Anexo A - ISO/IEC 27001

ISO/IEC 27001:2022 – Cambios en el Anexo A

Junto con las actualizaciones y el cambio de nombre en el estándar ISO/IEC 27001 en su versión 2022 (Seguridad de la Información, Ciberseguridad y Protección de la privacidad – Sistema de Gestión de la Seguridad de la Información), el estándar fue objeto de actualizaciones y cambios para adecuar los controles de seguridad de la información a los temas de “Ciberseguridad” y “Protección de la privacidad”, sin dejar de lado el aumentar la seguridad de la información en los otros temas relevantes como son la empresa, el personal, los proveedores y lo referente a las áreas de TI y Sistemas de Información.


El estándar ISO/IEC 27001 2022 aplica para todo tipo de empresas y tamaño, sean públicas o privadas, siendo auditables y certificables los capítulos del 4 al 10. No se puede excluir capítulo alguno ni ninguno de sus temas o incisos, en cambio, para los controles de seguridad de información, listados en el “Anexo A”, las organizaciones deben indicar cuáles de los controles les aplican y cómo demuestran su cumplimiento, así como indicar cuáles de los controles no le aplica y dar la justificación para la “no aplicabilidad”. Lo anterior deberá ser expresado en el documento “Declaratoria de Aplicabilidad”.  


El ”Anexo A” es un reflejo del estándar ISO/IEC 27002 2022 y es donde se muestra los controles de seguridad de información.


Beneficios de implementar un Sistema de Gestión de Seguridad de la Información 


Cambios relevantes en el “Anexo A” – ISO/IEC 27002:2022Código de prácticas para los controles de seguridad de la información.


Cambia en su estructura

• Antigua estructura: Categoría de controles – Objetivo de Control – Controles
• Nueva estructura: Categoría – Controles.

La nueva versión agrupa en 4 las “categorías”, sustituyendo las anteriores 14 “categorías”.

Nuevas categorías:
• Controles organizacionales (37 controles)
• Controles orientados a las personas (8 controles)
• Controles físicos (14 controles)
• Controles tecnológicos (34 controles)

Resumen del comparativo:

Versión 2013 = 10 CAPÍTULOS; 14 CATEGORÍAS; 35 OBJETIVOS DE CONTROL y 114 CONTROLES.

Versión 2022 = 10 CAPÍTULOS; 4 CATEGORÍAS y 93 CONTROLES.

Controles suprimidos: 1 (eliminación de activos)

Controles nuevos: 11 Nuevos controles

  • Once (11) nuevos controles
    • Control organizacional 5.7 Inteligencia de amenazas
    • Control Organizacional 5.23 Seguridad de la información para uso de servicios en la nube
    • Control organizacional 5.30 Preparación de las TIC para la continuidad del negocio
    • Control Físico 7.4 Monitoreo de Seguridad Física
    • Control Tecnológico 8.9 Gestión de la configuración
    • Control Tecnológico 8.10 Eliminación de Información
    • Control Tecnológico 8.11 Enmascaramiento de datos
    • Control Tecnológico 8.12 Prevención de fuga de datos
    • Control Tecnológico 8.16 Actividades de seguimiento (redes, sistemas, aplicaciones)
    • Control Tecnológico 8.23 ​​Filtrado web
    • Control Tecnológico 8.28 Codificación segura

  • Control eliminado: Eliminación de activos (8.3.2)

ANEXO A – Controles organizacionales (principales cambios)

  • Roles y responsabilidades dentro de la seguridad de la información.
  • Separación de responsabilidades.
  • Preparación para la continuidad del negocio de las TICs.
  • Información sobre amenazas.
  • Seguridad de la información en la gestión de proyectos.
  • Clasificación, etiquetado y transferencia de la información.
  • Seguridad de la información en las relaciones con proveedores / cadena de suministro de TI & TICs / servicios en la nube.
  • Derechos de propiedad intelectual & Privacidad y protección de la información personal identificable (PII).

ANEXO A – Controles sobre las personas (principales cambios)

  • Proyección – Antecedentes de los candidatos.
  • Términos y condiciones de empleo.
  • Concientización, educación y formación en seguridad de la información.
  • Proceso disciplinario.

ANEXO A – Controles sobre los aspectos físicos (principales cambios)

  • Perímetros de seguridad física.
  • Vigilancia de la seguridad física.
  • Protección frente a amenazas físicas y medioambientales (continuidad del negocio, DRP).
  • Trabajar en zonas seguras.
  • Seguridad de los activos fuera de las instalaciones.

