Una política de seguridad de la información no debería existir únicamente porque “ISO pide un documento”.
Debería existir porque una organización necesita dejar claro qué papel tiene la protección de la información en el negocio, qué compromisos asume la dirección, qué principios orientan las decisiones y cómo se conecta la seguridad con los objetivos estratégicos. Para explorar el mapa completo del estándar, te invitamos a revisar la guía completa de ISO 27001.
En un SGSI basado en ISO/IEC 27001:2022, la política cumple precisamente esa función de marco directivo. No es una lista de controles técnicos, no es un procedimiento operativo y tampoco es un documento estático para guardar en un cajón. Para conocer cómo se delimitan las bases del sistema, te sugerimos repasar qué es un SGSI y cómo definir su alcance.
propósito y contexto → dirección estratégica → política → compromisos → objetivos → políticas temáticas → procesos y controles → evidencias y mejora
Qué es una política de seguridad de la información
Una política establece una dirección general. Define principios, compromisos y expectativas que deben ser respetados por toda la organización.
Sirve para responder a la pregunta fundamental: ¿Qué dirección queremos seguir y qué compromisos asumimos en materia de seguridad?
Para no confundir términos dentro de la organización, te sugerimos repasar los conceptos de organización, gobierno y contexto y los términos sobre sistema de gestión, procesos e información documentada.
Qué exige ISO 27001 (Cláusula 5.2)
ISO/IEC 27001:2022 establece en su cláusula 5.2 que la alta dirección debe establecer una política de seguridad de la información que:
- Sea adecuada al propósito: Debe reflejar la realidad, tamaño y sector de la organización.
- Proporcione un marco para los objetivos: Sirve como base para definir los objetivos de seguridad de la información.
- Incluya compromiso con los requisitos aplicables: Requisitos legales, regulatorios y contractuales.
- Incluya compromiso con la mejora continua: Compromiso formal con la evolución del SGSI.
- Se mantenga como información documentada: Debe estar bajo control documental.
- Se comunique: Debe difundirse dentro de la organización y ser entendida por el personal.
- Esté disponible: Debe ponerse a disposición de las partes interesadas pertinentes cuando corresponda.
Esta exigencia se entrelaza directamente con el liderazgo y compromiso de la alta dirección, ya que la política requiere respaldo ejecutivo real.
Política vs Procedimiento vs Estándar vs Guía
Un error muy común es redactar un único documento de 80 páginas que mezcla intenciones ejecutivas con manuales paso a paso. Para mantener la claridad, la arquitectura documental debe diferenciar:
| Nivel documental | Pregunta a la que responde | Ejemplo concreto |
|---|---|---|
| Política Marco | ¿Qué principios y compromisos asumimos? | "La organización protegerá los datos de clientes garantizando confidencialidad y continuidad." |
| Política Temática | ¿Qué reglas aplican a un dominio específico? | Política de Control de Acceso o Política de Copias de Seguridad. |
| Estándar Técnico | ¿Qué requisitos técnicos deben cumplirse? | "Uso obligatorio de MFA y cifrado AES-256 en bases de datos." |
| Procedimiento | ¿Cómo se ejecuta paso a paso la tarea? | Procedimiento operativo de alta, baja y modificación de usuarios en Active Directory. |
| Registro / Evidencia | ¿Qué se ejecutó realmente? | Ticket de aprobación de acceso o log de auditoría. |
Para ver cómo se relacionan estas capas en la práctica, consulta cómo se relacionan los conceptos del SGSI.
Estructura práctica de una política marco
Una política de seguridad marco bien estructurada suele incluir las siguientes secciones principales:
- Propósito: Explicación de por qué existe el documento.
- Alcance: A quiénes, qué sistemas y qué información aplica (conectado con analizar el contexto de la organización).
- Principios de Seguridad: Confidencialidad, integridad, disponibilidad, mínimo privilegio y defensa en profundidad.
- Compromisos Directivos: Cumplimiento legal, asignación de recursos y mejora continua.
- Marco para Objetivos: Declaración de cómo la política orienta los objetivos anuales.
- Responsabilidades Generales: Deberes del personal, responsables de área y equipo de seguridad.
- Desarrollo en Políticas Temáticas: Mención a las políticas específicas que la desarrollan.
- Cumplimiento y Excepciones: Sanciones y proceso formal para solicitar excepciones.
- Revisión y Aprobación: Historial de versiones y firma de la alta dirección.
Política general vs Políticas temáticas (Control 5.1 ISO 27002)
ISO/IEC 27002:2022 en su control 5.1 (Políticas para la seguridad de la información) establece que la política general debe ser apoyada por políticas específicas por tema según las necesidades de la empresa.
Las políticas temáticas más habituales incluyen:
- Política de Control de Acceso y Gestión de Identidades;
- Política de Clasificación y Manejo de la Información;
- Política de Copias de Seguridad y Recuperación;
- Política de Uso Aceptable de Activos;
- Política de Seguridad en la Cadena de Suministro y Proveedores;
- Política de Desarrollo Seguro de Software;
- Política de Teletrabajo y Dispositivos Móviles.
