Estándar voluntario
Mapeo ISO 27001
ISO 27001 puede facilitar la cartografía, pero una certificación no responde por sí sola a cada compromiso con el cliente.
Efecto de esta exigencia
Esta regla no se lee de forma aislada.
- Transferencias
- Relación bilateral
- Fuentes de país revisadas el
Hipótesis, límites y fuentes de esta lectura
Punto de lectura
El certificado es una pieza, no todo el expediente
Su alcance y sus límites permanecen visibles frente al requisito exacto del cliente.
- Vincular el requisito del cliente con los controles pertinentes
- Conservar el alcance exacto del certificado
- Identificar las excepciones técnicas
- No convertir un mapeo en una atestación
Matriz de correspondencia
Utilizar ISO 27001 como estructura sin confundir control, certificado y compromiso con el cliente.
Requisito del cliente
La frase y su alcance siguen siendo la referencia.
Control ISO pertinente
La correspondencia ayuda a organizar la búsqueda, no a concluir por sí sola.
Alcance certificado
Se verifican las entidades, los sitios, los servicios y las exclusiones del certificado.
Prueba complementaria
Los elementos propios del cliente cubren lo que el certificado no demuestra.
Ruta de decisión
Utilizar ISO 27001 sin sobreprometer
El mapeo organiza la búsqueda de soporte; no convierte un control vecino ni un certificado limitado en una respuesta universal al cliente.
Conservar el requisito en su redacción exacta, su contexto contractual y el alcance de servicio al que se aplica.
Explicar por qué un control del sistema de gestión contribuye a la respuesta y qué elementos operativos quedan por examinar.
Verificar entidades, sitios, actividades, exclusiones, versión del estándar y validez antes de citar la certificación.
Añadir configuraciones, muestras, registros o decisiones propias del servicio cuando el certificado no demuestre la afirmación esperada.
Utilizar el referencial con precisión
Lo que permite el mapeo, lo que aún queda por establecer y los atajos que deben evitarse.
Preguntas por tratar
- «¿Están certificados en ISO 27001?» — y si no, por qué
- El alcance exacto del certificado, cuando existe
- La correspondencia entre sus requisitos y sus controles
- Lo que la certificación no cubre en su caso
Elementos que sustentan la respuesta
- Certificado y declaración de aplicabilidad actualizados
- Alcance por escrito, sin ambigüedades (entidades, sedes, servicios)
- Tabla de correspondencia requisito del cliente → control
- Evidencias de ejecución de los controles clave, no solo su descripción
Confusiones que evitar
- Presentar el certificado como respuesta universal al cuestionario
- Dar a entender que el alcance cubre servicios que en realidad excluye
- Certificarse para un mercado que en realidad exigía pruebas operativas
- Pasar por alto que algunos clientes exigen ambos: certificado y pruebas
Demostración
Utilizar el certificado sin exigirle que demuestre más de lo que abarca.
El caso parte de la frase del cliente, verifica la correspondencia con el control y añade la evidencia propia del servicio cuando el certificado resulta demasiado general.
Comprender la calificación de una evidencia →Aplicar esta lectura
Contrastar el alcance certificado con la exigencia exacta del cliente.
La solicitud exacta del cliente y el certificado con su alcance permiten identificar lo que ya está respaldado y la evidencia adicional que debe reunirse.

