Glosario
22 términos que aparecen en cualquier proyecto de certificación, definidos sin rodeos. Si algo de lo que le explicamos no se entiende, la culpa es nuestra: empiece por acá.
Sistemas de gestión
- Sistema de Gestión de la Seguridad de la InformaciónSGSI
Conjunto de políticas, procesos, roles y controles con los que una organización gestiona de forma deliberada la seguridad de su información. Es lo que ISO/IEC 27001 certifica: no una tecnología ni un producto, sino la manera sistemática en que la organización identifica sus riesgos, decide qué hacer con ellos y verifica que lo decidido funcione.
La confusión más común es esperar que el SGSI sea un software. El software puede sostener el sistema —registrar riesgos, versionar documentos, agendar tareas—, pero el sistema es la estructura de decisión: quién responde por qué, con qué criterio y con qué evidencia.
- Anexo A
Listado de referencia de controles de seguridad que acompaña a ISO/IEC 27001. En la versión 2022 contiene 93 controles agrupados en cuatro temas —organizacionales, de personas, físicos y tecnológicos—, frente a los 114 en catorce dominios de la versión 2013.
El Anexo A no es una lista de tareas obligatorias: es un catálogo contra el cual la organización compara los controles que su análisis de riesgos determinó necesarios, para verificar que no omitió nada relevante. Las exclusiones son legítimas si están justificadas en la Declaración de Aplicabilidad.
- Declaración de AplicabilidadSoA
Documento obligatorio de ISO/IEC 27001 que enumera todos los controles del Anexo A e indica, para cada uno, si es aplicable, cómo está implementado y —cuando no lo es— por qué se excluye.
Es el documento que el auditor externo lee primero, porque muestra de un vistazo la coherencia entre el análisis de riesgos y los controles efectivamente implantados. Una SoA que declara aplicables los 93 controles sin distinción suele indicar que el análisis de riesgos no se hizo en serio.
- Alcance del sistema de gestión
Definición explícita de qué procesos, servicios, áreas, sedes y activos quedan dentro del sistema de gestión y, por diferencia, cuáles quedan fuera. Es lo que figura en el certificado.
Un alcance más chico no es una trampa: es una decisión legítima de priorización. Lo que no es legítimo es dejar sin tratar las interfaces con lo que quedó afuera, porque el riesgo entra justamente por ahí.
- Revisión por la dirección
Instancia formal y documentada en la que la alta dirección evalúa el desempeño del sistema de gestión —indicadores, incidentes, hallazgos de auditoría, cumplimiento de objetivos, cambios de contexto— y toma decisiones sobre recursos y mejora.
Es un requisito, no una formalidad: si la dirección no deja registro de haber revisado y decidido, el sistema no cumple. En la práctica es también el momento en que el proyecto deja de ser del área de TI y pasa a ser de la organización.
- Sistema de Gestión de Inteligencia ArtificialAIMS
Sistema de gestión definido por ISO/IEC 42001:2023 para gobernar el uso de inteligencia artificial en una organización: inventario de sistemas de IA, responsables, evaluación de riesgos e impactos sobre las personas, control del ciclo de vida y de los datos, y transparencia.
Es la primera norma internacional certificable en la materia. No regula la tecnología: regula las decisiones sobre la tecnología, con la misma lógica de gestión y mejora continua de ISO/IEC 27001.
- Escala de madurez
Forma de medir un control no por su existencia sino por su grado de desarrollo, en una escala de varios niveles que va desde inexistente hasta gestionado, medido y optimizado.
Sustituir el sí/no por una escala de madurez cambia el resultado de un diagnóstico y, sobre todo, cambia el plan: en vez de una lista de faltantes produce un orden de trabajo, porque distingue lo que no existe de lo que existe pero no se aplica ni se mide.
Certificación
- Etapa 1 y etapa 2 de certificación
Las dos fases de la auditoría de certificación inicial. En la etapa 1 el organismo revisa la documentación y la preparación del sistema, y determina si la organización está en condiciones de seguir adelante. En la etapa 2 verifica en campo que el sistema opera realmente y genera la evidencia que declara.
Entre una y otra suelen pasar de cuatro a ocho semanas, tiempo destinado a cerrar las observaciones de la etapa 1. Certificar sin no conformidades en etapa 2 es poco frecuente: lo habitual es cerrar con algunas menores que se subsanan antes de la emisión del certificado.
- No conformidad
Incumplimiento de un requisito de la norma detectado en una auditoría. Se clasifica en mayor —cuando compromete la capacidad del sistema de alcanzar su objetivo, o cuando un requisito directamente no se cumple— y menor, cuando se trata de una desviación puntual.
Una no conformidad mayor bloquea la certificación hasta que se resuelva y se verifique. Las menores se cierran con un plan de acción correctiva aceptado por el auditor. Ninguna de las dos es un fracaso del proyecto: forman parte del proceso normal.
- Acreditación y certificación
La certificación la emite un organismo de certificación sobre una organización. La acreditación es el reconocimiento que un organismo nacional de acreditación otorga a ese organismo de certificación, habilitándolo a emitir certificados con validez internacional.
La distinción importa comercialmente: un certificado emitido por un organismo no acreditado para esa norma tiene un valor mucho menor frente a terceros. Conviene verificar la acreditación antes de contratar la auditoría, no después.
- Auditoría interna
Auditoría que la propia organización realiza sobre su sistema de gestión antes de la auditoría externa. Todas las normas ISO de sistemas de gestión la exigen, y exigen además que la ejecuten personas independientes del área auditada.
