ISMS Copilot Docs

¿Qué son los controles del Anexo A en ISO 27001:2022?

Los controles del Anexo A son los 93 controles de seguridad de la información listados en el Apéndice A de ISO 27001:2022 que las organizaciones pueden seleccionar para abordar riesgos identificados…

Visión general

Los controles del Anexo A son los 93 controles de seguridad de la información listados en el Apéndice A de ISO 27001:2022 que las organizaciones pueden seleccionar para abordar riesgos identificados en materia de seguridad de la información. Representan las mejores prácticas de seguridad reconocidas internacionalmente, organizadas en cuatro temas: Organizacional, Personas, Físico y Tecnológico.

Qué significa en la práctica

Piensa en el Anexo A como un menú completo de controles de seguridad. Basándote en tu evaluación de riesgos, seleccionas qué controles implementar de este menú. No estás obligado a implementar los 93, solo aquellos que aborden los riesgos identificados en tu contexto específico.

Ejemplo del mundo real: Si tu evaluación de riesgos identifica el uso indebido de datos por parte de los empleados como un riesgo, podrías seleccionar A.5.10 (Política de uso aceptable), A.6.3 (Capacitación en concientización sobre seguridad) y A.8.15 (Registro y monitoreo). Si tu organización es exclusivamente en la nube, podrías excluir A.7.1-A.7.14 (Controles físicos) por no ser aplicables a tu infraestructura.

Los cuatro temas de controles

Controles organizacionales (A.5.1 - A.5.37) - 37 controles

Controles a nivel de gestión para gobernanza, políticas, gestión de riesgos, gestión de activos, seguridad de proveedores, gestión de incidentes, continuidad del negocio y cumplimiento.

Ejemplos clave:

  • A.5.1 - Políticas para la seguridad de la información
  • A.5.7 - Inteligencia de amenazas
  • A.5.9 - Inventario de información y activos
  • A.5.19 - Seguridad de la información en relaciones con proveedores
  • A.5.24 - Planificación de la gestión de incidentes de seguridad de la información

Controles de personas (A.6.1 - A.6.8) - 8 controles

Controles que gestionan los riesgos de seguridad relacionados con las personas a lo largo del ciclo de empleo, desde la contratación hasta la finalización del mismo.

Ejemplos clave:

  • A.6.1 - Verificación (revisión de antecedentes)
  • A.6.3 - Concienciación, educación y capacitación en seguridad de la información
  • A.6.7 - Trabajo remoto
  • A.6.8 - Reporte de eventos de seguridad de la información

Controles físicos (A.7.1 - A.7.14) - 14 controles

Controles que protegen el entorno físico donde se almacenan o procesan los activos de información.

Ejemplos clave:

  • A.7.1 - Perímetros de seguridad física
  • A.7.2 - Controles de acceso físico
  • A.7.4 - Monitoreo de seguridad física
  • A.7.10 - Gestión de medios de almacenamiento

Controles tecnológicos (A.8.1 - A.8.34) - 34 controles

Controles técnicos y de seguridad de TI, incluyendo gestión de acceso, criptografía, seguridad de red, desarrollo seguro y gestión de vulnerabilidades.

Ejemplos clave:

  • A.8.2 - Derechos de acceso privilegiado
  • A.8.5 - Autenticación segura
  • A.8.8 - Gestión de vulnerabilidades técnicas
  • A.8.13 - Copia de seguridad de la información
  • A.8.16 - Actividades de monitoreo

Distribución de controles: La mayoría de las organizaciones implementan entre 40 y 70 controles, dependiendo de su tamaño, complejidad y perfil de riesgo. Las startups pequeñas nativas de la nube podrían implementar menos controles físicos, mientras que las empresas reguladas suelen implementar más de 80 controles.

Cambios desde ISO 27001:2013

Reestructurado y consolidado

La versión 2022 redujo los 114 controles en 14 dominios a 93 controles en 4 temas, haciendo que el marco sea más limpio y lógico.