ANEXO A – Controles sobre los aspectos tecnológicos (principales cambios)

  • Dispositivos de punto final de usuario.
  • Gestión de la capacidad (disponibilidad o rendimiento de los sistemas: HW & SW).
  • Gestión de vulnerabilidades técnicas.
  • Redundancia de las instalaciones de procesamiento de información.
  • Gestión del cambio (infraestructura y tratamiento de la información).


Certifica a tu organización en ISO/IEC 27001

Ciudades y comunidades sustentables

Los Objetivos de Desarrollo Sostenible son una serie de objetivos presentados por las Naciones Unidas, con el fin de lograr un futuro mejor y más sostenible para todos en 2030. Para lograrlo, la ONU incentiva a las organizaciones privadas y gubernamentales alrededor del mundo a sumarse y contribuir en cada uno de los 17 ODS con herramientas que les ayuden a enfrentar este desafío.

 

En este sentido, ISO ha creado más de 22,000 normas internacionales y documentos relacionados, que, a través de la colaboración internacional, sirven como herramientas para ayudar a los gobiernos, la industria y a los consumidores finales, a mejorar la calidad de vida y por ende a contribuir con cada uno de los ODS.

 

Uno de estos objetivos, es el de ciudades y comunidades sustentables, el cual busca lograr que los asentamientos humanos sean inclusivos, seguros, resilientes y sostenibles, mejorando el bienestar humano, haciendo uso responsable de los recursos y preservando el medio ambiente.

 

ISO cuenta con 2591 estándares que ayudan al cumplimiento de este ODS, sin embargo, resalta el comité técnico ISO/TC 268 – Ciudades y comunidades sostenibles – el cual, con el desarrollo del estándar ISO 37010, ayuda a las comunidades a definir sus objetivos de desarrollo sostenible e implementar las estrategias para cumplirlos.

 

Entre los estándares que se alinean a este objetivo se encuentran aquellos para los sistemas de transporte inteligentes, gestión del agua, continuidad comercial y resiliencia comunitaria, entre otros, siendo algunos:

 

ISO 37120 – Indicadores de servicios de la ciudad y calidad de vida.

ISO 37122 – indicadores de ciudades inteligentes

ISO 37123 – indicadores de ciudades resilientes

ISO 22313 – sistemas de gestión de la continuidad del negocio

ISO 22326 – gestión de emergencias

ISO 24526 – sistemas de gestión de eficiencia del agua

 

Crear ciudades y comunidades sostenibles es una tarea de todos, sin embargo, actualizar y mejorar el transporte, la recolección y análisis de datos para ciudades inteligentes, crear un clima de resiliencia y el apoyo a líderes bajo un enfoque racional son solo algunos de los objetivos bajo los cuales ISO sigue trabajando para el desarrollo de estándares.

Estándares en el sector salud

Tener un sistema de gestión no está limitado a un sector en específico, puesto que existen normas universales que pueden implementarse en cualquier organización, independientemente del tamaño o la industria a la que pertenecen, como lo son ISO 9001, ISO 14001 o ISO 45001, entre otras. Sin embargo, dentro de los estándares internacionales, también existen normas que se enfocan a un solo sector, como lo es el sector salud.

Dentro de estos estándares podemos encontrar los sistemas de gestión enfocados al servicio y prácticas hospitalarias y los dedicados a los insumos o materiales médicos.


ISO 9001 – Sistema de Gestión de Calidad

Como se mencionaba anteriormente, ISO 9001 es un estándar aplicable a cualquier organización, ya que sirve para demostrar la capacidad para satisfacer los requisitos del cliente a través de la aplicación eficaz del sistema, por lo que sirve como base para las organizaciones del sector salud que buscan la mejora continua de sus procesos y brindar un servicio de calidad.


ISO 13485 – Sistema de Gestión de Calidad para Dispositivos Médicos

ISO 13485 es aplicable para las organizaciones relacionadas con la industria de dispositivos médicos, involucradas en una o más etapas del ciclo de vida, como el diseño y desarrollo, producción, almacenamiento y distribución, así como el soporte técnico y actividades asociadas.


ISO 15378 – Materiales de embalaje primario para medicamentos

Basado en las Buenas Prácticas de Manufactura aplicables a un sistema de gestión de calidad, este estándar es aplicable para el diseño, fabricación y suministro de materiales de embalaje primario para medicamentos, incorporando pautas para los fabricantes de vidrio, plástico, aluminio y otros materiales utilizados para envasar medicamentos.

Dentro de la clasificación internacional de estándares, podemos encontrar normas relacionadas con el sector salud en el punto 11 – Tecnología sanitaria, categorizados a su vez en sectores como: equipo médico, esterilización y desinfección, farmacéuticos, equipo de hospital, control natal, entre otros.

