Ir al contenido
Implementación
18 min de lectura

Cláusula 6 de ISO 27001 lista para auditoría: mapeo de resultados a evidencias para equipos de SGSI

support@ismscalculator.com|

Equipo de cumplimiento organizando registros de evidencia de auditoría

La Cláusula 6 de ISO 27001 exige planes documentados para abordar riesgos y oportunidades, objetivos de seguridad de la información medibles con planes de implementación, y la gestión planificada de los cambios en el SGSI. Los resultados inmediatos que los auditores esperan encontrar son: un registro de evaluación de riesgos, un plan de tratamiento de riesgos, una Declaración de Aplicabilidad, objetivos documentados con evidencias de seguimiento y registros de cambios que muestren qué se decidió y por qué.


Resumen ejecutivo:

  • Los auditores esperan una metodología documentada de evaluación de riesgos, un registro de riesgos con propietarios claramente definidos y un plan de tratamiento de riesgos trazable con elecciones de controles justificadas.
  • Los objetivos deben estar directamente vinculados a los principales riesgos, ser medibles mediante KPIs, tener propietarios asignados y revisarse periódicamente con informes de progreso documentados.
  • La planificación de cambios requiere registros formales de los motivos, el análisis de impacto, las aprobaciones y las evidencias de implementación, almacenados en un sistema centralizado y con referencias cruzadas.
  • Mantener la trazabilidad desde los riesgos hasta los tratamientos, controles y objetivos es fundamental para superar una auditoría precisa y basada en evidencias.
  • El uso de herramientas de evaluación puede ayudar a estimar el esfuerzo y priorizar las tareas de la Cláusula 6, aunque lo esencial es conectar riesgos, tratamientos y objetivos más que pulir los documentos.

Ismscalculator
ismscalculator.com
Estime su nivel de preparación para ISO 27001
Evalúe la madurez en los cuatro temas de control de Annex A, compare referencias de modelos y estime el esfuerzo que requiere su planificación de cumplimiento.
Iniciar la evaluación de preparación

Tabla de contenidos

La Cláusula 6 de un vistazo: 6.1, 6.2, 6.3 y su función en el SGSI

La Cláusula 6 ocupa el centro del sistema de gestión ISO/IEC 27001 porque convierte la intención de las políticas en trabajo planificado y verificable. Consta de tres subcláusulas, y cada una produce un conjunto diferente de registros que el auditor solicitará.

La Cláusula 6.1, acciones para abordar riesgos y oportunidades, es donde se identifica qué podría salir mal (o bien) en materia de seguridad de la información y se decide qué hacer al respecto. Aquí residen la evaluación de riesgos y el tratamiento de riesgos, y es la subcláusula a la que la mayoría de los auditores dedica más tiempo, porque todo lo demás del SGSI se remonta a ella.

La Cláusula 6.2, objetivos de seguridad de la información y planificación para alcanzarlos, exige establecer metas medibles vinculadas al panorama de riesgos y a las prioridades empresariales, y luego planificar los recursos y plazos necesarios para alcanzarlas. La Cláusula 6.3, planificación de los cambios, introducida en la revisión de 2022, requiere que cuando se decida que el SGSI necesita cambiar, ese cambio se planifique en lugar de producirse de manera informal.

Estas tres subcláusulas no operan de forma aislada. Las decisiones de tratamiento de riesgos de la Cláusula 6.1 alimentan directamente Annex A, ya que los controles que se seleccionan y justifican (o excluyen) en la Declaración de Aplicabilidad proceden del plan de tratamiento de riesgos. Los objetivos de la Cláusula 6.2 conectan con el seguimiento de la Cláusula 9 y con la revisión por la dirección, porque el liderazgo necesita informes sobre el estado de los objetivos para tomar decisiones fundamentadas. La Cláusula 6.3 conecta las decisiones de cambio de vuelta a 6.1 y 6.2, ya que un cambio en el alcance o en los servicios normalmente implica nuevos riesgos que evaluar y posiblemente nuevos objetivos que establecer.

De un vistazo, el mapeo de registros es el siguiente: 6.1 produce la metodología de riesgos, el registro de riesgos, el plan de tratamiento de riesgos y la Declaración de Aplicabilidad. 6.2 produce las declaraciones de objetivos, las definiciones de KPI y los informes de progreso. 6.3 produce solicitudes de cambio, evaluaciones de impacto y registros de aprobación. Un auditor que comprende este mapeo recorrerá su expediente de evidencias esperando encontrar cada pieza en un lugar específico, y organizar la documentación de esta manera ahorra tiempo a ambos lados de la mesa de auditoría.

