
La Cláusula 4 de ISO 27001 exige que las organizaciones comprendan su contexto interno y externo, identifiquen a las partes interesadas y sus requisitos, y definan un alcance claro del SGSI, todo ello documentado y listo para auditoría. En la práctica, esto implica producir tres artefactos: un registro de contexto, un registro de partes interesadas y una declaración de alcance vinculada a la evaluación de riesgos. El siguiente paso inmediato es realizar un taller de contexto específico y redactar la declaración de alcance para su revisión por la dirección.
Resumen rápido:
- Los registros de contexto, partes interesadas y alcance correctamente mantenidos crean un vínculo claro entre los aspectos internos y externos y las actividades concretas de riesgo y control, facilitando la trazabilidad.
- Las revisiones y actualizaciones periódicas de estos registros son fundamentales; deben incluir responsable documentado, fechas de revisión e historial de versiones para mantener la documentación actualizada.
- Los aspectos externos ahora incluyen explícitamente los riesgos relacionados con el clima, lo que obliga a las organizaciones a incorporar factores medioambientales y de cadena de suministro en su análisis de contexto.
- Los requisitos de las partes interesadas deben ser detallados y estar vinculados a fuentes de evidencia concretas, como contratos o normativas, para garantizar que sirvan de entradas accionables durante la evaluación de riesgos y la selección de controles.
- La declaración de alcance debe definir claramente las unidades organizativas, los procesos y los activos incluidos y excluidos, con justificación de los límites específicos, y revisarse al menos anualmente o tras cambios organizativos significativos.
Tabla de contenidos
- Por qué la Cláusula 4 es el pilar de todo el SGSI
- Cláusula 4.1: identificación de aspectos internos y externos
- Cláusula 4.2: mapeo de partes interesadas y sus expectativas
- Cláusula 4.3: definición y justificación del alcance del SGSI
- Construcción de los registros: contexto, partes interesadas y alcance
- Mantener la Cláusula 4 actualizada entre auditorías
- Dónde suelen fallar las implementaciones de la Cláusula 4
- Estimación del esfuerzo asociado al trabajo de la Cláusula 4
- Normas y recursos de referencia recomendados
- Fuentes
- Preguntas frecuentes
Por qué la Cláusula 4 es el pilar de todo el SGSI
La Cláusula 4 ocupa el primer lugar en ISO/IEC 27001:2022 por una razón: todo lo que viene después, desde la evaluación de riesgos hasta la selección de controles del Annex A, depende de las decisiones que se toman aquí. Si el alcance es impreciso o el análisis de contexto es superficial, el registro de riesgos resultante pasará por alto cuestiones relevantes e incluirá otras que no lo son.
Los auditores tratan la Cláusula 4 como una prueba de trazabilidad. Quieren ver una línea directa que vaya desde un aspecto interno o externo documentado, pasando por el requisito de una parte interesada, hasta un elemento concreto del alcance o del plan de tratamiento de riesgos. Según la orientación de la explicación en lenguaje sencillo de la Cláusula 4 de la MSSP Association, las organizaciones deben identificar los aspectos internos y externos que afectan a los resultados previstos del SGSI e identificar a las partes interesadas relevantes para la seguridad de la información. No se trata de un ejercicio puntual. El contexto cambia cuando se lanza una nueva línea de producto, se pierde un cliente importante o entra en vigor una nueva normativa en un mercado en el que se opera, y la documentación debe reflejar esos cambios.
Hay algunos factores que distinguen a las organizaciones que superan la revisión de la Cláusula 4 sin problemas de las que tropiezan:
- Evidencia vinculada: cada aspecto del contexto se relaciona con una necesidad de las partes interesadas o con una decisión de alcance, no forma una lista aislada.
- Responsabilidad: hay una persona nombrada como responsable de revisar y actualizar cada registro.
- Historial de versiones: las revisiones fechadas demuestran que el análisis de contexto se mantiene activo, no archivado.
- Visibilidad por parte de la dirección: los resultados del contexto se tratan en la revisión por la dirección, no simplemente se archivan.
Consejo práctico: Trate su registro de contexto como un documento vivo con una fecha de revisión en el encabezado, no como un entregable puntual que se produce una vez para el auditor y nunca más se actualiza.
Cláusula 4.1: identificación de aspectos internos y externos
La Cláusula 4.1 le pide que determine los aspectos internos y externos relevantes para el propósito de su organización que afectan a su capacidad de lograr los resultados previstos del SGSI. Los aspectos internos son aquellos que usted controla o sobre los que influye directamente: la cultura, la estructura de gobierno, las competencias disponibles, la deuda tecnológica o las obligaciones contractuales ya firmadas. Los aspectos externos son condiciones que se le imponen desde fuera: la competencia en el mercado, los cambios legales y normativos, las dependencias de la cadena de suministro y factores medioambientales más amplios.
