¿Qué son los controles del Anexo A en ISO 27001:2022?
Los controles del Anexo A son los 93 controles de seguridad de la información listados en el Apéndice A de ISO 27001:2022 que las organizaciones pueden seleccionar para abordar riesgos identificados…
Visión general
Los controles del Anexo A son los 93 controles de seguridad de la información listados en el Apéndice A de ISO 27001:2022 que las organizaciones pueden seleccionar para abordar riesgos identificados en materia de seguridad de la información. Representan las mejores prácticas de seguridad reconocidas internacionalmente, organizadas en cuatro temas: Organizacional, Personas, Físico y Tecnológico.
Qué significa en la práctica
Piensa en el Anexo A como un menú completo de controles de seguridad. Basándote en tu evaluación de riesgos, seleccionas qué controles implementar de este menú. No estás obligado a implementar los 93, solo aquellos que aborden los riesgos identificados en tu contexto específico.
Ejemplo del mundo real: Si tu evaluación de riesgos identifica el uso indebido de datos por parte de los empleados como un riesgo, podrías seleccionar A.5.10 (Política de uso aceptable), A.6.3 (Capacitación en concientización sobre seguridad) y A.8.15 (Registro y monitoreo). Si tu organización es exclusivamente en la nube, podrías excluir A.7.1-A.7.14 (Controles físicos) por no ser aplicables a tu infraestructura.
Los cuatro temas de controles
Controles organizacionales (A.5.1 - A.5.37) - 37 controles
Controles a nivel de gestión para gobernanza, políticas, gestión de riesgos, gestión de activos, seguridad de proveedores, gestión de incidentes, continuidad del negocio y cumplimiento.
Ejemplos clave:
- A.5.1 - Políticas para la seguridad de la información
- A.5.7 - Inteligencia de amenazas
- A.5.9 - Inventario de información y activos
- A.5.19 - Seguridad de la información en relaciones con proveedores
- A.5.24 - Planificación de la gestión de incidentes de seguridad de la información
Controles de personas (A.6.1 - A.6.8) - 8 controles
Controles que gestionan los riesgos de seguridad relacionados con las personas a lo largo del ciclo de empleo, desde la contratación hasta la finalización del mismo.
Ejemplos clave:
- A.6.1 - Verificación (revisión de antecedentes)
- A.6.3 - Concienciación, educación y capacitación en seguridad de la información
- A.6.7 - Trabajo remoto
- A.6.8 - Reporte de eventos de seguridad de la información
Controles físicos (A.7.1 - A.7.14) - 14 controles
Controles que protegen el entorno físico donde se almacenan o procesan los activos de información.
Ejemplos clave:
- A.7.1 - Perímetros de seguridad física
- A.7.2 - Controles de acceso físico
- A.7.4 - Monitoreo de seguridad física
- A.7.10 - Gestión de medios de almacenamiento
Controles tecnológicos (A.8.1 - A.8.34) - 34 controles
Controles técnicos y de seguridad de TI, incluyendo gestión de acceso, criptografía, seguridad de red, desarrollo seguro y gestión de vulnerabilidades.
Ejemplos clave:
- A.8.2 - Derechos de acceso privilegiado
- A.8.5 - Autenticación segura
- A.8.8 - Gestión de vulnerabilidades técnicas
- A.8.13 - Copia de seguridad de la información
- A.8.16 - Actividades de monitoreo
Distribución de controles: La mayoría de las organizaciones implementan entre 40 y 70 controles, dependiendo de su tamaño, complejidad y perfil de riesgo. Las startups pequeñas nativas de la nube podrían implementar menos controles físicos, mientras que las empresas reguladas suelen implementar más de 80 controles.
Cambios desde ISO 27001:2013
Reestructurado y consolidado
La versión 2022 redujo los 114 controles en 14 dominios a 93 controles en 4 temas, haciendo que el marco sea más limpio y lógico.
11 nuevos controles para amenazas modernas
- A.5.7 - Inteligencia de amenazas
- A.5.23 - Seguridad de la información para el uso de servicios en la nube
- A.8.9 - Gestión de configuración
- A.8.10 - Eliminación de información
- A.8.11 - Enmascaramiento de datos
- A.8.12 - Prevención de fuga de datos
- A.8.16 - Actividades de monitoreo
- A.8.23 - Filtrado web
- A.8.28 - Codificación segura
- A.7.4 - Monitoreo de seguridad física
- A.8.9 - Gestión de configuración
24 controles fusionados
Los controles relacionados de 2013 se consolidaron para reducir la duplicación. Por ejemplo, varios requisitos de control de acceso se combinaron en controles más simplificados.
Nota de transición: Si estás certificado bajo ISO 27001:2013, debes hacer la transición a la estructura de controles de 2022 antes del 31 de octubre de 2025. Esto requiere reasignar tu Declaración de Aplicabilidad al nuevo sistema de numeración y abordar cualquier nuevo control relevante para tus riesgos.