Resultados de la Cláusula 6 mapeados a evidencias

Análisis en profundidad: 6.1, de la evaluación de riesgos a la Declaración de Aplicabilidad

La Cláusula 6.1 es el núcleo del SGSI, y hacerlo bien sobre el papel —no solo en la práctica— es lo que separa una auditoría de certificación fluida de una estresante.

Comience documentando su metodología de evaluación de riesgos antes de evaluar un solo riesgo. Los auditores esperan verla como un documento independiente o como una sección claramente definida del manual del SGSI, y debe especificar:

  1. Alcance: qué activos, procesos y ubicaciones están dentro del alcance de la evaluación.
  2. Inventario de activos: una lista de activos de información con propietarios asignados a cada uno.
  3. Criterios de riesgo: cómo se define y puntúa la probabilidad y el impacto, y el umbral a partir del cual un riesgo requiere tratamiento.
  4. Roles: quién identifica los riesgos, quién los analiza y quién aprueba las decisiones de tratamiento.

Una vez fijada la metodología, la identificación y el análisis siguen un patrón reproducible. El mapeo activo-amenaza-vulnerabilidad sigue siendo la técnica más habitual: para cada activo, se enumeran las amenazas plausibles (un ataque de phishing, una interrupción de un proveedor, un bucket de nube mal configurado) y las vulnerabilidades que permitirían que la amenaza tuviera éxito. Las organizaciones más grandes suelen añadir un diagrama de flujo de datos para centrar la atención en los puntos donde la información sensible se mueve entre sistemas, y la mayoría también trata el acceso de proveedores y terceros como una categoría de riesgo diferenciada, dado que la guía de transición de Protiviti señala que la Cláusula 6.1 requiere que estas acciones se integren en los procesos continuos del SGSI y no se traten como un ejercicio puntual.

El proceso escalonado consiste en identificar, analizar, evaluar y luego decidir el tratamiento. Un modelo de puntuación sencillo multiplica la probabilidad (1 a 5) por el impacto (1 a 5) para obtener una puntuación de riesgo de 1 a 25, donde todo lo que supere un umbral determinado —habitualmente 12 o 15— se deriva a tratamiento obligatorio, y las puntuaciones más bajas se aceptan con una justificación documentada. Las decisiones de tratamiento se agrupan en cuatro categorías: modificar (aplicar un control), retener, evitar o compartir (transferir, a menudo mediante un seguro o una cláusula contractual).

La puntuación de riesgo orienta las decisiones hacia el tratamiento

Cada decisión se convierte en una línea del plan de tratamiento de riesgos, que debe registrar el riesgo, el tratamiento elegido, el control específico aplicado, el propietario, la fecha objetivo y la firma de aprobación. La Declaración de Aplicabilidad se deriva directamente de esto: cada control de Annex A se marca como aplicable o no aplicable, con una justificación vinculada a una decisión de tratamiento de riesgos, y un número de versión para que los auditores puedan ver cómo evolucionó el documento.

Consejo profesional: Asigne a cada riesgo un identificador único la primera vez que lo registre y reutilice ese identificador en el plan de tratamiento y en la columna de justificación de la Declaración de Aplicabilidad, de modo que un auditor pueda rastrear un riesgo desde su identificación hasta el control en menos de un minuto.

Conserve como evidencia: entradas del registro de riesgos con fecha, actas o notas de las reuniones de evaluación de riesgos, y registros que muestren cuándo se implementó efectivamente cada tratamiento, no solo cuándo se aprobó.

Análisis en profundidad: 6.2, objetivos que resisten el escrutinio

Los objetivos que solo existen como una diapositiva en una revisión por la dirección rara vez sobreviven a una auditoría. Los objetivos de la Cláusula 6.2 deben remontarse a riesgos o impulsores de negocio específicos, y necesitan evidencias de progreso.

