Address
304 North Cardinal St.
Dorchester Center, MA 02124
Work Hours
Monday to Friday: 7AM - 7PM
Weekend: 10AM - 5PM
Address
304 North Cardinal St.
Dorchester Center, MA 02124
Work Hours
Monday to Friday: 7AM - 7PM
Weekend: 10AM - 5PM

La mayoría de las empresas creen que seguridad de la información es un tema de tecnología. ISO 27001 demuestra lo contrario: el mayor riesgo suele estar en las personas y los procesos, no en los sistemas. Le contamos qué protege realmente esta norma, cuáles son los errores más costosos al implementarla y por qué en Colombia ya no es opcional.

Cuando una empresa habla de seguridad de la información, casi siempre piensa en antivirus, firewalls y contraseñas. ISO 27001 va mucho más allá de la tecnología: es un marco de gestión del riesgo que cubre personas, procesos y activos de información, no solo sistemas.
La norma parte de un concepto central: un activo de información es todo aquello que tiene valor para la organización y que podría verse comprometido. Eso incluye bases de datos de clientes, contratos, correos corporativos, credenciales de acceso, planos, fórmulas, y también el conocimiento que reside en las personas.
La ISO 27001 organiza la protección de estos activos en torno a tres principios:
Según el reporte de amenazas más reciente de ETEK International, Colombia es el tercer país de Latinoamérica más afectado por ciberataques. Sin embargo, la mayoría de los incidentes no comienzan con un hacker sofisticado: comienzan con un empleado que abrió un correo de phishing, compartió una contraseña o usó su dispositivo personal en una red corporativa.
ISO 27001 aborda exactamente eso: no solo la tecnología, sino el comportamiento humano y los controles organizacionales.
Comprar tecnología antes de hacer el análisis de riesgos. Una herramienta de monitoreo de redes costosa no sirve de nada si la empresa no sabe qué activos tiene, cuáles son críticos y a qué amenazas están expuestos. El análisis de riesgos es la base, no el final del proceso.
Tratar el SGSI como un proyecto de TI. La norma exige que el alcance involucre a todas las áreas que gestionan información crítica: Gerencia, Recursos Humanos, Legal, Operaciones. Cuando lo lidera únicamente el área de TI, quedan brechas importantes.
No integrar la continuidad de negocio. ISO 27001 e ISO 22301 (continuidad de negocio) son normas hermanas. Implementarlas de forma separada duplica esfuerzos y genera inconsistencias en los planes de respuesta a incidentes.
Si maneja datos personales de clientes o empleados, la respuesta es sí: la Ley 1581 de 2012 (Ley de Habeas Data) ya impone obligaciones sobre el tratamiento de datos. Si además maneja información financiera, de salud o de infraestructura crítica, el cumplimiento no es opcional.
En Framework realizamos diagnósticos de madurez en seguridad de la información que le permiten saber exactamente en qué nivel está su organización y qué acciones son prioritarias. Contáctenos y le contamos cómo comenzar.