Ir al contenido
Phishing para provocar problemas –
El podcast de IO regresa con su segunda temporada.
Escucha ahora

¿Qué es ISO 27003?

El título completo de este documento de normas es ISO 27003:2017 Tecnología de la información — Técnicas de seguridad — Sistemas de gestión de la seguridad de la información — Guía.

La norma ISO 27003:2017 ofrece una guía clara para la implementación de la norma ISO 27001, que es muy técnica . La norma ISO 27003 le resultará útil, ya que explica cómo cumplir con éxito los criterios detallados de la ISO 27001. Puede considerar la ISO 27001:2013 como el qué y la ISO 27003 como el cómo.

No es necesario leer la guía de ISO 27003 al implementar un SGSI con certificación ISO. Si decide no hacerlo, podría resultar más difícil seguir un proceso de implementación exitoso. Por lo tanto, se recomienda que lo haga.

Si bien la norma ISO/IEC 27003 es una guía básica, tenga en cuenta que no ofrece instrucciones detalladas para la implementación de todos los aspectos de la norma ISO 27001. Los criterios de seguimiento, medición, análisis y evaluación de la norma 27001 quedan fuera de su alcance. La norma ISO 27003 tampoco ofrece instrucciones detalladas sobre los requisitos de gestión de riesgos de seguridad de la información.

¿Qué es la familia ISO 27k?

Las normas ISO son documentos de criterios y estándares acordados internacionalmente. La Organización Internacional de Normalización (ISO), con sede en Ginebra, desarrolla y publica las normas ISO. La ISO está integrada por 165 organizaciones nacionales de normalización de todo el mundo. Su propósito es compartir información y conocimiento. Diversas industrias utilizan las normas ISO para adoptar soluciones coherentes a los desafíos operativos. Los documentos de normas ISO se clasifican numéricamente en «familias». La norma ISO/IEC 27003:2017 pertenece a la familia ISO 27000 .

Las normas ISO 27000 sirven de base para la gestión de la seguridad de la información de toda su organización . El documento clave de esta familia es la ISO 27001:2013. La ISO 27001 establece los criterios técnicos para el diseño e implementación de un sistema de gestión de la seguridad de la información certificado por la ISO. Los sistemas de gestión de la seguridad de la información también se conocen por el acrónimo SGSI.

La norma ISO 27001 certifica que el SGSI cumple con los estándares de garantía de calidad acordados internacionalmente. Esto brinda a los clientes la seguridad de que la empresa y su funcionamiento cuentan con sistemas y procesos robustos. Las normas ISO se revisan cada cinco años. Casi todas las organizaciones tienen presencia digital. Esto conlleva muchos beneficios, pero también algunos riesgos. Los principales riesgos para su negocio incluyen las filtraciones de datos y los ciberataques. Los requisitos ISO para las técnicas de seguridad de la tecnología de la información y el SGSI ayudan a las organizaciones a mitigar estos riesgos.




ISMS.online admite más de 100 estándares y regulaciones, lo que le brinda una única plataforma para todas sus necesidades de cumplimiento.

ISMS.online admite más de 100 estándares y regulaciones, lo que le brinda una única plataforma para todas sus necesidades de cumplimiento.




La historia de ISO/IEC 27003:2017

Antes de 2017, las normas relevantes para los sistemas de gestión de seguridad de la información estaban en ISO 27001:2005. Esta ISO contenía sólo los criterios técnicos para el SGSI. La guía de implementación adjunta apareció en ISO 27003:2010. Tras el proceso de revisión de cinco años, la ISO 27001:2005 fue retirada en 2010. Su reemplazo fue la ISO 27001:2010. La guía de implementación actualizada adjunta apareció en ISO 27003:2017.

Los documentos ISO 27003 publicados en 2010 y 2017 no cambiaron los requisitos de ISO 27001 para la implementación del SGSI. Las diferencias clave en la revisión de 2017 fueron:

  • para alinear la estructura del documento con la versión actualizada requisitos de ISO/IEC 27001:2013
  • eliminar la necesidad de un enfoque de proyecto lineal
  • Explicar más fácilmente los requisitos del SGSI en cualquier orden en que se lleve a cabo la implementación.

Estos cambios hicieron que ISO 27003 fuera más fácil de usar. Aunque ISO 27001:2013 ofrece un enfoque de implementación de SGSI paso a paso, 27003 le ayuda a secuenciar los pasos de la manera que mejor se adapte a su organización.

ISO / IEC 27003: 2010

La norma ISO/IEC 27003:2010 fue el documento de referencia anterior a la revisión ISO/IEC 27003:2017. Explicaba el proceso de planificación e implementación de un SGSI según la norma ISO 27001:2005. La guía ISO 27003:2010 contemplaba un enfoque secuencial y ofrecía una metodología de implementación menos flexible que la revisión de 2017.

