¿Trabajas en RR.HH.? Este kit gratuito es para ti 🎁

Descargar Kit

Transformación digital

ISO 27001 en recursos humanos: rol de RRHH en la seguridad de la información

<span id=hs_cos_wrapper_name class=hs_cos_wrapper hs_cos_wrapper_meta_field hs_cos_wrapper_type_text style= data-hs-cos-general-type=meta_field data-hs-cos-type=text ISO 27001 en recursos humanos: rol de RRHH en la seguridad de la información

Descarga una checklist 360° para evaluar la seguridad digital de tu empresa, detectar brechas críticas y preparar a tu equipo de TI.

| 9 Minutos de lectura

| Publicación septiembre 28, 2026| Última actualización septiembre 28, 2026

Descarga una checklist 360° para evaluar la seguridad digital de tu empresa, detectar brechas críticas y preparar a tu equipo de TI.


Síguenos

En las organizaciones, la protección de los datos sensibles depende de los controles de TI y de la gestión diaria del personal. La norma ISO 27001 establece un marco específico para asegurar que los colaboradores entiendan sus responsabilidades de seguridad antes, durante y al finalizar la relación laboral.

 

Esta guía explica cómo el área de Recursos Humanos en Colombia debe implementar estos controles, resguardando la privacidad y el cumplimiento normativo.

El error humano detrás de la mayoría de las brechas de seguridad

El error humano representa la causa principal de los incidentes de ciberseguridad en las organizaciones. Se manifiesta a través del uso de contraseñas débiles, la caída en ataques de phishing, el envío accidental de información confidencial y la falta de revocación oportuna de accesos cuando un colaborador finaliza su contrato.

 

A pesar de las inversiones en cortafuegos y cifrado, el factor humano sigue siendo el eslabón más vulnerable dentro de la cadena de seguridad de la información. La falta de concientización, la fatiga operativa y la ausencia de procesos estandarizados en la gestión de personal facilitan que actores maliciosos exploten descuidos cotidianos.

 

Botter, a través de Infobae, revela que más del 80% de los incidentes de seguridad de la información involucran un componente humano, ya sea por acción directa, omisión o manipulación mediante ingeniería social. En el contexto colombiano, el trabajo remoto e híbrido ha ampliado este riesgo al descentralizar el perímetro de red tradicional.

 

Por esta razón, la seguridad de la información dejó de ser una responsabilidad exclusiva de las áreas de TI. Recursos Humanos juega un rol estratégico al definir perfiles, verificar antecedentes dentro de los márgenes legales, capacitar al personal en buenas prácticas y gestionar la salida segura de los trabajadores.

¿Qué controla la ISO 27001 en materia de personal? La estructura vigente.

La ISO 27001 en materia de personal controla que las responsabilidades de seguridad de la información se aborden desde la atracción del talento hasta la liquidación del contrato.

 

La norma ISO/IEC 27001:2022 estructuró sus controles en cuatro temáticas principales: Organizacionales, personas, físicos y tecnológicos. Los Controles de Personas (Anexo A.6) imponen exigencias directas sobre la gestión del talento humano:

 

  • A.6.1 Selección de personal (Screening): Verificación de antecedentes previa al empleo para asegurar que los candidatos sean idóneos para el rol propuesto.
  • A.6.2 Términos y condiciones del empleo: Inclusión explícita de las responsabilidades de seguridad de la información en contratos laborales y acuerdos de confidencialidad.
  • A.6.3 Concientización, educación y formación en seguridad: Capacitación continua sobre riesgos digitales, políticas internas y reporte de incidentes.
  • A.6.4 Proceso disciplinario: Definición formal de sanciones ante el incumplimiento de las políticas de seguridad de la información.
  • A.6.5 Responsabilidades al término o cambio de empleo: Definición y asignación clara de obligaciones que permanecen vigentes tras la salida del colaborador.
  • A.6.6 Acuerdos de confidencialidad o no divulgación (NDA): Formalización de compromisos legales para proteger la información sensible de la empresa y de terceros.
  • A.6.7 Trabajo remoto: Establecimiento de directrices para salvaguardar los activos de información fuera de las instalaciones de la empresa.
  • A.6.8 Monitoreo de la seguridad en eventos: Reporte inmediato de comportamientos anómalos o vulnerabilidades identificadas por el personal.

¿Qué debe hacer RRHH en cada etapa de la relación laboral?

Recursos Humanos debe ejecutar controles de seguridad en las tres etapas del ciclo de vida del colaborador: validar idoneidad y firmar compromisos de confidencialidad antes del ingreso, capacitar continuamente durante el empleo, y revocar accesos de forma inmediata al finalizar la relación laboral.

Antes y durante el empleo: selección, contratos y formación

Antes del ingreso de un trabajador, el área de Recursos Humanos debe estructurar el proceso de selección, identificando el nivel de acceso a datos sensibles que tendrá el cargo. En roles con acceso a datos financieros, de nómina o secretos comerciales, la validación de idoneidad previa debe ser rigurosa.

