Documentación obligatoria en ISO 27001:2022: lista completa
Una pregunta recurrente al implementar ISO 27001 es: ¿qué documentos necesito exactamente? La norma requiere un conjunto mínimo de información documentada, pero también deja libertad para que cada organización determine qué documentación adicional necesita. Esta guía lista todo lo obligatorio y lo recomendado.
Información documentada obligatoria
ISO 27001:2022 requiere explícitamente los siguientes documentos y registros:
| Cláusula | Documento requerido | Tipo |
|---|---|---|
| 4.3 | Alcance del SGSI | Documento |
| 5.2 | Política de seguridad de la información | Documento |
| 6.1.2 | Proceso de evaluación de riesgos | Documento |
| 6.1.3 | Proceso de tratamiento de riesgos | Documento |
| 6.1.3 d) | Declaración de Aplicabilidad (SoA) | Documento |
| 6.2 | Objetivos de seguridad de la información | Documento |
| 7.2 | Evidencia de competencia del personal | Registro |
| 8.2 | Resultados de la evaluación de riesgos | Registro |
| 8.3 | Resultados del tratamiento de riesgos | Registro |
| 9.1 | Resultados del monitoreo y medición | Registro |
| 9.2 | Programa de auditoría interna y resultados | Registro |
| 9.3 | Resultados de la revisión por la dirección | Registro |
| 10.2 | No conformidades y acciones correctivas | Registro |
Documentación recomendada (no obligatoria pero esperada)
Aunque no son requisitos explícitos, los auditores esperan encontrar procedimientos de control de documentos, inventario de activos de información, política de control de acceso, procedimiento de gestión de incidentes, plan de continuidad de negocio, política de uso aceptable, procedimientos operativos de seguridad, registros de capacitación y concienciación, y contratos y acuerdos de confidencialidad.
Principios de gestión documental
ISO 27001 no prescribe el formato: puedes usar documentos Word, wikis internas, una plataforma como GRC360 o cualquier sistema que permita controlar versiones, aprobar cambios, distribuir documentos, controlar acceso, y retener y disponer documentación obsoleta.
Gestiona toda la documentación en GRC360
GRC360 organiza toda la documentación obligatoria y recomendada de ISO 27001, con control de versiones, flujos de aprobación y vinculación automática a controles.
Crear Cuenta GratisConsulta nuestras guías sobre la Declaración de Aplicabilidad, política de seguridad y gestión documental ISO.
¿Necesitas gestionar tu compliance?
GRC360 te ayuda a implementar estándares ISO, gestionar riesgos y cumplir con la normativa.
Crear Cuenta Gratis