Transición de IGC a la norma ISO/IEC 27006-1:2024

· Comunicados a clientes

Estimados clientes:

En marzo de 2024 se publicó la norma ISO/IEC 27006-1:2024, que establece los requisitos para las entidades que auditan y certifican sistemas de gestión de seguridad de la información (SGSI, ISO/IEC 27001). El IAF (International Accreditation Forum) definió un periodo de transición de 24 meses para que los organismos de acreditación y las entidades de certificación la implanten y, en consecuencia, la Entidad Nacional de Acreditación (ENAC) publicó en junio de 2024 su procedimiento de transición, el TR ISO/IEC 27006-1:2024.

Como entidad acreditada para la certificación ISO/IEC 27001, IGC debe demostrar el cumplimiento de la nueva norma antes del 31 de marzo de 2026. Para ello hemos desarrollado nuestro propio plan de transición, en el que hemos identificado y aplicado en nuestros procesos internos los cambios de la nueva norma.

Principales cambios

  • Nuevos requisitos para la realización de auditorías en remoto.
  • El alcance y la eficacia de la auditoría en remoto deberán indicarse en el informe de auditoría.
  • Desaparece la obligación de obtener la aprobación de ENAC para realizar auditorías en remoto cuando representen más del 30 % del tiempo previsto de auditoría in situ.
  • El antiguo Anexo D, que usan los auditores para evaluar los controles, se actualiza para alinearlo con los controles de seguridad de la información del Anexo A de la norma ISO/IEC 27001:2022, y pasa a ser el Anexo E de la ISO/IEC 27006-1:2024.
  • Para clientes con pocos emplazamientos físicos relevantes, o ninguno, el informe de auditoría y el certificado deberán indicar que sus actividades se realizan en remoto.
  • Se actualizan los requisitos para calcular el tiempo de auditoría.
  • Se actualizan los requisitos de cualificación del equipo auditor y del personal que participa en la certificación de SGSI.

Cómo le afecta

Como resultado de estos cambios, verá modificaciones en las revisiones de las solicitudes y en las ofertas de certificación, en los informes de auditoría, en el análisis de riesgos de las auditorías en remoto y en los propios certificados.

Como los requisitos sobre el tiempo de auditoría han cambiado con la nueva norma, en algunos casos puede ser necesario actualizar las ofertas ya emitidas.

Calendario de la transición

  1. Marzo de 2024: ISO publica la norma ISO/IEC 27006-1:2024, que sustituye a la ISO/IEC 27006:2020, y el IAF fija en su documento IAF MD 29:2024 un periodo de transición de 24 meses.
  2. Junio de 2024: ENAC publica el TR ISO/IEC 27006-1:2024 para la transición de las entidades de certificación.
  3. Durante la transición: IGC elabora el calendario y el plan de implantación de los cambios, los implanta, forma a su personal, solicita a ENAC la actualización de su acreditación y envía la documentación necesaria.
  4. 31 de marzo de 2026: fin de la transición. A partir de esta fecha, las entidades de certificación no pueden mantener su acreditación sin referencia a la nueva norma, y la conformidad de los SGSI se evalúa según la ISO/IEC 27006-1:2024.

Para cualquier consulta o información adicional, puede escribir a la Secretaría Técnica de IGC: [email protected].

Descargar el comunicado

Otras publicaciones