Parta de los riesgos con mayor puntuación y de las prioridades propias de la organización. Un riesgo relacionado con endpoints sin parchear podría convertirse en un objetivo para reducir el tiempo medio de aplicación de parches; un riesgo vinculado a la exposición de datos de clientes podría convertirse en un objetivo para completar el cifrado de un almacén de datos específico en una fecha determinada. El objetivo debe leerse como un compromiso, no como una aspiración.

  • Específico: nombre el sistema, proceso o métrica al que se dirige el objetivo.
  • Medible: asocie un número o un estado claro de superado/no superado, no una dirección general.
  • Alcanzable: verifique el objetivo frente al presupuesto disponible y el tiempo del personal antes de comprometerse con él.
  • Relevante: vincúlelo explícitamente a una decisión de tratamiento de riesgos o a un requisito empresarial.
  • Limitado en el tiempo: fije una fecha de revisión, no solo una fecha de vencimiento.

Los elementos de planificación importan tanto como la declaración del objetivo en sí. Los auditores esperan ver quién es el propietario de cada objetivo, qué recursos se asignaron, el calendario y con qué frecuencia se verifica el progreso; mensualmente es habitual para los objetivos de evolución rápida, trimestralmente para los más lentos vinculados a un programa más amplio.

Uno de los puntos más consistentes en la guía de transición para la revisión de 2022 es que tanto los objetivos como la planificación de los cambios recibieron actualizaciones específicas, y se espera que las organizaciones demuestren trazabilidad desde el tratamiento de riesgos hasta los resultados medibles (Protiviti). Esa trazabilidad es exactamente lo que demuestran conjuntamente una declaración de objetivo, un informe de KPI y las actas de una revisión por la dirección.

Conserve como evidencia: la propia declaración del objetivo, los informes de KPI o métricas en cada intervalo de revisión, y el acta de la revisión por la dirección que demuestre que los objetivos se discutieron realmente, no solo se archivaron.

Análisis en profundidad: 6.3, planificar cambios sin perder la pista de auditoría

La Cláusula 6.3 es la subcláusula más breve de la Cláusula 6, y precisamente esa brevedad es la razón por la que los implementadores la subestiman. Se aplica siempre que se determine que el SGSI necesita cambiar, y los desencadenantes son más amplios de lo que la mayoría de los equipos espera.

Los desencadenantes habituales incluyen una ampliación del alcance (una nueva oficina, una nueva línea de producto), la incorporación de un nuevo servicio o proveedor, un incidente de seguridad que expone una laguna en los controles actuales, o un cambio regulatorio u organizativo como una fusión o una nueva obligación de protección de datos. La guía de Protiviti es directa al respecto: cuando una organización determina que son necesarios cambios en el SGSI, dichos cambios deben llevarse a cabo de manera planificada, conservando evidencias de las aprobaciones, las comunicaciones, la implementación y la revisión.

Un registro de cambio defendible generalmente incluye:

  • El motivo del cambio, expresado de forma clara.
  • Una revisión de impacto y riesgos que cubra lo que afecta el cambio.
  • Una lista de documentos y controles afectados que necesitan actualización.
  • Aprobaciones del propietario o comité pertinente.
  • Un registro de las comunicaciones al personal o partes interesadas afectadas.
  • Evidencia de implementación que demuestre que el cambio se realizó efectivamente.
  • Una evaluación posterior al cambio que confirme que el cambio logró el resultado previsto.

Consejo profesional: Almacene los registros de cambio en el mismo sistema que utiliza para el registro de riesgos y los objetivos, y establezca referencias cruzadas de identificadores, de modo que un cambio de alcance que desencadene una nueva evaluación de riesgos o un objetivo revisado sea visible como un hilo conectado en lugar de tres archivos desconectados.

Versioné el registro de cambios de la misma manera que versiona la Declaración de Aplicabilidad, con una fecha, un autor y un resumen de lo que cambió desde la última entrada. Durante una auditoría, presente los registros de cambio de forma cronológica para que el evaluador pueda ver el SGSI evolucionando de manera controlada y trazable, en lugar de reaccionar a los problemas a posteriori.

Qué esperan ver los auditores en la Cláusula 6

Los auditores que verifican el cumplimiento de la Cláusula 6 trabajan a partir de una lista de artefactos bastante consistente, y tenerlos organizados de antemano cambia el tono de toda la auditoría.

