ISO 27001 Control A.6.3: capacitación obligatoria de seguridad

El control A.6.3 (Sensibilización) de ISO/IEC 27001:2022 es uno de los más auditados — y donde más fallan las empresas. Esta guía explica qué exige, cómo presentar evidencia y los errores comunes que cuestan la certificación.

Si estás en proceso de certificación ISO 27001 o ya estás certificado, conoces este momento incómodo: el auditor pide la evidencia del control A.6.3 y descubres que las listas de asistencia no son suficientes. Esta guía te ahorra ese problema.

¿Qué es el control A.6.3?

El control A.6.3 de ISO/IEC 27001:2022 se llama "Information security awareness, education and training" (sensibilización, educación y entrenamiento en seguridad de la información). Pertenece al dominio de Recursos Humanos del Anexo A.

El texto del control exige que:

"El personal de la organización y, cuando sea relevante, las partes interesadas, deberán recibir la sensibilización, educación y entrenamiento adecuados en seguridad de la información, así como las actualizaciones periódicas a la política y a los procedimientos relevantes para su rol."

Qué se entiende por "adecuado, periódico y por rol"

Adecuado al rol

No se trata del mismo curso para todos. Un colaborador de RRHH necesita formación distinta a un desarrollador o un ejecutivo de finanzas. ISO 27001 espera segmentación: capacitación específica para roles con acceso a datos críticos.

Periódico

Onboarding al ingreso + refresco anual mínimo. Las amenazas cambian (IA generativa, deepfakes, BEC); la capacitación debe seguir el ritmo. Algunas empresas optan por píldoras mensuales cortas, lo que genera mejor retención que el curso anual largo.

Por persona y demostrable

Esto es donde la mayoría falla. El auditor pide: "muéstreme que María Pérez completó el curso de phishing en marzo 2026". Si solo tienes una lista de asistencia colectiva, eso no basta. Cada colaborador debe tener un registro individual con fecha, contenido y resultado.

Qué evidencia presentar al auditor

Una auditoría de A.6.3 típicamente revisa los siguientes documentos:

Los 5 errores más comunes al implementar A.6.3

  1. "Lo cubrimos en el onboarding y listo": A.6.3 exige actualización periódica. Solo onboarding = no conformidad.
  2. Lista de asistencia colectiva en Excel: el auditor exige trazabilidad individual, con marca de tiempo y evaluación cuando aplique.
  3. Mismo curso genérico para todos: no hay segmentación por rol ni profundidad acorde al riesgo.
  4. No medir efectividad: sin KPIs (% de finalización, tasa de clic en phishing, score de riesgo) no se puede demostrar mejora continua, otro requisito de ISO 27001.
  5. Solo teoría, sin práctica: simular phishing no es opcional. Es el único modo de medir si el conocimiento se traduce en comportamiento.

Tip de auditor: En auditorías reales, el control A.6.3 es uno de los que más no conformidades genera —no por mala fe, sino porque el "papel" suele estar incompleto. Tener una plataforma que registre todo automáticamente convierte una auditoría tensa en una rutina de exportar reportes.

Cómo Certisec automatiza A.6.3

Certisec está alineado con A.6.3 desde su diseño:

Relación con la Ley 21.663

El cumplimiento de A.6.3 te deja prácticamente listo para la Ley 21.663, que tiene exigencias muy similares en su requerimiento de capacitación continua. Una sola implementación, dos compliance cubiertos.

¿En proceso de certificación ISO 27001?

Te entregamos los reportes de A.6.3 listos para tu auditoría. Demo en menos de 24 horas.

Solicitar demo gratuita

Sigue leyendo

Compliance
Ley 21.663 de Ciberseguridad: qué exige a las empresas
Métricas
Métricas de Security Awareness: cómo medir la cultura

¿Tu empresa está realmente protegida?

Descúbrelo con una simulación de phishing gratuita. En 5 minutos sabrás cuántos de tus colaboradores caerían en un ataque real.

Sin tarjeta de crédito · Sin instalación · Resultado en 24 horas