sistemas primarios."
Plantillas para cumplimiento y auditoría
Desarrollar política de gestión de cumplimiento
"Redacta una Política de Gestión de Cumplimiento para el control A.5.31 de ISO 27001:2022. Incluye: proceso de identificación de obligaciones de cumplimiento (legales, regulatorias, contractuales), monitoreo y medición del cumplimiento, programa de auditoría interna (frecuencia, alcance, independencia), requisitos de formación en cumplimiento, reporte de cumplimiento a la dirección, escalada y remediación de incumplimientos, requisitos de retención de registros y evidencia, y proceso de gestión de cambios regulatorios."
Crear procedimiento de auditoría interna
"Redacta un Procedimiento de Auditoría Interna para la Cláusula 9.2 de ISO 27001:2022. Incluye: programa y alcance de auditoría anual, requisitos de independencia del auditor, planificación de la auditoría (enfoque basado en riesgos, criterios de auditoría), ejecución de la auditoría (reunión de apertura, recolección de evidencia, muestreo, entrevistas), identificación y clasificación de no conformidades (mayor, menor, observación), solicitudes de acciones correctivas y seguimiento, formato y distribución del informe de auditoría, procedimientos de auditoría de seguimiento y revisión de los resultados de la auditoría por parte de la dirección."
Plantillas para redacción de procedimientos
Convertir política en procedimiento detallado
"Convierte esta [policy name] en un procedimiento operativo detallado. Incluye: propósito y alcance del procedimiento, roles y responsabilidades (quién hace qué), requisitos previos, instrucciones paso a paso con puntos de decisión, herramientas y sistemas requeridos, plazos esperados, controles de calidad y pasos de verificación, requisitos de documentación y mantenimiento de registros, manejo de excepciones, procedimientos relacionados y referencias, e historial de revisiones. Formatea con pasos numerados para facilitar el seguimiento."
Crear procedimiento para control del Anexo A
"Redacta un procedimiento operativo para implementar el control [control number and name] del Anexo A de ISO 27001:2022. Aborda: qué requiere el control, quién es responsable de la implementación, pasos detallados de implementación, configuración técnica si aplica, evidencia a recolectar para la auditoría, procedimientos de verificación y prueba, frecuencia de ejecución del control (diaria, semanal, bajo demanda), monitoreo y medición, y cómo documentar la efectividad del control."
Ejemplo: "Redacta un procedimiento operativo para implementar el control A.8.5 Autenticación segura de ISO 27001:2022. Cubre nuestro entorno específico: Azure AD SSO con MFA, estaciones de trabajo de acceso privilegiado, gestión de cuentas de servicio y rotación de claves API."
Documentar proceso de flujo de trabajo
"Crea un procedimiento que documente el flujo de trabajo para [process name, ej. 'provisión de acceso de usuario']. Utiliza un formato de diagrama de flujo con: evento desencadenante, puntos de decisión (puertas de aprobación, condiciones), acciones en cada paso, rol responsable de cada acción, interacciones con sistemas, requisitos de aprobación, plazos/SLA y criterios de finalización. Incluye tanto el flujo normal como las rutas de excepción."
Plantillas para revisión y mantenimiento de políticas
Crear calendario de revisión de políticas
"Genera un calendario de revisión y mantenimiento para nuestra documentación ISO 27001. Para cada categoría de política (seguridad, control de acceso, respuesta a incidentes, RRHH, seguridad física, etc.), especifica: frecuencia de revisión (anual, semestral, basada en desencadenantes), responsable de la revisión, criterios de revisión (relevancia, precisión, cumplimiento, efectividad), autoridad de aprobación, requisitos de control de versiones y proceso de distribución de políticas actualizadas. Crea una vista de calendario de 12 meses."
Desarrollar proceso de excepciones a políticas
"Redacta un Procedimiento de Excepciones y Dispensas de Políticas. Incluye: razones válidas para solicitar excepciones, formulario de solicitud de excepción y justificación requerida, evaluación de riesgos para la excepción, requisito de controles compensatorios, niveles de aprobación por tipo de política y riesgo, duración y proceso de renovación de la excepción, monitoreo e informe de excepciones, criterios de revocación de excepciones y documentación para el rastro de auditoría."
Plantillas para la Declaración de Aplicabilidad (SoA)
Generar estructura completa de SoA
"Crea una Declaración de Aplicabilidad (SoA) para ISO 27001:2022 que cubra los 93 controles del Anexo A. Para cada control: lista el número y nombre del control, indica el estado de aplicabilidad (Aplicable, No Aplicable, Parcialmente Aplicable), referencia riesgos específicos de nuestra evaluación de riesgos que justifican el control, describe nuestro enfoque de implementación, señala el estado de implementación (Implementado, En Progreso, Planificado con fecha objetivo), identifica al responsable, lista la evidencia disponible para la auditoría y proporciona justificación para cualquier exclusión. Organiza por temas del Anexo A."
Justificar exclusiones de controles
"Para estos controles del Anexo A que planeamos marcar como 'No Aplicables' [lista números de control], proporciona una justificación lista para auditoría. Para cada uno: explica por qué el control no se aplica a nuestra organización considerando nuestro modelo de negocio, pila tecnológica y riesgos identificados; cita cualquier control compensatorio que proporcione protección similar; confirma que ningún riesgo identificado requiere este control; y formatea la justificación de manera adecuada para la revisión del auditor y la documentación de la SoA."
