Comité de seguridad de la información: cómo crearlo y operarlo
El comité de seguridad de la información es un órgano de gobernanza que supervisa el SGSI y asegura la coordinación entre las distintas áreas de la organización. Aunque ISO 27001 no lo exige explícitamente, es una buena práctica ampliamente reconocida que facilita el cumplimiento de las cláusulas de liderazgo, revisión por la dirección y comunicación.
¿Por qué crear un comité de seguridad?
La seguridad de la información es transversal. Un comité multidisciplinario asegura que las decisiones de seguridad consideren la perspectiva de todas las áreas, que los riesgos se gestionen con visión integral (no solo tecnológica), que exista un foro formal para escalar problemas y aprobar cambios, y que la alta dirección esté informada y comprometida.
Composición recomendada
| Miembro | Rol en el comité | Por qué participa |
|---|---|---|
| Gerente general o representante | Presidente / Sponsor | Demuestra compromiso de la dirección (cláusula 5.1) |
| CISO / Responsable SGSI | Secretario técnico | Coordina la agenda, presenta informes, propone acciones |
| Gerente de TI | Miembro técnico | Controles tecnológicos, infraestructura, incidentes |
| Gerente de RRHH | Miembro | Seguridad del personal, capacitación, disciplina |
| Gerente de operaciones | Miembro | Procesos de negocio, continuidad operacional |
| Asesor legal / Compliance | Miembro | Cumplimiento regulatorio, contratos, privacidad |
| Representante de áreas de negocio | Miembro rotativo | Perspectiva de los usuarios y procesos específicos |
Funciones del comité
Las funciones típicas incluyen revisar el estado del SGSI y las métricas de seguridad, aprobar políticas y procedimientos de seguridad, revisar los resultados de evaluaciones de riesgos, supervisar el tratamiento de incidentes significativos, aprobar planes de acción y asignación de recursos, preparar y revisar insumos para la revisión por la dirección, y dar seguimiento a hallazgos de auditorías internas y externas.
Frecuencia y operación
La frecuencia recomendada es trimestral para reuniones ordinarias, con reuniones extraordinarias ante incidentes graves o cambios significativos. Cada reunión debe tener una agenda predefinida, acta de la reunión anterior, presentación de indicadores, revisión de incidentes y riesgos, y acuerdos con responsables y plazos.
Coordina tu comité de seguridad con GRC360
GRC360 proporciona dashboards ejecutivos, informes de riesgos y métricas que facilitan las reuniones del comité de seguridad con información actualizada y accionable.
Crear Cuenta GratisComplementa con nuestras guías sobre roles y responsabilidades, revisión por la dirección y métricas del SGSI.
¿Necesitas gestionar tu compliance?
GRC360 te ayuda a implementar estándares ISO, gestionar riesgos y cumplir con la normativa.
Crear Cuenta Gratis