ISO/IEC 27007

format_list_bulleted Contenido keyboard_arrow_down
ImprimirCitar

'ISO/IEC 27007' — Seguridad de la información, ciberseguridad y protección de la privacidad — Directrices para la auditoría de sistemas de gestión de la seguridad de la información es una norma que proporciona orientación sobre:

  • Gestión de un programa de auditoría del sistema de gestión de la seguridad de la información;
  • realización de auditorías; y
  • la competencia de los auditores del ISMS.

Se basa en la guía de auditoría contenida en la norma ISO 19011.

La norma ISO/IEC 27007 es aplicable a quienes necesitan comprender o realizar auditorías internas o externas de un SGSI, o gestionar un programa de auditoría de SGSI. Se publicó en 2011 y se revisó en 2017 y 2020.
Forma parte de la familia de normas ISO/IEC 27000 sobre sistemas de gestión de la seguridad de la información (SGSI), que ofrece un enfoque sistemático para proteger la información sensible. Proporciona estándares para un enfoque sólido en la gestión de la seguridad de la información y el desarrollo de la resiliencia.

Sinopsis

La norma trata sobre cómo se puede realizar una auditoría del sistema de gestión de la seguridad de la información basándose en diversos criterios de auditoría, por separado o en combinación, que incluyen, entre otros:
  • Requisitos definidos en ISO/IEC 27001.
  • Políticas y requisitos especificados por las partes interesadas pertinentes.
  • Requisitos estatutarios y reglamentarios.
  • Procesos y controles ISMS definidos por la organización u otras partes.
  • Plan(s) del sistema de gestión relativo a la provisión de productos específicos de un ISMS (por ejemplo, planes para abordar riesgos y oportunidades al establecer ISMS, planes para alcanzar objetivos de seguridad de la información, planes de tratamiento de riesgos, planes de proyectos).
Esta norma es aplicable a todo tipo de organizaciones, independientemente de su tamaño, y a auditorías de SGSI de diversos alcances y escalas, incluidas las realizadas por grandes equipos de auditoría, generalmente de organizaciones de mayor tamaño, y las realizadas por auditores individuales, ya sea en organizaciones grandes o pequeñas.Se centra en las auditorías internas del SGSI (de primera parte) y las auditorías del SGSI realizadas por las organizaciones a sus proveedores externos y otras partes interesadas externas (de segunda parte). Este documento también puede ser útil para las auditorías externas del SGSI realizadas con fines distintos a la certificación de sistemas de gestión por terceros. La norma ISO/IEC 27006 establece los requisitos para la auditoría del SGSI para la certificación por terceros.

Términos y estructura

Los términos y definiciones que se dan en esta norma se definen en la norma ISO/IEC 27000. La norma ISO/IEC 27007 se estructura de la siguiente manera:
  • Principios de auditoría
  • Programa de gestión y auditoría
  • Realización de una auditoría
  • Competencia y evaluación de los auditores
Además, cuenta con un anexo (A):
  • Annex A - Guidance for ISMS auditing practice

Referencias

  1. ^ "BS EN ISO/IEC 27001 Gestión de Seguridad de la Información – Definición precisa de ISMS". www.iso.org. Retrieved 13 de abril 2020.
  2. ^ "BS EN ISO/IEC 27001 Gestión de Seguridad de la Información – Más sobre ISMS en ISO/IEC 27001". www.bsigroup.com. Retrieved 13 de abril 2020.
  3. ^ "BS EN ISO/IEC 27007 Gestión de Seguridad de la Información - Acerca de ISO/IEC 27007". webstore.iec.ch. Retrieved 13 de abril 2020.
  4. ^ "BS EN ISO/IEC 27007:2020 – Vista previa de contenidos de ISO/IEC 27007:2020". www.iso.org. Retrieved 14 de abril 2020.
  • Sitio web ISO
Más resultados...
Tamaño del texto:
undoredo
format_boldformat_italicformat_underlinedstrikethrough_ssuperscriptsubscriptlink
save