¿Qué es ISO 27001:2022?
ISO 27001:2022 es la norma internacional vigente que especifica los requisitos para establecer, implementar, mantener y mejorar continuamente un Sistema de Gestión de Seguridad de la Información (SGSI).
Visión general
ISO 27001:2022 es la norma internacional vigente que especifica los requisitos para establecer, implementar, mantener y mejorar continuamente un Sistema de Gestión de Seguridad de la Información (SGSI). Publicada en octubre de 2022, reemplazó a ISO 27001:2013 y proporciona un marco reconocido a nivel mundial para que las organizaciones gestionen sistemáticamente los riesgos de seguridad de la información.
Qué significa en la práctica
ISO 27001:2022 es tanto un conjunto de requisitos que su organización debe cumplir como una certificación que puede obtener de un auditor externo acreditado. Piense en ella como las "reglas del juego" para la gestión de la seguridad de la información: le indica qué debe hacer, pero le da flexibilidad en cómo hacerlo según su contexto.
Valor de la certificación: La certificación ISO 27001 demuestra a clientes, reguladores y socios que un auditor independiente ha verificado que su organización sigue prácticas de seguridad reconocidas internacionalmente. A menudo es un requisito para contratos gubernamentales y adquisiciones empresariales.
Cambios clave respecto a ISO 27001:2013
Reestructuración de los controles del Anexo A
El cambio más significativo fue una reorganización completa de los controles de seguridad:
- Versión 2013: 114 controles en 14 dominios
- Versión 2022: 93 controles en 4 temas (Organizacional, Personas, Físico, Tecnológico)
- Resultado: 11 nuevos controles añadidos, 24 controles fusionados, estructura simplificada
Nuevos controles para amenazas modernas
ISO 27001:2022 introdujo controles para desafíos de seguridad actuales:
- A.5.7 Inteligencia de amenazas - Monitoreo y respuesta a amenazas emergentes
- A.5.23 Seguridad en la nube - Gestión de la seguridad de la información en servicios en la nube
- A.8.9 Gestión de configuraciones - Control de configuraciones de seguridad
- A.8.10 Eliminación de información - Procedimientos seguros de eliminación de datos
- A.8.11 Enmascaramiento de datos - Protección de datos sensibles en entornos no productivos
- A.8.12 Prevención de fuga de datos - Detección y prevención de transferencias no autorizadas de datos
- A.8.16 Monitoreo de actividades - Detección de comportamientos anómalos
- A.8.23 Filtrado web - Control de acceso a la web
- A.8.28 Codificación segura - Integración de la seguridad en el desarrollo de software
Alineación con ISO 27002:2022
Los atributos de control en ISO 27002:2022 (la guía de implementación complementaria) ahora incluyen propiedades como tipo de control, dominios de seguridad y capacidades operativas, lo que facilita la asignación de controles a casos de uso específicos.
Fecha límite de transición: La fecha límite de transición fue el 31 de octubre de 2025. Las organizaciones ya deben estar certificadas en la versión 2022. Las certificaciones emitidas después de mayo de 2024 deben ser de la versión 2022.
Estructura de ISO 27001:2022
Cláusulas 1-3: Introducción y alcance
Define el propósito de la norma, su aplicabilidad y hace referencia a normas relacionadas como ISO 27000 para la terminología.
Cláusula 4: Contexto de la organización
Requiere comprender el contexto de su organización, las partes interesadas (stakeholders) y determinar el alcance del SGSI. Debe identificar cuestiones internas y externas que afecten a la seguridad de la información.
Cláusula 5: Liderazgo
La alta dirección debe demostrar liderazgo y compromiso estableciendo una política de seguridad, asignando roles y responsabilidades, y asegurando la integración del SGSI en los procesos empresariales.
Cláusula 6: Planificación
Requiere procesos de evaluación y tratamiento de riesgos, definiendo cómo identificará los riesgos, los evaluará y seleccionará controles para abordarlos. También debe establecer objetivos de seguridad de la información medibles.
Cláusula 7: Soporte
Cubre recursos, competencia, concienciación, comunicación e información documentada. Debe garantizar recursos adecuados, capacitar al personal, concienciar sobre la seguridad y crear la documentación requerida.
Cláusula 8: Operación
Implementar y operar los procesos planificados, incluyendo la evaluación de riesgos, el tratamiento de riesgos y los controles de seguridad operativos.
Cláusula 9: Evaluación del desempeño
Monitorear, medir, analizar y evaluar el desempeño de la seguridad a través de auditorías internas y revisiones de la dirección. Verificar si se están cumpliendo los objetivos.
Cláusula 10: Mejora
Abordar no conformidades mediante acciones correctivas y mejorar continuamente la eficacia del SGSI.
Anexo A: Controles de seguridad
Enumera 93 controles de seguridad en cuatro temas, de los cuales las organizaciones seleccionan en función de los resultados de la evaluación de riesgos. Este es el "menú" de implementación para abordar los riesgos identificados.
