Un SGSI no existe en el vacío.
Existe dentro de una organización.
Tiene personas que toman decisiones, equipos que ejecutan procesos, clientes que imponen requisitos, reguladores que establecen obligaciones, proveedores de los que dependemos y una dirección responsable de integrar la seguridad de la información en el negocio.
Por eso ISO 27001 no empieza preguntando:
“¿Qué firewall utilizas?”
Empieza mucho más arriba. Pregunta, en esencia:
- ¿quién eres como organización?
- ¿qué quieres conseguir?
- ¿qué circunstancias pueden afectar a esos objetivos?
- ¿quién espera algo de ti?
- ¿quién dirige?
- ¿quién tiene responsabilidad?
- ¿quién tiene autoridad?
- ¿qué capacidades necesita la organización?
En esta segunda parte de la serie vamos a construir ese lenguaje. Si aún no has revisado los conceptos fundamentales del SGSI, te recomendamos consultarlos primero.
Una aclaración importante sobre ISO/IEC 27000:2026
Las versiones anteriores de ISO/IEC 27000 funcionaban también como documentos de vocabulario exhaustivo numerado.
Eso llevó a numerosos artículos, cursos y apuntes a estudiar conceptos siguiendo una secuencia numérica rígida.
La edición ISO/IEC 27000:2026 (sexta edición, publicada en julio de 2026) cambió ese enfoque.
La sexta edición está orientada a explicar:
- conceptos y principios;
- visión general;
- relaciones entre estándares SGSI dentro de la familia ISO/IEC 27000.
Por eso esta serie no pretende afirmar que los términos de este artículo siguen correspondiendo a los antiguos números 3.11–3.20. Los reorganizamos por relación conceptual pedagógica.
En la Parte 1 estudiamos los fundamentos de seguridad. Ahora pasamos del qué protegemos al quién gobierna y en qué contexto opera el sistema.
1. Organización
La palabra “organización” puede parecer obvia, pero en ISO 27001 tiene una implicación muy práctica.
Una organización puede ser:
- una empresa o startup;
- una administración pública o universidad;
- un hospital u ONG;
- una unidad de negocio o parte de un grupo empresarial.
El elemento importante es que exista una estructura con funciones, responsabilidades, autoridades y relaciones orientadas a conseguir objetivos.
¿Por qué importa esta idea?
Porque el SGSI debe tener un sujeto claro. No podemos decir simplemente que ISO 27001 aplica a la tecnología. Tenemos que saber exactamente: ¿Qué organización —o qué parte de ella— está gestionando ese sistema?
Organización y alcance
Supongamos un grupo empresarial con matriz, filiales internacionales y unidades SaaS. El SGSI podría cubrir toda la entidad o solo una unidad. Eso cambia qué significa “organización” dentro del sistema. Si necesitas profundizar en este aspecto, consulta qué es un SGSI y cómo definir su alcance.
2. Parte interesada (Stakeholders)
Una parte interesada es una persona u organización que puede afectar a una decisión o actividad, verse afectada por ella o percibir que está afectada.
En seguridad de la información aparecen múltiples actores:
- clientes y usuarios;
- empleados y dirección;
- accionistas e inversores;
- reguladores y autoridades;
- proveedores y partners;
- aseguradoras y auditores;
- la sociedad en general.
El error habitual consiste en redactar una lista gigantesca sin análisis. La pregunta clave es: ¿Qué requisitos de estas partes resultan realmente pertinentes para nuestro SGSI?
Ejemplo práctico: Cliente enterprise y Reguladores
Una empresa SaaS que comercializa a grandes corporaciones puede tener contratos que exigen cifrado, MFA, notificación de incidentes en 24 horas y auditorías de terceros. Esos requisitos no son simples expectativas; son obligaciones pertinentes que condicionan la arquitectura del SGSI.
No todas las expectativas son requisitos
Si una parte interesada desea "cero incidentes por siempre", es una expectativa entendible, pero no se convierte automáticamente en un requisito técnico del SGSI. ISO 27001 exige criterio para identificar lo obligatorio, contractual y pertinente.
3. Contexto de la organización
El contexto representa las circunstancias que rodean a la organización y que pueden afectar a su capacidad para conseguir los resultados previstos del SGSI.
