Ejemplo A

El responsable de calidad actualiza el inventario de activos.

Los nuevos equipos y sistemas se describen en el chat tal como son. La plataforma actualiza el inventario, los documentos relacionados y sus metadatos: versión, aprobador y fecha de revisión.

Añade al inventario: 4 MacBook Pro nuevos (2026), el entorno de producción de Azure y dos impresoras de red. Se retiran dos portátiles antiguos.
He actualizado el inventario y los documentos vinculados:
5.2 Inventario de activos · 6 filas añadidas, 2 marcadas como retiradas
3.6 Gestión de dispositivos · tipos de equipo por revisar
2.5 Registro de riesgos · nuevo entorno añadido para evaluar
versión 2.4 → 2.5 · editado por: responsable de calidad · 29-07-2026
aprobación pendiente: CISO · próxima revisión: 29-07-2027
Cambio registrado en el historial con sus fuentes
01

Usted describe los cambios en el chat

Sin formularios ni Excel aparte: la lista basta tal cual.

02

La plataforma reconoce qué afecta el cambio

El inventario se actualiza y las instrucciones y riesgos vinculados se marcan para revisión.

03

Los metadatos se mantienen en orden

La versión, el editor, el aprobador y la próxima revisión se registran automáticamente.

Ejemplo B

Un empleado pregunta por la política de mesa despejada.

De la pregunta a la respuesta y de la respuesta a la fuente: tres clics, sin suposiciones.

  1. 01

    Una pregunta en lenguaje llano, una respuesta con fuentes

    La respuesta indica la regla, su propia implementación y el control de la norma. Cada punto enlaza al documento de origen.

    pregunte a su materialsolo material propio
    Hoy
    ¿Qué es la política de mesa despejada?
    02:38 PM

    En la implementación documentada, la mesa despejada significa en la práctica:
    • Los documentos confidenciales en papel no se dejan sobre la mesa
    • Si es necesario manejar papel → se guarda en un armario con llave / de forma adecuada según su clasificación
    • Las impresiones se destruyen tras su uso (triturado)
    • También los dispositivos y periféricos (p. ej. memorias USB, discos externos) se guardan de forma segura
    Fuentes:
    ComplianceCoded · 02:38 PM
  2. 02

    El enlace de la fuente abre su propia instrucción

    La instrucción muestra la versión, el estado, el responsable y el aprobador, la implementación práctica, las responsabilidades, la evidencia para la auditoría y los puntos abiertos.

    6. Implantación de controles (Anexo A)A.7 Controles físicosA.7.7 Mesa despejada y pantalla despejada

    A.7.7 Mesa despejada y pantalla despejada

    Versión: 0.3 · Estado: Implementación documentada · Responsable: Matti Saarinen (CISO) · Aprobador: Harri Puolitaival (director general)
    Intervalo de revisión: anualmente · Última actualización: 2026-05-20 · Se relaciona con: 27001 A.7.7 · 27002 7.7
    Resumen del requisito

    La información confidencial no se deja visible en la mesa ni en la pantalla al ausentarse. Así se evita la consulta no autorizada, la divulgación o el robo.

    Nuestra implementación

    Pantalla despejada (clear screen): definida en 3.1 la política de uso aceptable: “Bloquee la pantalla al alejarse del equipo, también en el teletrabajo.”

    • Bloqueo automático de pantalla tras un breve periodo de inactividad
    • Contraseña o biometría obligatoria al reactivar

    Mesa despejada (clear desk): apenas se manejan documentos en papel.

    • Los documentos confidenciales en papel no se dejan sobre la mesa
    • Si es necesario, se guardan en armario con llave según la clasificación
    • Las impresiones se destruyen tras su uso (triturado)
    Responsabilidades
    • CISO: vela por que el bloqueo automático esté activo en todos los equipos.
    • Empleado: bloquea la pantalla al ausentarse y no deja información confidencial a la vista.
    Evidencia de auditoría
    Puntos abiertos
    • Comprobación trimestral del bloqueo automático por equipo
    • Firma del director general para la versión 1.2
  3. 03

    De la instrucción al requisito de la norma

    La misma cadena llega hasta el control de la norma, así puede mostrar al auditor a qué requisito responde su instrucción.

    fi-iso-iec27001Annex A, Information security controls referenceA.7 Physical controlsA.7.7 Clear desk and clear screen

    A.7.7 Clear desk and clear screen

    Control

    Clear desk rules for papers and removable storage media and clear screen rules for information processing facilities shall be defined and appropriately enforced.

    ISO/IEC 27002 detailed guidance: 7.7 Clear desk and clear screen

    See ISO/IEC 27002:2022 for the full implementation guidance, purpose, and other information.

Ejemplo C

La formación y el test en el mismo lugar que la documentación.

