ISO/IEC 27002:2022 · Marco internacional de controles de seguridad de la información

Cumple con ISO/IEC 27002 desde el factor humano

ISO/IEC 27002:2022 dedica un control entero a las personas: concienciación, educación y formación en seguridad de la información para toda la organización. Te damos esos programas, las evaluaciones y la evidencia de auditoría, mapeados a los controles de la norma y segmentados por audiencia.

Solicitar una demo

El factor humano sigue siendo la puerta de entrada

Según el Informe DBIR de Verizon, el factor humano interviene en cerca de 6 de cada 10 brechas de seguridad. Por eso ISO/IEC 27002:2022 trata la concienciación como un control propio: el 6.3 obliga a dar a todo el personal formación y actualizaciones periódicas adecuadas a su función, con evidencia de que el programa existe y se sostiene.

Qué te exige ISO/IEC 27002 sobre las personas

La norma agrupa sus controles en cuatro dominios, y uno está dedicado por completo a las personas. Tres controles aterrizan directamente en tu programa de concienciación. Lo desarrollamos en detalle en el estándar NIST SP 800-50 para programas de concienciación.

Concienciación, educación y formación (control 6.3)

El control 6.3 obliga a que todo el personal reciba concienciación, educación y formación en seguridad de la información adecuada a su función, junto con actualizaciones periódicas de las políticas y procedimientos pertinentes. Es el núcleo del dominio de controles de personas y el primero que un auditor revisa.

Roles, responsabilidades y contratación (controles 5.2 y 6.2)

La norma exige definir y asignar las responsabilidades de seguridad de la información (control 5.2) e incorporarlas en los términos y condiciones de contratación (control 6.2). Cada persona tiene que conocer su rol en la protección de la información desde el primer día.

Notificación de eventos y conducta segura (controles 6.8 y 8.7)

El control 6.8 obliga a que el personal sepa notificar los eventos de seguridad por los canales adecuados, y el 8.7 a sostener conductas seguras frente al código malicioso. La capacitación es lo que convierte esos controles en hábito.

Un programa ya armado, segmentado por audiencia

No tienes que armarlo desde cero. El contenido mapeado a ISO/IEC 27002 ya viene preparado y se asigna por audiencia en un par de clics, cada nivel con su lenguaje y su foco.

Más de 140 módulos formativos mapeados a ISO/IEC 27002, listos para asignar Cada uno con su examen y sus newsletters de refuerzo, desde la ciberhigiene cotidiana hasta el manejo seguro de la información. ✓ Incluido en el paquete base de contenidos, sin costo adicional

Todo el personal

Ciberhigiene cotidiana, cómo clasificar y manejar la información, cómo detectar y reportar lo sospechoso. Hábitos aplicables desde el primer día, sin tecnicismos normativos.

Roles con responsabilidades específicas

Para quienes administran sistemas, manejan datos sensibles o lideran equipos: responsabilidades de seguridad, gestión de proveedores y de la cadena de suministro de las TIC, y la conducta esperada en cada función.

Cumplimiento mapeado a ISO/IEC 27002

Cada contenido está vinculado a los controles de la norma que cubre. Desde la gestión de normativas de la plataforma verificas el grado de cumplimiento según la capacitación asignada a cada persona.

Y cada pieza deja trazabilidad: quién completó qué, qué resultado obtuvo y cómo evolucionó. Esa es la evidencia que convierte “formamos a las personas” en algo verificable.

Más de 700 organizaciones sostienen su programa con SMARTFENSE

Llevamos más de 10 años acompañando a organizaciones de banca, salud, sector público e infraestructura crítica a reducir el riesgo humano y a dejar evidencia auditable de que lo hacen. La diferencia frente a una campaña genérica es la trazabilidad: quién se capacitó, qué resultado obtuvo, cómo respondió ante una simulación de phishing o ransomware y cómo mejoró con el tiempo. Esa es la evidencia que una auditoría de ISO/IEC 27002 va a pedir.

Banca Salud Sector público Infraestructura crítica Tecnología

Pide una demo y arma tu programa para ISO/IEC 27002

Déjanos tus datos y te mostramos cómo cubrir el control 6.3 y el resto de los controles de personas con contenido mapeado a la norma, listo para tu organización.