CRCyberRiskAcademy
ISO 27001

ISO 27001: por qué no debería ser un proyecto exclusivo de TI

Un sistema de gestión necesita organización, no solo herramientas

ISO 27001 gira alrededor de un sistema de gestión de seguridad de la información. Eso implica contexto, riesgos, responsabilidades, objetivos, controles, seguimiento y mejora.

El negocio define qué importa

TI puede explicar vulnerabilidades y arquitectura, pero la organización debe determinar qué activos, procesos y resultados son críticos.

Recursos Humanos participa

Altas, bajas, cambios de puesto, confidencialidad, formación y responsabilidades dependen de procesos de personas.

Compras y legal participan

Los acuerdos con terceros, cláusulas, evaluaciones, niveles de servicio y obligaciones contractuales requieren otras funciones.

Dirección participa

La priorización de riesgos, recursos, objetivos y aceptación de ciertos niveles de exposición son decisiones de gobierno.

Auditoría y mejora

Un sistema maduro necesita evidencia de que los procesos funcionan, que los hallazgos se corrigen y que la dirección revisa el desempeño.

La tecnología protege sistemas; el sistema de gestión organiza cómo una empresa decide, controla y mejora su seguridad.
Nazly Borrero Vásquez
Nazly Borrero VásquezFundadora y Directora de CyberRisk Academy · Consultora en ciberseguridad y gobernanza digital.