by drmunozcl
Share
Por drmunozcl
Compartir
¿En qué consiste la Cláusula 10 de ISO/IEC 27001?
Esta cláusula marca la pauta para la evolución y optimización del SGSI, dividida en:
-
10.1 Mejora continua
- Exige que la organización mantenga y mejore de forma activa la idoneidad, adecuación y eficacia del SGSI.
- Enfatiza el uso de lecciones aprendidas de incidentes, auditorías internas o sugerencias del personal para impulsar cambios que fortalezcan la seguridad.
-
10.2 No conformidad y acciones correctivas
- Establece el proceso formal para tratar no conformidades: identificarlas, reaccionar ante ellas y analizar sus causas para que no vuelvan a ocurrir.
- Obliga a la documentación del proceso, desde la detección hasta las acciones correctivas y el seguimiento de la eficacia de dichas acciones.
Diferencias clave entre ISO/IEC 27001:2013 y la versión 2022 en la Cláusula 10
Clarificación en la documentación de acciones correctivas
- Se mantienen requisitos similares a la versión 2013, pero se hace mayor hincapié en la consistencia de los registros.
- La organización debe no solo solucionar el problema sino también demostrar que las medidas han sido eficaces. Este enfoque continuo afianza la cultura de aprendizaje y prevención de reincidencias.
Engranaje con la nueva cláusula 6.3 (Planificación de cambios)
- En la versión 2022 se introduce formalmente la cláusula 6.3, que afecta la forma de abordar cambios. Esto incide en la cláusula 10, pues muchos cambios derivados de acciones correctivas o de mejora requieren un plan de implementación claro (recursos, responsables, plazos, etc.).
- El SGSI debe contemplar que no conformidades o incidentes pueden llevar a cambios de procesos, controles o tecnología, y que estos cambios deben planificarse y revisarse para garantizar su eficacia.
Impulso a la mejora como proceso cíclico
- La versión 2013 ya definía el ciclo PDCA (Plan-Do-Check-Act), pero en 2022 se enfatiza que la mejora continua necesita retroalimentación constante desde las fases de evaluación de desempeño (cláusula 9).
- De esta manera, existe un circuito cerrado en el que los hallazgos de auditoría, la revisión por la dirección y el análisis de incidentes alimentan directamente el plan de mejora, evitando que queden recomendaciones en el olvido.
Enviar enlace de descarga a:Guía de implementación de Cláusula 10 (PDF)
MANTENTE INFORMADO
Suscríbete a nuestro newsletter gratuito.
¿Quieres fortalecer tu ciberseguridad y acercarte al cumplimiento ISO 27001 sin dar palos de ciego? Empieza por la gestión de activos TI. Si no sabes con precisión qué hardware, software, cuentas y servicios en la nube existen en tu entorno, el resto de controles se vuelven frágiles. Gestión de activos TI e ISO 27001: por
Preparar una empresa de servicios para la auditoría ISO 27001 no tiene por qué ser una carrera de último minuto. Si tu equipo depende de datos para operar y cerrar contratos, fallar la auditoría puede costarte clientes, reputación y foco operativo. La buena noticia: con un plan claro, la auditoría ISO 27001 se convierte en
Esta guía visual explica cómo proteger datos personales y sensibles en el trabajo: qué son, cómo cumplir la ley (Ley de Protección de Datos y GDPR) y buenas prácticas para clasificar documentos, asegurar bases de datos y compartir información con control. Incluye recomendaciones clave como cifrado, MFA, minimización y auditoría.
La transición de ISO/IEC 27001:2013 a ISO/IEC 27001:2022 ya no es opcional: es una obligación con fechas límite claras. Si tu organización aún opera bajo la versión 2013, necesitas actuar ahora para evitar la caducidad del certificado, la pérdida de elegibilidad en licitaciones y la erosión de confianza con clientes y auditores. La fecha límite



