Saltar al contenido
Diagnóstico gratuito

Cumplimiento

La norma ISO 27001

Qué pide exactamente el texto de la norma, sin las interpretaciones que suelen acompañarla.

Evidencia de control ISO 27001:2022 ejemplo · no son datos de clientes
93controles en el anexo A
81aplicables
64con evidencia al día
  • A.5.15 Control de acceso evidencia al día
  • A.8.8 Gestión de vulnerabilidades técnicas informe del mes
  • A.5.24 Preparación ante incidentes simulacro programado
  • A.8.13 Copias de respaldo prueba pendiente
Siguiente paso

Cerrar la evidencia de copias de respaldo antes de la auditoría interna.

¿Cómo se organiza la ISO 27001?

La norma tiene dos partes que conviene no confundir. El cuerpo principal define los requisitos del sistema de gestión: contexto, liderazgo, planificación, soporte, operación, evaluación y mejora. Esos requisitos son obligatorios y no se pueden excluir.

El anexo A es distinto: es un catálogo de controles de referencia. No todos aplican a toda organización, y justificar cuáles sí y cuáles no es parte del trabajo.

¿Qué cambió en la revisión de 2022 de la ISO 27001?

La reorganización del anexo A. Los controles pasaron de estar agrupados en catorce dominios a cuatro temas: organizacional, personas, físico y tecnológico. Se consolidaron varios y se agregaron algunos nuevos, sobre todo alrededor de servicios en la nube y gestión de amenazas.

¿Qué es la declaración de aplicabilidad de la ISO 27001?

El documento donde la organización dice, control por control, si aplica y por qué. Es de lo primero que abre un auditor porque muestra el criterio con el que se tomaron las decisiones, no solo el resultado.

¿Por dónde empezar con la norma ISO 27001?

Por el diagnóstico contra la norma, que está explicado en la página de ISO 27001. Y si quieres arrancar por tu cuenta, la matriz de riesgos es la herramienta con la que se hace el primer inventario.

Cómo está estructurada la norma ISO 27001

La norma tiene dos mitades y conviene saber cuál es cuál, porque se auditan distinto y la gente suele hablar solo de la segunda.

Las cláusulas 4 a 10: el sistema de gestión

Son la parte obligatoria y no se pueden excluir. Describen cómo se dirige la seguridad, no qué controles técnicos tienes:

  • 4. Contexto. Qué hace tu organización, quién le importa y qué esperan de ella.
  • 5. Liderazgo. Que la dirección se haga cargo de verdad, con una política y con roles asignados.
  • 6. Planificación. El análisis de riesgos y los objetivos. Es el corazón de la norma.
  • 7. Apoyo. Recursos, competencia de las personas, comunicación y control de la documentación.
  • 8. Operación. Ejecutar lo planificado y tratar los riesgos.
  • 9. Evaluación. Medir, auditar por dentro y revisar en la dirección.
  • 10. Mejora. Qué haces cuando algo sale mal, para que no se repita.

Un auditor pasa buena parte del tiempo aquí. Puedes tener controles técnicos excelentes y no certificar porque el análisis de riesgos no existe o porque la dirección nunca revisó nada.

El Anexo A: los controles

Es la lista de controles de seguridad. No es un menú obligatorio: eliges cuáles aplican según el riesgo que identificaste, y justificas por escrito los que dejas fuera. Ese documento se llama declaración de aplicabilidad y es de los primeros que pide un auditor.

ISO 27001 versión 2022: qué cambió

La versión vigente es la de 2022, y quien tenga material de la de 2013 debe saber que el Anexo A se reorganizó por completo.

Versión 2013Versión 2022
Controles11493
Cómo se agrupan14 dominios4 temas
Controles nuevos11
AtributosNo teníaCada control se etiqueta por tipo, propiedad y función

Los cuatro temas de la versión 2022 son:

  • Organizativos. Políticas, roles, proveedores, continuidad.
  • De personas. Selección, formación, qué pasa al terminar un contrato.
  • Físicos. Acceso a instalaciones, equipos, escritorios despejados.
  • Tecnológicos. Accesos, cifrado, registros, desarrollo seguro.

Bajaron de 114 a 93 porque varios se fusionaron, no porque se hayan eliminado exigencias. Los once nuevos son los que reflejan cómo cambió el trabajo en la última década: inteligencia de amenazas, seguridad en servicios de nube, preparación ante incidentes, monitoreo de actividad, filtrado web, borrado de información, enmascaramiento de datos, prevención de fuga, gestión de configuración, codificación segura y redundancia.

Si tu empresa se certificó bajo la versión de 2013, la transición implica remapear los controles y actualizar la declaración de aplicabilidad. El trabajo de fondo se conserva.

ISO 27001: para qué sirve en la práctica

Hay dos razones por las que una empresa llega aquí, y conviene tener clara la tuya porque cambia el alcance.

Comercial. Un cliente grande te lo pide y sin eso la negociación no avanza. Aquí el alcance debe cubrir exactamente el servicio que ese cliente compra, y ni un sistema más de lo necesario.

Regulatoria. Operas en un sector vigilado y tu supervisor espera control demostrable sobre la información. El alcance tiende a ser más amplio y las fechas las pone el regulador.

En los dos casos el resultado que se busca es el mismo: poder demostrar, con evidencia y ante alguien externo, que la seguridad se gestiona y no se improvisa. El proceso completo está en ISO 27001, y si necesitas certificarte en Colombia, en certificación ISO 27001.

Qué pasa después

El primer informe no es el final. Después viene comprobar que lo corregido quedó corregido, y la revisión siguiente sobre lo que cambió en tu operación. Por eso este servicio rinde con acompañamiento a lo largo del año: una foto suelta te dice cómo estabas ese día, no cómo estás hoy.

Preguntas frecuentes sobre la norma ISO 27001

¿Qué es la norma ISO 27001?

El estándar internacional que especifica los requisitos para establecer, implementar, mantener y mejorar un sistema de gestión de seguridad de la información. Publicado por la Organización Internacional de Normalización.

¿Cuál es la versión vigente?

La revisión de 2022 reorganizó los controles del anexo A, que pasaron de catorce dominios a cuatro temas: organizacional, personas, físico y tecnológico. Las organizaciones certificadas con la versión anterior tuvieron un periodo de transición.

¿Es lo mismo que ISO 27002?

No. La 27001 es la norma certificable: define los requisitos del sistema de gestión. La 27002 es una guía de buenas prácticas que desarrolla cómo implementar los controles. Solo la primera se certifica.

¿Se puede leer gratis?

El texto oficial es de pago y se compra en el organismo de normalización de cada país. Lo que sí circula gratis son resúmenes y guías, útiles para entender el marco pero insuficientes para implementar.

¿Quieres saber cómo estás hoy?

Un diagnóstico corto de tu exposición. No pide instalar nada.