ISO/IEC 27001:2022
El estándar internacional de gestión de seguridad de la información (SGSI)
¿Qué es ISO/IEC 27001?
ISO/IEC 27001 es el estándar internacional que especifica los requisitos para establecer, implementar, mantener y mejorar continuamente un Sistema de Gestión de Seguridad de la Información (SGSI/ISMS). Es publicado conjuntamente por ISO (International Organization for Standardization) y IEC (International Electrotechnical Commission).
La versión vigente es ISO/IEC 27001:2022, publicada en octubre de 2022. Actualizó la versión 2013, principalmente en el Anexo A (los controles), que pasó de 114 controles en 14 dominios a 93 controles en 4 temas.
Estructura del Estándar
Cláusulas 4–10 (obligatorias)
- 4. Contexto de la organización
- 5. Liderazgo y compromiso
- 6. Planificación (gestión de riesgos, objetivos)
- 7. Soporte (recursos, competencias, comunicación)
- 8. Operación (procesos, tratamiento de riesgos)
- 9. Evaluación del desempeño (auditorías, revisión)
- 10. Mejora continua (no conformidades)
Anexo A — Controles (2022)
Novedades 2022: Se añadieron 11 controles nuevos, entre ellos: inteligencia de amenazas (A.5.7), seguridad de la información en la nube (A.5.23), monitorización de la seguridad (A.8.16), filtrado web (A.8.23) y gestión de configuraciones (A.8.9).
Proceso de Certificación
1. Análisis de brechas (Gap Analysis)
Comparar el estado actual de la organización con los requisitos del estándar. Identificar qué falta.
2. Diseño del SGSI
Definir alcance, política de seguridad, metodología de evaluación de riesgos y declaración de aplicabilidad (SoA).
3. Implementación de controles
Implementar los controles del Anexo A seleccionados en el SoA y documentar evidencias.
4. Auditoría interna
Auditoría previa para verificar conformidad antes de la auditoría de certificación.
5. Auditoría de Etapa 1 (documental)
El organismo acreditado (ej. AENOR, BSI, Bureau Veritas) revisa la documentación.
6. Auditoría de Etapa 2 (in situ)
Verificación de implementación real de los controles en la organización.
7. Certificación y seguimiento
Certificado válido 3 años con auditorías de seguimiento anuales y recertificación al 3er año.
Familia ISO/IEC 27000
ISO 27000
Vocabulario y definiciones
ISO 27001
Requisitos del SGSI (certificable)
ISO 27002
Guía de implementación de controles
ISO 27005
Gestión de riesgos de seguridad
ISO 27017
Controles para servicios cloud
ISO 27018
Datos personales en cloud (PII)
ISO 27032
Ciberseguridad (revisión 2023)
ISO 27035
Gestión de incidentes
Siguiente Paso
Conoce el GDPR, el reglamento de protección de datos que afecta a toda empresa que opera en Europa
GDPR/RGPD →