La nueva actualización de la norma internacional de seguridad de la información ISO/IEC 27001:2022 reorganizó y simplificó sus controles en el Anexo A. En este artículo detallamos cómo implementar de forma exitosa uno de los controles organizativos indispensables: el Control A.6.3: Concienciación, formación y adiestramiento en seguridad de la información.

1. ¿Qué exige el Control A.6.3 de ISO 27001?

El control determina que el personal de la organización y las partes interesadas aplicables deben recibir formación en materia de seguridad de la información y actualizaciones pertinentes de las políticas de la organización de forma periódica.

2. Factores de Éxito en la Implementación

Para cumplir con las expectativas de un auditor certificado de ISO 27001, tu plan de concienciación debe contemplar los siguientes elementos:

  • Frecuencia y consistencia: La formación no debe ser un evento de una única vez. Debe plantearse de forma recurrente durante todo el año laboral.
  • Actualización constante: Los cursos deben cubrir amenazas vigentes de ingeniería social, malware, phishing y seguridad física en remoto (teletrabajo).
  • Alineación con políticas internas: Asegurar que los empleados comprendan y firmen las políticas de contraseñas, uso de activos y clasificación de datos de la empresa.

3. Registro de Evidencias Proactivas

Un error común es estructurar la formación pero no almacenar adecuadamente las evidencias. Tu Sistema de Gestión de la Seguridad de la Información (SGSI) debe custodiar:

  1. El plan anual de concienciación detallado con objetivos y grupos de control.
  2. Registros individuales de asistencia, notas del curso y progreso en los simulacros.
  3. Un análisis de eficacia del plan (reducción del porcentaje de fallos en simulacros).
💡 Consejo Defenfy: Los simulacros automatizados de Defenfy registran de forma automática la tasa de clicks de tus departamentos, proporcionando el análisis de eficacia idóneo para la auditoría de certificación de ISO 27001.

4. Automatización con Defenfy

Nuestra plataforma SaaS B2B permite cubrir las exigencias del Anexo A.6.3 de forma 100% automatizada. Desde el alta del empleado, la plataforma diseña su itinerario formativo e interactúa de forma autónoma, ahorrando cientos de horas de gestión a los comités de seguridad.