Glosario · Término

SGSI en pocas palabras

Un SGSI (sistema de gestión de la seguridad de la información) es el marco estructurado con el que una organización dirige su seguridad de la información: de forma planificable, trazable y verificable, no al azar.

De un vistazo
Significado
Sistema de gestión de la seguridad de la información (information security management system)
Norma habitual
ISO/IEC 27001
Principio básico
Ciclo PDCA (Plan – Do – Check – Act)
Utilidad para NIS2
Herramienta central para cumplir los requisitos
Actualizado
junio de 2026
Redacción
Compliance Compass

¿Qué es un SGSI?

Un SGSI (sistema de gestión de la seguridad de la información) no es un producto ni una herramienta suelta, sino un marco de gestión: un conjunto de políticas, procesos, funciones y medidas que, juntos, aseguran la protección de la información. No se compra: se practica. Reúne las responsabilidades y convierte la seguridad de la información en un proceso dirigible y verificable, en lugar de en una colección de medidas sueltas. Mientras que un marco de referencia como ISO 27001 describe qué requisitos debe cumplir un buen SGSI, el SGSI en sí es la puesta en práctica de esos requisitos dentro de la organización, y puede construirse sobre una norma o de forma propia.

¿De qué se compone un SGSI?

El ciclo PDCA

Un SGSI vive de la mejora continua conforme al ciclo PDCA: Plan (evaluar los riesgos y planificar las medidas), Do (aplicarlas), Check (comprobar la eficacia con auditorías e indicadores) y Act (corregir). Este ciclo evita que la seguridad quede reducida a un proyecto único y la mantiene vigente también ante nuevas amenazas, nuevos sistemas o cambios organizativos.

Hoja de ruta del SGSI: en seis pasos hasta un sistema en marcha

El ciclo PDCA suena abstracto. La secuencia siguiente lo hace práctico: muestra en qué orden se desarrollan la mayoría de los proyectos de implantación, desde la primera delimitación del alcance hasta el punto en el que el SGSI se sostiene solo. Los pasos uno a tres son el trabajo de construcción, que se hace una vez; a partir del paso cuatro el ciclo se convierte en rutina.

  1. Aclarar el contexto y el alcance (Plan). ¿Qué sedes, sistemas y procesos quedan dentro del SGSI? Delimite el alcance por escrito y defina el papel que corresponde al órgano de dirección en el sistema. Sin un límite claro, el proyecto se desborda.
  2. Realizar el análisis de riesgos (Plan). Inventarie los valores (datos, aplicaciones, infraestructura), evalúe las amenazas y las vulnerabilidades y decida para cada riesgo si lo evita, lo reduce, lo transfiere o lo acepta. Es el núcleo de la gestión de riesgos.
  3. Definir las medidas y documentar la declaración de aplicabilidad (Plan). Derivar de los riesgos las medidas técnicas y organizativas y políticas de seguridad que correspondan, y justificar en una declaración de aplicabilidad (Statement of Applicability) qué controles se aplican y cuáles no.
  4. Aplicar las medidas y poner el sistema en marcha (Do). Configurar la técnica, implantar los procesos, formar al personal y activar las vías de notificación y las responsabilidades.
  5. Comprobar la eficacia (Check). Medir con auditorías internas, indicadores y revisiones por la dirección si las medidas funcionan de verdad, no solo si existen sobre el papel.
  6. Mejorar y reiniciar el ciclo (Act). Corregir las desviaciones, incorporar lo aprendido en los incidentes y volver al paso dos con la imagen de riesgo actualizada, cada año o cuando haya cambios relevantes.

SGSI, ISO 27001 y NIS2

El SGSI se construye casi siempre conforme a la norma ISO 27001 en su versión vigente. Para NIS2 un SGSI es el fundamento ideal: cumple el planteamiento sistemático que se exige en materia de gestión de riesgos y de medidas de seguridad y aporta al mismo tiempo las evidencias que necesita la autoridad. España todavía no ha transpuesto la Directiva NIS2: no hay ley nacional, ni registro de entidades, ni plazo de inscripción, y sigue vigente el Real Decreto-ley 12/2018, que transpuso la NIS1. Nada de eso impide construir el SGSI, y quien lo tenga en marcha solo tendrá que presentar lo que ya documenta cuando la ley entre en vigor.

Ejemplo: un proveedor de servicios informáticos que quedaría clasificado como entidad importante empieza por un análisis de riesgos del SGSI, deriva de él medidas y políticas y fija vías de notificación claras. Si más adelante se produce un incidente significativo, el proceso del SGSI ya está definido y la cadena de notificación se recorre sin sobresaltos: en 24 horas sale la alerta temprana al organismo que corresponda, a las 72 horas sigue la notificación con la primera valoración y, como muy tarde al cabo de un mes, el informe final. Sin SGSI habría que improvisarlo todo a contrarreloj. Y sale caro: el artículo 34 obliga a los Estados miembros a prever multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales y de al menos 7 millones de euros o el 1,4 % para las importantes.

¿Qué tiene que hacer en concreto?

Más información: ISO/IEC 27001 – página oficial de la norma en ISO

Preguntas frecuentes

¿Qué es un SGSI, en pocas palabras?

Un SGSI (sistema de gestión de la seguridad de la información) es un marco de gestión estructurado de políticas, procesos, funciones y medidas con el que una organización dirige su seguridad de la información de forma planificable y demostrable. No es un producto ni una compra, sino un método vivo que convierte la seguridad de la información en un proceso dirigible y verificable, en lugar de en una colección de medidas sueltas. Lo habitual es construirlo conforme a la norma ISO/IEC 27001.

¿Qué es el ciclo PDCA dentro de un SGSI?

PDCA son las siglas inglesas de plan, do, check y act, y es el corazón de un SGSI. El ciclo de mejora continua tiene cuatro pasos: Plan (evaluar los riesgos y planificar las medidas), Do (aplicarlas), Check (comprobar su eficacia con auditorías e indicadores) y Act (corregir). Así la seguridad se mantiene al día ante nuevas amenazas, nuevos sistemas o cambios organizativos, y no se queda en un proyecto único.

¿Hace falta un SGSI para NIS2?

NIS2 no impone ningún SGSI concreto, pero exige una gestión sistemática de riesgos y medidas de seguridad adecuadas. Un SGSI es la herramienta central para cumplir esos requisitos de forma estructurada y aportar las evidencias que pedirá la autoridad. En España la directiva todavía no se ha transpuesto: sigue vigente el Real Decreto-ley 12/2018 y no hay ni registro de entidades ni plazo de inscripción. El trabajo del SGSI, en cambio, puede empezar hoy mismo.

Seguridad de la información

Del alcance a la revisión por la dirección

Compliance Compass lleva su SGSI por los seis pasos de la hoja de ruta: evaluar riesgos, mantener la declaración de aplicabilidad, acreditar las medidas y mantener vivo el ciclo PDCA, sin selvas de hojas de cálculo.