La ISO 37301:2021 es la norma internacional que define las reglas del juego para establecer un Sistema de Gestión de Cumplimiento (SGC). Esta norma está diseñada para ser utilizada en cualquier organización y permite la certificación de terceros, lo que la convierte en una herramienta de gran ayuda para empresas con funciones técnicas, de sistemas, TI y que demandan evidencia palpable de cumplimiento.
Cabe resaltar que, esta norma reemplazó a la ISO 19600 y representa una oportunidad para alinear los procesos operativos con los requerimientos de cumplimiento bajo un marco organizado, con evidencia verificable, registros, una estructura clara y efectiva trazabilidad. ¡En la presente nota te contaremos la información más importante sobre esta norma y los caminos exitosos a su implementación!
Para que la norma protagonista de nuestro artículo no sea solo “una regla más”, sino un verdadero engranaje técnico-operativo, es clave comprenderla y saber cómo se relaciona con la infraestructura, los datos y la seguridad de los sistemas. Algunos de sus componentes neurálgicos y principales son:
Integrar correctamente estos componentes permitirá definir un sistema de cumplimiento que no dependerá solo de la “política general”, sino de evidencias técnicas, contratos documentados y métricas de cumplimiento.
Si eres el responsable de sistemas de una organización, implementar la norma ISO 37301 en tu empresa será una decisión fortuita y ganadora que te ofrecerá las siguientes ventajas:
En resumen, certificarse con la ISO 37301 no es solo un “papel más”, es una herramienta para sistematizar, evidenciar y contractualizar el cumplimiento empresarial.
Enseguida te dejamos un plan orientado al perfil técnico que debe gestionar todos los sistemas para que puedas implementar la ISO 37301:
Elaborar el documento de “alcance del SGC” donde se definan qué líneas de negocio e instituciones legales están cobijadas. Además, hay que garantizar que todo esté aprobado por la dirección.
Define roles y funciones a cargo como Compliance Officer, Responsable TI, Auditor Interno, Comité de Cumplimiento, etcétera.
Establece una política de cumplimiento clara: es pertinente tener aprobación formal y estar publicada y comunicada a todos los equipos relacionados
Reúne las obligaciones relevantes: leyes y reglamentos; contratos con clientes y proveedores, licencias de software, acuerdos de servicio y todo lo considerado pertinente.
Mapea los requisitos hacia procesos, sistemas, proveedores y controles técnicos.
Define una metodología clara donde se reúnan criterios de probabilidad y donde se mida el impacto a riesgos de incumplimiento como la pérdida de datos o la falta de una licencia.
Identifica riesgos inherentes y residuales. Crear registro de riesgos en herramienta GRC o similar.
Prioriza riesgos y define tratamiento: mitigación, transferencia, aceptación, eliminación.
Implementa controles técnicos tangibles como:
Documenta procedimientos operativos para esos controles, inclúyelos en playbooks. Asegura que cada control tenga evidencia (logs, informes, capturas, firmas, contratos).
Define los KPIs del SGC: número de incumplimientos, número de alertas de proveedores, porcentaje de controles operativos funcionando.
Lleva a cabo revisión de la dirección: informes de cumplimiento, informes de auditoría, acciones correctivas.
Actualiza continuamente: nuevos riesgos, nuevos proveedores, cambios regulatorios, incidentes.
Con este enfoque, el responsable de TI tiene una ruta clara, técnica, documental y orientada a la evidencia que puede presentar en auditorías, contratos y certificaciones.
|
Norma |
Enfoque principal |
Relación con TI |
|
ISO 37301 |
Sistema de Gestión de Cumplimiento (CMS) certificado, requisitos + orientación. QMS Certification+1 |
Amplia, abarca obligaciones contractuales, legales, operativas y de TI. |
|
ISO 19600 |
Guía para gestión de cumplimiento (no certificable) |
Predecesora de ISO 37301, útil pero menos formal. |
|
ISO 37001 |
Sistema de Gestión Anti-Soborno |
Se puede integrar con ISO 37301 para cubrir riesgo de soborno. |
La ISO 37301 es el marco más amplio y apropiado, pues no solo aborda un tipo específico de riesgo, también el sistema completo de cumplimiento que incluye TI, proveedores, contratos, controles y evidencias.
¿Cómo resolverlo? Centraliza obligaciones, mapeos y evidencias en una herramienta que pueda automatizar logs, conservar firmas digitales, contratos, registros de auditoría.
Desalineación entre TI, cumplimiento y proveedores
¿Cómo resolverlo? Es necesario establecer una gobernanza clara, incluir en los contratos con proveedores cláusulas de cumplimiento (evidencias, auditorías, KPIs), vincular los controles técnicos con el SGC y registrar esta vinculación.
¿Cómo resolverlo? Prioriza todos los riesgos de cumplimiento críticos (por impacto en TI), diseñar playbooks técnicos como incidentes de cumplimiento, usar checklist internos replicables, revisar periódicamente.
¿Cómo resolverlo? Presenta a dirección competente los beneficios concretos y estructura un plan de inversión, definir indicadores claros.
En conclusión, la adopción de la norma ISO 37301 permite a las organizaciones técnicas estructurar su cumplimiento de una forma organizada, sistemática, documentada y auditada. Para un equipo responsable de los sistemas, esto significa tener una ruta clara para mapear obligaciones hacia sistemas, implementar controles técnicos, generar evidencias y presentarlas ante auditorías, clientes o certificadores.