 

Durante la firma del contrato laboral, se deben incluir cláusulas de confidencialidad, propiedad intelectual y aceptación de las políticas de seguridad de la información de la empresa. La entrega de credenciales y equipos de cómputo debe ir acompañada de la firma de un acta de entrega de activos.

 

Una vez vinculado el colaborador, la formación no puede limitarse a una charla en la inducción. La ISO 27001 exige programas permanentes de concientización sobre ciberseguridad, simulaciones de phishing y actualización periódica sobre el manejo seguro de datos personales en el entorno diario.

Al finalizar el empleo: revocación de accesos y confidencialidad

El desvinculamiento de un colaborador es uno de los momentos de mayor exposición al riesgo de fuga de información o sabotaje interno. Un proceso de offboarding alineado con ISO 27001 exige la ejecución inmediata de una lista de chequeo de salida:

 

  1. Notificación anticipada a TI: Informar la fecha y hora exactas del retiro para programar la suspensión o eliminación de cuentas de usuario, correos y accesos a la nube.
  2. Devolución de activos físicos: Recibir computadores, teléfonos corporativos, tokens de seguridad, tarjetas de acceso físico y documentos impresos.
  3. Firma del paz y salvo de seguridad: Notificar formalmente al colaborador que las obligaciones de confidencialidad y no divulgación pactadas en el contrato de trabajo continúan vigentes tras el retiro.
  4. Revocación de permisos en sistemas clave: Garantizar la baja de usuarios en plataformas de gestión de personas, nómina, ERP y carpetas compartidas.

¿Qué límites impone la ley colombiana a la verificación de antecedentes?

La ley colombiana limita la verificación de antecedentes mediante el derecho fundamental al Habeas Data (Leyes 1266 de 2008 y 1581 de 2012) y el principio de no discriminación. La consulta de listas o historiales requiere autorización previa, expresa e informada del candidato, enfocándose únicamente en datos pertinentes para el cargo.

El cumplimiento del control A.6.1 de la ISO 27001 (Verificación de antecedentes) no puede sobrepasar el ordenamiento jurídico colombiano. El tratamiento de datos personales durante los procesos de selección está sujeto a regulaciones estrictas de la Superintendencia de Industria y Comercio (SIC) y a la jurisprudencia de la Corte Constitucional:

 

    • Autorización previa y explícita: Ninguna empresa puede consultar antecedentes judiciales, disciplinares, fiscales o crediticios sin el consentimiento escrito e informado del titular de los datos (Ley 1581 de 2012).
    • Pertinencia del dato: Las verificaciones deben guardar relación directa con los riesgos del puesto. Por ejemplo, solicitar historial crediticio solo es admisible para cargos con manejo directo de dinero o tesorería, evitando incurrir en discriminación laboral.
    • Prohibición de exigir pruebas discriminatorias: La legislación colombiana prohíbe exigir pruebas de embarazo, exámenes de VIH o historial médico detallado como requisito de selección, salvo casos expresamente exceptuados por la ley de salud ocupacional.
  • Consulta de fuentes públicas: La verificación en bases de datos públicas (Contraloría, Procuraduría, Policía Nacional, Rama Judicial) debe limitarse al cumplimiento de deberes legales y corporativos, registrando el soporte del consentimiento firmado.

Norma vs. práctica: dónde suele fallar Recursos Humanos frente a lo que exige ISO 27001

Las fallas habituales de Recursos Humanos frente a la ISO 27001 ocurren por la falta de coordinación con el área de TI, demoras en la revocación de accesos tras retiros, ausencia de trazabilidad en cambios de rol y uso de carpetas compartidas no seguras para almacenar documentos de personal.

 

A continuación se presenta la comparativa entre las exigencias formales del estándar internacional y los errores de implementación observados en el entorno empresarial práctico:

Control ISO 27001 Exigencia de la Norma Falla Común Impacto Operativo
A.6.1 Verificación de candidatos Validar idoneidad y antecedentes de forma proporcional al riesgo del cargo. Consultas sin autorización firmada o falta de verificación en contratistas y temporales. Sanciones por violación a Ley de Protección de Datos (SIC) e idoneidad no comprobada.
A.6.2 Contratos laborales Definir responsabilidades claras de seguridad y acuerdos de confidencialidad. Cláusulas genéricas o desactualizadas frente al trabajo remoto y uso de dispositivos propios (BYOD). Imposibilidad de aplicar procesos disciplinarios por vacíos en la normativa interna.
A.6.3 Concientización Capacitación periódica, evaluada y actualizada sobre riesgos de información. Una charla de inducción al ingreso sin seguimiento ni evaluaciones posteriores. Alta vulnerabilidad del personal ante ataques de phishing e ingeniería social.
A.6.5 Retiro del personal Revocación inmediata de accesos y devolución total de activos de información. Exempleados que mantienen acceso a correos y plataformas corporativas días o semanas después del retiro. Fuga de bases de datos, eliminación de archivos críticos y filtración de nómina.
Gestión de carpetas de personal Control de acceso estricto y trazabilidad de consulta a historias laborales. Expedientes físicos en archivos sin llave o carpetas digitales compartidas sin cifrado. Sanciones administrativas por mal manejo de datos sensibles (Ley 1581).