11 nuevos controles para amenazas modernas

  • A.5.7 - Inteligencia de amenazas
  • A.5.23 - Seguridad de la información para el uso de servicios en la nube
  • A.8.9 - Gestión de configuración
  • A.8.10 - Eliminación de información
  • A.8.11 - Enmascaramiento de datos
  • A.8.12 - Prevención de fuga de datos
  • A.8.16 - Actividades de monitoreo
  • A.8.23 - Filtrado web
  • A.8.28 - Codificación segura
  • A.7.4 - Monitoreo de seguridad física
  • A.8.9 - Gestión de configuración

24 controles fusionados

Los controles relacionados de 2013 se consolidaron para reducir la duplicación. Por ejemplo, varios requisitos de control de acceso se combinaron en controles más simplificados.

Nota de transición: Si estás certificado bajo ISO 27001:2013, debes hacer la transición a la estructura de controles de 2022 antes del 31 de octubre de 2025. Esto requiere reasignar tu Declaración de Aplicabilidad al nuevo sistema de numeración y abordar cualquier nuevo control relevante para tus riesgos.

Cómo seleccionar controles

Paso 1: Completar la evaluación de riesgos

Identifica los riesgos de seguridad de la información a los que se enfrenta tu organización. Los controles se seleccionan para abordar estos riesgos, no se implementan ciegamente.

Paso 2: Determinar la aplicabilidad de los controles

Para cada riesgo identificado, revisa el Anexo A para encontrar controles que reduzcan el riesgo a niveles aceptables.

Paso 3: Considerar las opciones de tratamiento de riesgos

Puedes tratar los riesgos a través de:

  • Implementación de controles: Aplicar controles del Anexo A para reducir el riesgo
  • Evitar el riesgo: Eliminar la actividad riesgosa
  • Transferir el riesgo: Usar seguros o externalizar a terceros
  • Aceptar el riesgo: Aceptar formalmente los riesgos por debajo de tu umbral

Paso 4: Documentar en la Declaración de Aplicabilidad

Crea tu Declaración de Aplicabilidad (SoA) listando los 93 controles con el estado de inclusión/exclusión y las justificaciones basadas en la evaluación de riesgos.

Paso 5: Implementar los controles seleccionados

Despliega los controles incluidos con el alcance, tiempo y recursos adecuados según la prioridad del riesgo.

Consejo para la selección de controles: Comienza con controles fundamentales que habiliten otros: políticas (A.5.1), inventario de activos (A.5.9), control de acceso (A.5.15), copias de seguridad (A.8.13) y monitoreo (A.8.16). Estos crean la infraestructura que soporta otros controles.

Guía para la implementación de controles

Norma complementaria ISO 27002:2022

Mientras que ISO 27001 lista los objetivos de los controles, ISO 27002 proporciona una guía detallada de implementación para cada control, incluyendo propósito, orientación de implementación e información relacionada.

Atributos de los controles en ISO 27002

La versión 2022 introdujo atributos de control que te ayudan a entender:

  • Tipo de control: Preventivo, detectivo o correctivo
  • Propiedades de seguridad de la información: Confidencialidad, integridad, disponibilidad
  • Conceptos de ciberseguridad: Identificar, proteger, detectar, responder, recuperar
  • Capacidades operativas: Qué funciones de seguridad soporta el control
  • Dominios de seguridad: Gobernanza, protección, defensa, resiliencia

Adaptación de los controles al contexto

ISO 27001 espera que los controles se implementen de manera proporcional. La "codificación segura" (A.8.28) de una startup de 10 personas será diferente al enfoque de un banco, pero ambos pueden ser conformes si son apropiados para su riesgo y contexto.

Ejemplo de proporcionalidad: Para A.6.3 (Capacitación en concientización sobre seguridad), una organización pequeña podría realizar sesiones mensuales de aprendizaje durante el almuerzo, mientras que una gran empresa podría implementar un sistema de gestión de aprendizaje con currículos basados en roles, simulaciones trimestrales de phishing y programas de certificación. Ambos satisfacen el control si son apropiados para su tamaño y riesgo.

