Seguridad física en ISO 27001: controles del Anexo A
La seguridad de la información no se limita al mundo digital. Los controles de seguridad física son una parte fundamental de ISO 27001:2022, agrupados en la categoría 7 del Anexo A (Controles Físicos). Un centro de datos con firewalls de última generación pero con una puerta de acceso sin control es vulnerable. Un portátil con datos confidenciales robado de un escritorio puede causar más daño que muchos ataques cibernéticos.
Controles físicos del Anexo A de ISO 27001:2022
ISO 27001:2022 agrupa los controles físicos en la categoría 7, con 14 controles específicos:
| Control | Nombre | Objetivo |
|---|---|---|
| A.7.1 | Perímetros de seguridad física | Definir áreas que contienen información e instalaciones de procesamiento |
| A.7.2 | Entrada física | Asegurar que solo personas autorizadas accedan a áreas seguras |
| A.7.3 | Seguridad de oficinas, despachos e instalaciones | Diseñar y aplicar seguridad a los espacios de trabajo |
| A.7.4 | Supervisión de seguridad física | Detección de accesos no autorizados mediante monitoreo continuo |
| A.7.5 | Protección contra amenazas físicas y ambientales | Proteger contra desastres naturales, incendios, inundaciones |
| A.7.6 | Trabajo en áreas seguras | Controles adicionales para trabajo dentro de áreas de alta seguridad |
| A.7.7 | Escritorio limpio y pantalla limpia | Reducir riesgo de acceso no autorizado a información visible |
| A.7.8 | Ubicación y protección de equipos | Ubicar equipos para reducir riesgos ambientales y acceso no autorizado |
| A.7.9 | Seguridad de activos fuera de las instalaciones | Proteger equipos y medios que salen de las instalaciones |
| A.7.10 | Medios de almacenamiento | Gestión segura del ciclo de vida de medios de almacenamiento |
| A.7.11 | Servicios de suministro | Proteger equipos contra fallas de suministro eléctrico y otras |
| A.7.12 | Seguridad del cableado | Proteger cables de alimentación y telecomunicaciones |
| A.7.13 | Mantenimiento de equipos | Mantenimiento correcto para asegurar disponibilidad e integridad |
| A.7.14 | Eliminación o reutilización segura de equipos | Verificar que datos se eliminan antes de descarte o reutilización |
Perímetros y áreas seguras
El concepto de defensa en profundidad también aplica a la seguridad física. Las instalaciones deben organizarse en zonas de seguridad concéntricas, donde cada zona requiere un nivel mayor de autorización para acceder. La zona pública (recepción, sala de reuniones) tiene el menor nivel de control. La zona de trabajo general (oficinas) requiere control de acceso básico. La zona restringida (sala de servidores, archivo de documentos confidenciales) requiere control de acceso reforzado. Y la zona de alta seguridad (centro de datos, áreas de procesamiento de información clasificada) requiere controles máximos.
Seguridad física en el contexto del teletrabajo
Con el teletrabajo, la seguridad física se extiende al hogar del empleado. Aunque no se puede controlar el entorno doméstico como se controla una oficina, se pueden establecer requisitos mínimos: espacio de trabajo privado, protección de pantalla, almacenamiento seguro de documentos físicos, y política de escritorio limpio aplicable al entorno remoto.
Protección ambiental
El control A.7.5 aborda la protección contra amenazas ambientales: incendios, inundaciones, terremotos, tormentas y otras amenazas naturales. En Chile, la sismicidad es un factor particularmente relevante que debe considerarse en el diseño de las instalaciones de procesamiento de información. Los controles incluyen sistemas de detección y supresión de incendios, protección contra inundaciones, racks antisísmicos para equipos de TI, y respaldos de energía y climatización.
La protección ambiental también se vincula con la continuidad de negocio: los planes de continuidad deben considerar escenarios de desastre físico que afecten las instalaciones.
Gestiona la seguridad física con GRC360
GRC360 incluye los controles físicos del Anexo A de ISO 27001 con checklists de verificación, evaluación de cumplimiento y seguimiento de acciones correctivas.
Crear Cuenta GratisProfundiza con nuestros artículos sobre controles del Anexo A, implementación del SGSI y análisis de riesgos.
¿Necesitas gestionar tu compliance?
GRC360 te ayuda a implementar estándares ISO, gestionar riesgos y cumplir con la normativa.
Crear Cuenta Gratis