Es el escenario dinámico donde opera el sistema, por lo que nunca debe plasmarse en un documento estático que se olvida tras la certificación.
4. Cuestiones internas
Las cuestiones internas nacen dentro de la propia organización. Pueden incluir:
- estructura organizativa y cultura corporativa;
- estrategia de negocio y objetivos comerciales;
- recursos disponibles, conocimiento y competencias;
- tecnología empleada, procesos y madurez operacional;
- dependencia de personas clave y gobernanza interna.
5. Cuestiones externas
Las cuestiones externas proceden del entorno de la organización:
- marcos legales y regulatorios aplicables;
- tendencias del mercado y competencia;
- panorama de ciberamenazas y evolución tecnológica;
- proveedores y cadena de suministro;
- situación económica, geopolítica y laboral;
- condiciones ambientales o climáticas pertinentes.
6. Cambio climático y contexto desde 2024
Con la publicación de ISO/IEC 27001:2022/Amd 1:2024 (Climate action changes) en febrero de 2024, se introdujo explícitamente el cambio climático en las cláusulas 4.1 y 4.2 del estándar.
Esto NO significa que toda organización deba considerar el cambio climático como un riesgo crítico de ciberseguridad. Lo que exige el estándar es hacerse la pregunta con criterio:
- ¿Afectan los fenómenos climáticos extremos a la continuidad de nuestros centros de datos o proveedores cloud?
- ¿Exigen nuestras partes interesadas (inversores, reguladores) compromisos específicos en materia ambiental y resiliencia?
7. Órgano de gobierno
El órgano de gobierno (Board of Directors, Consejo de Administración, Junta Directiva) es el grupo responsable de la supervisión estratégica y la rendición de cuentas al máximo nivel.
Es fundamental no confundir automáticamente el órgano de gobierno con la alta dirección operacional.
8. Gobierno de la seguridad de la información
El estándar ISO/IEC 27014:2020 (con la 3.ª edición en fase final de aprobación FDIS) orienta la gobernanza de la seguridad de la información mediante cuatro actividades esenciales:
Ciclo de Gobernanza (ISO/IEC 27014)
- Evaluar: Comprender las necesidades de negocio, riesgos y rendimiento del SGSI.
- Dirigir: Definir estrategias, políticas y asignación de recursos.
- Monitorizar: Supervisar la efectividad y el cumplimiento del sistema.
- Comunicar: Informar transparentemente a partes interesadas y accionistas.
Mientras que el gobierno se pregunta "¿Estamos dirigiendo y supervisando adecuadamente la seguridad?", la gestión se pregunta "¿Cómo ejecutamos y controlamos las actividades diarias?".
9. Alta dirección
La alta dirección es la persona o grupo de personas que dirige y controla la organización al máximo nivel dentro del alcance del SGSI.
Si el SGSI cubre solo una unidad de negocio, la alta dirección relevante será el equipo ejecutivo que lidera esa unidad específica.
El CISO no es automáticamente la Alta Dirección
El CISO o responsable de seguridad coordina, diseña y ejecuta el SGSI, pero la alta dirección es quien ostenta la capacidad de aprobar presupuestos, asumir riesgos de negocio y dictar prioridades estratégicas.
10. Liderazgo
El liderazgo en ISO 27001 exige un compromiso activo de la alta dirección. No se limita a firmar una política de seguridad; requiere integrar la seguridad de la información en los procesos centrales del negocio y asegurar que se asignan los recursos necesarios.
11. Roles, responsabilidades y autoridad
Para que el SGSI funcione en la práctica, es imprescindible distinguir entre estas tres dimensiones:
- Rol: Función o posición definida dentro del sistema (ej. Propietario de Activo, CISO, Auditor Interno).
- Responsabilidad: La obligación de llevar a cabo actividades o alcanzar resultados (ej. revisar accesos mensualmente).
- Autoridad: La capacidad formal para tomar decisiones, asignar recursos o detener despliegues inseguros.
Asignar responsabilidades sin conceder autoridad genera sistemas burocráticos e ineficaces.
