InicioPlantillas › Plantilla de plan de certificación ISO 27001

Plantilla de plan de certificación ISO 27001

Una plantilla gratuita de plan de certificación ISO 27001 dispuesta como te evalúa de verdad una entidad de certificación acreditada por ENAC: alcance del SGSI, análisis de riesgos y declaración de aplicabilidad, implantación de controles, un periodo de operación real que genere registros, después la auditoría interna y la revisión por la dirección, que deben estar terminadas las dos antes de la fase 2, y por último la auditoría en dos fases. Si además llevas un sistema de calidad, el plan de certificación ISO 9001 usa la misma forma de auditoría.

Vista previa de la plantilla con las fases repartidas en una línea de tiempo

Qué incluye

La auditoría de certificación no es un solo acto. Es una revisión documental, después un intervalo obligatorio en el que corriges lo que esa revisión ha encontrado, y después una auditoría completa de evidencias; y ese intervalo es la razón por la que los planes de ISO 27001 no se pueden comprimir al final:

Quién usa esta plantilla

Responsables de seguridad de la información, CISO y líderes de cumplimiento lo utilizan para alcanzar la certificación ISO 27001. Secuencia la definición del alcance, la evaluación de riesgos, la Declaración de Aplicabilidad, la implementación de controles, la auditoría interna y la revisión por la dirección de cara a las auditorías de Fase 1 y Fase 2, y ayuda a empresas SaaS y grandes organizaciones a evidenciar ante el auditor un SGSI en funcionamiento.

La fase 1 y la fase 2 están separadas a propósito, y el hueco entre ellas no es holgura. La fase 1 comprueba si tu documentación del SGSI es certificable; casi siempre levanta hallazgos, y la fase 2 no se supera hasta que están cerrados. Reserva entre seis y ocho semanas entre las dos visitas y planifica trabajo real dentro. El otro elemento inamovible es el tiempo transcurrido: en la fase 2 el auditor muestrea registros, y los registros solo existen si los controles llevan funcionando. No puedes implantar una revisión de accesos en marzo y enseñar un año de evidencias en abril.

Cómo personalizarla

  1. Contrata la entidad de certificación pronto y fija primero la fecha de la fase 2: todo lo anterior es una cuenta atrás, no una estimación.
  2. Mantén al menos seis semanas entre la fase 1 y la fase 2 para las acciones correctivas; acortarlo es la causa más habitual de no superar la fase 2.
  3. Desglosa las filas de implantación de controles en una línea por tema del anexo A, o por control, cuando la declaración de aplicabilidad esté aprobada.
  4. Alarga la fase de operación si tu tratamiento del riesgo depende de controles con ciclo trimestral o anual: necesitas al menos un ciclo completo de evidencias.
  5. Añade filas para cualquier exclusión de alcance que tengas que justificar, porque es justo lo que la fase 1 va a mirar con más lupa.
  6. Añade la auditoría de seguimiento del primer año como una fila con fecha, para que el SGSI siga teniendo recursos después del certificado.
  7. Si vendes al sector público español, añade una fila paralela para la adecuación al Esquema Nacional de Seguridad: comparte muchos controles con ISO 27001 pero tiene su propia categorización y su propia auditoría.

Consejos de programación

Esta plantilla está en español. Las páginas relacionadas que aún no se han traducido se abren en inglés.

Preguntas frecuentes

¿Cuánto se tarda en certificarse en ISO 27001?

Lo habitual son de doce a dieciocho meses partiendo de cero en una organización sin SGSI previo. La plantilla usa unos quince meses. Lo que se resiste a la compresión es el periodo de operación que genera registros y el intervalo obligatorio entre la fase 1 y la fase 2.

¿Qué diferencia hay entre la fase 1 y la fase 2?

La fase 1 es una revisión documental y de preparación: alcance, políticas, análisis de riesgos, declaración de aplicabilidad y evidencias de auditoría interna y revisión por la dirección. La fase 2 audita a fondo si el SGSI funciona de verdad. Los hallazgos de la fase 1 deben cerrarse antes de la fase 2, y por eso la plantilla deja una ventana de acción correctiva entre ambas.

¿Hacen falta auditoría interna y revisión por la dirección antes de la fase 2?

Sí. Las dos son cláusulas obligatorias de la norma y de las dos te va a pedir evidencia el auditor. La plantilla las sitúa antes de la fase 1 para que las acciones correctivas que levanten tengan tiempo de cerrarse.

¿ISO 27001 es lo mismo que SOC 2?

No. ISO 27001 es una norma internacional contra la que te certifica una entidad acreditada, con ciclo de tres años y auditorías anuales de seguimiento. SOC 2 es un atestiguamiento estadounidense realizado por una firma de auditoría contra los Trust Services Criteria del AICPA, y un informe de tipo II cubre una ventana de observación definida en lugar de conceder un certificado. Para eso usa el cronograma de cumplimiento SOC 2; los dos planes se solapan en controles pero no en fechas.

¿En qué se diferencia del plan de ISO 9001?

La mecánica de auditoría es la misma forma en dos fases, pero el contenido es distinto: ISO 9001 es un sistema de gestión de la calidad, y esto es un sistema de gestión de la seguridad de la información construido sobre un análisis de riesgos y una declaración de aplicabilidad. Mira el plan de certificación ISO 9001 si vas a certificar los dos.

¿Es gratuita?

Sí, con descarga en Excel, PowerPoint y CSV y edición online sin registro ni marca de agua.

Planifícalo online, gratis

Abre esta plantilla en el editor, arrastra las barras hasta ajustarlas a tus fechas y exporta a PDF, Excel o PowerPoint. Sin cuenta y sin marca de agua.

Abrir el editor gratuito