Una forma eficaz de desarrollar este análisis es mediante un taller estructurado, en lugar de un ejercicio individual. Tres métodos funcionan bien de forma combinada:
- Talleres facilitados con representantes de TI, legal, RRHH y operaciones para aflorar aspectos que ningún departamento por sí solo detectaría.
- Revisión de documentación de registros de riesgos existentes, hallazgos de auditoría y planes estratégicos para extraer aspectos ya identificados en otras partes del negocio.
- Mapeo de proveedores y activos para poner de manifiesto dependencias que generan exposición externa, como un único proveedor de nube o una base de clientes concentrada.
El análisis DAFO es una de las técnicas más accesibles para este trabajo. Proporciona a los equipos multifuncionales una estructura familiar —fortalezas y debilidades para los aspectos internos, oportunidades y amenazas para los externos— que genera registros que los auditores pueden seguir sin necesidad de explicaciones adicionales. El análisis PESTLE (político, económico, social, tecnológico, legal y medioambiental) es un complemento útil cuando se busca un desglose más detallado de los aspectos externos, en particular para los factores normativos y medioambientales.
Hablando de factores medioambientales: la Enmienda 1:2024 a ISO/IEC 27001:2022 introdujo consideraciones sobre acción climática en la norma. Esto significa que el riesgo climático en la cadena de suministro —desde la resiliencia de los centros de datos hasta la continuidad de los proveedores ante fenómenos meteorológicos extremos— pertenece ahora a la lista de aspectos externos, no como elemento secundario.
Una vez que disponga de una lista inicial, priorícela. No todos los aspectos merecen el mismo peso en su SGSI. Formúlese tres preguntas para cada elemento:
- ¿Afecta este aspecto a un servicio crítico para el negocio o a un sistema que alberga datos sensibles?
- ¿Está el aspecto ya cubierto por un control existente o una cláusula contractual?
- ¿Un cambio en este aspecto requeriría modificar el alcance o el tratamiento de riesgos?
Los aspectos que puntúan alto en la primera pregunta y bajo en la segunda son sus prioridades. La dependencia de un procesador de pagos de un único subprocesador para los datos de tarjetas, por ejemplo, tiene mayor rango que una observación general sobre la competencia en el mercado, porque está directamente vinculada a un servicio crítico y a una exposición de riesgo específica.
Consejo práctico: Conserve la lluvia de ideas inicial y la lista priorizada como dos filas o pestañas separadas en su registro. A los auditores les gusta ver que ha filtrado, no que simplemente ha listado.
Cláusula 4.2: mapeo de partes interesadas y sus expectativas
La Cláusula 4.2 exige determinar las partes interesadas relevantes para el SGSI y sus requisitos. Las partes interesadas se encuadran en algunas categorías reconocibles: clientes, empleados, organismos reguladores, accionistas o propietarios, proveedores y subencargados y, cada vez más, aseguradoras que establecen requisitos de seguridad como condición de cobertura.
Para cada parte, necesita dos cosas: qué necesitan o esperan, y dónde está recogida esa expectativa por escrito. Las fuentes de evidencia suelen incluir:
- Contratos y SLA, que a menudo contienen cláusulas de seguridad explícitas, plazos de notificación de brechas o derechos de auditoría.
- Leyes y reglamentos aplicables a su sector o a las jurisdicciones en las que opera.
- Requisitos de certificación que los clientes imponen como condición para hacer negocios.
- Expectativas de los empleados, a menudo recogidas en políticas de RRHH o convenios colectivos, sobre el tratamiento de datos y el uso aceptable.
El error más frecuente en este punto es capturar la parte pero no el requisito con suficiente detalle para actuar sobre él. «Los clientes quieren seguridad» no es una entrada válida para el SGSI. «Los clientes empresariales exigen evidencia de SOC 2 o ISO 27001 antes de firmar, según las cláusulas de aprovisionamiento estándar de nuestros contratos marco de servicios» sí es algo que la evaluación de riesgos puede utilizar.
Una vez capturados los requisitos con su fuente de evidencia, el trabajo real consiste en convertirlos en entradas para el SGSI. Un requisito normativo de notificación de brechas dentro de un plazo fijo se convierte en un procedimiento de respuesta a incidentes con un plazo definido. Un requisito contractual de un proveedor de segregar los datos de clientes se convierte en un objetivo de control verificable. Aquí es también donde empieza a tomar forma el conjunto de controles del Annex A, dado que muchos controles existen específicamente para satisfacer un requisito nombrado de una parte interesada y no una práctica recomendada genérica.