Qué pasa cuando falla la seguridad de recursos humanos: el caso real que lo demuestra

Según Pesquisa Javeriana, en septiembre de 2023 IFX Networks, proveedor de servicios en la nube, sufrió un ciberataque de ransomware que afectó al menos a 50 entidades estatales colombianas, entre ellas el Ministerio de Salud y Protección Social y el Consejo Superior de la Judicatura.

 

El caso evidenció la importancia de gestionar la seguridad de la información de forma transversal. Rafael Vicente Páez, director de la Maestría en Seguridad Digital de la Pontificia Universidad Javeriana, destacó la necesidad de establecer responsabilidades claras con los proveedores tecnológicos, contar con copias de seguridad y tener planes de continuidad del negocio.

¿Qué debe garantizar el proceso de RRHH para sostener la ISO 27001?

Para asegurar la continuidad del SGSI (Sistema de Gestión de Seguridad de la Información), el área de Gestión de Personas debe adoptar las siguientes garantías operativas:

 

  1. Matriz de roles y permisos estandarizada: Definir con precisión qué perfiles pueden acceder a qué tipo de información (ej. datos de nómina, historias clínicas laborales, evaluaciones de desempeño).
  2. Centralización del expediente digital: Reemplazar el flujo de documentos en papel y hojas de cálculo enviadas por correo por una plataforma segura con cifrado de datos y registro de auditoría (logs).
  3. Procedimiento de Onboarding y Offboarding automatizado: Sincronizar las novedades de personal (altas, bajas, traslados) para que las modificaciones de accesos se ejecuten en tiempo real.
  4. Gestión de evidencia para auditorías: Mantener el registro auditable de autorizaciones de tratamiento de datos, firmas de compromisos de confidencialidad y constancias de capacitación en ciberseguridad.

La tecnología puede ayudar a llevar estos controles a la operación diaria. Con Buk, las empresas pueden centralizar la información de sus colaboradores y gestionar procesos como nómina, onboarding, firma electrónica, gestión documental, activos y planeación de personal.

 

También pueden configurar perfiles de acceso y workflows para mejorar la trazabilidad. Para quienes necesitan fortalecer la preparación y gestión de evidencias de cumplimiento, Buk cuenta además con el complemento Security Compliance, que facilita el acceso a documentación y evidencias clave para auditorías. Así, Recursos Humanos puede gestionar de forma más ordenada y segura el ciclo laboral.

 

 Agenda una llamada con Buk y descubre cómo hacerlo.

Preguntas frecuentes

¿Qué exige la ISO 27001 en materia de recursos humanos?

La ISO 27001 exige aplicar controles de seguridad antes, durante y al finalizar la relación laboral. Esto incluye verificación de candidatos, firmas de confidencialidad, formación continua en ciberseguridad y la revocación inmediata de accesos y activos al terminar el contrato.

¿Qué cambió en la ISO 27001:2022 sobre seguridad de recursos humanos?

En la versión ISO 27001:2022, los controles se reorganizaron en 4 categorías, situando la gestión de personal en el Anexo A.6 (Controles de personas). Se reforzaron las exigencias en trabajo remoto, monitoreo de seguridad y confidencialidad.

¿Qué límites impone la ley colombiana a la verificación de antecedentes?

La Ley 1581 de 2012 (Protección de Datos) exige autorización previa e informada del candidato para consultar antecedentes. Además, los datos requeridos deben ser pertinentes para el cargo, evitando prácticas discriminatorias en la selección.

¿Qué pasa si falla la seguridad de recursos humanos al finalizar un empleo?

Una falla en el offboarding puede provocar la fuga de información confidencial, la eliminación no autorizada de datos corporativos y sanciones administrativas por mal manejo de datos de personal. También genera no conformidades graves en auditorías ISO 27001.

¿Quién es responsable de la seguridad de recursos humanos según ISO 27001?

La responsabilidad es compartida entre el área de Recursos Humanos (ejecución de controles en el ciclo de vida laboral) y la Dirección de TI/Seguridad (gestión técnica de accesos).

Ambos deben actuar coordinadamente bajo los lineamientos de la alta dirección.

Escribe sobre gestión humana, talento, liderazgo, cultura organizacional y tendencias del mundo laboral. También ab...

¡Déjanos tu comentario!

Artículos relacionados