Kualum Solutions

SGSI · ISO/IEC 27001:2022

Así es como implementamos ISO 27001 sobre Microsoft 365.

Un Sistema de Gestión de Seguridad de la Información construido sobre Microsoft 365 Business Premium, con una capa propia de monitorización y trazabilidad para que el SGSI siga vivo después de la auditoría.

No somos entidad certificadora. Preparamos e implementamos el SGSI; la certificación la emite un organismo acreditado (AENOR, Bureau Veritas, TÜV, SGS u otro que elija el cliente).

Metodología

El proceso de implementación, paso a paso

Diez pasos, desde el alcance inicial hasta el mantenimiento del SGSI tras la certificación.

  1. 01

    Alcance y contexto

    Definimos qué procesos, sistemas y ubicaciones entran dentro del SGSI y quiénes son las partes interesadas relevantes.

  2. 02

    Análisis de riesgos

    Identificamos activos, amenazas y vulnerabilidades, y priorizamos los riesgos según su impacto y probabilidad.

  3. 03

    Declaración de Aplicabilidad (SoA)

    Revisamos los 93 controles del Anexo A y documentamos cuáles aplican, cuáles no y por qué.

  4. 04

    Políticas y procedimientos

    Redactamos la documentación normativa del SGSI: políticas, procedimientos y registros exigidos por la norma.

  5. 05

    Controles técnicos

    Implementamos los controles técnicos sobre Microsoft 365, complementados con nuestra propia capa de monitorización.

  6. 06

    Formación y concienciación

    Formamos al equipo en las políticas del SGSI y en las prácticas de seguridad que le afectan en su día a día.

  7. 07

    Auditoría interna

    Comprobamos que el SGSI funciona como se ha documentado antes de pasar a la revisión por dirección.

  8. 08

    Revisión por la dirección

    La dirección revisa el desempeño del SGSI y aprueba los cambios y recursos necesarios para continuar.

  9. 09

    Auditoría de certificación

    El organismo acreditado audita en dos fases: Fase 1 documental y Fase 2 de implementación real de los controles.

  10. 10

    Mantenimiento

    El SGSI se mantiene vivo con auditorías de seguimiento anuales y recertificación cada 3 años.

Base técnica

Qué cubre Microsoft 365

Gestionamos identidad, dispositivos, endpoint, correo e información dentro del mismo ecosistema. Ver también la gestión de Microsoft 365 que ofrecemos como servicio independiente.

Identidad y acceso

Entra ID, MFA y Acceso Condicional.

A.5.15, A.5.16, A.8.5

Dispositivos

Intune: cumplimiento, cifrado y políticas de aplicación.

A.8.1, A.8.24

Endpoint

Defender for Business.

A.8.7

Correo

Defender for Office 365.

A.8.7, A.5.14

Información

Purview: clasificación, DLP y retención.

A.5.12, A.5.13, A.8.10

Registro y trazabilidad

Por qué añadimos una capa propia de registro

El control A.8.15 del Anexo A exige registro y conservación de eventos de seguridad. La retención nativa de Microsoft 365 (entre 90 y 180 días según la licencia) no suele cubrir lo que pide la auditoría.

Por eso complementamos el entorno con una arquitectura propia: un colector centralizado de logs de seguridad y un almacenamiento histórico con retención de 12 meses, para que la trazabilidad exigida por la norma quede garantizada más allá de lo que ofrece Microsoft 365 por defecto.

¿Para qué empresas tiene sentido?

Cuándo conviene implementar ISO 27001

  • Necesitáis ISO 27001 para entrar como proveedores de administraciones públicas o grandes cuentas — un requisito habitual en pliegos.
  • Gestionáis datos sensibles (sanitario, financiero, RRHH) y queréis formalizar la seguridad más allá del RGPD.
  • Ya tenéis o vais a tener Microsoft 365 Business Premium.

Preguntas habituales

Dudas sobre la implementación de ISO 27001

¿Kualum certifica en ISO 27001?+

No. Kualum prepara e implementa el SGSI: análisis de riesgos, controles, documentación y acompañamiento hasta la auditoría. La certificación la emite un organismo acreditado que elija el cliente.

¿Necesito tener ya Microsoft 365 para empezar?+

No es imprescindible desde el primer día, pero el SGSI que implementamos está construido sobre Microsoft 365 Business Premium, así que en algún punto del proceso tendréis que contar con esa licencia.

¿ISO 27001 y RGPD son lo mismo?+

No. El RGPD es una obligación legal centrada en la protección de datos personales. ISO 27001 es un estándar voluntario de gestión de la seguridad de la información que cubre todos los activos de la empresa, no solo los datos personales. Ambos se complementan pero no son intercambiables.

¿Cuánto tarda el proceso?+

Depende del alcance, el tamaño de la organización y el punto de partida. Confirmamos un calendario orientativo en la llamada o reunión inicial, una vez revisado vuestro caso.

¿Qué coste tiene?+

Es un servicio estándar dentro de nuestra web de precios. Consulta la comparativa de planes para ver la cobertura y solicita una propuesta ajustada a vuestro alcance.

Ver precios y comparativa
¿Qué pasa después de certificarnos?+

El SGSI sigue vivo: mantenimiento continuo, auditorías de seguimiento anuales y recertificación cada 3 años, apoyados en nuestra capa de monitorización y trazabilidad.

¿Sirve para pliegos de administración pública?+

Sí. ISO 27001 es un requisito habitual en pliegos de administraciones públicas y de grandes cuentas que exigen garantías formales de seguridad de la información a sus proveedores.

¿Qué controles cubre Microsoft 365 y cuáles no?+

Microsoft 365 cubre identidad y acceso, dispositivos, endpoint, correo e información (ver tabla en esta página). El registro y la conservación de eventos de seguridad a largo plazo (A.8.15) no queda cubierto por la retención nativa, por eso añadimos una capa propia de monitorización.

Ver todas las preguntas frecuentes →

¿Empezamos a preparar vuestro SGSI?

En 30 minutos revisamos el punto de partida y os indicamos qué conviene priorizar para llegar a la certificación.

Sin compromisoConversación con un especialista