Relación con otras normas

ISO 27003 funciona con los demás documentos ISO de la familia de normas 27000. 27003 también tiene algunas superposiciones con estándares relacionados con técnicas de seguridad de la información. Puede resultarle útil tener una comprensión básica de cómo se vincula 27003.

ISO 27003 e ISO 27001

La norma ISO 27001 establece los requisitos para la planificación de un SGSI (Sistema de Gestión de la Seguridad de la Información). También proporciona los criterios para su implementación. La norma 27001 abarca además el mantenimiento y la mejora de la calidad del sistema.

La estructura de contenidos del documento es la siguiente:

ISO 27003:2017 guía la implementación de su sistema de gestión de seguridad de la información. Descubrirá que su estructura de contenido significa que la guía 27003 se adapta a cualquier secuencia contextual de implementación del SGSI. Esto hace que ISO 27003 sea una guía invaluable.

ISO 27003 e ISO 27002

La norma ISO 27002 documenta las directrices y los principios para iniciar, implementar, mantener y mejorar las técnicas de seguridad de las tecnologías de la información. Esta norma resulta útil cuando la evaluación de riesgos identifica la necesidad de cumplir con requisitos específicos de seguridad de las tecnologías de la información.

La norma ISO 27002 ofrece orientación para el desarrollo de técnicas de gestión de la seguridad. Para ello, establece más de cien controles y mecanismos de control potenciales . La relación entre ISO 27003 e ISO 27002 radica en que cualquier control implementado a partir de ISO 27002 debe estar vinculado a los requisitos de ISO 27001. La guía de ISO 27003 le resultará útil para este propósito.

La norma ISO 27002 también cubre diferentes sectores, incluidos la manufactura y la salud.

ISO 27003 e ISO 22301

La norma ISO 22301 especifica los requisitos para un sistema robusto de gestión de la continuidad del negocio. Su organización puede implementarla antes o simultáneamente con la implementación de un SGSI. La decisión de priorizar la continuidad del negocio sobre la implementación del SGSI depende de las amenazas a la continuidad. Si su entorno operativo general es estable, la continuidad del negocio podría no requerir una prioridad inmediata.

La estructura de las normas ISO de sistemas de gestión generalmente está alineada. Esto significa que puede utilizar la guía de ISO/IEC 27003 mientras implementa simultáneamente los estándares 27001 y 22301. Podría decirse que este es el enfoque más eficiente. Su tipo de organización y contexto determinarán qué estándares son la prioridad.

Otras normas

La norma ISO 27003 complementa otras dos normas de orientación ISO. La norma ISO/IEC 27004 abarca la supervisión, medición, análisis y evaluación de la seguridad de las tecnologías de la información. La norma ISO/IEC 27005 ofrece orientación sobre la gestión de riesgos de seguridad de la información.




subir

Integre, amplíe y escale su cumplimiento normativo, sin complicaciones. IO le brinda la resiliencia y la confianza para crecer con seguridad.




¿Cuáles son los beneficios de ISO 27003?

Dado que la mayoría de las organizaciones actuales operan en el espacio digital, también recopilan y almacenan datos de forma rutinaria. La gestión de la seguridad de la información es de vital importancia para una empresa. Para muchos, será fundamental para el negocio.

Ya sea que su organización sea grande, mediana o pequeña, las violaciones de datos y los ciberataques traen graves consecuencias. Estos pueden incluir interrupción del servicio, pérdida de confianza del cliente y grandes multas regulatorias.

Contar con la certificación ISO genera confianza en sus clientes. Tanto la validación inicial como el cumplimiento continuo demuestran que su empresa está a la vanguardia en la gestión de la seguridad de la información. Esto le brinda una ventaja competitiva frente a las organizaciones que no cuentan con la certificación ISO.

¿Quién puede implementar la ISO 27003?

Cualquier organización que esté implementando un SGSI alineado con la norma ISO 27001:2013 puede aplicar la norma ISO/IEC 27003. Dada la importancia de la seguridad de las tecnologías de la información, organizaciones de cualquier tamaño o sector pueden beneficiarse. Si bien la guía está diseñada para abarcar todos los contextos organizativos, algunos aspectos pueden resultar más adecuados para grandes organizaciones. Si su organización es pequeña o mediana, puede ignorar cualquier recomendación innecesaria o inaplicable. Para comprender qué aspectos son aplicables, consulte la cláusula 4 de la norma ISO/IEC 27001:2013.

Cómo empezar con ISO 27003

Existen varias maneras de implementar un SGSI que cumpla con la norma ISO 27001. Utilice su documento de normas ISO 27003 como guía para elegir el enfoque más adecuado para su organización. Además, tenga en cuenta el motivo por el cual desea obtener un SGSI certificado por la ISO.

