👉¿Se deben clasificar los controles aplicables al SGSI de la empresa?
R: La categorización de controles no es necesaria para la certificación ISO 27001. Si la empresa desea hacerlo, puede implementarlo dentro de la Declaración de Aplicabilidad. Usando el template proporcionado por Hackmetrix, solo se debería agregar una nueva columna llamada, por ejemplo “Clasificación de controles” y llenarla de acuerdo a las necesidades de la empresa. Con base en ISO 27002, la clasificación recomendada sería: control correctivo, detectivo y preventivo.
👉¿Qué determina la aplicabilidad de los controles?
R: La aplicabilidad está directamente relacionada al análisis de riesgos, es decir que dependiendo de los riesgos identificados, serán los controles que la empresa deba implementar para mitigarlos y dar cumplimiento normativo. Además, se debe considerar el contexto de la empresa, por ejemplo si no cuenta con oficinas o instalaciones físicas, los controles relacionados a seguridad física y ambiental no serán aplicables.
