ISO/IEC 27001
Diagnóstico de brechas ISO 27001
En 1 semana sabes qué te falta frente a la norma, en qué orden cerrarlo y cuánto trabajo es.
La duración final depende del alcance, que definimos contigo en la llamada.
Llamada de 30 minutos, sin costo. Eliges día y hora.
No emitimos certificados. El certificado lo emite un organismo de certificación acreditado.
¿Qué es un diagnóstico de brechas ISO 27001?
Es una revisión de tu empresa frente a los requisitos de ISO/IEC 27001: las cláusulas 4 a 10 y los controles del Anexo A. Compara lo que la norma pide con lo que hoy existe y se puede probar con un registro. El resultado es una lista de brechas ordenada por severidad y un plan para cerrarlas. También se le llama análisis GAP.
Cuándo tiene sentido
- Un cliente te pidió ISO 27001 y no sabes cuánto te falta.
- Ya tienes un sistema de gestión y la auditoría de certificación es en pocos meses.
- Heredaste el cargo y unos documentos, y no sabes si se aplican.
- Tienes que pedir presupuesto al gerente y necesitas un número de brechas, no una impresión.
Qué revisamos
Las cláusulas de la norma
Contexto y alcance, liderazgo, riesgos, apoyo, operación, evaluación del desempeño y mejora. Las cláusulas 4 a 10.
Los controles del Anexo A
Los 93 controles del Anexo A de la edición 2022, en 4 temas: organizacionales, de personas, físicos y tecnológicos.
Lo escrito
Política, procedimientos, inventario de activos, metodología de riesgos y Declaración de Aplicabilidad, si existen.
Los procesos
Entrevistas con quien lleva cada proceso, para confirmar que existe, quién responde y qué registro deja. Que el proceso opere bien lo revisa después la auditoría interna.
Qué recibes
Informe ejecutivo de brechas
Cada brecha con su cláusula o control, la evidencia y la severidad. La primera página es para tu gerente.
Matriz de riesgos preliminar
Los riesgos principales del alcance, para que la implementación no empiece de cero.
Plan de trabajo
Qué cerrar primero, quién y para cuándo. Sirve para pedir presupuesto y para fijar la fecha de la auditoría.
Un hallazgo del informe
| Hallazgo | Severidad | Evidencia | Acción |
|---|---|---|---|
| 4. Revisión de accesos | Alta | No hay registro de revisión de accesos desde enero. | Revisión trimestral con firma del responsable. |
| 7. Respaldos | Media | No hay registro de una prueba de restauración desde marzo. | Prueba de restauración semestral con acta. |
Ejemplo ilustrativo. Así se ve un hallazgo en nuestros informes.
Cómo se hace
Alcance y entrevistas
Acordamos qué procesos entran y hablamos con los dueños de proceso.
Revisión de documentos y evidencia
Pedimos registros, no promesas.
Presentación
Te presentamos las brechas a ti y a tu gerente, con el plan.
Lo que el diagnóstico no es
Revisa que exista la evidencia documental y de los procesos, y arma el cronograma de trabajo. No valida que los procesos operen: eso lo comprueba la auditoría interna, cuando el sistema ya funciona. Tampoco es una auditoría de certificación.
Precio según tu alcance
El precio depende de cuántas sedes, personas y procesos entran en el alcance. Lo acordamos antes de empezar. Si el alcance cambia, lo conversamos antes de cobrar algo distinto.
Después de la llamada te enviamos una propuesta con alcance, fechas y precio para el alcance acordado.
Preguntas frecuentes
¿El diagnóstico revisa si los controles funcionan?
No. Revisa que exista la evidencia documental y de los procesos, y con eso arma el cronograma de trabajo. Que los procesos operen bien lo comprueba la auditoría interna.
¿Cuánto dura un diagnóstico de brechas ISO 27001?
1 semana para un alcance acotado. El alcance lo definimos contigo en la llamada; si es más amplio, te decimos la duración antes de empezar.
¿Qué necesito tener listo?
Nada en particular. Si ya tienes política, inventario de activos o una Declaración de Aplicabilidad, los revisamos. Si no tienes nada escrito, el diagnóstico también sirve: te dice desde dónde partes.
¿En qué se diferencia de una auditoría interna?
El diagnóstico mide la distancia entre tu empresa y la norma y propone un plan para cerrarla. La auditoría interna es un requisito de la norma y verifica si un sistema que ya funciona cumple. El diagnóstico va al principio; la auditoría interna, cuando el sistema ya opera.
¿Puedo implementar después con otra firma o con mi equipo?
Sí. El informe, la matriz y el plan son tuyos. Están escritos para que cualquiera pueda seguirlos.
¿Cuánto cuesta?
Te enviamos una propuesta con precio para el alcance acordado antes de empezar. Si el alcance cambia, lo conversamos antes de cobrar algo distinto.
Sigue leyendo
¿Cuándo es tu auditoría?
Si todavía faltan meses, hay tiempo de cerrar lo que encontremos.
Llamada de 30 minutos, sin costo. Eliges día y hora.
Escrito por Riskent Auditores. Actualizado el .