FSSC 24000 – Sistema de gestión social

La Fundación para la Certificación de la Seguridad Alimentaria, mejor conocida como FSSC por sus siglas en inglés, institución global propietaria del esquema de certificación FSSC 22000, basado en normas ISO y programas de desarrollo relacionado, ha lanzado un nuevo esquema para certificar: FSSC 24000 – Sistema de gestión social.

 

El esquema, desarrollado en consulta con las partes interesadas globales, incorpora el estándar independiente PAS 24000 para el desempeño social y FSSC 24000: Requisitos adicionales, puede aplicarse en el sector de fabricación y procesamiento (alimentario y no alimentario), incluida su prestación de servicios relacionados en toda la industria de bienes de consumo y su base de suministro asociada.

 

El desarrollo de este estándar tiene como objetivo que la fundación tenga un impacto social y contribuya a los Objetivos de Desarrollo Sostenible de la ONU, mejorando las relaciones laborales, la salud y seguridad en el trabajo y la ética empresarial.

 

En 2023 la Fundación solicitará la evaluación comparativa de la Iniciativa de la Cadena de Suministro Sostenible (SSCI) para reconocer este estándar y generar mayor confianza en los clientes, así como FSSC 22000 cuenta con el reconocimiento de GFSI.

 

Conoce más y descarga el estándar en el siguiente enlace: FSSC 24000

ISO Survey 2021

Una vez más, la Organización Internacional de Normalización presentó los resultados de la encuesta “ISO Survey”, donde se recaba el número de certificados en sistemas de gestión, válidos alrededor del mundo.

 

Para recolectar la información, ISO se contacta con organismos de certificación acreditados por miembros del Foro Internacional de Acreditación (IAF). 

 

Conoce los datos más relevantes a continuación.

 

 

 

 

Conoce más del tema en nuestra conferencia online: Estándares ISO – Competitividad Global

Día mundial de la normalización

Día Mundial de la Normalización 2022

Con el objetivo de reconocer el trabajo de miles de expertos que colaboran en la creación y desarrollo de estándares y normas internacionales, el 14 de octubre se celebra el Día Mundial de la Normalización, celebración impulsada por la Organización Internacional de Normalización, miembros de la Comisión Electrotécnica Internacional y la Unión Internacional de Telecomunicaciones.

 

2021 marcó el inicio de una campaña de varios años para aumentar la comprensión de cómo los estándares internacionales contribuyen al logro de los Objetivos de Desarrollo Sostenible con el objetivo de que, en el año 2030, estos estándares sean reconocidos como una parte integral de su éxito.

 

Bajo el lema elegido este 2022, se retrata la “Visión compartida para un mundo mejor”, donde las normas y estándares brindan una oportunidad conjunta para alcanzar los objetivos de un mundo mejor, más justo y sustentable, a través de soluciones prácticas y fácilmente respaldables.

 

Entre los mensajes que se promueven en este día, recordamos cómo las normas internacionales aportan beneficios tecnológicos, económicos y sociales, armonizando las especificaciones de productos y eliminando barreras al comercio internacional, asegurando productos y servicios seguros, eficientes y ambientalmente responsables.

 

Eventos con pláticas y exposiciones fomentando el diálogo y el trabajo de las partes interesadas en tomar acción se llevarán a cabo por diferentes organizaciones alrededor del mundo para resaltar la importancia de la estandarización.

 

Consulta la página oficial en el siguiente enlace: https://www.worldstandardsday.org/home.html

Implementación De Un Sistema De Gestión

Retos en la implementación de un sistema de gestión

La implementación de un sistema de gestión es una tarea que no solo ayuda a las organizaciones a simplificar procesos, sino que contribuye a la mejora continua, promueve el cumplimiento de requisitos legales y reglamentarios, ayuda a cumplir con las expectativas de los clientes y sobre todo, es el paso principal para la obtención de certificaciones internacionales que aumentan la competitividad global de una marca.

 

Sin embargo, el proceso de implementación no es una tarea sencilla, por lo que existen ciertos retos a los cuales las empresas se tienen que enfrentar, entre ellos:

 

 

La falta de un objetivo claro.

Los sistemas de gestión tienen múltiples beneficios, por lo que su implementación debería estar enfocada en mejorar la calidad y lograr una mayor eficiencia en la organización, esto a su vez debe cumplir un objetivo general, el cual toda la organización pueda seguir y ser parte, en caso contrario, el proceso de implementación no tendrá un camino claro que seguir y los empleados no sabrán el papel que desempeñan y la importancia que tienen en el sistema.

