Cómo interpretar la cláusula 4 de ISO 27001
La cláusula 4 de ISO/IEC 27001 parece sencilla a primera vista. Habla de contexto, partes interesadas, alcance y el propio sistema de gestión. Sin embargo, en auditoría suele revelar los problemas más profundos de un SGSI.
¿Por qué? Porque la cláusula 4 define el terreno sobre el cual se construye toda la seguridad. Si el análisis de contexto está incompleto, los riesgos se plantearán sobre premisas erróneas. Si no se entienden las partes interesadas, el SGSI ignorará obligaciones legales o contractuales. Y si el alcance es artificial, los controles protegerán únicamente las zonas cómodas de la organización.
Para auditar e interpretar correctamente la cláusula 4, responde a estas cuatro preguntas fundamentales:
- 4.1 — Contexto: ¿Qué realidad interna y externa puede afectar al propósito del SGSI y a sus resultados?
- 4.2 — Partes interesadas: ¿Quién espera algo relevante de nosotros y qué requisitos debemos abordar de forma obligatoria?
- 4.3 — Alcance: ¿Qué cubre realmente el SGSI, cuáles son sus límites físicos u organizativos y dónde están las dependencias críticas?
- 4.4 — SGSI: ¿Existe un sistema de gestión vivo con procesos que interactúan entre sí dentro de esos límites?
Para comprender el diseño básico desde el punto de vista del implantador, puedes consultar nuestra guía sobre cómo analizar el contexto y diseñar el alcance, así como la visión introductoria sobre qué es un SGSI y cómo definir su alcance.
Auditar no es verificar documentos: probar la coherencia real
Una organización puede presentar una matriz de contexto, un listado de stakeholders, un documento formal de alcance y un manual completo del SGSI. Sin embargo, tener documentos aprobados no garantiza el cumplimiento de la cláusula 4.
La labor del auditor no consiste en preguntar si existen plantillas rellenas. Consiste en comprobar si existe una cadena coherente entre la realidad operativa de la empresa, los requisitos declarados, los límites fijados y la forma en que opera el SGSI.
Considera este escenario común: una empresa SaaS declara que depende 100 % de AWS para prestar su servicio de producción a clientes empresariales que exigen disponibilidad 24/7. Sin embargo, en su documento de alcance indica que los servicios en la nube están "fuera del alcance del SGSI". En auditoría, esto plantea una objeción de coherencia inmediata: ¿Cómo puede protegerse un servicio si se ignora la infraestructura crítica sobre la que se ejecuta?
Cláusula 4.1: Comprensión de la organización y su contexto
El requisito 4.1 exige a la organización determinar las cuestiones externas e internas pertinentes para su propósito y para su capacidad de lograr los resultados previstos del SGSI.
Factores del contexto externo e interno
El contexto externo abarca aspectos regulatorios, mercado, competencia, amenazas cibernéticas, tecnología, entorno económico, geopolítico y proveedores. El contexto interno comprende la estructura organizativa, gobierno, cultura, capacidades del personal, arquitectura tecnológica, deuda técnica, procesos y tolerancia al riesgo.
Para profundizar en los términos de gobernanza, puedes revisar la sección de organización, partes interesadas y contexto en nuestro glosario técnico.
Lo que NO exige ISO 27001 en 4.1: La norma no exige utilizar metodologías específicas como FODA o PESTEL, ni tener un "documento de contexto" bajo un formato cerrado. Un auditor debe auditar el resultado y la coherencia del análisis, no la herramienta utilizada.
Señales de alerta (Red Flags) en auditoría para 4.1
- Contexto genérico: Matrices que enumeran frases como "amenazas de malware" o "errores humanos" aplicables a cualquier empresa, sin reflejar el modelo de negocio particular.
- Contexto sin consecuencia: El análisis existe pero no ha influido en la evaluación de riesgos y oportunidades ni en la fijación de objetivos.
- Contexto congelado: La empresa ha cambiado de arquitectura o adquirido filiales, pero el análisis de contexto se mantiene idéntico desde hace años.
Amd 1:2024 — Cómo auditar la enmienda de cambio climático
La enmienda ISO/IEC 27001:2022/Amd 1:2024 introdujo dos frases clave relativas al cambio climático dentro de las cláusulas 4.1 y 4.2:
- En 4.1: La organización debe determinar si el cambio climático es una cuestión relevante.
- En 4.2: Las partes interesadas relevantes pueden tener requisitos relacionados con el cambio climático.
Criterio de auditoría: La enmienda no convierte el SGSI en una norma de gestión ambiental ni exige crear controles climáticos obligatorios. El auditor debe verificar si la organización ha considerado la relevancia del cambio climático de forma razonable respecto a su contexto (por ejemplo, impacto de eventos extremos en centros de datos, disponibilidad energética o requisitos ESG de clientes).