Consejo práctico: Asigne a cada requisito de parte interesada un estado: «reflejado en la evaluación de riesgos», «reflejado en un control» o «aún no abordado». Los auditores solicitan exactamente este tipo de trazabilidad, y una columna honesta de «aún no abordado» es mucho mejor que el silencio.
Cláusula 4.3: definición y justificación del alcance del SGSI
La Cláusula 4.3 exige determinar los límites y la aplicabilidad del SGSI para establecer su alcance, teniendo en cuenta los aspectos internos y externos de la cláusula 4.1 y los requisitos de la cláusula 4.2. La declaración de alcance es el documento más examinado en una auditoría de la Cláusula 4, porque define qué cubre realmente el resto de su certificación.
Una declaración de alcance completa suele abordar:
- Unidades organizativas incluidas y, explícitamente, cuáles se excluyen y por qué.
- Procesos cubiertos, como desarrollo de software, soporte al cliente o nóminas.
- Activos y tipos de información, incluidas las clasificaciones de datos y dónde residen.
- Ubicaciones físicas, desde oficinas hasta centros de datos y modalidades de trabajo en remoto.
- Tecnología e interfaces, incluyendo plataformas en la nube, integraciones con terceros y límites de red.
Las exclusiones están permitidas, pero requieren justificación documentada. No es posible excluir una unidad de negocio simplemente porque incluirla en el alcance resultaría incómodo. Un patrón habitual y justificable es excluir una filial físicamente separada que opera con sistemas completamente independientes y no tiene flujos de datos compartidos con la entidad certificada. Un patrón injustificable es excluir un entorno de desarrollo que comparte credenciales de producción o una base de datos con sistemas dentro del alcance.
Una declaración de alcance breve podría leerse así: «El SGSI cubre el diseño, desarrollo y entrega de la plataforma SaaS en la nube de la empresa, incluido el tratamiento de datos de clientes, la infraestructura alojada en [regiones de nube nombradas] y las funciones de ingeniería, DevOps y soporte al cliente. Los sistemas corporativos de finanzas y RRHH, alojados en una red interna segregada, quedan excluidos, ya que no procesan datos de clientes y no tienen ruta de red hacia los sistemas de producción.»
Para redactar la suya, siga esta secuencia:
- Liste todas las unidades de negocio, líneas de producto y ubicaciones físicas que opera su organización.
- Marque cuáles están en contacto con activos de información relevantes para el SGSI.
- Redacte el texto de inclusión para cada elemento dentro del alcance, nombrando sistemas y ubicaciones de forma específica.
- Redacte el texto de exclusión para todo lo que quede fuera, con una justificación de una frase para cada elemento.
- Contraste el borrador con su registro de partes interesadas: ¿todos los requisitos importantes de clientes o normativos quedan dentro del alcance redactado?
Las empresas tecnológicas, en particular, suelen tener dificultades para definir los límites en arquitecturas multiinquilino e infraestructura compartida. Una guía práctica para la definición del alcance de la Cláusula 4 en organizaciones SaaS y tecnológicas explica cómo trazar esas líneas en torno a sistemas, servicios y unidades organizativas sin que el alcance quede ni sobredimensionado ni infradimensionado.
Construcción de los registros: contexto, partes interesadas y alcance
Las plantillas hacen que la Cláusula 4 sea manejable. En lugar de partir de una página en blanco, construya tres documentos vinculados con campos coherentes para que un auditor —o un nuevo miembro del equipo— pueda seguir la lógica sin necesidad de una sesión introductoria.
Los campos del registro de contexto deben incluir: descripción del aspecto, categoría (interno o externo), fuente (taller, revisión documental, mapeo de proveedores), impacto potencial, referencia al riesgo o control vinculado, responsable y fecha de última revisión. Ejemplo de fila trabajada: «Externo | Aumento del ransomware dirigido a proveedores de servicios gestionados | Identificado mediante mapeo de proveedores | Afecta a la disponibilidad del soporte de TI externalizado | Vinculado al riesgo R-014 | Responsable: Responsable de Seguridad de TI | Revisado: trimestralmente.»
Los campos del registro de partes interesadas deben incluir: nombre o categoría de la parte, requisito específico, fuente de evidencia, entrada al SGSI (riesgo, control o política) y estado. Una fila podría leerse: «Clientes empresariales | Exigen evidencia de pruebas de penetración anuales | Contrato Marco de Servicios, Sección 8 | Vinculado al control del Annex A sobre gestión de vulnerabilidades técnicas | Estado: reflejado en el control.»