Los cuatro temas de control en el Anexo A
Controles organizacionales (37 controles, A.5.1-A.5.37)
Gobernanza, políticas, gestión de riesgos, gestión de activos, control de acceso, gestión de proveedores, gestión de incidentes, continuidad del negocio y cumplimiento. Estos son controles a nivel de gestión que definen cómo opera la organización.
Controles de personas (8 controles, A.6.1-A.6.8)
Selección de empleados, términos de empleo, formación en seguridad, procesos disciplinarios, procedimientos de terminación, acuerdos de confidencialidad (NDA), teletrabajo e informes de incidentes. Estos controles gestionan los riesgos relacionados con las personas.
Controles físicos (14 controles, A.7.1-A.7.14)
Seguridad de las instalaciones, control de acceso físico, protección de equipos, protección ambiental (energía, clima), seguridad de cables, eliminación segura, políticas de escritorio, retiro de activos, medios de almacenamiento, servicios públicos, cableado, mantenimiento y monitoreo. Estos protegen el entorno físico.
Controles tecnológicos (34 controles, A.8.1-A.8.34)
Seguridad de endpoints, acceso privilegiado, restricción de acceso a la información, acceso al código fuente, autenticación, gestión de capacidad, protección contra malware, registro, monitoreo, sincronización de reloj, seguridad de red, cifrado, seguridad en el desarrollo, gestión de cambios, pruebas, gestión de vulnerabilidades y más. Estos son controles técnicos e informáticos.
No todos los controles aplican: Su evaluación de riesgos determina cuáles de los 93 controles son relevantes para su organización. Las organizaciones pequeñas podrían implementar 40-60 controles, mientras que las empresas complejas podrían necesitar los 93. Documente sus decisiones en la Declaración de Aplicabilidad.
Requisitos obligatorios vs. opcionales
Requisitos obligatorios (Cláusulas 4-10)
Toda organización que busque la certificación debe implementar todos los requisitos de las cláusulas 4 a 10. Estos son innegociables e incluyen:
- Definir el alcance del SGSI
- Realizar evaluaciones de riesgos
- Crear una Declaración de Aplicabilidad
- Documentar la política de seguridad
- Realizar auditorías internas
- Llevar a cabo revisiones de la dirección
- Gestionar no conformidades
Selección de controles basada en riesgos (Anexo A)
Los controles del Anexo A se seleccionan en función de su evaluación de riesgos. Puede excluir controles si no son relevantes para sus riesgos, pero debe justificar las exclusiones en su Declaración de Aplicabilidad.
Error común: Las organizaciones asumen que deben implementar los 93 controles del Anexo A. La norma permite explícitamente exclusiones cuando los controles no abordan riesgos identificados o no son aplicables a su contexto. Sin embargo, no puede excluir los requisitos obligatorios de las cláusulas 4-10.
Cómo funciona la certificación
Etapa 1: Revisión de documentación
El auditor revisa la documentación de su SGSI, incluyendo el alcance, las políticas, la evaluación de riesgos, la Declaración de Aplicabilidad y los procedimientos. Verifican que haya abordado todos los requisitos obligatorios y que haya documentado los controles apropiados.
Etapa 2: Verificación de implementación
Auditoría presencial o remota donde los auditores entrevistan al personal, examinan evidencias, prueban controles y verifican que su SGSI opera según lo documentado. Muestrearán en todos los temas de control y áreas organizacionales dentro del alcance.
Decisión de certificación
Si no existen no conformidades mayores, el organismo de certificación emite un certificado válido por tres años. Las no conformidades menores deben corregirse en los plazos acordados.
Auditorías de vigilancia
Auditorías de seguimiento anuales verifican el cumplimiento continuo y la mejora. Estas son más cortas que la auditoría de certificación inicial, pero muestrean diferentes áreas.
Recertificación
Cada tres años, una auditoría de recertificación completa similar a la etapa 2 renueva su certificado por otro ciclo de tres años.
Mantenimiento requerido: La certificación no es "configurar y olvidar". Debe mantener su SGSI, abordar cambios en su organización o riesgos, recopilar evidencia continua de la operación de los controles y demostrar mejora continua. Descuidar esto conduce a no conformidades en las auditorías de vigilancia.
¿Quién debería buscar la certificación ISO 27001?
Industrias reguladas
Servicios financieros, salud, telecomunicaciones e infraestructuras críticas a menudo enfrentan requisitos regulatorios que ISO 27001 ayuda a satisfacer (GDPR, NIS2, DORA, PCI DSS).
Proveedores de servicios B2B
Empresas de SaaS, proveedores de nube, proveedores de servicios gestionados y externalizadores de procesos empresariales utilizan la certificación para demostrar madurez en seguridad a clientes empresariales.
Contratistas gubernamentales
La contratación pública cada vez más requiere o favorece la certificación ISO 27001 como prueba de capacidad de seguridad.
Organizaciones que manejan datos sensibles
Cualquier empresa que procese datos personales, propiedad intelectual o información confidencial se beneficia de una gestión sistemática de riesgos.
Empresas que buscan ventaja competitiva
En licitaciones competitivas, la certificación ISO 27001 diferencia a los proveedores y puede ser un factor decisivo.
