ISO/IEC 27002:2022 dedica un control entero a las personas: concienciación, educación y formación en seguridad de la información para toda la organización. Te damos esos programas, las evaluaciones y la evidencia de auditoría, mapeados a los controles de la norma y segmentados por audiencia.
Solicitar una demoSegún el Informe DBIR de Verizon, el factor humano interviene en cerca de 6 de cada 10 brechas de seguridad. Por eso ISO/IEC 27002:2022 trata la concienciación como un control propio: el 6.3 obliga a dar a todo el personal formación y actualizaciones periódicas adecuadas a su función, con evidencia de que el programa existe y se sostiene.
La norma agrupa sus controles en cuatro dominios, y uno está dedicado por completo a las personas. Tres controles aterrizan directamente en tu programa de concienciación. Lo desarrollamos en detalle en el estándar NIST SP 800-50 para programas de concienciación.
El control 6.3 obliga a que todo el personal reciba concienciación, educación y formación en seguridad de la información adecuada a su función, junto con actualizaciones periódicas de las políticas y procedimientos pertinentes. Es el núcleo del dominio de controles de personas y el primero que un auditor revisa.
La norma exige definir y asignar las responsabilidades de seguridad de la información (control 5.2) e incorporarlas en los términos y condiciones de contratación (control 6.2). Cada persona tiene que conocer su rol en la protección de la información desde el primer día.
El control 6.8 obliga a que el personal sepa notificar los eventos de seguridad por los canales adecuados, y el 8.7 a sostener conductas seguras frente al código malicioso. La capacitación es lo que convierte esos controles en hábito.
No tienes que armarlo desde cero. El contenido mapeado a ISO/IEC 27002 ya viene preparado y se asigna por audiencia en un par de clics, cada nivel con su lenguaje y su foco.
Ciberhigiene cotidiana, cómo clasificar y manejar la información, cómo detectar y reportar lo sospechoso. Hábitos aplicables desde el primer día, sin tecnicismos normativos.
Para quienes administran sistemas, manejan datos sensibles o lideran equipos: responsabilidades de seguridad, gestión de proveedores y de la cadena de suministro de las TIC, y la conducta esperada en cada función.
Cada contenido está vinculado a los controles de la norma que cubre. Desde la gestión de normativas de la plataforma verificas el grado de cumplimiento según la capacitación asignada a cada persona.
Y cada pieza deja trazabilidad: quién completó qué, qué resultado obtuvo y cómo evolucionó. Esa es la evidencia que convierte “formamos a las personas” en algo verificable.
Llevamos más de 10 años acompañando a organizaciones de banca, salud, sector público e infraestructura crítica a reducir el riesgo humano y a dejar evidencia auditable de que lo hacen. La diferencia frente a una campaña genérica es la trazabilidad: quién se capacitó, qué resultado obtuvo, cómo respondió ante una simulación de phishing o ransomware y cómo mejoró con el tiempo. Esa es la evidencia que una auditoría de ISO/IEC 27002 va a pedir.
Déjanos tus datos y te mostramos cómo cubrir el control 6.3 y el resto de los controles de personas con contenido mapeado a la norma, listo para tu organización.