  • Metodología de evaluación de riesgos documentada.
  • Registro de riesgos con propietarios, puntuaciones y fechas.
  • Plan de tratamiento de riesgos con aprobaciones.
  • Declaración de Aplicabilidad, versionada.
  • Declaraciones de objetivos con KPIs asociados.
  • Registros de seguimiento o informes de KPI en los intervalos definidos.
  • Registros de cambio que cubran motivo, impacto, aprobación y evaluación.
  • Actas de revisión por la dirección que hagan referencia a los objetivos y al estado de los riesgos.

Las auditorías más sólidas se producen cuando la trazabilidad es visible sin necesidad de explicaciones adicionales: una entrada de riesgo específica apunta a una decisión de tratamiento, la decisión de tratamiento apunta a un control en la Declaración de Aplicabilidad, y la eficacia del control se incorpora a un informe de KPI de objetivos. Cuando esa cadena se rompe, los auditores suelen formular uno de estos hallazgos habituales:

  1. El registro de riesgos existe pero las decisiones de tratamiento no están fechadas ni aprobadas: se resuelve añadiendo un campo de aprobación y un registro de firmas o validaciones.
  2. Las justificaciones de la Declaración de Aplicabilidad son genéricas ("control implementado") en lugar de estar vinculadas a un riesgo específico: se resuelve referenciando el identificador del riesgo en la columna de justificación.
  3. Los objetivos están enumerados pero no existe evidencia de KPI: se resuelve programando una verificación periódica de KPI y registrando el resultado cada vez.
  4. Faltan registros de cambio para un cambio de alcance conocido: se resuelve documentando el cambio retroactivamente con la evidencia que aún exista y estableciendo el hábito de cara al futuro.

Lista de verificación previa a la auditoría y los errores que tropiezan a los implementadores

Un breve repaso previo a la auditoría de la Cláusula 6 detecta la mayoría de los problemas que de otro modo aflorarían durante la auditoría.

  1. Confirme que la metodología de evaluación de riesgos está escrita y fechada, no solo conocida informalmente por el equipo de seguridad.
  2. Confirme que cada riesgo del registro tiene un propietario, una puntuación y una decisión de tratamiento.
  3. Confirme que la Declaración de Aplicabilidad hace referencia a identificadores de riesgo específicos, no a declaraciones genéricas, y lleva un número de versión.
  4. Confirme que cada objetivo tiene un KPI y al menos una medición registrada.
  5. Confirme que cada cambio del SGSI en el último ciclo tiene un registro de cambio correspondiente.

Los errores más comunes incluyen tratar la metodología de riesgos como una formalidad en lugar de un documento vivo, redactar objetivos que suenan bien pero no pueden medirse, y omitir registros de cambio para cambios que parecían demasiado pequeños para documentar. Cada uno de estos es una corrección rápida una vez identificado, pero cada uno, si no se aborda, tiende a aparecer como una no conformidad.

Para una próxima auditoría de seguimiento o de certificación, priorice primero la trazabilidad: asegúrese de que los riesgos estén conectados a los tratamientos, los tratamientos a los controles y los controles a los objetivos. Una lista de verificación de certificación detallada puede ayudar a secuenciar este trabajo en relación con su calendario de certificación más amplio.

Cómo las herramientas de ISMS Calculator apoyan la planificación de la Cláusula 6

Planificar los entregables de la Cláusula 6 requiere un esfuerzo real de alcance, y estimar ese esfuerzo con precisión es en sí mismo un reto. Las evaluaciones de preparación y las calculadoras de costes pueden proporcionar a las organizaciones una estimación inicial basada en el tamaño de la empresa, el sector y la madurez de seguridad actual, comparada con valores de referencia del modelo para que un equipo pueda comprobar si su calendario previsto es realista.

La evaluación de madurez en los cuatro temas de control de Annex A funciona como un insumo práctico para una evaluación de riesgos de la Cláusula 6.1, ya que pone de manifiesto los dominios débiles antes de que comience la puntuación formal de riesgos. Los calendarios Gantt personalizables se traducen directamente en la planificación de recursos y plazos que requieren los objetivos de la Cláusula 6.2, y los informes PDF exportados pueden acompañar a un plan de tratamiento de riesgos como evidencia de planificación de apoyo. Ninguna de estas herramientas sustituye al registro de riesgos ni a la Declaración de Aplicabilidad, pero reducen el tiempo necesario para elaborar uno que sea defendible.