Esa independencia es el punto que más se descuida: quien implantó el sistema no puede auditarlo. Puede resolverse con personal interno de otra área debidamente formado o con auditores externos ajenos al equipo asesor.
Riesgo y continuidad
- Análisis de riesgos
Proceso de identificar los riesgos que amenazan la información de la organización, estimar su probabilidad e impacto, compararlos con los criterios de aceptación definidos y decidir el tratamiento de cada uno: mitigar, transferir, evitar o aceptar.
Es el corazón de ISO/IEC 27001 y lo que determina qué controles corresponden. Un análisis copiado de una plantilla genérica produce un sistema que no protege lo que esta organización en particular tiene que proteger.
- Análisis de impacto en el negocioBIA
Estudio que determina qué procesos son críticos para la organización, cuánto tiempo pueden estar interrumpidos antes de que el daño sea inaceptable y qué recursos necesitan para volver a operar.
El BIA precede al plan de continuidad: sin él, el plan protege lo que parece importante en lugar de lo que efectivamente lo es. De él salen los objetivos de tiempo y punto de recuperación.
- RTO y RPO
RTO (Recovery Time Objective) es el tiempo máximo aceptable que un proceso puede permanecer interrumpido. RPO (Recovery Point Objective) es la cantidad máxima de datos, medida en tiempo, que la organización acepta perder ante una interrupción.
Un RPO de cuatro horas implica que el respaldo debe correr al menos cada cuatro horas. Ambos valores los define el negocio, no la tecnología: la tecnología después dice cuánto cuesta cumplirlos.
- BCP y DRP
El plan de continuidad del negocio (BCP) describe cómo la organización sigue operando durante una interrupción grave, incluidos los procedimientos manuales alternativos. El plan de recuperación ante desastres (DRP) describe cómo se restauran los sistemas y la infraestructura tecnológica.
El BCP es de la organización; el DRP es de TI y está contenido en el anterior. Un plan que nunca se probó no es un plan: la prueba documentada es parte del entregable.
Técnico
- Attack Surface ManagementASM
Descubrimiento y monitoreo continuo de todo lo que una organización expone en Internet: dominios, subdominios, direcciones IP, servicios abiertos, certificados y paneles accesibles. Parte de los dominios conocidos y encuentra lo que el inventario declarado no registra.
No es un test de penetración. El ASM es amplio y continuo pero no explota lo que encuentra; el pentest es acotado y profundo pero se hace una vez. Suelen usarse juntos: el ASM indica dónde vale la pena apuntar el pentest.
- Subdomain takeover
Situación en la que un registro DNS de la organización sigue apuntando a un servicio externo que ya fue dado de baja, de modo que un tercero puede reclamar ese recurso y quedarse con contenido servido bajo el dominio legítimo.
Es uno de los hallazgos más frecuentes y más subestimados de un monitoreo de superficie de ataque. El daño no es técnico sino reputacional: el contenido del atacante aparece bajo el dominio de confianza de la organización.
- Inteligencia de amenazas
Recolección y análisis de información sobre vulnerabilidades, campañas de ataque y actores activos, filtrada y priorizada según su relevancia para la tecnología concreta que usa la organización.
ISO/IEC 27001:2022 la incorporó como control nuevo del Anexo A, y exige que la información recolectada se analice y se use: acumular boletines sin procesarlos no satisface el control.
- Phishing controlado
Ejercicio simulado en el que se envía al personal un correo de apariencia fraudulenta, previamente acordado con la dirección, para medir la exposición real de la organización al engaño antes de diseñar el programa de concientización.
Su valor está en medir antes de capacitar. Para no dañar la confianza del equipo, los resultados individuales no se publican y el ejercicio se comunica con sus conclusiones una vez terminado.
Regulación
- Operador Económico CalificadoOEC
Reconocimiento que otorga la autoridad aduanera a las empresas que demuestran cumplimiento, solvencia y seguridad en su cadena de suministro. Habilita facilitaciones operativas: menos inspecciones físicas, despacho prioritario y reconocimiento mutuo con las aduanas de otros países.
No es una certificación ISO, aunque ISO 28000 aporta el sistema de gestión que ordena y evidencia buena parte de lo que la aduana verifica. El marco de referencia internacional es el SAFE de la Organización Mundial de Aduanas.
- Ley 18.331
Ley uruguaya de Protección de Datos Personales y Acción de Habeas Data. Establece los principios de tratamiento —finalidad, consentimiento previo e informado, seguridad, reserva—, los derechos de las personas sobre sus datos y las obligaciones de quienes los tratan, bajo la supervisión de la Unidad Reguladora y de Control de Datos Personales.
Trata como datos sensibles los relativos a salud, origen étnico, convicciones y vida sexual, con exigencias reforzadas. Un SGSI ISO/IEC 27001 no garantiza por sí solo el cumplimiento legal, pero provee la mayor parte de los controles y de la evidencia que la ley requiere.
- Debida diligencia de terceros
Proceso de evaluar el riesgo que representa un socio, proveedor, agente o intermediario antes de contratarlo y de forma periódica después, considerando su trayectoria, su estructura de propiedad, su exposición a corrupción y su capacidad de cumplir las obligaciones que se le trasladan.
Es un requisito central de ISO 37001 y una parte creciente de ISO/IEC 27001, donde la cadena de proveedores concentra buena parte del riesgo real de la organización.