 

 

Desconocimiento del contexto de la organización.

El contexto de la organización es clave para un sistema de gestión, pues de aquí se derivan los propósitos y dirección estratégica de la implementación. Desconocer en qué posición se encuentra la organización, tanto interna, como externamente, puede poner en riesgo los resultados esperados, pues no se tendrían claras necesidades y expectativas de las partes interesadas.

 

 

Desconocimiento de la norma y los requisitos legales.

Es importante para las organizaciones que tienen un primer acercamiento con normas internacionales, que aprendan a interpretarlas y adaptarlas a sus propios procesos, de lo contrario podrían caer en incumplimientos o en una implementación deficiente.

 

 

No capacitar a los empleados clave.

Son los empleados quienes estarán día a día trabajando con el sistema de gestión, por lo que es importante capacitarlos y concientizarlos en la importancia de su desempeño dentro de él. Sin embargo, la creación de equipos interdisciplinarios que lleven el control del sistema y puedan evaluarlo objetivamente es fundamental para mantener los procesos en cumplimiento, por lo que su selección debe contemplar diferentes factores como conocimientos, habilidades y responsabilidades.

 

 

Falta de compromiso de los empleados.

La resistencia al cambio es uno de los mayores retos para las organizaciones, por lo que es necesario trabajar con las personas de manera cercana para que puedan adaptarse a la transformación de los procesos, esto implica darles el conocimiento necesario y fomentar el desarrollo de sus habilidades dentro del sistema de gestión.

 

 

Falta de compromiso de la alta dirección.

Uno de los puntos clave para la implementación es tener el apoyo de los líderes, ya que la falta de este compromiso puede verse reflejada en falta de recursos, tanto monetarios, de equipo o de capacitación, sin mencionar que si la alta dirección no está comprometida, los empleados en niveles más bajos podrán perder su propio compromiso.

 

 

Mal manejo de los procesos.

Entre no definir claramente las responsabilidades, roles y kpi’s, hasta una mala documentación y querer imitar procesos ajenos a la organización; la implementación del sistema de gestión en los procesos ya establecidos se convierte en una tarea deficiente que puede desmotivar a las personas involucradas e incluso generar hallazgos importantes en las evaluaciones posteriores.

 

Para evitar esto, es necesario que las organizaciones adopten un enfoque gradual y, a través de un mapeo de procesos, determinen las actividades críticas que afecten al sistema de gestión para así obtener una lista de prioridades sobre cómo avanzar en la implementación.

 

La implementación de un sistema de gestión es una tarea larga que necesita el trabajo de toda la organización para llevarse a cabo exitosamente, objetivos claros y el compromiso serán las piezas fundamentales para otorgar a cada proceso la importancia y tiempo que realmente requiere.

Iso 9001

¿Cómo obtener la certificación ISO 9001?

Con cerca de un millón de certificados emitidos en todo el mundo, ISO 9001 es el estándar más popular entre las organizaciones que buscan mejorar la calidad de sus procesos, productos y servicios. Una vez cumplidos los requisitos que marca la norma, obtener la certificación ISO 9001 es una tarea sencilla.

 

Requisitos de la certificación ISO 9001.

 

Firma de contrato.

El primer paso para obtener la certificación ISO 9001, después de haber implementado la norma, es solicitar una oferta económica del organismo certificador. En esta oferta se deberán incluir los costos del proceso a certificar, considerando el número de empleados involucrados, la norma y su alcance. Al llegar a un común acuerdo por ambas partes, será necesario firmarse el contrato.

 

Planeación y realización de auditorías

En este paso se realiza la planeación de fechas para auditoría y la asignación de auditores con la competencia para auditar el sector industrial al que pertenece la organización.

• Preauditoría: Este ejercicio se realiza de forma opcional, consiste en un diagnóstico inicial de la empresa para conocer su funcionamiento y demostrar en términos generales el nivel de implementación del sistema de gestión.  

Auditoría Etapa 1: Esta auditoría cuenta como evento oficial y se refiere a la revisión de documentos, para evaluar el nivel de documentación del sistema frente a la norma y así asegurar que los requerimientos hayan sido considerados por la organización. En caso de encontrarse No Conformidades es necesario hacer solucionarlas antes de la auditoría de Etapa 2.

Auditoría Etapa 2: Una vez cerradas las No Conformidades de la etapa 1, se evalúa el nivel de implementación del sistema en la Auditoría de Certificación, mediante entrevistas con los involucrados en los procesos y la validación de las evidencias de implementación.

