ISO/IEC 27001 define cómo construir un Sistema de Gestión de Seguridad de la Información. Su lógica no es comprar herramientas de seguridad, sino identificar qué información es crítica, qué riesgos la amenazan y qué controles son proporcionales a esos riesgos.
La versión 2022 reorganizó el Anexo A en 93 controles agrupados en cuatro temas: organizacional, personas, físico y tecnológico e incorporó controles nuevos que reflejan cómo se trabaja hoy: inteligencia de amenazas, seguridad en servicios en la nube, gestión de la configuración y prevención de fuga de datos.
En Perú, ISO 27001 se ha vuelto prácticamente un requisito de entrada para proveedores de servicios tecnológicos, fintechs, empresas que procesan datos personales a gran escala y cualquier organización que quiera vender software o servicios a clientes corporativos exigentes.
Qué obtienes
- Requisito frecuente en contratos con banca, seguros y grandes corporaciones
- Análisis de riesgos que revela dónde está la exposición real, no la supuesta
- Refuerzo del cumplimiento de la Ley 29733 de Protección de Datos Personales
- Respuesta a incidentes ensayada, con roles y plazos definidos
- Reducción de la probabilidad y del impacto de una brecha de seguridad
Cómo es el proceso
- 1
Definición del alcance del SGSI
Delimitamos qué servicios, sedes y activos de información quedan cubiertos. Un alcance mal redactado es el error más común y el más caro de corregir después.
- 2
Auditoría de Etapa 1
Revisión de la metodología de análisis de riesgos, la Declaración de Aplicabilidad (SoA) y la justificación de los controles excluidos.
- 3
Auditoría de Etapa 2
Verificación de la implementación efectiva de los controles: accesos, respaldos, gestión de incidentes, desarrollo seguro, proveedores y continuidad.
- 4
Certificación y ciclo trienal
Certificado a tres años con auditorías de seguimiento anuales sobre la evolución del riesgo y los incidentes ocurridos.
¿Es para tu empresa?
Este servicio está pensado para:
- Empresas de tecnología, software y servicios digitales
- Fintechs, banca, seguros y entidades financieras
- Proveedores de servicios en la nube y data centers
- Organizaciones que tratan volúmenes grandes de datos personales
- Empresas con procesos de tercerización (BPO)
¿No estás seguro de que este sea el servicio correcto? Escríbenos igual. Es habitual que la necesidad real sea distinta a la consulta inicial, y preferimos decírtelo antes que cotizarte algo que no te sirve.
Consultar por WhatsApp