Identidad y acceso
Entra ID, MFA y Acceso Condicional.
A.5.15, A.5.16, A.8.5
SGSI · ISO/IEC 27001:2022
Un Sistema de Gestión de Seguridad de la Información construido sobre Microsoft 365 Business Premium, con una capa propia de monitorización y trazabilidad para que el SGSI siga vivo después de la auditoría.
No somos entidad certificadora. Preparamos e implementamos el SGSI; la certificación la emite un organismo acreditado (AENOR, Bureau Veritas, TÜV, SGS u otro que elija el cliente).
Metodología
Diez pasos, desde el alcance inicial hasta el mantenimiento del SGSI tras la certificación.
Definimos qué procesos, sistemas y ubicaciones entran dentro del SGSI y quiénes son las partes interesadas relevantes.
Identificamos activos, amenazas y vulnerabilidades, y priorizamos los riesgos según su impacto y probabilidad.
Revisamos los 93 controles del Anexo A y documentamos cuáles aplican, cuáles no y por qué.
Redactamos la documentación normativa del SGSI: políticas, procedimientos y registros exigidos por la norma.
Implementamos los controles técnicos sobre Microsoft 365, complementados con nuestra propia capa de monitorización.
Formamos al equipo en las políticas del SGSI y en las prácticas de seguridad que le afectan en su día a día.
Comprobamos que el SGSI funciona como se ha documentado antes de pasar a la revisión por dirección.
La dirección revisa el desempeño del SGSI y aprueba los cambios y recursos necesarios para continuar.
El organismo acreditado audita en dos fases: Fase 1 documental y Fase 2 de implementación real de los controles.
El SGSI se mantiene vivo con auditorías de seguimiento anuales y recertificación cada 3 años.
Base técnica
Gestionamos identidad, dispositivos, endpoint, correo e información dentro del mismo ecosistema. Ver también la gestión de Microsoft 365 que ofrecemos como servicio independiente.
Entra ID, MFA y Acceso Condicional.
A.5.15, A.5.16, A.8.5
Intune: cumplimiento, cifrado y políticas de aplicación.
A.8.1, A.8.24
Defender for Business.
A.8.7
Defender for Office 365.
A.8.7, A.5.14
Purview: clasificación, DLP y retención.
A.5.12, A.5.13, A.8.10
Registro y trazabilidad
El control A.8.15 del Anexo A exige registro y conservación de eventos de seguridad. La retención nativa de Microsoft 365 (entre 90 y 180 días según la licencia) no suele cubrir lo que pide la auditoría.
Por eso complementamos el entorno con una arquitectura propia: un colector centralizado de logs de seguridad y un almacenamiento histórico con retención de 12 meses, para que la trazabilidad exigida por la norma quede garantizada más allá de lo que ofrece Microsoft 365 por defecto.
¿Para qué empresas tiene sentido?
Preguntas habituales
No. Kualum prepara e implementa el SGSI: análisis de riesgos, controles, documentación y acompañamiento hasta la auditoría. La certificación la emite un organismo acreditado que elija el cliente.
No es imprescindible desde el primer día, pero el SGSI que implementamos está construido sobre Microsoft 365 Business Premium, así que en algún punto del proceso tendréis que contar con esa licencia.
No. El RGPD es una obligación legal centrada en la protección de datos personales. ISO 27001 es un estándar voluntario de gestión de la seguridad de la información que cubre todos los activos de la empresa, no solo los datos personales. Ambos se complementan pero no son intercambiables.
Depende del alcance, el tamaño de la organización y el punto de partida. Confirmamos un calendario orientativo en la llamada o reunión inicial, una vez revisado vuestro caso.
Es un servicio estándar dentro de nuestra web de precios. Consulta la comparativa de planes para ver la cobertura y solicita una propuesta ajustada a vuestro alcance.
Ver precios y comparativaEl SGSI sigue vivo: mantenimiento continuo, auditorías de seguimiento anuales y recertificación cada 3 años, apoyados en nuestra capa de monitorización y trazabilidad.
Sí. ISO 27001 es un requisito habitual en pliegos de administraciones públicas y de grandes cuentas que exigen garantías formales de seguridad de la información a sus proveedores.
Microsoft 365 cubre identidad y acceso, dispositivos, endpoint, correo e información (ver tabla en esta página). El registro y la conservación de eventos de seguridad a largo plazo (A.8.15) no queda cubierto por la retención nativa, por eso añadimos una capa propia de monitorización.
En 30 minutos revisamos el punto de partida y os indicamos qué conviene priorizar para llegar a la certificación.