 

Cierre de No Conformidades

Una vez concluidos los eventos de auditoría y de acuerdo con los resultados, la organización deberá enviar en un tiempo determinado la evidencia correspondiente al cierre de No Conformidades para su revisión y aprobación del auditor.

 

Emisión de Certificado

A partir del cierre de no conformidades, el comité de certificación sesionará para revisar y aprobar la emisión del certificado, el cual una vez autorizado, se emite y se planea la entra del mismo a la organización auditada.

requisitos iso 9001

Requisitos para obtener la certificación ISO 9001

ISO 9001 es uno de los estándares internacionales más reconocidos entre las organizaciones, pues determina los requisitos para establecer un sistema de Gestión de Calidad, asegurando así la habilidad de las empresas para proveer productos o servicios que cumplan con las expectativas y exigencias de los clientes.

Para demostrar que el sistema de gestión cumple con todos los requerimientos regulatorios y legales, es necesario someterlo a una auditoría de tercera parte para así obtener el certificado que avale su conformidad.

Para poder llevar a cabo esta auditoría y obtener la certificación, es necesario cumplir con lo siguiente:

 

  • Cumplir con los requisitos marcados en cada capítulo de la norma.
  • Capacitar al personal para que conozca la norma y se comprometa con su implementación.
  • Mantener auditores internos con la competencia necesaria para realizar auditorías internas y tener registro de al menos una.
  • Mantener el sistema documentado conforme lo marca el estándar.
  • Mantener evidencias de implementación del sistema de gestión, para la certificación, cada organismo dará un tiempo recomendado que suele ser mayor a tres meses.
  • Mantener registros relacionados con el compromiso de la dirección.
  • Asegurar que la política y los objetivos estén relacionados y documentados conforme a la norma.
  • Mantener claramente definido el alcance de la certificación.

Como definir el alcance de mi sistema de gestión.

Obtener una certificación ISO 9001 no es complicado si la organización muestra compromiso entre todos sus colaboradores, incluyendo a la alta dirección, en el cumplimiento de lo establecido en la norma, de ser necesario, un consultor especializado puede ser un gran apoyo en la implementación del sistema de gestión.

Cotizar certificación ISO 9001

 

organizaciones educativas

Principios para un Sistema de Gestión para Organizaciones Educativas – ISO 21001

ISO 21001 es un estándar internacional para organizaciones educativas, la cual está desarrollada para brindar servicios de calidad bajo un enfoque a estudiantes, a través de procesos para mejorar el aprendizaje y con el apoyo de distintos principios que aportan beneficios a la implementación del sistema de gestión.

 

Principios de la norma ISO 21001:2018

 

Enfoque a los estudiantes y otros beneficiarios.

Se considera un éxito que una organización educativa pueda abordar los requisitos de cada estudiante para alcanzar su máximo potencial mientras conserva la confianza de empleadores, sociedad y gobierno, por lo que es importante comprender las necesidades actuales y futuras que ayuden en la sostenibilidad de la organización.

 

Liderazgo visionario.

Un nuevo liderazgo se da al crear una unidad con propósito y compromiso entre las personas que permiten alinear las estrategias, políticas, procesos y recursos de la organización, en este caso los estudiantes y las partes beneficiadas. Esto genera un enfoque continuo y mejor comunicación.

 

 

Compromiso de las personas.

Además de hacer a las personas involucradas partícipes en todos los niveles, es necesario capacitar, conocer y reconocer las contribuciones de cada individuo.

 

Enfoque del proceso.

Es importante hacer que las actividades sean entendidas y gestionadas como procesos intercalados en un sistema, con el fin de concentrar esfuerzos y optimizar el rendimiento.

 

Mejora.

Todos los sistemas de gestión deben estar enfocados a la mejora continua para mantener los niveles de rendimiento, considerando los cambios internos, externos y nuevas oportunidades.

 

Decisiones basadas en evidencia.

Para tomar mejores decisiones es necesario determinar, medir y hacer seguimiento de indicadores, asegurando que los datos sean analizados y evaluados adecuadamente por las personas relevantes.

 

Gestión de las relaciones.

Las partes interesadas son relevantes e influyen en el desempeño de la organización, por lo que es importante medir su rendimiento y proporcionar retroalimentación, establecer actividades colaborativas de desarrollo y reconocer sus mejoras y logros.

 

Responsabilidad social.

Las organizaciones educativas son responsables por el impacto que tienen sus decisiones y actividades en la sociedad, por lo que para mantener una buena reputación y relación con sus partes interesadas, deben asegurar prácticas y adoptar códigos de conduta o ética que muestre el compromiso de la organización con la responsabilidad social.

 

Obtén la norma completa aquí.