Cómo seleccionar controles
Paso 1: Completar la evaluación de riesgos
Identifica los riesgos de seguridad de la información a los que se enfrenta tu organización. Los controles se seleccionan para abordar estos riesgos, no se implementan ciegamente.
Paso 2: Determinar la aplicabilidad de los controles
Para cada riesgo identificado, revisa el Anexo A para encontrar controles que reduzcan el riesgo a niveles aceptables.
Paso 3: Considerar las opciones de tratamiento de riesgos
Puedes tratar los riesgos a través de:
- Implementación de controles: Aplicar controles del Anexo A para reducir el riesgo
- Evitar el riesgo: Eliminar la actividad riesgosa
- Transferir el riesgo: Usar seguros o externalizar a terceros
- Aceptar el riesgo: Aceptar formalmente los riesgos por debajo de tu umbral
Paso 4: Documentar en la Declaración de Aplicabilidad
Crea tu Declaración de Aplicabilidad (SoA) listando los 93 controles con el estado de inclusión/exclusión y las justificaciones basadas en la evaluación de riesgos.
Paso 5: Implementar los controles seleccionados
Despliega los controles incluidos con el alcance, tiempo y recursos adecuados según la prioridad del riesgo.
Consejo para la selección de controles: Comienza con controles fundamentales que habiliten otros: políticas (A.5.1), inventario de activos (A.5.9), control de acceso (A.5.15), copias de seguridad (A.8.13) y monitoreo (A.8.16). Estos crean la infraestructura que soporta otros controles.
Guía para la implementación de controles
Norma complementaria ISO 27002:2022
Mientras que ISO 27001 lista los objetivos de los controles, ISO 27002 proporciona una guía detallada de implementación para cada control, incluyendo propósito, orientación de implementación e información relacionada.
Atributos de los controles en ISO 27002
La versión 2022 introdujo atributos de control que te ayudan a entender:
- Tipo de control: Preventivo, detectivo o correctivo
- Propiedades de seguridad de la información: Confidencialidad, integridad, disponibilidad
- Conceptos de ciberseguridad: Identificar, proteger, detectar, responder, recuperar
- Capacidades operativas: Qué funciones de seguridad soporta el control
- Dominios de seguridad: Gobernanza, protección, defensa, resiliencia
Adaptación de los controles al contexto
ISO 27001 espera que los controles se implementen de manera proporcional. La "codificación segura" (A.8.28) de una startup de 10 personas será diferente al enfoque de un banco, pero ambos pueden ser conformes si son apropiados para su riesgo y contexto.
Ejemplo de proporcionalidad: Para A.6.3 (Capacitación en concientización sobre seguridad), una organización pequeña podría realizar sesiones mensuales de aprendizaje durante el almuerzo, mientras que una gran empresa podría implementar un sistema de gestión de aprendizaje con currículos basados en roles, simulaciones trimestrales de phishing y programas de certificación. Ambos satisfacen el control si son apropiados para su tamaño y riesgo.
Patrones comunes de implementación de controles
Controles de alta prioridad para la mayoría de las organizaciones
Basados en perfiles de riesgo comunes, estos controles suelen incluirse:
- Organizacionales: A.5.1 (Políticas), A.5.9 (Inventario de activos), A.5.15 (Control de acceso), A.5.24 (Gestión de incidentes)
- De personas: A.6.3 (Capacitación), A.6.8 (Reporte de incidentes)
- Tecnológicos: A.8.2 (Acceso privilegiado), A.8.5 (Autenticación), A.8.8 (Gestión de vulnerabilidades), A.8.13 (Copia de seguridad), A.8.16 (Monitoreo)
Controles comúnmente excluidos
Dependiendo del contexto, las organizaciones suelen excluir:
- Controles físicos (A.7.x): Organizaciones exclusivamente en la nube sin centros de datos
- Controles de desarrollo (A.8.25-A.8.34): Organizaciones que no desarrollan software
- Controles de proveedores (A.5.19-A.5.22): Organizaciones con dependencias mínimas de terceros
Escrutinio de exclusiones: Los auditores examinan cuidadosamente las exclusiones de controles. Justificaciones genéricas como "no aplicable" o "no relevante" son insuficientes. Debes hacer referencia a hallazgos específicos de la evaluación de riesgos o características organizacionales (ej. "Arquitectura exclusivamente en la nube validada en la evaluación de riesgos RA-2024-001").
