Ciberseguretat

ISO 27001

La norma internacional de gestió de la seguretat de la informació: què demana, com s’implanta i què vol dir estar certificat.

De què parlem

La ISO/IEC 27001 és la norma internacional que especifica els requisits per establir, implantar, mantenir i millorar un sistema de gestió de la seguretat de la informació (SGSI). La seva última edició es va publicar l'octubre de 2022.

La paraula clau és gestió. La norma no diu quin tallafoc cal comprar: demana que l'empresa identifiqui quina informació ha de protegir, analitzi els seus riscos, decideixi quins controls aplica i per què, i revisi de manera periòdica que funcionen. Per això serveix igual per a una empresa de deu persones que per a una de mil, i per això certificar-se és més un projecte d'organització que de tecnologia.

Per a què serveix, a la pràctica: per demostrar a un tercer —un client, un soci, un concurs— que la seguretat es gestiona amb mètode, amb un certificat que emet una entitat independent.

Quan es planteja

Quan un client gran l'exigeix als seus proveïdors o la puntua en les seves compres; quan l'empresa ven programari o serveis al núvol i cada venda comença amb un qüestionari de seguretat; quan es vol vendre a fora, on és el certificat que es reconeix; o quan la direcció vol endreçar la seguretat amb un marc i no a base d'iniciatives soltes.

Què inclou un servei ben plantejat

  • Definir l'abast: quines activitats, seus i sistemes cobreix el SGSI.
  • L'anàlisi de riscos: què pot passar, amb quina probabilitat i amb quin impacte.
  • La declaració d'aplicabilitat: quins controls s'apliquen, quins no i per què.
  • Polítiques i procediments, escrits i, sobretot, seguits.
  • Implantar els controls que faltin: tècnics, organitzatius i de persones.
  • Formació, una auditoria interna i la revisió per la direcció.
  • L'auditoria de certificació, que fa una entitat de certificació diferent de qui ha ajudat a implantar.

Què mou el preu

  • L'abast: tota l'empresa o una línia d'activitat.
  • La mida: persones i seus; les entitats de certificació hi calculen les seves jornades.
  • El punt de partida: quant hi ha ja documentat i implantat.
  • Dues factures: la consultoria d'implantació i l'entitat de certificació.
  • El manteniment: el certificat es conserva amb auditories periòdiques de seguiment.
  • El temps intern: algú de l'empresa hi ha de dedicar hores, i això també és cost.

Quant costa

No donem xifres: no hi ha cap tarifa pública, i el cost depèn de l'abast i del punt de partida. Surt de dues propostes, la de qui acompanya la implantació i la de l'entitat de certificació. Demana a totes dues que diguin quantes jornades són i què queda a càrrec del teu equip.

Errors que surten cars

  1. Comprar un paquet de documents: a l'auditoria es comprova que el que hi ha escrit es fa.
  2. Un abast massa ambiciós per a la primera certificació.
  3. Deixar-ho només en mans d'informàtica: la norma demana implicació de la direcció.
  4. Pensar que acaba amb el certificat: el sistema s’ha de mantenir viu per conservar-lo.

Què t'ha de quedar per escrit

  • L'abast del sistema de gestió.
  • L'anàlisi de riscos i el pla de tractament.
  • La declaració d'aplicabilitat.
  • Els informes d'auditoria interna i de revisió per la direcció.
  • El certificat, amb el seu abast i la seva vigència, emès per l'entitat de certificació.

Quines dades cal preparar abans de demanar pressupost

  • Què t'ho demana: un client, un concurs, un mercat nou.
  • Quina activitat vols certificar i quantes persones hi treballen.
  • Per a quan ho necessites.
  • Si ja tens una altra norma de gestió implantada: part de l'estructura s'aprofita.

Preguntes freqüents

Què és la ISO 27001 i per a què serveix?
És la norma internacional que fixa els requisits d'un sistema de gestió de la seguretat de la informació. Serveix per protegir la informació amb mètode i per demostrar-ho a clients i tercers amb un certificat independent.
Quina és la norma ISO per a la seguretat de la informació?
La ISO/IEC 27001 és la que se certifica: fixa els requisits del sistema de gestió. L'acompanyen altres de la mateixa família, com la ISO/IEC 27002, que desenvolupa els controls com a guia de bones pràctiques.
Com puc obtenir la certificació ISO 27001?
Implantant un sistema de gestió que compleixi la norma —abast, anàlisi de riscos, controls, auditoria interna, revisió per la direcció— i superant l'auditoria d'una entitat de certificació acreditada.
Quant costa la certificació ISO 27001?
Depèn de l'abast, de la mida i del que ja estigui implantat. No donem xifres. Cal comptar amb la consultoria d'implantació, l'entitat de certificació i les hores del teu propi equip.
És obligatòria la ISO 27001?
És una norma voluntària. El que la fa necessària a la pràctica és que un client, un contracte o un concurs l'exigeixin o la valorin.
Quina diferència hi ha entre ISO 27001 i ENS?
La ISO 27001 és una norma internacional i voluntària; l'ENS és una norma espanyola, regulada pel Reial decret 311/2022, per al sector públic i els seus proveïdors. Comparteixen enfocament i part de la feina, però l'una no substitueix l'altra.
Qui m'ajuda a implantar-la?
Una empresa col·laboradora especialitzada. Revisem la teva sol·licitud i, si tenim cobertura a la teva zona, la hi derivem; és ella qui et contacta i et fa la proposta. És gratuït i sense compromís.

Explica'ns què necessita la teva empresa

Revisem la teva sol·licitud i, si tenim cobertura a la teva zona, la derivem a una empresa informàtica col·laboradora, que és qui et fa la proposta. Si encara no hi tenim ningú, t'ho diem.

  • ✓ Gratuït i sense compromís
  • ✓ Una sola empresa rep la teva sol·licitud
  • ✓ Per a empreses de Catalunya

Vols donar més detalls? Formulari complet

Demanar pressupost