La declaración de alcance debe llevar un responsable, un número de versión y una cadencia de revisión definida, habitualmente anual o tras un cambio significativo como el lanzamiento de un nuevo producto, una adquisición o una migración de centro de datos.
Una comprobación útil de la madurez de su documentación: las organizaciones que tratan estos tres registros como documentos interconectados —en lugar de ejercicios de archivo separados— producen de forma consistente una trazabilidad más limpia durante las auditorías. Los registros construidos con referencias cruzadas explícitas entre aspectos del contexto, requisitos de las partes interesadas y decisiones de alcance son lo que la orientación de la Cláusula 4 de la MSSP Association describe como el resultado previsto de la cláusula. Ese tejido conectivo es lo que separa un ejercicio documental de una entrada funcional al SGSI.

Si desea un punto de partida en lugar de construir desde cero, una plantilla de declaración de alcance rellenable con ejemplos trabajados puede ahorrar varias horas de redacción y reducir el riesgo de omitir un elemento obligatorio.
Consejo práctico: Numere cada fila del registro para poder referenciar un aspecto de contexto o un requisito de parte interesada directamente en la documentación de su evaluación de riesgos. «Véase CR-07» es más rápido y preciso que volver a describir el aspecto desde cero.
Mantener la Cláusula 4 actualizada entre auditorías
El análisis de contexto se desactualiza rápidamente si nadie es responsable del proceso de actualización. Establezca una cadencia deliberada en lugar de esperar a que la siguiente auditoría de seguimiento le impulse a realizar una revisión.
- Programe una revisión ligera trimestral del registro de contexto, aunque sea una comprobación de quince minutos frente a los cambios recientes en el negocio.
- Desencadene una revisión completa ante eventos específicos: lanzamiento de un nuevo producto, un contrato importante con un nuevo cliente, una adquisición, un cambio normativo en un mercado operativo o un incidente de seguridad grave.
- Conserve el historial de versiones durante al menos el ciclo de certificación, habitualmente tres años, para que los auditores puedan ver cómo ha evolucionado el contexto entre evaluaciones.
- Incorpore los cambios de contexto directamente al registro de riesgos en lugar de tratarlos como una actualización separada, ya que un nuevo aspecto externo a menudo implica un riesgo nuevo o modificado.
- Informe a la dirección sobre los cambios significativos de contexto en la revisión por la dirección, con actas que reflejen el debate y las decisiones resultantes.
Los auditores buscan tipos específicos de artefactos como evidencia de que este proceso es real y no meramente teórico: actas de sesiones de revisión de contexto, historial de versiones con ediciones fechadas en los registros, registros de monitorización de herramientas que rastrean normativas o fuentes de inteligencia de amenazas, y análisis de tendencias que muestren cómo han evolucionado los aspectos a lo largo de múltiples ciclos de revisión. Una evaluación de preparación previa a una auditoría de certificación o de seguimiento puede ayudar a confirmar que estos artefactos existen y están completos antes de que un auditor externo los solicite.
Consejo práctico: Almacene las actas de revisión de contexto en la misma carpeta o sistema que las actas de revisión por la dirección. Los auditores suelen solicitar ambas de forma conjunta, y una ubicación compartida agiliza considerablemente la recuperación de evidencias.
Dónde suelen fallar las implementaciones de la Cláusula 4
El fallo más habitual no es un documento que falta, sino uno desactualizado. Los equipos redactan un registro de contexto durante la certificación inicial y luego nunca lo vuelven a tocar, de modo que en la segunda auditoría de seguimiento ya no refleja el negocio. La solución es sencilla: asigne un responsable y un recordatorio periódico en el calendario, no una vaga intención de «revisar periódicamente».
El segundo error recurrente es una declaración de alcance redactada en lenguaje de marketing en lugar de límites técnicos: «toda nuestra plataforma en la nube» en lugar de sistemas, regiones y flujos de datos nombrados. Los auditores le pedirán que trace la línea con precisión, así que conviene hacer ese trabajo por adelantado y no durante la auditoría.
El tercero es tratar los requisitos de las partes interesadas como una lista de verificación en lugar de vincularlos a evidencias reales. Un registro que dice «los clientes quieren seguridad» sin referencia contractual ni mapeo de controles no resistirá el escrutinio. Al presentar estos resultados a la dirección para obtener recursos, enmarque la propuesta en términos de negocio: un registro de contexto bien mantenido acorta el tiempo de preparación para la auditoría y reduce el riesgo de no conformidades relacionadas con el alcance, un argumento de coste al que los directivos responden con mayor disposición que a uno de cumplimiento normativo.
