Cumplimiento · ISO 27001
Concienciación y formación para el control 6.3 de ISO 27001.
ISO 27001 pide que quien trabaja para vuestra empresa sea competente y esté concienciado en seguridad, y que lo podáis demostrar con información documentada. Aquí tienes qué piden las cláusulas 7.2 y 7.3 y el control 6.3 del Anexo A, qué revisa el auditor y qué le entregas con LegiLearn.
Qué es
Qué es ISO 27001 y a quién obliga
ISO/IEC 27001 es la norma internacional que fija los requisitos de un sistema de gestión de la seguridad de la información (SGSI). No la impone ninguna ley: la adopta la empresa que quiere certificarse, casi siempre porque se lo piden sus clientes.
Para cualquier organización
La versión vigente es la ISO/IEC 27001:2022, con una modificación de 2024 sobre cambio climático. En España se publica como UNE-EN ISO/IEC 27001:2023.
La propia norma dice que sus requisitos son genéricos y aplicables a cualquier organización, sea cual sea su tipo, tamaño o naturaleza: empresas privadas, organismos públicos y entidades sin ánimo de lucro de todos los sectores.
Fuente: ISO/IEC 27001:2022, cláusula 1.
Voluntaria, pero con compromiso
Certificarse es una decisión de la empresa, como en el resto de normas ISO de sistemas de gestión. Pero una vez dentro, las cláusulas 4 a 10 no se pueden excluir si queréis declarar la conformidad con la norma. Ahí están la competencia y la concienciación.
Si trabajáis con el sector público, además os puede tocar el Esquema Nacional de Seguridad, y si sois entidad esencial o importante, la directiva NIS2. Las tres piden formar a la plantilla.
Fuente: ISO/IEC 27001:2022, cláusula 1, y la ficha de la norma en iso.org.
Qué exige
Qué exige sobre formación
La formación aparece dos veces en ISO 27001: en el cuerpo de la norma, como requisito que no se puede excluir, y en el Anexo A, como control. Resumimos las dos; el texto completo de la norma es de pago.
Cláusulas 7.2 y 7.3 · Competencia y concienciación
7.2 Competencia. La organización tiene que determinar qué competencia necesita quien trabaja para ella en tareas que afectan a la seguridad de la información; asegurarse de que la tiene, por educación, formación o experiencia; formar cuando falte y evaluar si la acción ha sido eficaz; y conservar información documentada como evidencia.
7.3 Concienciación. Esas personas tienen que conocer la política de seguridad de la información, saber cómo contribuyen a que el sistema funcione y entender qué implica no cumplir sus requisitos.
Fuente: ISO/IEC 27001:2022, cláusulas 7.2 y 7.3.
Anexo A, control 6.3 · Concienciación, educación y formación
El control 6.3, «Concienciación, educación y formación en seguridad de la información», es uno de los controles de personas del Anexo A. Es el que recoge, como control concreto, la concienciación, la educación y la formación en seguridad de quienes trabajan para la organización. ISO/IEC 27002 desarrolla cómo aplicarlo.
Los controles del Anexo A se recogen en la declaración de aplicabilidad. Excluir uno exige justificarlo, y en una organización con personas que manejan información es difícil justificar que sobra la concienciación.
Fuente: ISO/IEC 27001:2022, cláusula 6.1.3 y Anexo A, control 6.3; desarrollado en ISO/IEC 27002:2022, apartado 6.3.
Si no se cumple
Qué pasa si no se cumple
ISO 27001 no es una ley y no hay multas por no cumplirla. Lo que está en juego es la certificación y lo que dependa de ella.
No conformidades
Si falta la formación o no hay evidencia de ella, es un incumplimiento de las cláusulas 7.2 o 7.3, o del control 6.3 si está en vuestra declaración de aplicabilidad. La norma pide reaccionar ante cada no conformidad, corregirla, analizar su causa y conservar evidencia de lo hecho.
Fuente: ISO/IEC 27001:2022, cláusula 10.2.
El certificado y los clientes
Muchas empresas se certifican para dar confianza a sus clientes. Si el certificado forma parte de un contrato o de una licitación, perderlo o no renovarlo tiene consecuencias comerciales, que son las que fija ese contrato.
Fuente: ficha de ISO/IEC 27001 en iso.org.