Cláusula 4.2: Necesidades y expectativas de partes interesadas
Auditar 4.2 requiere distinguir claramente entre la identificación de un actor y la determinación de sus requisitos obligatorios para el SGSI.
| Nivel | Definición | Ejemplo Práctico |
|---|---|---|
| Parte interesada | Actor relevante que puede afectar o verse afectado. | Cliente empresarial de sector financiero. |
| Expectativa | Deseo u orientación general no formalizada. | "Deseamos alta disponibilidad y seguridad." |
| Requisito relevante | Obligación legal, regulatoria o contractual que el SGSI debe cumplir. | Notificación de incidentes en 24h y cifrado AES-256 según DPA. |
El auditor debe seguir la trazabilidad de estos requisitos para comprobar que cuentan con un responsable asignado (owner) y que están reflejados en la información documentada del SGSI.
Cláusula 4.3: Determinación del alcance del SGSI
El alcance define los límites y la aplicabilidad del SGSI y debe estar disponible como información documentada (a diferencia de 4.1 y 4.2, donde se debe demostrar el proceso pero no se impone un formato documental rígido).
Al auditar el alcance, es fundamental diferenciar tres conceptos que frecuentemente se confunden en las organizaciones:
Alcance del SGSI
Define las fronteras organizativas, procesos, servicios y sistemas protegidos por el sistema de gestión de forma continua.
Alcance de Auditoría
Fija los límites, procesos y periodo específico objeto de una auditoría concreta según el programa de auditoría.
Alcance de Certificación
Es la redacción pública aprobada por el organismo de certificación que figura en el certificado emitido.
Interfaces y dependencias: Cloud, proveedores y servicios compartidos
El punto más crítico al auditar la cláusula 4.3 es la evaluación de interfaces y dependencias. Excluir un componente organizativo no significa ignorar su impacto en la seguridad del SGSI.
- Servicios Cloud (IaaS/PaaS/SaaS): Aunque los servidores físicos de AWS o Azure estén fuera de las instalaciones del cliente, la configuración, la gestión de identidades, la retención de registros y las copias de seguridad dentro de la nube forman parte ineludible de la responsabilidad de la organización. Consulta la guía práctica de ISO 27002 para ver cómo aplica el control A.5.23.
- Servicios corporativos compartidos: Si una filial implementa un SGSI pero utiliza el Active Directory gestionado por la matriz, la filial debe auditar y documentar la interfaz, la dependencia y los SLA de ese servicio compartido.
- Procesos externalizados (Outsourcing): Si la mesa de ayuda o el SOC están subcontratados, los requisitos de seguridad y la supervisión del proveedor siguen formando parte de las dependencias clave del SGSI.
Cómo detectar un alcance artificial y técnicas de triangulación
Un alcance artificial se produce cuando la dirección recorta la frontera del SGSI para excluir deliberadamente departamentos con deficiencias de seguridad o procesos complejos, dejando desprotegido el servicio real.
Técnica de triangulación para auditores
Para comprobar si el alcance es real y coherente, el auditor debe cotejar siete fuentes independientes:
- El documento formal del alcance.
- La arquitectura técnica y diagramas de red.
- El análisis de riesgos y activos identificados.
- La Declaración de Aplicabilidad (SoA).
- Los contratos y compromisos comerciales firmados con clientes.
- El inventario de activos de información.
- Las entrevistas con el personal operativo de ingeniería y soporte.
Si los diagramas de arquitectura muestran que el código de producción es desplegado por un equipo de DevOps que figura "fuera del alcance", el alcance carece de validez operativa. Puedes apoyar esta verificación mediante una checklist ISO 27001 de autoevaluación.
Cláusula 4.4: El SGSI como sistema de procesos interconectados
La cláusula 4.4 exige establecer, implementar, mantener y mejorar continuamente el SGSI, incluyendo los procesos necesarios y sus interacciones.
Un auditor debe comprobar la dinámica del sistema: cuando un cambio ocurre en el contexto (4.1) o en los requisitos de partes interesadas (4.2), dicha variación debe actualizar los riesgos (6.1), modificar los controles aplicables (Anexo A), ajustar los objetivos (6.2), ejecutarse en la operación (8.1), medirse en la evaluación de desempeño (9.1) y derivar en acciones tras la implementación ISO 27001 paso a paso.
Auditoría en entornos especiales: Multi-site, remotos y adquisiciones
Organizaciones multi-sede
El auditor debe verificar si los límites y requisitos se aplican de forma homogénea o si existen diferencias locales por legislación, cultura o proveedores en cada ubicación.
Organizaciones 100 % remotas
La ausencia de oficinas físicas no elimina las fronteras del SGSI. La auditoría debe enfocarse en la gestión de dispositivos portátiles, trabajo remoto (BYOD/equipos corporativos), gestión de identidades (IAM), políticas de cifrado y offboarding seguro.
Fusiones y adquisiciones
Cuando la empresa adquiere una nueva compañía, el auditor debe comprobar en qué momento se revisó el contexto (4.1) y cómo se ajustó el alcance (4.3) para integrar o aislar los nuevos sistemas.
Evaluación de hallazgos y gestión de evidencias
Un hallazgo de auditoría no se convierte automáticamente en no conformidad. Para formular una No Conformidad demostrable bajo la norma ISO 19011:2026, el auditor debe basarse en la conjunción de tres elementos:
Criterio de auditoría (cláusula incumplida) + Evidencia objetiva (registro o hecho probado) + Desviación clara.
Si se detecta una debilidad inicial en la formulación del contexto, se recomienda realizar previamente un análisis GAP ISO 27001 para corregir las deficiencias antes de afrontar una auditoría de certificación.
Errores frecuentes al auditar la cláusula 4
| Práctica Errónea del Auditor | Criterio Correcto de Auditoría |
|---|---|
| Exigir obligatoriamente una matriz FODA o PESTEL. | Aceptar cualquier metodología válida que identifique cuestiones pertinentes. |
| Auditar únicamente la existencia de documentos impresos. | Probar la coherencia entre contexto, riesgos, operaciones y entrevistas. |
| Aceptar "fuera de alcance" sin verificar dependencias. | Investigar si los componentes excluidos prestan servicios críticos al SGSI. |
| Confundir el alcance del SGSI con el alcance de una auditoría interna. | Distinguir la frontera permanente del sistema frente a la muestra de una revisión. |
| Exigir un "manual del SGSI" obligatorio para la cláusula 4.4. | Validar que los procesos interactúen sin imponer un formato documental rígido. |
Preguntas frecuentes (FAQ)
¿ISO 27001 exige documentar obligatoriamente el análisis de contexto (4.1)?
La norma exige demostrar el cumplimiento del requisito, pero no impone un formato documental rígido para 4.1 ni 4.2. En cambio, la cláusula 4.3 sí establece de forma explícita que el alcance debe estar disponible como información documentada.
¿Puede certificarse el SGSI de solo un departamento de la empresa?
Sí, el alcance puede ser delimitado a una unidad de negocio o servicio. Sin embargo, el auditor verificará que se hayan identificado y gestionado todas las interfaces y dependencias con el resto de la organización.
¿Qué norma guía el proceso general de auditoría de un SGSI?
Se utilizan la norma ISO 19011:2026 (directrices para la auditoría de sistemas de gestión) e ISO/IEC 27007:2020 (orientación específica para auditar SGSI).
¿El cambio climático debe incluirse obligatoriamente como riesgo crítico?
No. La enmienda Amd 1:2024 exige determinar si es una cuestión relevante. Si tras el análisis se determina que no afecta al SGSI, basta con poder justificar razonadamente esa conclusión.
Checklists de auditoría para la cláusula 4
Checklist 4.1 — Contexto de la organización
- [ ] Propósito estratégico de la organización y resultados previstos del SGSI comprendidos.
- [ ] Cuestiones internas y externas pertinentes identificadas.
- [ ] Relevancia del cambio climático evaluada (Amd 1:2024).
- [ ] Análisis de contexto actualizado ante cambios significativos en el negocio.
Checklist 4.2 — Partes interesadas
- [ ] Partes interesadas relevantes identificadas (clientes, reguladores, proveedores, plantilla).
- [ ] Requisitos legales, regulatorios y contractuales determinados.
- [ ] Asignación de responsables (owners) para el cumplimiento de cada requisito.
Checklist 4.3 — Alcance del SGSI
- [ ] Alcance disponible como información documentada.
- [ ] Límites físicos, organizativos y tecnológicos claramente descritos.
- [ ] Interfaces y dependencias críticas (cloud, proveedores, filiales) identificadas y gestionadas.
- [ ] Coherencia verificada entre el alcance, la arquitectura técnica, los riesgos y la SoA.
Checklist 4.4 — Sistema de Gestión de la Seguridad de la Información
- [ ] Procesos del SGSI y sus interacciones claramente establecidos.
- [ ] Mecanismos de operación, medición, auditoría y mejora continua activos.
Interpretar y auditar correctamente contexto y alcance exige conectar negocio, requisitos, riesgos, interfaces y evidencia. Si quieres profundizar en esa lógica dentro de gobierno, riesgo y cumplimiento, puedes continuar con Analista GRC: Gobernanza de IT, Riesgo y Cumplimiento.