Filtros
Nivel
Artículos (116)
Básico16 min lecturaInternacional

ISO/IEC 27001:2022

El estándar internacional de gestión de seguridad de la información (SGSI)

¿Qué es ISO/IEC 27001?

ISO/IEC 27001 es el estándar internacional que especifica los requisitos para establecer, implementar, mantener y mejorar continuamente un Sistema de Gestión de Seguridad de la Información (SGSI/ISMS). Es publicado conjuntamente por ISO (International Organization for Standardization) y IEC (International Electrotechnical Commission).

La versión vigente es ISO/IEC 27001:2022, publicada en octubre de 2022. Actualizó la versión 2013, principalmente en el Anexo A (los controles), que pasó de 114 controles en 14 dominios a 93 controles en 4 temas.

Estructura del Estándar

Cláusulas 4–10 (obligatorias)

  • 4. Contexto de la organización
  • 5. Liderazgo y compromiso
  • 6. Planificación (gestión de riesgos, objetivos)
  • 7. Soporte (recursos, competencias, comunicación)
  • 8. Operación (procesos, tratamiento de riesgos)
  • 9. Evaluación del desempeño (auditorías, revisión)
  • 10. Mejora continua (no conformidades)

Anexo A — Controles (2022)

A.5 Controles organizativos37 controles
A.6 Controles de personas8 controles
A.7 Controles físicos14 controles
A.8 Controles tecnológicos34 controles
Total93 controles

Novedades 2022: Se añadieron 11 controles nuevos, entre ellos: inteligencia de amenazas (A.5.7), seguridad de la información en la nube (A.5.23), monitorización de la seguridad (A.8.16), filtrado web (A.8.23) y gestión de configuraciones (A.8.9).

Proceso de Certificación

1. Análisis de brechas (Gap Analysis)

Comparar el estado actual de la organización con los requisitos del estándar. Identificar qué falta.

2. Diseño del SGSI

Definir alcance, política de seguridad, metodología de evaluación de riesgos y declaración de aplicabilidad (SoA).

3. Implementación de controles

Implementar los controles del Anexo A seleccionados en el SoA y documentar evidencias.

4. Auditoría interna

Auditoría previa para verificar conformidad antes de la auditoría de certificación.

5. Auditoría de Etapa 1 (documental)

El organismo acreditado (ej. AENOR, BSI, Bureau Veritas) revisa la documentación.

6. Auditoría de Etapa 2 (in situ)

Verificación de implementación real de los controles en la organización.

7. Certificación y seguimiento

Certificado válido 3 años con auditorías de seguimiento anuales y recertificación al 3er año.

Familia ISO/IEC 27000

Siguiente Paso

Conoce el GDPR, el reglamento de protección de datos que afecta a toda empresa que opera en Europa

GDPR/RGPD →