ISO/IEC 27001 usa el término información documentada en lugar de «documentos» y «registros». Algunos elementos son obligatorios y el auditor los pedirá siempre; otros dependen de tu análisis de riesgos. Esta página separa unos de otros y los cruza con lo que exige la Ley 21.663.
- La norma no impone formatos ni plantillas. Exige que exista la información y que esté controlada.
- Hay documentos exigidos explícitamente por las cláusulas 4 a 10 y otros que derivan de los controles del Anexo A que declares aplicables.
- La declaración de aplicabilidad es el documento más característico del esquema y el que estructura la auditoría.
- Para la Ley 21.663, el artículo 8 letra b) exige además registro de las acciones del SGSI.
- Un manual perfecto sin registros de operación no pasa la etapa 2 de la auditoría.
Documentos exigidos por las cláusulas
Estos no admiten omisión: la norma los requiere de forma expresa.
| Documento | Cláusula | Para qué sirve |
|---|---|---|
| Alcance del SGSI | 4.3 | Delimita qué procesos, servicios, ubicaciones y activos cubre el sistema |
| Política de seguridad de la información | 5.2 | Marco aprobado por la alta dirección que da mandato al sistema |
| Roles y responsabilidades | 5.3 | Quién responde por qué dentro del sistema |
| Metodología de apreciación de riesgos | 6.1.2 | Cómo se identifican, analizan y valoran los riesgos |
| Metodología de tratamiento de riesgos | 6.1.3 | Cómo se decide qué se mitiga, transfiere, evita o acepta |
| Declaración de aplicabilidad | 6.1.3 d) | Qué controles del Anexo A aplican, cuáles se excluyen y por qué |
| Plan de tratamiento de riesgos | 6.1.3 e) | Acciones concretas, responsables y plazos |
| Objetivos de seguridad de la información | 6.2 | Metas medibles del sistema |
| Evidencia de competencia | 7.2 | Formación, experiencia o capacitación del personal con roles en el sistema |
| Resultados de la apreciación de riesgos | 8.2 | La matriz de riesgos aplicada, no solo la metodología |
| Resultados del tratamiento de riesgos | 8.3 | Evidencia de que el plan se ejecutó |
| Evidencia de seguimiento y medición | 9.1 | Indicadores del desempeño del sistema |
| Programa e informes de auditoría interna | 9.2 | Verificación independiente del sistema |
| Resultados de la revisión por la dirección | 9.3 | Acta con decisiones y compromisos de la alta dirección |
| No conformidades y acciones correctivas | 10.2 | Qué falló, qué se hizo y con qué resultado |
La declaración de aplicabilidad
Merece párrafo propio porque es el documento que más se subestima y el que el auditor usa para estructurar todo el muestreo. Debe listar los 93 controles del Anexo A e indicar para cada uno si aplica, la justificación de su inclusión o exclusión, y si está implementado.
Una exclusión mal justificada es una no conformidad casi segura. Y una declaración que incluye todos los controles «por si acaso» multiplica innecesariamente la evidencia que tendrás que producir.
Documentos que dependen de tus controles
Estos derivan del Anexo A y solo son exigibles si declaraste aplicable el control correspondiente. Los más habituales:
- Inventario de activos de información y sus responsables
- Política de uso aceptable de los activos
- Política de control de acceso y gestión de identidades
- Procedimiento de gestión de incidentes de seguridad de la información
- Planes de continuidad y de recuperación ante desastres
- Política de seguridad para proveedores y acuerdos asociados
- Política de desarrollo seguro, si desarrollas software
- Política de respaldos y evidencia de pruebas de restauración
- Procedimiento de gestión de vulnerabilidades y parches
- Registros de capacitación y toma de conciencia
Lo que la Ley 21.663 agrega
Si eres Operador de Importancia Vital, hay evidencia que la ley exige y que no proviene de ISO 27001. Conviene gestionarla dentro del mismo sistema documental para no duplicar esfuerzo.
| Evidencia | Base legal | ¿Lo cubre ISO 27001? |
|---|---|---|
| Registro de las acciones del SGSI | Art. 8 b) | Sí, cláusula 7.5 |
| Planes de continuidad certificados y revisados cada 2 años | Art. 8 c) | Parcialmente: la norma pide los planes, la certificación la impone la ley |
| Bitácora de ejercicios y simulacros, con comunicación al CSIRT | Art. 8 d) | Parcialmente: la comunicación al CSIRT es exigencia legal |
| Registros de capacitación y campañas de ciberhigiene | Art. 8 h) | Sí, cláusulas 7.2 y 7.3 |
| Acto de designación del delegado y su acreditación ante la ANCI | Art. 8 i) · IG N°3 | No. Es exigencia exclusivamente legal |
| Historial de reportes cursados por el Portal ANCI | Art. 9 | No |
| Contratos TI sin cláusulas que restrinjan la comunicación de amenazas | Art. 9 | No |
Errores frecuentes con la documentación
- Copiar plantillas sin adaptarlas. Un procedimiento que describe una realidad que no es la tuya es peor que no tenerlo: el auditor lo detecta en la primera entrevista.
- Documentar sin operar. La etapa 2 busca registros de uso, no manuales.
- Confundir documento con registro. El procedimiento dice cómo se hace; el registro prueba que se hizo. La norma exige ambos.
- No controlar las versiones. La cláusula 7.5.3 exige control de la información documentada: disponibilidad, protección, versionado y disposición.
- Producir volumen en vez de utilidad. Cien documentos sin uso no acreditan más que quince que la organización efectivamente aplica.
Plantillas que sí hay que adaptar
Partir de una base estructurada ahorra semanas, siempre que se adapte a la realidad de la organización. Preparamos el conjunto documental completo del SGSI alineado a ISO 27001 y a las exigencias específicas del artículo 8 de la Ley 21.663, incluido el acto de designación del delegado.
Preguntas frecuentes
¿Cuántos documentos obligatorios tiene ISO 27001?
La norma exige alrededor de quince elementos de información documentada en sus cláusulas 4 a 10, más los que deriven de los controles del Anexo A que declares aplicables. No impone formatos ni plantillas.
¿Sigue existiendo el manual de seguridad de la información?
No es un requisito de la norma. Muchas organizaciones lo mantienen como documento paraguas por comodidad, pero el auditor no lo exige: lo que revisa son los elementos concretos que las cláusulas requieren.
¿Qué es la declaración de aplicabilidad?
El documento que lista los 93 controles del Anexo A indicando cuáles aplican, la justificación de inclusión o exclusión y su estado de implementación. Es la pieza que el auditor usa para estructurar el muestreo.
¿Sirven plantillas descargadas de internet?
Como punto de partida sí, pero deben adaptarse a la organización. Un procedimiento que describe una realidad ajena se detecta en la primera entrevista y genera no conformidad.
¿La documentación debe estar en papel?
No. La cláusula 7.5 admite cualquier soporte, siempre que la información esté disponible, protegida y bajo control de versiones.
Fuentes
- ISO/IEC 27001 — cláusulas 4 a 10, en especial 6.1.3 y 7.5, y Anexo A.
- Ley N° 21.663 — artículos 8 y 9.
Revisado el 5 de agosto de 2026. Esta página describe requisitos en términos generales y no reproduce el texto de la norma, que es material protegido.