Elabora una Declaración de Aplicabilidad ISO 27001 defendible
El documento que los auditores abren primero es el que se desajusta
La Declaración de Aplicabilidad es el documento que un auditor de ISO 27001 abre primero. Debe indicar qué controles del Anexo A aplican, cuáles no y por qué, y debe coincidir con lo que tu organización hace realmente hoy, no con lo que hacía en tu última certificación.
La mayoría de los equipos la mantienen en una hoja de cálculo que se desajusta en el momento en que cambian los controles, el alcance o las normas. Los porcentajes de conformidad se cuentan a mano y las decisiones de aplicabilidad pierden su justificación.
Así, el documento destinado a evidenciar una selección de controles deliberada se convierte en algo que te apresuras a reconstruir la semana antes de la auditoría.
Lo que puedes hacer con la Declaración de Aplicabilidad
- Trabaja desde una vista de SoA específica asignada a ISO 27001, no una lista de controles genérica.
- Marca cada control como aplicable o no aplicable por organización y por categoría.
- Evalúa las condiciones de aplicabilidad en normas integradas y externas desde un mismo lugar.
- Consulta los totales de controles aplicables por categoría y los porcentajes de conformidad calculados por ti.
- Genera informes según el conjunto de controles de SoA de ISO 27001, incluido el conjunto de 2013, sin asignación manual.
Lo que aporta a tu programa
- Llega a la auditoría con la SoA ya hecha: la aplicabilidad y la conformidad se controlan en tiempo real, no se reconstruyen la semana anterior.
- Defiende cada decisión de aplicabilidad: el estado registrado por control y categoría da una respuesta lista a la pregunta «¿por qué se excluye esto?».
- Deja de contar la conformidad a mano: los porcentajes por categoría se calculan por ti, eliminando un error recurrente de la hoja de cálculo.
- Mantén una sola SoA para varias normas, de modo que los marcos internos y externos sigan vinculados al mismo inventario de controles.
Diseñado para el cumplimiento
Estas correspondencias muestran cómo la funcionalidad respalda tus obligaciones; no garantizan ni constituyen cumplimiento.
| Qué hace el DPMS | Se corresponde con | Cómo |
|---|---|---|
| Designa los controles aplicables frente a los no aplicables | ISO 27001 (Declaración de Aplicabilidad) | Estado de aplicabilidad por control y por categoría en una vista de SoA específica |
| Es compatible con el conjunto de controles de SoA de ISO 27001 | ISO 27001 Anexo A | Asignación integrada al conjunto de controles, incluido el conjunto de SoA de 2013 |
| Evalúa la aplicabilidad entre normas | ISO 27001 | Condiciones evaluadas tanto para normas locales como externas |
| Informa de la conformidad por categoría | ISO 27001 | Cálculo automático de los totales de controles aplicables y del porcentaje de conformidad |
Por qué Priverion
A diferencia de las herramientas de GRC genéricas que mantienen la SoA como un registro independiente, Priverion la trata como una vista de primer nivel vinculada a ISO 27001: la aplicabilidad y los porcentajes de conformidad se calculan por categoría a partir de los datos de control en tiempo real, no se introducen a mano.
Como la SoA se encuentra dentro de una única plataforma unificada de privacidad y seguridad de la información, los controles que evalúas alimentan el mismo inventario que ya utiliza tu trabajo de riesgo y cumplimiento. El documento que revisa un auditor refleja el estado de tus controles hoy, sin reintroducir datos.