Mapear controles a políticas y procedimientos
"Crea una matriz de mapeo de controles a documentación. Para cada uno de los 93 controles del Anexo A de ISO 27001:2022: lista el número y nombre del control, identifica qué política/políticas abordan el control, identifica qué procedimiento/procedimientos implementan el control, señala artefactos de evidencia (registros, informes), y marca cualquier control que carezca de documentación adecuada y requiera la creación de una nueva política o procedimiento."
Plantillas de personalización e industria específica
Adaptar política a regulaciones de la industria
"Adapta esta [policy name] para abordar regulaciones específicas de la industria: [lista regulaciones, ej. HIPAA, PCI-DSS, FedRAMP]. Para cada regulación: identifica requisitos específicos no cubiertos por la base de ISO 27001, añade secciones o controles de política requeridos, referencia cláusulas regulatorias específicas, ajusta el lenguaje para la terminología regulatoria y añade procedimientos de verificación de cumplimiento."
Simplificar política para mayor legibilidad
"Reescribe esta política utilizando un lenguaje sencillo accesible para empleados no técnicos. Simplifica la jerga y los términos técnicos, usa oraciones y párrafos más cortos, añade ejemplos prácticos de lo que se debe y no se debe hacer, incluye elementos visuales (iconos, listas de verificación), mantén los requisitos de cumplimiento pero mejora la legibilidad, apunta a un nivel de lectura de 8º grado y asegúrate de que los requisitos clave destaquen (negritas, destacados)."
Crear resumen ejecutivo de política
"Crea un resumen ejecutivo de una página de nuestra [policy name] para revisión de la dirección. Incluye: propósito de la política en términos empresariales (por qué es importante), requisitos y obligaciones clave, roles y responsabilidades de los ejecutivos, impacto y beneficios empresariales, implicaciones de cumplimiento y riesgo, requisitos de recursos (presupuesto, personal, herramientas), cronograma de implementación y recomendación de aprobación."
Plantillas para aseguramiento de la calidad
Revisar política para detectar brechas de cumplimiento
"Revisa esta [policy name] frente a los requisitos de ISO 27001:2022 para [cláusula o control relevante]. Verifica: ¿Se abordan todos los requisitos obligatorios? ¿Es la política lo suficientemente específica para su implementación? ¿Están claramente definidos los roles y responsabilidades? ¿Se incluyen criterios medibles? ¿Es la política aplicable? ¿Se abordan las excepciones y violaciones? ¿Se describe la recolección de evidencia para auditoría? Identifica brechas y recomienda adiciones."
Sube tu política en borrador antes de usar esta plantilla para obtener una revisión de cumplimiento integral y un análisis de brechas.
Verificar consistencia de políticas entre documentos
"Compara estas políticas [lista nombres de políticas] para verificar consistencia en: terminología (¿se usan los términos de manera consistente?), requisitos (¿hay contradicciones?), autoridades de aprobación (¿delegación consistente?), frecuencias de revisión (¿calendarios alineados?), referencias y enlaces cruzados (¿son precisos?), y formato/estructura (¿apariencia profesional?). Identifica inconsistencias que requieran resolución."
Validar procedimiento frente a política
"Verifica que este procedimiento para [tema] implemente correctamente los requisitos de nuestra [related policy name]. Comprueba que: todos los requisitos de la política tienen pasos correspondientes en el procedimiento, el procedimiento no contradice la política, los roles en el procedimiento coinciden con las definiciones de la política, los flujos de aprobación están alineados, se cumplen los requisitos de documentación y el procedimiento llena cualquier brecha de implementación en la política. Identifica desalineaciones."
Consejos para usar estas plantillas de manera efectiva
Proporciona contexto primero: Antes de solicitar una política, informa a ISMS Copilot sobre tu organización: "Somos una empresa de SaaS en el sector salud con 50 empleados, utilizamos AWS y Microsoft 365, y estamos sujetos a HIPAA y GDPR." Este contexto mejora drásticamente la relevancia.
Itera por etapas: Comienza con "crea un esquema para [política]", revisa la estructura y luego pide "amplía la sección 3 con requisitos detallados y ejemplos". Esto evita resultados abrumadores y te permite guiar la dirección.
Solicita múltiples opciones: Pide "proporciona 3 enfoques diferentes para [requisito de política]" para evaluar alternativas antes de comprometerte con un enfoque de implementación específico.
Siempre revisión legal: Las políticas generadas por IA deben ser revisadas por asesoría legal, especialmente en temas de privacidad, protección de datos, empleo y obligaciones contractuales. ISMS Copilot acelera el borrador, pero no reemplaza la experiencia legal.
Bibliotecas de plantillas relacionadas
Completa tu implementación de ISO 27001 con estas colecciones de plantillas relacionadas:
- [Plantillas para evaluación de riesgos ISO 27001](/ISO 27001 prompt library)
- [Plantillas para preparación de auditorías ISO 27001](/ISO 27001 prompt library) (próximamente)
- [Plantillas para análisis de brechas ISO 27001](/ISO 27001 prompt library) (próximamente)
- [Biblioteca de plantillas SOC 2](/SOC 2 prompt library)
Obtener ayuda
Para soporte en el desarrollo de políticas y procedimientos:
- Aprende el marco: Entiende Cómo realizar una evaluación de riesgos ISO 27001 utilizando IA para asegurar que las políticas aborden los riesgos identificados
- Usa IA de manera responsable: Revisa Cómo usar ISMS Copilot de manera responsable para conocer las mejores prácticas en el desarrollo de políticas
- Gestiona la documentación: Optimiza tu organización del espacio de trabajo para proyectos multicliente
¿Listo para crear tus políticas? Abre tu espacio de trabajo ISO 27001 en chat.ismscopilot.com y comienza con tu Política de Seguridad de la Información utilizando las plantillas anteriores.