— Martin
Estimación del esfuerzo asociado al trabajo de la Cláusula 4
Definir el alcance y documentar la Cláusula 4 correctamente requiere horas reales —talleres, construcción de registros, redacción y ciclos de revisión— y la mayoría de los equipos subestima ese tiempo hasta que se encuentran en medio del proceso. Es posible generar una estimación en tiempo real, específica para cada organización, del coste y el esfuerzo implicados, basada en el tamaño de la empresa, el sector y la madurez actual en seguridad, con supuestos visibles y editables en lugar de una cifra de caja negra.

La estimación se basa en una metodología versionada que puede inspeccionarse antes de utilizarla, e incluye comparaciones con referencias de modelo para contrastar el calendario de la Cláusula 4 con el modelo de referencia. El kit de herramientas ofrece funcionalidades como una evaluación de madurez en múltiples dominios de ISO 27001, diagramas de Gantt personalizables para secuenciar el trabajo de contexto junto con la evaluación de riesgos y la implementación de controles, y la posibilidad de guardar y comparar múltiples escenarios de planificación a medida que evolucionan las decisiones de alcance.
Si desea una comprobación rápida antes de comprometerse con un plan completo, algunos puntos de entrada prácticos:
- Realice la verificación de preparación gratuita de 2 minutos, sin necesidad de registro, para ver en qué punto se encuentra actualmente su trabajo de contexto y alcance.
- Utilice la calculadora de costes para obtener una estimación personalizada de todo el flujo de trabajo de la Cláusula 4 junto con su plan general de ISO 27001.
- Consulte la página de metodología para ver exactamente cómo se calcula la estimación antes de actuar en consecuencia.
Normas y recursos de referencia recomendados
Para consulta primaria, utilice ISO/IEC 27001:2022, su enmienda de 2024 y su organismo nacional de acreditación.
Fuentes
- ISO/IEC 27001:2022 - Sistemas de gestión de la seguridad de la información
- ISO 27001 - Cláusula 4: Contexto de la organización
- Guía de análisis DAFO (biblioteca de la City University)
Preguntas frecuentes
¿Qué exige realmente la Cláusula 4 de ISO 27001?
La Cláusula 4 exige que una organización comprenda su contexto interno y externo, identifique a las partes interesadas y sus requisitos, y defina los límites y la aplicabilidad de su SGSI en una declaración de alcance documentada. Estos resultados alimentan directamente la evaluación de riesgos y la selección de controles en el marco de ISO/IEC 27001:2022.
¿En qué se diferencian los aspectos internos y externos en la Cláusula 4.1?
Los aspectos internos son condiciones que la organización controla o sobre las que influye, como la estructura de gobierno, la cultura o la tecnología existente. Los aspectos externos son condiciones impuestas desde fuera, como cambios normativos, competencia en el mercado o dependencias de la cadena de suministro, e incluyen ahora explícitamente factores relacionados con el clima tras la Enmienda 1:2024.
¿Quién cuenta como parte interesada en un SGSI?
Las partes interesadas suelen incluir clientes, empleados, organismos reguladores, proveedores, accionistas y, cada vez más, aseguradoras, cada uno con expectativas de seguridad distintas vinculadas a contratos, leyes o requisitos de certificación. Capturar el requisito específico y su fuente de evidencia —no solo el nombre de la parte— es lo que hace que el registro sea útil durante las auditorías.
¿Cuáles son las cuatro categorías de controles en ISO 27001?
El Annex A de ISO 27001 agrupa los controles en cuatro temáticas: organizativos, de personas, físicos y tecnológicos. Un análisis más detallado de cómo las decisiones de contexto y alcance determinan qué controles aplican se recoge en un desglose exhaustivo del Annex A.
¿Con qué frecuencia debe revisarse la declaración de alcance del SGSI?
La declaración de alcance debe revisarse al menos anualmente y siempre que se produzca un cambio significativo, como una nueva línea de producto, una adquisición o una migración de centro de datos. El historial de versiones que documenta cada revisión constituye evidencia estándar de auditoría durante las visitas de certificación y seguimiento.
Recomendado
- Guía de documentación del SGSI lista para auditoría en ISO 27001
- 4 plantillas listas para auditoría para la elaboración de informes de proyectos ISO 27001
- Auditoría interna ISO 27001: el manual listo para la certificación
- Para implementadores: 8 métricas ISO 27001 listas para auditoría, con fórmula, fuente y responsable