La necesidad de un SGSI certificado por la ISO puede surgir por diversas razones. Entre los factores desencadenantes se incluyen factores externos, como los requisitos de licitación o las normas del cliente sobre la certificación del proveedor de servicios. También existen factores internos, como la respuesta a una evaluación formal de riesgos del SGSI actual que detecte deficiencias de seguridad. Cualquiera que sea el motivo inicial, los enfoques de implementación, tanto descendentes como ascendentes, presentan ventajas e inconvenientes.

Si el impulsor es externo, puede que tengas que lidiar con la presión del tiempo. La norma ISO 27003 te ayuda en este sentido, ya que te proporciona una guía práctica para lograr la certificación ISO a tiempo. También puedes considerar asociarte con servicios externos de expertos en SGSI . Ellos te guiarán en el proceso para obtener un SGSI certificado por ISO. Además, cuentan con un conocimiento profundo de las normas ISO 27001, 27003 y normas relacionadas . Incluso después de la certificación, la norma ISO 27003 puede seguir siendo útil. Dado que las normas ISO 27001 y 27003 respaldan la mejora continua del SGSI, puedes utilizarlas para la mejora iterativa y el cumplimiento continuo en las auditorías ISO anuales.

Demostrando buenas prácticas para ISO 27003

Antes de implementar una ISO, es importante comprender dónde está el punto de partida de su organización. Comience con un riguroso proceso de autoevaluación. Esto le permite identificar las brechas existentes en el sistema y en los procesos.

Luego podrá aprovechar lo que ya existe. No tiene sentido empezar un SGSI desde cero si no es necesario. Es posible que descubra que su SGSI existente puede obtener la certificación ISO con algunos ajustes adicionales.

Una vez que haya completado la etapa de evaluación y sepa lo que debe hacerse, no salte directamente a la fase de implementación. A continuación, tómese el tiempo para comunicarse internamente sobre los cambios necesarios. Esto creará propiedad y aceptación por parte de la fuerza laboral, además de reducir cualquier resistencia potencial.

Esta fase de comunicación respalda los siguientes pasos para lograr una implementación exitosa. Estos son los pasos básicos de buenas prácticas en el camino hacia un SGSI certificado por ISO.

Certificación ISO 27003

Para obtener la certificación ISO, un auditor ISO con la acreditación pertinente visitará la organización. El auditor verifica que el SGSI cumpla con los criterios ISO e identifica cualquier brecha. Esta es la primera etapa de la auditoría.

Cuando haya lagunas en los procesos, procedimientos o implementación, tendrá tiempo para abordarlas. El auditor regresará para la segunda etapa de la auditoría. En esta segunda visita, si se cumplen todos los criterios, se otorga la certificación ISO. Para mantener el estado de certificación ISO, el auditor realizará visitas anuales a su organización para validar el cumplimiento continuo.

Requisitos ISO/IEC 27003:2017

Para cumplir con los requisitos de la norma ISO 27003, deberá seguir la guía por fases de la ISO aplicable. Una fase consiste en obtener la aprobación de la dirección para el inicio de un proyecto de SGSI. Otra fase es la definición del alcance del SGSI y su política. Una tercera fase consiste en realizar un análisis organizacional.

También existe una fase de evaluación de riesgos y planificación del tratamiento de riesgos. La última fase consiste en el diseño del SGSI. Si bien estos requisitos se establecen por fases, la última revisión de la norma 27003 no prevé que la implementación del SGSI se realice en una secuencia específica.

Es esta flexibilidad la que hace que ISO 27003:2017 sea una gran adición a la familia 27000 de normas ISO.


Mike Jennings

Mike es el administrador del sistema de gestión integrado (IMS) aquí en ISMS.online. Además de sus responsabilidades diarias de garantizar que la gestión de incidentes de seguridad de IMS, la inteligencia de amenazas, las acciones correctivas, las evaluaciones de riesgos y las auditorías se gestionen de manera efectiva y se mantengan actualizadas, Mike es un auditor líder certificado para ISO 27001 y continúa mejorar sus otras habilidades en estándares y marcos de gestión de privacidad y seguridad de la información, incluidos Cyber ​​Essentials, ISO 27001 y muchos más.

Vea una demostración de la plataforma.

Descubre cómo más de 1,000 equipos gestionan sus marcos de cumplimiento en un recorrido por la plataforma de 3 minutos.

Panel de control de la plataforma completo en Mint

Somos líderes en nuestro campo

Estrellas 4 / 5
Los usuarios nos aman
Líder - Otoño 2026
Mejor software - Top 50 2026
Líder regional - Otoño 2026 Reino Unido
Líder regional - Otoño de 2026 UE
Líder regional - Verano 2026 EMEA

"ISMS.Online, la herramienta líder para el cumplimiento normativo"

—Jim M.

"Hace que las auditorías externas sean muy sencillas y conecta todos los aspectos de su SGSI sin problemas"

— Karen C.

"Solución innovadora para la gestión de acreditaciones ISO y otras"

— Ben H.