Ejemplo completo de política para adaptar
A continuación se presenta un modelo simplificado de política marco listo para ser adaptado a la realidad de tu organización:
POLÍTICA DE SEGURIDAD DE LA INFORMACIÓN (MODELO MARCO)
1. Propósito: Nuestra organización reconoce que la información y los sistemas que la soportan son activos críticos. Esta política establece la dirección y los principios para proteger la información contra amenazas internas o externas.
2. Alcance: Aplica a todo el personal, colaboradores, contratistas y terceros que accedan a la información o infraestructura incluida dentro del alcance del SGSI.
3. Principios:
- Confidencialidad: La información solo será accesible a personas autorizadas.
- Integridad: Se salvaguardará la exactitud y totalidad de la información y los métodos de procesamiento.
- Disponibilidad: Los usuarios autorizados tendrán acceso a la información cuando la requieran.
4. Compromisos de la Alta Dirección: La Dirección se compromete a cumplir los requisitos legales, reglamentarios y contractuales aplicables, dotar los recursos necesarios y promover la mejora continua del SGSI.
5. Responsabilidades y Comunicación: Todo el personal es responsable de cumplir las directrices de seguridad y reportar incidentes. La presente política será comunicada a todos los empleados y estará disponible para partes interesadas pertinentes.
6. Aprobación y Revisión: Aprobado por la Alta Dirección. Se revisará a intervalos planificados o ante cambios significativos en la organización.
Adaptación práctica: SaaS, Pyme y Hospital
1. Empresa SaaS B2B
Enfatiza la disponibilidad del servicio cloud, la seguridad en el despliegue de código (CI/CD) y la protección de los datos multitenant de sus clientes corporativos.
2. Pyme de servicios
Mantiene una política marco muy concisa (2 o 3 páginas) enfocada en la concienciación del equipo, el control de accesos a herramientas SaaS corporativas y la protección de estaciones de trabajo.
3. Hospital o centro sanitario
Centra su política en la continuidad asistencial 24/7, la integridad de las historias clínicas electrónicas y la custodia estricta de datos de salud conforme a normativas de protección de datos personales.
Comunicación, difusión y evidencias para auditoría
Un auditor de ISO 27001 no se conformará con ver la firma en la política. Evaluará la efectividad de su difusión mediante evidencias como:
- Registros de entrega o lectura firmada en el onboarding de empleados;
- Módulos de concienciación en la plataforma LMS corporativa;
- Publicación en el portal del empleado o intranet;
- Cláusulas de adhesión a la política en contratos de proveedores;
- Entrevistas aleatorias al personal comprobando que conocen los principios básicos de seguridad.
Si aún no has realizado una evaluación inicial del estado de tu documentación, te recomendamos realizar un análisis GAP de ISO 27001.
Checklist de calidad y errores frecuentes
Checklist antes de aprobar la política
- ¿Está adaptada al propósito y negocio real de la empresa?
- ¿Es coherente con el alcance del SGSI?
- ¿Incluye el compromiso con los requisitos legales y la mejora continua?
- ¿Es comprensible para el personal no técnico?
- ¿Ha sido aprobada por la Alta Dirección?
Errores frecuentes a evitar
- Copiar una plantilla genérica sin personalizarla.
- Mezclar procedimientos técnicos paso a paso dentro de la política marco.
- No difundirla entre los empleados o no conservar evidencias de comunicación.
- Prometer niveles de seguridad irreales que la empresa no puede financiar ni operar.
- No revisarla cuando cambian la tecnología, la regulación o la estrategia del negocio.
Preguntas frecuentes
¿Es obligatorio revisar la política todos los años?
No. ISO 27001 exige revisarla a intervalos planificados o ante cambios significativos. Muchas empresas fijan revisiones anuales, pero la clave es actualizarla cuando varíe el contexto o la estrategia.
¿La política debe ser pública en nuestra página web?
No necesariamente. Debe estar disponible para partes interesadas pertinentes cuando corresponda. Se puede publicar una versión resumida o declaración pública sin revelar detalles internos.
¿Cuál es la diferencia entre la Política y la SoA (Declaración de Aplicabilidad)?
La Política establece la dirección estratégica y los compromisos directivos. La SoA es la lista justificativa de los controles del Anexo A seleccionados o excluidos tras la evaluación de riesgos.
¿Puede el CISO aprobar la política de seguridad?
El CISO suele redactar y proponer la política, pero la aprobación debe recaer en la Alta Dirección (CEO, Consejo o Dirección General) para respaldar formalmente los compromisos corporativos.
De la política a la ejecución de la gobernanza
Una política de seguridad bien diseñada sirve como brújula para tomar decisiones coherentes en toda la organización.
El siguiente paso en la implementación del SGSI es traducir estos compromisos en objetivos de seguridad de la información medibles (desarrollados en la Clase 22).
Si quieres profundizar en cómo convertir requisitos, riesgos, políticas, controles, evidencias y auditorías en un sistema de gobierno y cumplimiento coherente, puedes continuar con el curso Analista GRC. Gobernanza de IT, Riesgo y Cumplimiento.