Evidencias
Qué evidencia pide el auditor
La cláusula 7.2 lo dice sin rodeos: hay que conservar información documentada como evidencia de la competencia. En la auditoría eso se traduce en poder enseñar quién se ha formado, en qué, cuándo y si ha servido.
| Lo que pide ISO 27001 | Qué lo demuestra |
|---|---|
| Formar donde falte competencia (7.2) | Un plan de formación y el registro de quién la ha completado. |
| Evaluar la eficacia de la formación (7.2) | Las notas de los tests y los resultados de las simulaciones de phishing. |
| Evidencia documentada de la competencia (7.2) | Un certificado por empleado, con el curso, la fecha y la nota. |
| Concienciación de todo el personal (7.3) | Campañas periódicas con fechas y el porcentaje de la plantilla que ha participado. |
| Programa al día (control 6.3) | El calendario anual y los contenidos renovados de cada año. |
Lo mismo sirve para la auditoría interna que pide la cláusula 9.2 y para las auditorías de certificación y de seguimiento.
LegiLearn
Cómo cubre LegiLearn ISO 27001
Simulamos, formamos y medimos en la misma plataforma, y todo queda por escrito para la auditoría. Detrás hay un equipo de Legitec con implantadores de ISO 27001.
Qué entregas
- Evidencias firmadas y con fecha. Un informe en PDF firmado, con marca de tiempo y trazabilidad por empleado y equipo.
- Certificado individual. A nombre de cada empleado, con el curso, la fecha y la puntuación del test. Caduca al año y se renueva con los contenidos actualizados.
- Medida de la eficacia. Cada píldora acaba en un test, y quien falla, repite. Las simulaciones de phishing enseñan si la plantilla cambia lo que hace.
- Progreso por empleado. En tiempo real desde el panel, con recordatorios automáticos para quien no ha terminado.
Las simulaciones de phishing y la formación en píldoras con test se repiten a lo largo del año, así que el programa del control 6.3 no se queda en una sesión suelta.
Lo que nos dicen
Tranquilidad absoluta para pasar la ISO 27001. Toda la trazabilidad que pedía el auditor la tuvimos en PDF con dos clics.
Y en la auditoría, con vosotros
Lo gestionáis desde el panel o lo delegáis y lo llevamos nosotros. Cuando llega la auditoría de ISO 27001 no estáis solos con un panel: los consultores de Legitec os acompañan. Más detalle sobre el certificado de cada empleado y sobre el informe para la auditoría.
Preguntas frecuentes
Preguntas frecuentes sobre ISO 27001
Lo que más nos preguntan quienes preparan la certificación ISO 27001 o su auditoría de seguimiento.
-
¿Sirve para cumplir con ENS, NIS2 o ISO 27001?
Sí. Cubrimos las seis normativas que obligan a formar a la plantilla: ENS, NIS2, ISO 27001, RGPD, DORA y PCI DSS. De cada una entregamos lo que pide el auditor —registro de formación por empleado, informes periódicos con fechas, evidencias firmadas, certificados individuales y los resultados de las simulaciones— en un PDF firmado.
-
¿Los certificados caducan?
Sí, caducan al año y se renuevan con los contenidos actualizados, para que la formación no quede desfasada.
-
¿Es obligatorio certificarse en ISO 27001?
No. Ninguna ley obliga a certificarse: es una decisión de la empresa, muchas veces porque se lo piden sus clientes. Pero si declaráis la conformidad con ISO/IEC 27001:2022, no podéis excluir ninguna de sus cláusulas 4 a 10, y entre ellas están la 7.2 (competencia) y la 7.3 (concienciación).
-
¿Qué pide ISO 27001 sobre la formación de la plantilla?
La cláusula 7.2 pide asegurar que quien trabaja en tareas que afectan a la seguridad es competente, formarle cuando haga falta, evaluar si la formación ha sido eficaz y conservar evidencia documentada. La 7.3 pide que conozca la política de seguridad y entienda qué implica no cumplirla. Y el Anexo A lo recoge como control en el 6.3, «Concienciación, educación y formación en seguridad de la información».
-
¿Se puede excluir el control 6.3 de ISO 27001?
Los controles del Anexo A pueden excluirse, pero la exclusión tiene que justificarse en la declaración de aplicabilidad (cláusula 6.1.3). Y aunque excluyerais el 6.3, las cláusulas 7.2 y 7.3 sobre competencia y concienciación siguen siendo obligatorias para declarar la conformidad.
Blog
Para seguir leyendo
Artículos que sirven de material para el programa de concienciación del control 6.3.
-
El fraude por voz clonada
Ingeniería social con IA: tu «CEO» te llama por teléfono.
-
Passkeys para empresas
Guía práctica para dejar atrás las contraseñas.
-
Teletrabajo en wifi pública
Lo que tu equipo hace mal en la cafetería.
Prueba LegiLearn en tu empresa.
Te preparamos una demo guiada y lanzamos una campaña de phishing a tu equipo, sin coste ni compromiso.