Priorizar la preparación para la auditoría sin perder de vista el valor real de la seguridad

La tentación con la Cláusula 6 es construir documentos que parezcan completos en lugar de documentos que sean trazables. Un registro de riesgos con cincuenta entradas y ningún tratamiento vinculado supera una lectura superficial pero falla una lectura detallada, y no aporta nada a la seguridad real. Priorice la cadena desde el riesgo hasta el tratamiento y el objetivo por encima del aspecto formal.

La preparación a corto plazo para la auditoría debe alimentar un programa a largo plazo, no existir de forma separada. Las organizaciones pequeñas a menudo pueden empezar con un registro de riesgos reducido que cubra sus diez principales riesgos y uno o dos objetivos bien definidos. Las organizaciones más grandes necesitan la misma disciplina aplicada en más dominios, no un proceso más pesado.

— Martin

Próximos pasos prácticos para planificar el trabajo de la Cláusula 6

El trabajo de la Cláusula 6 avanza más rápido cuando se conoce aproximadamente cuánto costará y cuánto tiempo llevará antes de empezar a redactar documentos de política. La evaluación gratuita de 2 minutos de ISMS Calculator proporciona una instantánea rápida de preparación que puede utilizarse para priorizar qué tarea de la Cláusula 6 abordar primero.

Ismscalculator

Guarde su estimación, exporte el informe y úselo como referencia de trabajo junto a su registro de riesgos a medida que toma forma la documentación de la Cláusula 6.

Fuentes

Este artículo se basa en la norma oficial ISO/IEC 27001:2022 y en la guía de transición de Protiviti sobre los cambios de cláusulas de 2022 y los pasos prácticos de preparación.

Preguntas frecuentes

¿Puede explicar ISO 27001 de forma sencilla?

ISO 27001 es una norma internacional que establece los requisitos para construir y operar un sistema de gestión de la seguridad de la información: una forma estructurada de identificar los riesgos de seguridad y establecer controles para gestionarlos. Se aplica a organizaciones de cualquier tamaño y funciona a través de cláusulas que cubren la planificación, la operación y la mejora continua, con ISO/IEC 27001 como referencia oficial.

¿Cuáles son las 10 cláusulas de ISO 27001?

ISO 27001 tiene 10 cláusulas principales que cubren el alcance, las referencias normativas, los términos y definiciones, el contexto de la organización, el liderazgo, la planificación, el apoyo, la operación, la evaluación del desempeño y la mejora. La Cláusula 6, planificación, es donde se definen la evaluación de riesgos, el tratamiento de riesgos, los objetivos y la planificación de cambios, y conecta directamente con los controles de Annex A referenciados por la norma ISO/IEC 27001.

ISO 27001 es una norma de certificación voluntaria, no un requisito legal, aunque algunos contratos, sectores o reguladores pueden exigirla o un equivalente como condición para hacer negocios. Las organizaciones la persiguen para demostrar su madurez en seguridad a clientes y socios, más que para satisfacer un mandato legal general.

¿Cuáles son los requisitos de ISO 27001?

ISO 27001 exige que una organización establezca un sistema de gestión de la seguridad de la información que abarque el compromiso del liderazgo, la evaluación y el tratamiento de riesgos, objetivos medibles, planificación de recursos y seguimiento y mejora continuos. La Cláusula 6 requiere específicamente acciones planificadas para abordar riesgos y oportunidades, objetivos documentados con planes de implementación y gestión planificada de cualquier cambio en el sistema de gestión, todo ello respaldado por evidencias conservadas.

¿Cómo empiezo a implementar la Cláusula 6 para la certificación?

Empiece redactando una metodología de evaluación de riesgos y, a partir de ella, construya un registro de riesgos, un plan de tratamiento de riesgos y una Declaración de Aplicabilidad antes de pasar a los objetivos y la planificación de cambios. Una guía paso a paso de metodología de evaluación de riesgos y una referencia de calendario de implementación pueden ayudar a secuenciar el trabajo de forma realista.

Este artículo se ha traducido automáticamente con IA. El original en inglés sigue siendo la versión de referencia.

¿Listo para estimar los costos de su ISO 27001?

Use nuestro calculador gratuito para obtener una estimación personalizada de costos, esfuerzo y plazos basada en su perfil empresarial.

Calcule su estimación — gratis
Volver a todos los artículos