Ir al contenido
Agendar llamada
Menú

ISO/IEC 27001

Diagnóstico de brechas ISO 27001

En 1 semana sabes qué te falta frente a la norma, en qué orden cerrarlo y cuánto trabajo es.

La duración final depende del alcance, que definimos contigo en la llamada.

Duración1 semana

Llamada de 30 minutos, sin costo. Eliges día y hora.

No emitimos certificados. El certificado lo emite un organismo de certificación acreditado.

¿Qué es un diagnóstico de brechas ISO 27001?

Es una revisión de tu empresa frente a los requisitos de ISO/IEC 27001: las cláusulas 4 a 10 y los controles del Anexo A. Compara lo que la norma pide con lo que hoy existe y se puede probar con un registro. El resultado es una lista de brechas ordenada por severidad y un plan para cerrarlas. También se le llama análisis GAP.

Cuándo tiene sentido

  • Un cliente te pidió ISO 27001 y no sabes cuánto te falta.
  • Ya tienes un sistema de gestión y la auditoría de certificación es en pocos meses.
  • Heredaste el cargo y unos documentos, y no sabes si se aplican.
  • Tienes que pedir presupuesto al gerente y necesitas un número de brechas, no una impresión.

Qué revisamos

1

Las cláusulas de la norma

Contexto y alcance, liderazgo, riesgos, apoyo, operación, evaluación del desempeño y mejora. Las cláusulas 4 a 10.

2

Los controles del Anexo A

Los 93 controles del Anexo A de la edición 2022, en 4 temas: organizacionales, de personas, físicos y tecnológicos.

3

Lo escrito

Política, procedimientos, inventario de activos, metodología de riesgos y Declaración de Aplicabilidad, si existen.

4

Los procesos

Entrevistas con quien lleva cada proceso, para confirmar que existe, quién responde y qué registro deja. Que el proceso opere bien lo revisa después la auditoría interna.

Qué recibes

01

Informe ejecutivo de brechas

Cada brecha con su cláusula o control, la evidencia y la severidad. La primera página es para tu gerente.

02

Matriz de riesgos preliminar

Los riesgos principales del alcance, para que la implementación no empiece de cero.

03

Plan de trabajo

Qué cerrar primero, quién y para cuándo. Sirve para pedir presupuesto y para fijar la fecha de la auditoría.

Un hallazgo del informe

HallazgoSeveridadEvidenciaAcción
4. Revisión de accesosAltaNo hay registro de revisión de accesos desde enero.Revisión trimestral con firma del responsable.
7. RespaldosMediaNo hay registro de una prueba de restauración desde marzo.Prueba de restauración semestral con acta.

Ejemplo ilustrativo. Así se ve un hallazgo en nuestros informes.

Cómo se hace

  1. Alcance y entrevistas

    Acordamos qué procesos entran y hablamos con los dueños de proceso.

  2. Revisión de documentos y evidencia

    Pedimos registros, no promesas.

  3. Presentación

    Te presentamos las brechas a ti y a tu gerente, con el plan.

Lo que el diagnóstico no es

Revisa que exista la evidencia documental y de los procesos, y arma el cronograma de trabajo. No valida que los procesos operen: eso lo comprueba la auditoría interna, cuando el sistema ya funciona. Tampoco es una auditoría de certificación.

Precio según tu alcance

El precio depende de cuántas sedes, personas y procesos entran en el alcance. Lo acordamos antes de empezar. Si el alcance cambia, lo conversamos antes de cobrar algo distinto.

Después de la llamada te enviamos una propuesta con alcance, fechas y precio para el alcance acordado.

Preguntas frecuentes

¿El diagnóstico revisa si los controles funcionan?

No. Revisa que exista la evidencia documental y de los procesos, y con eso arma el cronograma de trabajo. Que los procesos operen bien lo comprueba la auditoría interna.

¿Cuánto dura un diagnóstico de brechas ISO 27001?

1 semana para un alcance acotado. El alcance lo definimos contigo en la llamada; si es más amplio, te decimos la duración antes de empezar.

¿Qué necesito tener listo?

Nada en particular. Si ya tienes política, inventario de activos o una Declaración de Aplicabilidad, los revisamos. Si no tienes nada escrito, el diagnóstico también sirve: te dice desde dónde partes.

¿En qué se diferencia de una auditoría interna?

El diagnóstico mide la distancia entre tu empresa y la norma y propone un plan para cerrarla. La auditoría interna es un requisito de la norma y verifica si un sistema que ya funciona cumple. El diagnóstico va al principio; la auditoría interna, cuando el sistema ya opera.

¿Puedo implementar después con otra firma o con mi equipo?

Sí. El informe, la matriz y el plan son tuyos. Están escritos para que cualquiera pueda seguirlos.

¿Cuánto cuesta?

Te enviamos una propuesta con precio para el alcance acordado antes de empezar. Si el alcance cambia, lo conversamos antes de cobrar algo distinto.

¿Cuándo es tu auditoría?

Si todavía faltan meses, hay tiempo de cerrar lo que encontremos.

Llamada de 30 minutos, sin costo. Eliges día y hora.

Escrito por Riskent Auditores. Actualizado el .