Una política se convierte en módulo de concienciación y formación (7.3), el módulo en un test rápido y el test en un acuse de lectura. Las realizaciones se registran por persona, así la concienciación se verifica sin un Excel aparte.

01

Material de formación directo de la fuente

El módulo es el mismo documento versionado y aprobado. Cuando cambia la política, cambia la formación.

Formación en seguridad, módulo básico
Versión 0.3
1. Lea primero el material de formación

Revise con atención el módulo básico (unos 12 min de lectura). Desplácese al final y luego realice el test y el acuse.

Versión: 0.4
Estado: Implementación documentada (versión completa: test rápido y acuse en el sistema)
Propietario: Responsable de seguridad (CISO)
Aprobador: Director general
Intervalo de revisión: anualmente y ante cambios significativos (véase 1.7 Plan anual del SGSI)
Última actualización: 2026-05-27
Anexo A: A.6.3
Guía de implementación ISO/IEC 27002: 27002 6.3
5.10 Formación en seguridad, módulo básico (para el personal)

Unos 18 min de lectura. Después realice el test rápido (5 preguntas, aprobado 4/5) y el acuse electrónico en el sistema. La realización es visible para la dirección y el CISO automáticamente.

Si encuentra una abreviatura que no conoce, vaya a la sección 16. Abreviaturas y glosario.

02

El test rápido mide la comprensión

Cinco preguntas sobre situaciones reales de trabajo, aprobado 4/5. El test demuestra que la instrucción se leyó y se entendió.

2. Test rápido (5 preguntas, aprobado 4/5)
1. Recibe un correo de un “cliente” que le pide abrir el adjunto Factura_2026_05.pdf.exe. ¿Qué hace?
a) Lo abro, porque lo pide el cliente
b) Lo envío al CISO y pregunto, no lo abro
c) Lo abro, pero solo en una máquina virtual
2. Un cliente le pide averiguar por qué un apunte de su contabilidad está mal. Quiere usar IA para analizarlo. ¿Qué hace?
a) Copio todo el Excel contable del cliente en la IA y pido un análisis
b) Uso nuestro propio entorno controlado
c) Describo el problema de forma genérica sin datos del cliente y pregunto
3. Descubre que su contraseña se filtró en un archivo de registro que compartió con colegas. ¿Qué hace?
a) Borro el mensaje y espero que no pase nada
b) Cambio la contraseña de inmediato y aviso al CISO
c) No hago nada, el mensaje era solo interno
Enviar respuestas
03

El acuse electrónico queda como evidencia

El acuse de lectura se registra junto a la persona y la versión como evidencia de concienciación. El porcentaje aparece en la visión del estado y se puede mostrar al auditor.

3. Acuse de lectura

He leído el módulo básico de formación en seguridad (versión 0.1) y me comprometo a seguir las prácticas descritas. Confirmo este acuse electrónicamente con mis credenciales.

Acuso haberlo leído y me comprometo a cumplirlo
ENVIAR Y ACUSAR
Acuse registrado: versión 0.4 · 27-05-2026 · tasa de acuses 94 %
Por qué ComplianceCoded

Cada pregunta del auditor tiene respuesta y evidencia.

Sus datos siguen siendo suyos

Servidores en la UE. Sin dependencia del proveedor: los datos siempre se pueden exportar.

IA que no inventa

Un enlace a la fuente siempre, en cada respuesta.

El historial de cambios es evidencia de auditoría

Cambios, aprobaciones y acuses guardados para el auditor.

Para personas, no para ingenieros

Se usa sin formación ni soporte técnico.

Historial de cambios

Trazabilidad: la información documentada está bajo control.

El control de versiones, las aprobaciones y los acuses forman una cadena de registro ininterrumpida. Cada versión y aprobación es trazable y verificable desde una sola vista.

metadatos del documentov1.0 · aprobado 21-05-2026
1. Liderazgo y alcance1.2 Política de seguridad de la información
1.2 Política de seguridad de la información
Versión: 1.0 · Estado: Aprobado · Propietario: Responsable de seguridad (CISO) · Aprobador: Director general
Intervalo de revisión: anualmente o ante cambios significativos · Última actualización: 2026-05-21 · Aprobado: 2026-05-21
ISO/IEC 27001: Clause 5.2
Anexo A: A.5.1
Guía de implementación ISO/IEC 27002: 27002 5.1

Cada documento indica quién es su propietario, quién lo aprobó y a qué requisito responde. La cronología muestra qué ocurrió antes de esta versión.

v1.0 · borrador · 04-01-2026v1.2 · revisado · 18-02-2026rama: propuesta de cambio · 3 comentariosv1.4 · aprobado · 12-03-2026acuses 94 %vigente

¿Están iniciando un proceso de certificación o eligiendo una herramienta?

Media hora basta para ver qué tienen ya en orden y qué falta.

Reservar una demo de 30 min[email protected]