Patrones comunes de implementación de controles

Controles de alta prioridad para la mayoría de las organizaciones

Basados en perfiles de riesgo comunes, estos controles suelen incluirse:

  • Organizacionales: A.5.1 (Políticas), A.5.9 (Inventario de activos), A.5.15 (Control de acceso), A.5.24 (Gestión de incidentes)
  • De personas: A.6.3 (Capacitación), A.6.8 (Reporte de incidentes)
  • Tecnológicos: A.8.2 (Acceso privilegiado), A.8.5 (Autenticación), A.8.8 (Gestión de vulnerabilidades), A.8.13 (Copia de seguridad), A.8.16 (Monitoreo)

Controles comúnmente excluidos

Dependiendo del contexto, las organizaciones suelen excluir:

  • Controles físicos (A.7.x): Organizaciones exclusivamente en la nube sin centros de datos
  • Controles de desarrollo (A.8.25-A.8.34): Organizaciones que no desarrollan software
  • Controles de proveedores (A.5.19-A.5.22): Organizaciones con dependencias mínimas de terceros

Escrutinio de exclusiones: Los auditores examinan cuidadosamente las exclusiones de controles. Justificaciones genéricas como "no aplicable" o "no relevante" son insuficientes. Debes hacer referencia a hallazgos específicos de la evaluación de riesgos o características organizacionales (ej. "Arquitectura exclusivamente en la nube validada en la evaluación de riesgos RA-2024-001").

Análisis detallado de los controles organizacionales (A.5.x)

Políticas de seguridad de la información (A.5.1 - A.5.4)

  • A.5.1 - Políticas para la seguridad de la información
  • A.5.2 - Roles y responsabilidades en seguridad de la información
  • A.5.3 - Segregación de funciones
  • A.5.4 - Responsabilidades de la dirección

Gestión de contactos (A.5.5 - A.5.6)

  • A.5.5 - Contacto con autoridades
  • A.5.6 - Contacto con grupos de interés especial

Gestión de amenazas y proyectos (A.5.7 - A.5.8)

  • A.5.7 - Inteligencia de amenazas
  • A.5.8 - Seguridad de la información en la gestión de proyectos

Gestión de activos (A.5.9 - A.5.14)

  • A.5.9 - Inventario de información y otros activos asociados
  • A.5.10 - Uso aceptable de la información y otros activos asociados
  • A.5.11 - Devolución de activos
  • A.5.12 - Clasificación de la información
  • A.5.13 - Etiquetado de la información
  • A.5.14 - Transferencia de información

Control de acceso (A.5.15 - A.5.18)

  • A.5.15 - Control de acceso
  • A.5.16 - Gestión de identidades
  • A.5.17 - Información de autenticación
  • A.5.18 - Derechos de acceso

Relaciones con proveedores (A.5.19 - A.5.23)

  • A.5.19 - Seguridad de la información en relaciones con proveedores
  • A.5.20 - Abordar la seguridad de la información en acuerdos con proveedores
  • A.5.21 - Gestión de la seguridad de la información en la cadena de suministro de TIC
  • A.5.22 - Monitoreo, revisión y gestión de cambios de los servicios de proveedores
  • A.5.23 - Seguridad de la información para el uso de servicios en la nube (NUEVO en 2022)

Gestión de incidentes (A.5.24 - A.5.28)

  • A.5.24 - Planificación y preparación para la gestión de incidentes de seguridad de la información
  • A.5.25 - Evaluación y decisión sobre eventos de seguridad de la información
  • A.5.26 - Respuesta a incidentes de seguridad de la información
  • A.5.27 - Aprendizaje a partir de incidentes de seguridad de la información
  • A.5.28 - Recolección de evidencia

Continuidad del negocio (A.5.29 - A.5.30)

  • A.5.29 - Seguridad de la información durante interrupciones
  • A.5.30 - Preparación de las TIC para la continuidad del negocio

Cumplimiento (A.5.31 - A.5.37)

  • A.5.31 - Requisitos legales, estatutarios, regulatorios y contractuales
  • A.5.32 - Derechos de propiedad intelectual
  • A.5.33 - Protección de registros
  • A.5.34 - Privacidad y protección de datos personales (PII)
  • A.5.35 - Revisión independiente de la seguridad de la información
  • A.5.36 - Cumplimiento con políticas y estándares de seguridad de la información
  • A.5.37 - Procedimientos operativos documentados

