Plantilla de Declaración de aplicabilidad ISO 27001
Construya su SoA obligatoria en los cuatro temas del Anexo A 2022, con columnas de aplicabilidad, justificación y estado de implementación, incluidos los 11 nuevos controles. Descargue el CSV para empezar.
Controles organizativos
37 controlesPolíticas, roles, control de acceso, seguridad de proveedores y de la nube, gestión de incidentes, continuidad de las TIC, inteligencia de amenazas (nuevo en 2022).
Controles de personas
8 controlesSelección, formación de concienciación, proceso disciplinario, trabajo remoto, comunicación de eventos.
Controles físicos
14 controlesPerímetros, entrada física, vigilancia (nuevo en 2022), soportes de almacenamiento, eliminación segura.
Controles tecnológicos
34 controlesEndpoints, autenticación, malware, gestión de vulnerabilidades y configuración (nuevo), DLP (nuevo), registro y monitorización (nuevo), criptografía, desarrollo y codificación seguros (nuevo), filtrado web (nuevo).
Su SoA necesita una fila por cada control del Anexo A con cuatro elementos: aplicable (S/N), la justificación (legal / contractual / de negocio / de tratamiento de riesgos, o motivo de exclusión), el estado de implementación y una referencia a las evidencias del control. El CSV descargable dispone estas columnas en los cuatro temas y señala los 11 controles nuevos en 2022.
Basado en el Anexo A de ISO/IEC 27001:2022 (93 controles). El CSV incluye una selección representativa de los cuatro temas y todos los controles nuevos en 2022; amplíelo a los 93 para su SoA operativa. Consulte iso.org para la norma oficial.
Preguntas frecuentes sobre la Declaración de aplicabilidad
- ¿Qué es una Declaración de aplicabilidad?
- La Declaración de aplicabilidad (SoA) es el documento central de ISO 27001 que enumera cada control del Anexo A, indica si es aplicable, da la justificación de su inclusión o exclusión y registra su estado de implementación. Es obligatoria (cláusula 6.1.3 d) y es una de las primeras cosas que pide ver un auditor: vincula su tratamiento de riesgos con controles concretos.
- ¿Cuántos controles hay en el Anexo A de ISO 27001:2022?
- ISO/IEC 27001:2022 tiene 93 controles del Anexo A, reorganizados en cuatro temas: Organizativos (A.5, 37 controles), Personas (A.6, 8), Físicos (A.7, 14) y Tecnológicos (A.8, 34). La versión de 2013 tenía 114 controles en 14 dominios; la revisión de 2022 fusionó muchos y añadió 11 controles nuevos (p. ej. inteligencia de amenazas, servicios en la nube, DLP, gestión de la configuración, codificación segura).
- ¿Cómo justifico la inclusión o exclusión de un control?
- Para cada control registre por qué se aplica — normalmente un motivo legal, contractual, de negocio o de tratamiento de riesgos — o, si se excluye, la justificación de la exclusión. Las exclusiones deben ser defendibles: no puede descartar un control simplemente porque resulte incómodo. Esta plantilla le ofrece las columnas de aplicabilidad, justificación y estado para hacerlo explícito.
- ¿Puede CATAAM generar la SoA por mí?
- CATAAM mantiene una biblioteca de controles del Anexo A, vincula los controles con su tratamiento de riesgos y recopila de forma continua las evidencias de los controles técnicos, de modo que su Declaración de aplicabilidad y su estado de implementación se mantienen actualizados automáticamente en lugar de alejarse de la realidad entre auditorías.
Mantenga su SoA fiel a la realidad
CATAAM vincula los controles del Anexo A con su tratamiento de riesgos y recopila las evidencias de forma continua, de modo que su Declaración de aplicabilidad y su estado nunca se alejan de lo que realmente está en funcionamiento.