12. Competencia profesional
Según la lógica de ISO 27001 e ISO/IEC 27021:2017 (estándar sobre requisitos de competencia profesional en SGSI), la competencia es la capacidad demostrada para aplicar conocimientos y habilidades con el fin de alcanzar los resultados previstos.
Es vital diferenciar entre:
- Concienciación: Comprender la importancia de la seguridad y el rol personal.
- Formación: El proceso lectivo o educativo impartido.
- Competencia: La capacidad efectiva de ejecutar la función correctamente.
13. Objetivos de seguridad
Un objetivo es un resultado deseado que la organización se propone alcanzar. En ISO 27001, los objetivos de seguridad deben ser medibles, alineados con la política de seguridad y supervisados periódicamente.
No se debe confundir un objetivo (ej. reducir el tiempo de revocación de accesos a menos de 2 horas) con un control (ej. implementar un sistema IAM automatizado).
14. Cómo se relacionan todos estos conceptos
Todos los términos aprendidos en este artículo forman una cadena de valor organizativa:
Cadena conceptual del SGSI
La Organización opera en un Contexto determinado por Cuestiones Internas y Externas y por las expectativas de sus Partes Interesadas.
El Órgano de Gobierno y la Alta Dirección ejercen el Gobierno y muestran Liderazgo definiendo Roles, Responsabilidades y Autoridades.
Las personas Competentes ejecutan las actividades requeridas para alcanzar los Objetivos de seguridad alineados con el marco global de la norma ISO 27001.
15. Errores frecuentes al interpretar la organización y el contexto
- Identificar stakeholders sin analizar pertinencia: Crear listas de cientos de contactos sin especificar qué requisitos afectan al SGSI.
- Confundir expectativas con obligaciones: Tratar cualquier petición de un cliente como si fuera un requisito normativo inderogable.
- Crear matrices DAFO/PESTEL decorativas: Documentar el contexto solo para pasar la auditoría sin que influya en la gestión de riesgos.
- Delegar el liderazgo en el departamento técnico: Asumir que el SGSI es un proyecto exclusivo de IT.
- Asignar responsabilidad sin autoridad ni presupuesto: Exigir resultados a roles que carecen de poder de decisión.
16. Preguntas frecuentes (FAQ)
¿Qué es una organización en ISO 27001?
Es la entidad o parte claramente identificada que establece y opera el SGSI dentro del alcance definido.
¿Qué es una parte interesada?
Una persona u organización capaz de afectar, verse afectada o percibir que se ve afectada por una decisión o actividad.
¿Todos los stakeholders crean requisitos obligatorios?
No. La organización debe determinar qué requisitos son pertinentes para su SGSI y cuáles son obligatorios, contractuales, asumidos o relevantes.
¿Qué es el contexto?
El conjunto de circunstancias internas y externas relevantes para el propósito y capacidad de la organización de alcanzar los resultados previstos del SGSI.
¿Gobierno y gestión son lo mismo?
No exactamente. El gobierno establece dirección y supervisión; la gestión planifica y ejecuta actividades dentro de ese marco.
¿Qué diferencia hay entre alta dirección y CISO?
El CISO puede liderar funciones de seguridad, pero la alta dirección es quien dirige y controla la organización o el ámbito del SGSI al máximo nivel aplicable.
¿Qué es competencia?
Capacidad de aplicar conocimiento y habilidades para obtener resultados previstos.
¿La formación demuestra competencia?
Puede contribuir, pero no es equivalente automáticamente.
¿Qué es un objetivo?
Un resultado que se pretende alcanzar y que debe relacionarse con las prioridades y dirección del SGSI.
Conclusión
La seguridad de la información no empieza en la consola de administración de un firewall; empieza en la gobernanza y en cómo la alta dirección entiende el contexto de su negocio.
Comprender quién es la organización, qué esperan las partes interesadas y quién tiene la responsabilidad y autoridad para actuar es lo que diferencia a un SGSI real de una simple carpeta de documentos.
Los conceptos de organización, gobierno, partes interesadas y responsabilidades son la base de cualquier trabajo serio de GRC. Si quieres llevarlos a casos prácticos de gobierno, riesgo y cumplimiento, puedes continuar con el curso Analista GRC: Gobernanza de IT, Riesgo y Cumplimiento.