Un sistema de gestión necesita organización, no solo herramientas
ISO 27001 gira alrededor de un sistema de gestión de seguridad de la información. Eso implica contexto, riesgos, responsabilidades, objetivos, controles, seguimiento y mejora.
El negocio define qué importa
TI puede explicar vulnerabilidades y arquitectura, pero la organización debe determinar qué activos, procesos y resultados son críticos.
Recursos Humanos participa
Altas, bajas, cambios de puesto, confidencialidad, formación y responsabilidades dependen de procesos de personas.
Compras y legal participan
Los acuerdos con terceros, cláusulas, evaluaciones, niveles de servicio y obligaciones contractuales requieren otras funciones.
Dirección participa
La priorización de riesgos, recursos, objetivos y aceptación de ciertos niveles de exposición son decisiones de gobierno.
Auditoría y mejora
Un sistema maduro necesita evidencia de que los procesos funcionan, que los hallazgos se corrigen y que la dirección revisa el desempeño.
La tecnología protege sistemas; el sistema de gestión organiza cómo una empresa decide, controla y mejora su seguridad.