Define el resultado esperado —prueba, despliega y verifica actualizaciones de seguridad según el riesgo— y pruébalo con escenarios realistas. Registra responsable, alcance, evidencia, excepciones y fecha de revisión, y confirma eficacia técnica y operativa.ISO/IEC 27001:2022: https://www.iso.org/standard/27001