Un SGSI puede tener políticas, matrices de riesgos, controles y procedimientos técnicamente correctos y, aun así, funcionar mal.
La causa muchas veces no está en la falta de documentos, sino en algo más básico: la seguridad de la información no forma parte real de las decisiones de dirección.
ISO/IEC 27001:2022 dedica su cláusula 5 al liderazgo porque un sistema de gestión necesita algo más que especialistas técnicos. Necesita una dirección que marque prioridades, asigne recursos, integre la seguridad en los procesos y exija resultados. Para repasar cómo se delimita la organización, consulta nuestra guía sobre el contexto de la organización y alcance del SGSI.
El SGSI no debe vivir al lado del negocio; debe formar parte de cómo se dirige el negocio.
En esta guía veremos qué significa eso en la práctica, quién es “alta dirección”, qué puede delegarse, qué evidencias observa un auditor y qué errores suelen convertir ISO 27001 en una iniciativa “de papel”. Si vienes de revisar la terminología general, te sugerimos repasar la terminología sobre organización, gobierno y alta dirección.
Qué significa liderazgo y compromiso en ISO 27001
Liderazgo no significa que el CEO tenga que administrar firewall, revisar logs o aprobar cada riesgo operativo. Significa que la alta dirección debe crear las condiciones para que el sistema funcione.
La cláusula 5.1 exige a la alta dirección demostrar liderazgo y compromiso mediante:
- Alineación estratégica: Asegurando que la política y los objetivos de seguridad sean compatibles con la dirección estratégica de la empresa.
- Integración en procesos: Asegurando que los requisitos del SGSI se integren en los procesos del negocio.
- Provisión de recursos: Garantizando la disponibilidad de personas, presupuesto, tecnología e infraestructura.
- Comunicación: Comunicando la importancia de una gestión eficaz de la seguridad y del cumplimiento del SGSI.
- Orientación a resultados: Asegurando que el SGSI consiga sus resultados previstos y apoyando a las personas a contribuir.
- Mejora continua: Promoviendo la mejora y apoyando a otros roles directivos a demostrar liderazgo en sus áreas.
La diferencia clave está entre dirigir el sistema y simplemente delegar su administración. Un responsable de seguridad puede operar el SGSI; la alta dirección debe asegurarse de que tenga autoridad y capacidad real. Para entender los componentes del sistema, revisa los conceptos de sistema de gestión, política y procesos.
¿Quién es la alta dirección dentro del alcance?
No existe un cargo universal obligatorio. ISO 27001 define a la alta dirección como la persona o grupo de personas que dirige y controla una organización al más alto nivel.
En la práctica puede ser:
- el Director General / CEO;
- el Comité Ejecutivo o Junta Directiva;
- la Dirección General de una unidad de negocio (si el alcance del SGSI aplica solo a esa unidad);
- la Dirección Regional responsable de las sedes incluidas en el alcance.
La pregunta crítica para un auditor es: ¿Quién tiene la máxima autoridad ejecutiva para aprobar recursos, asumir riesgos y cambiar procesos dentro del alcance definido del SGSI?
CISO vs Alta dirección vs Órgano de gobierno
Conviene evitar tres confusiones organizativas frecuentes:
1. CISO ≠ Alta Dirección (por defecto)
El CISO coordina y opera el sistema de gestión. Salvo que forme parte del comité ejecutivo con máxima autoridad sobre el negocio, el CISO informa a la alta dirección pero no sustituye su responsabilidad.
2. Órgano de gobierno ≠ Alta Dirección (ISO/IEC 27014)
El Órgano de Gobierno (Consejo de Administración) evalúa, orienta y supervisa. La Alta Dirección ejecuta, asigna recursos y lidera la operación corporativa.
3. Delegación de tareas ≠ Delegación de responsabilidad
La alta dirección puede delegar actividades de gestión en el CISO o comités, pero mantiene la responsabilidad última sobre la eficacia del SGSI.
Integración del SGSI en los procesos del negocio
El indicador más claro de liderazgo real es que la seguridad no aparezca como un evento aislado cuando llega la auditoría, sino que esté integrada en las operaciones diarias de la empresa:
- Compras y Procurement: Evaluación de seguridad y cláusulas en la contratación de proveedores críticos.
- Recursos Humanos: Requisitos de seguridad en selección, contratos, formación de competencias y bajas.
- Desarrollo de Software: Integración de seguridad desde el diseño (Security by Design) en el ciclo de vida.
- Ventas y Operaciones: Compromisos realistas de SLA y protección de datos de clientes en ofertas comerciales.
- Finanzas: Incorporación de inversiones de ciberseguridad en la planificación presupuestaria anual.
Provisión de recursos: más allá del presupuesto
Cuando la norma exige a la alta dirección asegurar los recursos necesarios, no se refiere únicamente a dinero.
Los recursos necesarios incluyen:
- Personas: Personal suficiente con roles de seguridad asignados y dedicación requerida.
- Competencia y Tiempo: Disponibilidad real de tiempo para ejecutar controles sin penalizar excesivamente la operación. Para medir el desempeño, revisa las métricas de medición, desempeño y auditoría.
- Herramientas y Tecnología: Licencias, sistemas de protección, monitoreo y respaldo adecuados al riesgo.
- Autoridad y Patrocinio: Capacidad conferida a los responsables para bloquear decisiones inseguras o exigir correcciones.