ISO 27001 vs. otros marcos de seguridad
SOC 2
SOC 2 es una certificación norteamericana enfocada en organizaciones de servicios. ISO 27001 tiene un alcance más amplio y es reconocida globalmente. Muchas organizaciones persiguen ambas.
Marco de Ciberseguridad del NIST
El NIST CSF es una guía, no un estándar certificable. ISO 27001 proporciona certificación. Los marcos son compatibles y las organizaciones a menudo establecen correspondencias entre ellos.
PCI DSS
PCI DSS es específico para datos de tarjetas de pago. ISO 27001 aborda toda la seguridad de la información. Muchos requisitos de PCI DSS se solapan con los controles de ISO 27001.
GDPR
El GDPR es un requisito legal para la protección de datos. ISO 27001 ayuda a demostrar el cumplimiento del GDPR a través de controles de seguridad (Artículo 32) y medidas de responsabilidad.
Sinergia entre marcos: El enfoque basado en riesgos de ISO 27001 le permite abordar múltiples requisitos de cumplimiento simultáneamente. Los controles seleccionados para ISO 27001 a menudo satisfacen el GDPR, SOC 2, PCI DSS y otros marcos. Utilice ISMS Copilot para mapear controles entre marcos.
Beneficios de la adopción de ISO 27001:2022
Reducción de incidentes de seguridad
La identificación sistemática de riesgos y la implementación de controles reducen de manera medible la probabilidad e impacto de brechas.
Cumplimiento normativo
Muchos controles de ISO 27001 abordan directamente el GDPR, NIS2, DORA y regulaciones sectoriales específicas, reduciendo la carga de cumplimiento.
Confianza del cliente
La certificación independiente proporciona garantías a los clientes, especialmente en procesos de adquisición y negociación de contratos.
Eficiencia operativa
Procesos documentados, responsabilidades claras y mejora sistemática reducen errores y reprocesos.
Seguros y responsabilidad
Algunos proveedores de seguros cibernéticos ofrecen mejores condiciones para organizaciones certificadas, reconociendo el riesgo reducido.
Resiliencia empresarial
Los controles de respuesta a incidentes y continuidad del negocio aseguran una recuperación más rápida de eventos de seguridad y disrupciones.
Cronograma de implementación y costos
Plazo típico de implementación
- Organización pequeña (10-50 empleados): 6-9 meses
- Organización mediana (50-250 empleados): 9-12 meses
- Organización grande (250+ empleados): 12-18 meses
Factores de costo
- Recursos internos: Gerente de proyecto, equipo del SGSI, expertos en la materia
- Apoyo externo: Consultores ($10K-$100K+ dependiendo del alcance y tamaño de la organización)
- Herramientas: Plataformas GRC, herramientas de seguridad, sistemas de documentación
- Auditoría de certificación: $5K-$50K+ para auditorías de etapa 1 y etapa 2
- Vigilancia anual: $2K-$15K+ por año
- Implementación de controles: Variable según la madurez de seguridad existente y los controles requeridos
Estrategias para reducir costos: Utilice herramientas de IA como ISMS Copilot para acelerar la documentación, la evaluación de riesgos y el análisis de brechas. Aproveche las inversiones existentes en seguridad y alinee con otros esfuerzos de cumplimiento. Considere una implementación por fases comenzando con las áreas de mayor riesgo.
Desafíos comunes de implementación
Definición del alcance
Las organizaciones tienen dificultades para definir un alcance apropiado del SGSI: demasiado estrecho omite riesgos, demasiado amplio se vuelve inmanejable. El alcance debe cubrir activos críticos de información e interfaces con terceros.
Metodología de evaluación de riesgos
Desarrollar un enfoque de evaluación de riesgos que sea tanto conforme como práctico requiere equilibrar rigor con pragmatismo. Metodologías demasiado complejas paralizan la implementación.
Recolección de evidencia
Los auditores necesitan pruebas de que los controles operan eficazmente. Las organizaciones a menudo implementan controles pero no recopilan sistemáticamente evidencia de su operación.
Mantener el impulso
La implementación del SGSI requiere un esfuerzo sostenido durante meses. El entusiasmo inicial disminuye sin el apoyo visible de la dirección y logros rápidos.
Factor de éxito: Trate ISO 27001 como una iniciativa de mejora empresarial, no como un proyecto de cumplimiento. Relaciónelo con objetivos empresariales como la adquisición de clientes, la eficiencia operativa y la reducción de riesgos. Celebre los hitos y comunique el progreso ampliamente.
Conceptos relacionados
- Sistema de Gestión de Seguridad de la Información (SGSI) - El sistema que define ISO 27001
- Controles del Anexo A - Los 93 controles de seguridad en ISO 27001:2022
- Declaración de Aplicabilidad - Documento que enumera qué controles implementa
- Evaluación de riesgos - Proceso para identificar riesgos de seguridad
- Cómo empezar con la implementación de ISO 27001 utilizando IA
Obtener ayuda
¿Listo para implementar ISO 27001:2022? Utilice ISMS Copilot para acelerar su implementación con evaluaciones de riesgos, generación de políticas y análisis de brechas impulsados por IA, adaptados a la versión 2022.