Documentos obligatorios de ISO 27001 y qué agrega la Ley 21.663

ISO/IEC 27001 usa el término información documentada en lugar de «documentos» y «registros». Algunos elementos son obligatorios y el auditor los pedirá siempre; otros dependen de tu análisis de riesgos. Esta página separa unos de otros y los cruza con lo que exige la Ley 21.663.

Lo esencial en 30 segundos
  • La norma no impone formatos ni plantillas. Exige que exista la información y que esté controlada.
  • Hay documentos exigidos explícitamente por las cláusulas 4 a 10 y otros que derivan de los controles del Anexo A que declares aplicables.
  • La declaración de aplicabilidad es el documento más característico del esquema y el que estructura la auditoría.
  • Para la Ley 21.663, el artículo 8 letra b) exige además registro de las acciones del SGSI.
  • Un manual perfecto sin registros de operación no pasa la etapa 2 de la auditoría.

Documentos exigidos por las cláusulas

Estos no admiten omisión: la norma los requiere de forma expresa.

DocumentoCláusulaPara qué sirve
Alcance del SGSI4.3Delimita qué procesos, servicios, ubicaciones y activos cubre el sistema
Política de seguridad de la información5.2Marco aprobado por la alta dirección que da mandato al sistema
Roles y responsabilidades5.3Quién responde por qué dentro del sistema
Metodología de apreciación de riesgos6.1.2Cómo se identifican, analizan y valoran los riesgos
Metodología de tratamiento de riesgos6.1.3Cómo se decide qué se mitiga, transfiere, evita o acepta
Declaración de aplicabilidad6.1.3 d)Qué controles del Anexo A aplican, cuáles se excluyen y por qué
Plan de tratamiento de riesgos6.1.3 e)Acciones concretas, responsables y plazos
Objetivos de seguridad de la información6.2Metas medibles del sistema
Evidencia de competencia7.2Formación, experiencia o capacitación del personal con roles en el sistema
Resultados de la apreciación de riesgos8.2La matriz de riesgos aplicada, no solo la metodología
Resultados del tratamiento de riesgos8.3Evidencia de que el plan se ejecutó
Evidencia de seguimiento y medición9.1Indicadores del desempeño del sistema
Programa e informes de auditoría interna9.2Verificación independiente del sistema
Resultados de la revisión por la dirección9.3Acta con decisiones y compromisos de la alta dirección
No conformidades y acciones correctivas10.2Qué falló, qué se hizo y con qué resultado

La declaración de aplicabilidad

Merece párrafo propio porque es el documento que más se subestima y el que el auditor usa para estructurar todo el muestreo. Debe listar los 93 controles del Anexo A e indicar para cada uno si aplica, la justificación de su inclusión o exclusión, y si está implementado.

Una exclusión mal justificada es una no conformidad casi segura. Y una declaración que incluye todos los controles «por si acaso» multiplica innecesariamente la evidencia que tendrás que producir.

Documentos que dependen de tus controles

Estos derivan del Anexo A y solo son exigibles si declaraste aplicable el control correspondiente. Los más habituales:

  • Inventario de activos de información y sus responsables
  • Política de uso aceptable de los activos
  • Política de control de acceso y gestión de identidades
  • Procedimiento de gestión de incidentes de seguridad de la información
  • Planes de continuidad y de recuperación ante desastres
  • Política de seguridad para proveedores y acuerdos asociados
  • Política de desarrollo seguro, si desarrollas software
  • Política de respaldos y evidencia de pruebas de restauración
  • Procedimiento de gestión de vulnerabilidades y parches
  • Registros de capacitación y toma de conciencia

Lo que la Ley 21.663 agrega

Si eres Operador de Importancia Vital, hay evidencia que la ley exige y que no proviene de ISO 27001. Conviene gestionarla dentro del mismo sistema documental para no duplicar esfuerzo.

EvidenciaBase legal¿Lo cubre ISO 27001?
Registro de las acciones del SGSIArt. 8 b)Sí, cláusula 7.5
Planes de continuidad certificados y revisados cada 2 añosArt. 8 c)Parcialmente: la norma pide los planes, la certificación la impone la ley
Bitácora de ejercicios y simulacros, con comunicación al CSIRTArt. 8 d)Parcialmente: la comunicación al CSIRT es exigencia legal
Registros de capacitación y campañas de ciberhigieneArt. 8 h)Sí, cláusulas 7.2 y 7.3
Acto de designación del delegado y su acreditación ante la ANCIArt. 8 i) · IG N°3No. Es exigencia exclusivamente legal
Historial de reportes cursados por el Portal ANCIArt. 9No
Contratos TI sin cláusulas que restrinjan la comunicación de amenazasArt. 9No

Errores frecuentes con la documentación

  • Copiar plantillas sin adaptarlas. Un procedimiento que describe una realidad que no es la tuya es peor que no tenerlo: el auditor lo detecta en la primera entrevista.
  • Documentar sin operar. La etapa 2 busca registros de uso, no manuales.
  • Confundir documento con registro. El procedimiento dice cómo se hace; el registro prueba que se hizo. La norma exige ambos.
  • No controlar las versiones. La cláusula 7.5.3 exige control de la información documentada: disponibilidad, protección, versionado y disposición.
  • Producir volumen en vez de utilidad. Cien documentos sin uso no acreditan más que quince que la organización efectivamente aplica.
Acelerar la documentación

Plantillas que sí hay que adaptar

Partir de una base estructurada ahorra semanas, siempre que se adapte a la realidad de la organización. Preparamos el conjunto documental completo del SGSI alineado a ISO 27001 y a las exigencias específicas del artículo 8 de la Ley 21.663, incluido el acto de designación del delegado.

Preguntas frecuentes

¿Cuántos documentos obligatorios tiene ISO 27001?

La norma exige alrededor de quince elementos de información documentada en sus cláusulas 4 a 10, más los que deriven de los controles del Anexo A que declares aplicables. No impone formatos ni plantillas.

¿Sigue existiendo el manual de seguridad de la información?

No es un requisito de la norma. Muchas organizaciones lo mantienen como documento paraguas por comodidad, pero el auditor no lo exige: lo que revisa son los elementos concretos que las cláusulas requieren.

¿Qué es la declaración de aplicabilidad?

El documento que lista los 93 controles del Anexo A indicando cuáles aplican, la justificación de inclusión o exclusión y su estado de implementación. Es la pieza que el auditor usa para estructurar el muestreo.

¿Sirven plantillas descargadas de internet?

Como punto de partida sí, pero deben adaptarse a la organización. Un procedimiento que describe una realidad ajena se detecta en la primera entrevista y genera no conformidad.

¿La documentación debe estar en papel?

No. La cláusula 7.5 admite cualquier soporte, siempre que la información esté disponible, protegida y bajo control de versiones.

Fuentes

Revisado el 5 de agosto de 2026. Esta página describe requisitos en términos generales y no reproduce el texto de la norma, que es material protegido.