Asignación de roles, responsabilidades y autoridad (Cláusula 5.3)
La alta dirección debe asegurarse de que las responsabilidades y autoridades para los roles pertinentes se asignen y se comuniquen en toda la organización. Para entender el mapa conceptual completo, te invitamos a consultar cómo se relacionan los conceptos del SGSI.
En particular, debe asignar la responsabilidad y autoridad para:
- asegurar que el SGSI es conforme con los requisitos de ISO/IEC 27001;
- informar a la alta dirección sobre el desempeño del SGSI.
Aunque no es obligatorio utilizar una herramienta concreta, muchas organizaciones emplean una matriz RACI (Responsible, Accountable, Consulted, Informed) para formalizar la gobernanza.
Evidencias de liderazgo para una auditoría
Un auditor no busca una carpeta con el título “Evidencias de Liderazgo”. Buscará evidencias de que la dirección influye activamente en el sistema:
| Área de verificación | Evidencia práctica auditable |
|---|---|
| Revisión por la dirección | Actas firmadas, decisiones documentadas y asignación de presupuesto tras la revisión. |
| Aprobación de la política | Política firmada, difundida y revisada ante cambios estratégicos. |
| Asignación de recursos | Presupuesto aprobado, contratación de personal especializado y herramientas activas. |
| Gestión de riesgos | Aprobación de los criterios de riesgo y aceptación formal del riesgo residual por la dirección. |
| Comunicación | Mensajes ejecutivos sobre ciberseguridad, actas del comité y participación en hitos del SGSI. |
Si la preparación inicial reveló deficiencias, conviene contrastar con el análisis GAP ISO 27001 para trazar un plan de acción.
Ejemplos prácticos de liderazgo según el tipo de organización
1. Empresa SaaS B2B
La alta dirección conecta ISO 27001 con la estrategia comercial (vender a clientes enterprise). Asigna recursos para certificar la plataforma cloud, autoriza inversiones en seguridad de código y exige métricas trimestrales de incidentes y disponibilidad.
2. Hospital o Centro Sanitario
La alta dirección prioriza la continuidad del servicio asistencial y la confidencialidad de datos de salud. Resuelve conflictos entre la urgencia operativa y la seguridad técnica, aprobando ventanas de mantenimiento y financiamiento para sistemas redundantes.
3. Pyme de 30 empleados
El Gerente General asume directamente el rol de alta dirección. No crea comités complejos: realiza revisiones semestrales sencillas pero documentadas, aprueba las políticas clave y garantiza que el personal tenga tiempo para la formación obligatoria.
Checklist de evaluación para la alta dirección
Utiliza estas preguntas para autoevaluar el nivel de liderazgo ejecutivo en tu SGSI:
- ¿La alta dirección puede explicar cuáles son los objetivos principales del SGSI de su empresa?
- ¿Se han asignado recursos y personal con dedicación suficiente para operar el sistema?
- ¿Los propietarios de procesos de negocio (Ventas, RR. HH., Compras) participan activamente en el SGSI?
- ¿La alta dirección revisa y aprueba formalmente la aceptación del riesgo residual?
- ¿Se celebran revisiones por la dirección a intervalos planificados dejando registro de acuerdos y decisiones?
- ¿Se respaldan las decisiones del CISO cuando se detectan riesgos críticos que requieren corrección?
Errores frecuentes en el liderazgo del SGSI
- Tratar ISO 27001 como un "proyecto exclusivo de IT" ignorando al resto de áreas directivas.
- Considerar que la firma inicial de la política es suficiente para demostrar compromiso.
- Delegar la responsabilidad de la dirección en un consultor externo.
- Asignar responsabilidades de seguridad a personas que carecen de autoridad o tiempo para ejecutarlas.
- Confundir métricas de actividad (ej. "hicimos 10 cursos") con métricas de eficacia del SGSI.
- No celebrar revisiones por la dirección o convertirlas en una reunión fingida previa a la auditoría.
Preguntas frecuentes
¿La alta dirección debe conocer todos los controles técnicos del Anexo A?
No. La alta dirección debe entender los riesgos principales del negocio, los objetivos del sistema y las decisiones estratégicas de recursos y gobernanza, no la configuración técnica de cada control.
¿Es obligatorio tener un CISO para cumplir la cláusula 5?
No. ISO 27001 exige asignación de roles y responsabilidades para la seguridad, pero el título del puesto puede ser CISO, Responsable de SGSI o asignarse a un rol interno o compartido según el tamaño de la organización.
¿ISO 27001 exige la creación de un Comité de Seguridad?
No es un requisito obligatorio. Un comité es una práctica recomendable en empresas medianas y grandes para facilitar la gobernanza transversal, pero en organizaciones pequeñas las decisiones pueden tomarse en los comités de dirección existentes.
¿Puede un consultor externo actuar como alta dirección?
No. Un consultor externo puede asesorar, auditar o redactar documentación, pero la toma de decisiones, la asignación de recursos y la autoridad ejecutiva deben recaer en la dirección propia de la organización.
Del liderazgo a la política de seguridad
El liderazgo efectivo convierte las necesidades del contexto en dirección y prioridades.
El siguiente paso en el diseño del SGSI es formalizar estas prioridades y compromisos en la política de seguridad de la información (desarrollada ampliamente en la Clase 17).
Si quieres profundizar en cómo conectar gobierno, responsabilidades, riesgos, controles y cumplimiento dentro de una función GRC profesional, puedes complementar esta guía con el curso Analista GRC. Gobernanza de IT, Riesgo y Cumplimiento.