Análisis detallado de los controles organizacionales (A.5.x)
Políticas de seguridad de la información (A.5.1 - A.5.4)
- A.5.1 - Políticas para la seguridad de la información
- A.5.2 - Roles y responsabilidades en seguridad de la información
- A.5.3 - Segregación de funciones
- A.5.4 - Responsabilidades de la dirección
Gestión de contactos (A.5.5 - A.5.6)
- A.5.5 - Contacto con autoridades
- A.5.6 - Contacto con grupos de interés especial
Gestión de amenazas y proyectos (A.5.7 - A.5.8)
- A.5.7 - Inteligencia de amenazas
- A.5.8 - Seguridad de la información en la gestión de proyectos
Gestión de activos (A.5.9 - A.5.14)
- A.5.9 - Inventario de información y otros activos asociados
- A.5.10 - Uso aceptable de la información y otros activos asociados
- A.5.11 - Devolución de activos
- A.5.12 - Clasificación de la información
- A.5.13 - Etiquetado de la información
- A.5.14 - Transferencia de información
Control de acceso (A.5.15 - A.5.18)
- A.5.15 - Control de acceso
- A.5.16 - Gestión de identidades
- A.5.17 - Información de autenticación
- A.5.18 - Derechos de acceso
Relaciones con proveedores (A.5.19 - A.5.23)
- A.5.19 - Seguridad de la información en relaciones con proveedores
- A.5.20 - Abordar la seguridad de la información en acuerdos con proveedores
- A.5.21 - Gestión de la seguridad de la información en la cadena de suministro de TIC
- A.5.22 - Monitoreo, revisión y gestión de cambios de los servicios de proveedores
- A.5.23 - Seguridad de la información para el uso de servicios en la nube (NUEVO en 2022)
Gestión de incidentes (A.5.24 - A.5.28)
- A.5.24 - Planificación y preparación para la gestión de incidentes de seguridad de la información
- A.5.25 - Evaluación y decisión sobre eventos de seguridad de la información
- A.5.26 - Respuesta a incidentes de seguridad de la información
- A.5.27 - Aprendizaje a partir de incidentes de seguridad de la información
- A.5.28 - Recolección de evidencia
Continuidad del negocio (A.5.29 - A.5.30)
- A.5.29 - Seguridad de la información durante interrupciones
- A.5.30 - Preparación de las TIC para la continuidad del negocio
Cumplimiento (A.5.31 - A.5.37)
- A.5.31 - Requisitos legales, estatutarios, regulatorios y contractuales
- A.5.32 - Derechos de propiedad intelectual
- A.5.33 - Protección de registros
- A.5.34 - Privacidad y protección de datos personales (PII)
- A.5.35 - Revisión independiente de la seguridad de la información
- A.5.36 - Cumplimiento con políticas y estándares de seguridad de la información
- A.5.37 - Procedimientos operativos documentados
Requisitos de evidencia para los controles
Qué verifican los auditores
Para cada control incluido, los auditores solicitan evidencia de que:
- El control existe: Políticas, procedimientos o configuraciones documentadas
- El control opera: Registros, logs o salidas que muestren operación continua
- El control es efectivo: Resultados que demuestran la reducción del riesgo (ej. escaneos de vulnerabilidades muestran la efectividad del parcheo)
Ejemplos de evidencia por tipo de control
- Controles de política: Documentos de políticas aprobados, registros de acuse de recibo
- Controles de proceso: Documentos de procedimientos, listas de verificación, tickets de flujo de trabajo
- Controles técnicos: Capturas de pantalla de configuración, logs del sistema, informes de escaneo
- Controles de capacitación: Registros de finalización de capacitación, puntajes de pruebas, registros de asistencia
Estrategia de recolección de evidencia: No esperes hasta la auditoría para reunir evidencia. Implementa una recolección sistemática de evidencia como parte de la operación del control: las revisiones trimestrales de acceso generan evidencia para A.5.18, los logs de trabajos de copia de seguridad proporcionan evidencia para A.8.13, y los informes de finalización de capacitación respaldan A.6.3.
Controles adicionales más allá del Anexo A
Cuándo el Anexo A no es suficiente
Si tu evaluación de riesgos identifica riesgos no abordados adecuadamente por los 93 controles estándar, puedes implementar controles adicionales específicos para tu contexto.
Documentación de controles adicionales
Lista los controles adicionales en tu Declaración de Aplicabilidad o mantén un registro de controles suplementario. Vincúlalos claramente a los riesgos específicos que abordan.
Ejemplos de controles adicionales
- Controles específicos de la industria (requisitos de PCI DSS para procesadores de pagos)
- Requisitos regulatorios (controles de HIPAA para el sector salud)
- Controles para tecnologías emergentes (seguridad de IA/ML no completamente cubiertos en el estándar)
- Riesgos específicos de la organización (riesgos operativos o geográficos únicos)
Conceptos relacionados
- Declaración de Aplicabilidad (SoA) - Documento que lista qué controles implementas
- Evaluación de Riesgos - Proceso que determina qué controles implementar
- Control - Medida de seguridad para reducir el riesgo
- ISO 27001:2022 - La norma que define los controles del Anexo A
- Cómo implementar los controles del Anexo A de ISO 27001 usando IA
Obtener ayuda
Acelera la selección e implementación de controles con ISMS Copilot. Obtén orientación sobre qué controles abordan tus riesgos específicos, genera documentación de implementación y crea planes de recolección de evidencia para estar listo para la auditoría.