Requisitos de evidencia para los controles

Qué verifican los auditores

Para cada control incluido, los auditores solicitan evidencia de que:

  • El control existe: Políticas, procedimientos o configuraciones documentadas
  • El control opera: Registros, logs o salidas que muestren operación continua
  • El control es efectivo: Resultados que demuestran la reducción del riesgo (ej. escaneos de vulnerabilidades muestran la efectividad del parcheo)

Ejemplos de evidencia por tipo de control

  • Controles de política: Documentos de políticas aprobados, registros de acuse de recibo
  • Controles de proceso: Documentos de procedimientos, listas de verificación, tickets de flujo de trabajo
  • Controles técnicos: Capturas de pantalla de configuración, logs del sistema, informes de escaneo
  • Controles de capacitación: Registros de finalización de capacitación, puntajes de pruebas, registros de asistencia

Estrategia de recolección de evidencia: No esperes hasta la auditoría para reunir evidencia. Implementa una recolección sistemática de evidencia como parte de la operación del control: las revisiones trimestrales de acceso generan evidencia para A.5.18, los logs de trabajos de copia de seguridad proporcionan evidencia para A.8.13, y los informes de finalización de capacitación respaldan A.6.3.

Controles adicionales más allá del Anexo A

Cuándo el Anexo A no es suficiente

Si tu evaluación de riesgos identifica riesgos no abordados adecuadamente por los 93 controles estándar, puedes implementar controles adicionales específicos para tu contexto.

Documentación de controles adicionales

Lista los controles adicionales en tu Declaración de Aplicabilidad o mantén un registro de controles suplementario. Vincúlalos claramente a los riesgos específicos que abordan.

Ejemplos de controles adicionales

  • Controles específicos de la industria (requisitos de PCI DSS para procesadores de pagos)
  • Requisitos regulatorios (controles de HIPAA para el sector salud)
  • Controles para tecnologías emergentes (seguridad de IA/ML no completamente cubiertos en el estándar)
  • Riesgos específicos de la organización (riesgos operativos o geográficos únicos)

Conceptos relacionados

Obtener ayuda

Acelera la selección e implementación de controles con ISMS Copilot. Obtén orientación sobre qué controles abordan tus riesgos específicos, genera documentación de implementación y crea planes de recolección de evidencia para estar listo para la auditoría.

On this page

Visión generalQué significa en la prácticaLos cuatro temas de controlesControles organizacionales (A.5.1 - A.5.37) - 37 controlesControles de personas (A.6.1 - A.6.8) - 8 controlesControles físicos (A.7.1 - A.7.14) - 14 controlesControles tecnológicos (A.8.1 - A.8.34) - 34 controlesCambios desde ISO 27001:2013Reestructurado y consolidado11 nuevos controles para amenazas modernas24 controles fusionadosCómo seleccionar controlesPaso 1: Completar la evaluación de riesgosPaso 2: Determinar la aplicabilidad de los controlesPaso 3: Considerar las opciones de tratamiento de riesgosPaso 4: Documentar en la Declaración de AplicabilidadPaso 5: Implementar los controles seleccionadosGuía para la implementación de controlesNorma complementaria ISO 27002:2022Atributos de los controles en ISO 27002Adaptación de los controles al contextoPatrones comunes de implementación de controlesControles de alta prioridad para la mayoría de las organizacionesControles comúnmente excluidosAnálisis detallado de los controles organizacionales (A.5.x)Políticas de seguridad de la información (A.5.1 - A.5.4)Gestión de contactos (A.5.5 - A.5.6)Gestión de amenazas y proyectos (A.5.7 - A.5.8)Gestión de activos (A.5.9 - A.5.14)Control de acceso (A.5.15 - A.5.18)Relaciones con proveedores (A.5.19 - A.5.23)Gestión de incidentes (A.5.24 - A.5.28)Continuidad del negocio (A.5.29 - A.5.30)Cumplimiento (A.5.31 - A.5.37)Requisitos de evidencia para los controlesQué verifican los auditoresEjemplos de evidencia por tipo de controlControles adicionales más allá del Anexo ACuándo el Anexo A no es suficienteDocumentación de controles adicionalesEjemplos de controles adicionalesConceptos relacionadosObtener ayuda