ISO/IEC 27009 define los requisitos para el uso del estándar ISO/IEC 27001 en cualquier sector específico (campo, área de aplicación o sector de mercado). Explica cómo incluir requisitos adicionales a los del estándar ISO/IEC 27001, cómo refinar cualquiera de los requisitos de este y cómo incluir controles o conjuntos de control además de los del estándar ISO/IEC 27001.[1]
Los estándares específicos del sector deben ser consistentes con los requisitos del sistema de gestión de seguridad de la información. Esta Norma Internacional proporciona a las entidades que producen normas específicas del sector requisitos sobre cómo agregar, refinar o interpretar los requisitos del estándar ISO/IEC 27001 y cómo agregar o modificar las pautas del estándar ISO/IEC 27002 para el uso específico del sector.
El estándar ISO/IEC 27009 asume que todos los requisitos del estándar ISO/IEC 27001 que no se refinan o interpretan, y todos los controles en el estándar ISO/IEC 27002 que no se modifican, se aplicarán en el contexto específico del sector sin cambios. Se ha criticado que la aportación concreta de este estándar es muy baja ya que es fácil simplemente aplicar esta idea de adaptar las recomendaciones generales a un sector específico sin necesidad de este estándar.[2]
El estándar ISO/IEC 27009 recoge los siguientes puntos:
Las definiciones de este estándar son los incluidos en el ISO/IEC 27000, y además, añade dos definiciones adicionales:
La norma está dividida en un conjunto de cláusulas que se pueden agrupar en los siguientes puntos: