Blog
Ángulo de sprinto a la derecha
ISO 27001,
Ángulo de sprinto a la derecha
ISO 27001 vs ISO 27002: Diferencias clave y casos de uso explicados

ISO 27001 vs ISO 27002: Diferencias clave y casos de uso explicados

TL, DR:

La norma ISO 27001 define los requisitos para la creación y certificación de un sistema de gestión de la seguridad de la información.
La norma ISO 27002 proporciona orientación práctica para la implementación de controles de seguridad de la información.
Las organizaciones suelen utilizar ambos métodos conjuntamente para reforzar la gobernanza y el cumplimiento de la seguridad.

En la mayoría de los casos, es necesario demostrar de forma convincente la seguridad de los datos para generar confianza al captar nuevos clientes o expandirse a nuevos mercados. La serie ISO 27000 , desarrollada por la Organización Internacional de Normalización (ISO) en colaboración con la Comisión Electrotécnica Internacional (IEC), ofrece un estándar de seguridad de la información reconocido mundialmente en este sentido.

¿Sabía usted que no todas las normas de gestión de la serie ISO 27000 son relevantes para usted? En este artículo, analizaremos las diferencias entre ISO 27001 e ISO 27002 y detallaremos los cambios anunciados recientemente en ambas normas.

¿Cuándo se implementó la norma ISO 27001?

La norma ISO/IEC 27001 fue publicada por primera vez en 2005 por la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC). Fue creada para proporcionar un marco formal y reconocido mundialmente para la gestión de la seguridad de la información mediante un Sistema de Gestión de la Seguridad de la Información (SGSI).

Desde entonces, la norma se ha actualizado:

  • 2005 – Primera versión de la norma ISO/IEC 27001.
  • 2013 – El intermedio ISO 27001:2013 La revisión reestructuró la versión original de 2005 en torno a la estructura de alto nivel del Anexo SL que ISO utiliza en todas las normas de sistemas de gestión, lo que hizo que la certificación cruzada con ISO 9001 e ISO 14001 fuera considerablemente más sencilla.
  • 2022 – Última actualización: modernización de los controles (reducidos de 114 a 93) y adición de nuevas áreas de enfoque como inteligencia sobre amenazas, servicios en la nube y enmascaramiento de datos.

ISO 27001 vs ISO 27002: ¿Cuáles son las diferencias?

La norma ISO 27001 define los requisitos para establecer y mantener un Sistema de Gestión de la Seguridad de la Información (SGSI), mientras que la ISO 27002 proporciona una guía detallada sobre cómo implementar y gestionar los controles específicos dentro de dicho sistema. Si bien la ISO 27001 se centra en el marco y describe las medidas necesarias para gestionar los riesgos de seguridad de la información, la ISO 27002 se centra en la ejecución práctica y explica cómo aplicar cada control de manera eficaz.

En otras palabras, la norma ISO 27001 establece el "qué", mientras que la ISO 27002 explica el "cómo". La ISO 27001 es certificable y constituye la base para el cumplimiento, mientras que la ISO 27002 actúa como una guía de referencia complementaria que mejora la comprensión y la implementación de dichos controles.

BaseISO 27001,ISO 27002,
PropósitoDescribir los requisitos para establecer, implementar y mantener un SGSI eficaz.Ofrecer orientación sobre la selección e implementación de controles de seguridad de la información.
EnfócateConstruir un sistema de gestión y un SGSI centrado en el riesgo.Proporcionar orientación para la implementación
CertificaciónSí, estándar certificableNo
Estructura Incluye las cláusulas (4-10) y los controles del Anexo A (93).Ofrece una explicación detallada de estos controles.
ObligatorioSí, para la certificaciónNo (opcional pero recomendado)
Quién lo usa y cuándoOrganizaciones que recién comienzan su camino hacia la certificación ISO 27001Equipos de seguridad cuando necesitan orientación para la implementación

Estas son las principales diferencias entre ISO 27001 e ISO 27002:

1. ISO 27002 no es una norma certificada.

La norma ISO 27001 es un estándar que las organizaciones pueden certificar, mientras que la ISO 27002 es un conjunto de buenas prácticas para controles que se pueden implementar como parte de un marco ISO 27001. No es posible obtener una certificación para la ISO 27002.

2. La norma ISO 27002 es más detallada que la ISO 27001.

La norma ISO 27001 enumera en el Anexo A los controles de seguridad específicos que las organizaciones deben seguir. Sin embargo, no proporciona detalles sobre estos controles. Asimismo, la norma ISO 27002 detalla todos los controles de seguridad descritos en el Anexo A de la ISO 27001. 

3. La norma ISO 27001 permite la evaluación de riesgos. 

La norma ISO 27001, basada en listas de verificación, proporciona a las organizaciones una evaluación de riesgos práctica para los controles del SGSI. Con base en esta evaluación, la certificación ISO permite a las organizaciones determinar qué controles se aplican y a qué nivel. Las normas complementarias, por el contrario, no establecen tales distinciones; simplemente detallan los controles.

4. La norma ISO 27001 contiene cláusulas obligatorias.

La norma ISO 27001 incluye cláusulas obligatorias (de la 4 a la 10) que deben cumplirse para obtener la certificación ISO 27001. Asimismo, los controles de la norma ISO 27002 no son obligatorios. Se trata, en el mejor de los casos, de un conjunto de referencia de controles de seguridad de la información que las organizaciones pueden utilizar.

¿Cuándo se debe utilizar la norma ISO 27002 en lugar de la ISO 27001?

Las normas ISO 27001 e ISO 27002 tienen objetivos diferentes y son relevantes en distintas circunstancias. La ISO 27001 es ideal si está planificando el marco de implementación de su SGSI. Los requisitos del marco sirven de guía para diseñar el SGSI y obtener la certificación. Una vez que haya identificado los controles que implementará para cumplir con la norma ISO 27001 , puede consultar la ISO 27002 para obtener más información sobre el funcionamiento de cada control.

ISO 27002: ¿Qué novedades hay?

Hasta la actualización de principios de este año, la norma ISO 27002 se ajustaba a la lista de controles descrita en el Anexo A de la norma ISO 27001. Sin embargo, esto ha cambiado. Si bien la intención sigue siendo brindar soporte tanto a la ISO 27001 como a la ISO 27002, los cambios incorporan la gestión de la seguridad de la información, la ciberseguridad y la privacidad en el mismo conjunto de controles. 

ISO 27002 frente a 27001

Disminución en el número de controles

Corregido: La revisión correspondiente de la norma ISO 27001:2022 actualizó el Anexo A para reflejar la nueva estructura de control de la norma ISO 27002, reduciendo 114 controles a 93 mediante fusiones e introduciendo 11 nuevos controles que abarcan la nube, la inteligencia sobre amenazas y el enmascaramiento de datos.

Adición de 11 nuevos controles.

  • A.5.7: Inteligencia sobre amenazas
  • A.5.23: Gestión de la seguridad de la información para el uso de servicios en la nube.
  • A.5.30: Preparación de las TIC para la continuidad del negocio
  • A.7.4: Vigilancia de la seguridad física
  • A.8.9: Gestión de la configuración
  • A.8.10: Eliminación de información
  • A.8.11: Enmascaramiento de datos
  • A.8.12: Prevención de fugas de datos
  • A.8.16: Actividades de seguimiento
  • A.8.23: Filtrado web
  • A.8.28: Codificación segura

Reorganización de categorías

Los controles se han reorganizado en cuatro categorías en lugar de los 14 dominios anteriores, de la siguiente manera: 

  • Cláusula 5: Organizacional
  • Cláusula 6: Personas
  • Cláusula 7: Física
  • Cláusula 8: Tecnológica

Adición de atributos

Ahora, cada control tiene asignados cinco atributos. Estos son los siguientes:

  • Tipo de control: preventivo, de detección, correctivo
  • Propiedades de seguridad: confidencialidad, integridad y disponibilidad.
  • Conceptos de ciberseguridad: identificar, proteger, detectar, responder y recuperar.
  • Dominios de seguridad: gobernanza y ecosistema, protección, defensa y resiliencia.
  • Capacidades operativas: gobernanza, gestión de activos, protección de la información, seguridad de los recursos humanos, seguridad física, seguridad de sistemas y redes, seguridad de las aplicaciones, configuración segura, gestión de identidades y accesos, gestión de amenazas y vulnerabilidades, continuidad, seguridad de las relaciones con proveedores, aspectos legales y cumplimiento normativo, gestión de incidentes de seguridad de la información y garantía de la seguridad de la información.

¿Cómo se interrelacionan las normas ISO 27001 e ISO 27002?

Tanto la norma ISO 27001 como la 27002 forman parte de la familia de normas ISO y están interconectadas, de modo que trabajan juntas para ayudar a las empresas a fortalecer su Sistema de Gestión de la Seguridad de la Información.

Los estándares cumplen propósitos complementarios y así es como se relacionan:

Para cada control establecido en la norma ISO 27001, la norma ISO 27002 lo amplía y sugiere formas en que la empresa podría implementarlo. Veamos un ejemplo. El apartado A.9.1.1 de la norma ISO 27001 habla de:restringir el acceso en función de los requisitos comerciales y de seguridad.".
La norma ISO 27002 ofrece una guía detallada en lo que respecta a la implementación de controles de acceso basados ​​en roles, la aplicación de políticas de contraseñas seguras y la realización de revisiones de acceso periódicas.

Así pues, mientras que la norma ISO 27001 le ofrece una seguridad certificable, la norma ISO 27002 actúa como su manual de ejecución para lograr la certificación.

Que hacen estos ISO 27001 frente a 2700¿Qué significan estos dos cambios para su organización?

La norma ISO 27002 reproduce la lista de controles del Anexo A de la ISO 27001 y proporciona una guía detallada para su implementación. Por lo tanto, podemos utilizar los cambios introducidos en la ISO 27002:2022 como una guía útil para prepararnos para las modificaciones en la certificación ISO que entrarán en vigor a finales de año.

Por lo tanto, si su organización se encuentra actualmente en proceso de evaluación conforme a la norma ISO 27001, podría ser conveniente incluir también los 11 nuevos controles. Pero si aún no ha comenzado su proceso de cumplimiento, sea proactivo y prepárese para la implementación de los nuevos controles. 

Comparación de costos de implementación de ISO 27001 y 27002

Dado que la norma ISO 27001 es una norma certificable, los principales costos de implementación están asociados a esta norma. A continuación, se detallan dichos costos:

Los costos previos a la auditoría incluyen:

  • Análisis de brecha: $5000
  • Implementación: $5000-$20000+
  • Herramientas de seguridad: entre 5000 y 50000 dólares.
  • Capacitación: $250-$12500
  • Monitoreo continuo: $7000-$45000+
  • Costo de VAPT: $2000-$20000
  • Consultor: $10000

Los costes de auditoría para pequeñas empresas (de 11 a 50 empleados) oscilan entre 1250 y 2500 dólares, y para grandes empresas (de 200 a 1000 empleados) oscilan entre 2500 y 6500 dólares.

El coste total de la certificación ISO 27001 oscila entre 50000 y 200000 dólares, dependiendo del tamaño y la complejidad de la empresa.

Para la certificación ISO 27002, es necesario adquirir la norma por $225 y luego invertir en controles personalizados, ajustes de procesos, mejoras en la documentación o herramientas adicionales. Este gasto puede oscilar entre $1000 y $30000, un costo muy bajo en comparación con la certificación ISO 27001.

Beneficios y desafíos del uso conjunto de las normas ISO 27001 e ISO 27002.

Combine las normas ISO 27001 e ISO 27002 si dispone del tiempo y los recursos necesarios, y si busca algo más que el simple cumplimiento normativo. Si la certificación es su principal objetivo en este momento y existen limitaciones, no opte por ambas.

A continuación se presentan los beneficios y los desafíos de utilizar ambos estándares conjuntamente:

Beneficios

Minimiza las conjeturas en la implementación.

La norma ISO 27002, combinada con la ISO 27001, elimina la incertidumbre en la implementación de los controles, ya que ofrece una guía práctica y detallada. Esto contribuye a que el SGSI sea práctico y eficaz, y no solo un marco basado en documentación.

Permite la mejora continua

La norma ISO 27002 respalda el perfeccionamiento continuo de los procesos y anima a las organizaciones a implementar medidas con visión de futuro. Esto ayuda a las empresas a anticiparse a las amenazas y, al mismo tiempo, a mantener una sólida postura de seguridad.

Facilita la formación en seguridad

La norma ISO 27002 aporta mucho contexto y significado a los controles de la norma ISO 27001. Esto mejora la comprensión de las expectativas de seguridad y facilita la sensibilización sobre las políticas y los controles.

Acelera el proceso de certificación

La combinación de ambos marcos de trabajo complementa el "qué" con el "cómo" y reduce la necesidad de reelaboración durante las auditorías. Esto se debe a la implementación detallada de controles específicos para cada contexto, lo que agiliza todo el proceso de certificación.

Desafíos

Añade una capa de complejidad

La combinación de ISO 27002 con ISO 27001 añade un nivel de complejidad adicional e incluso puede requerir formación y consultoría adicionales. La exigencia de un mayor conocimiento técnico aumenta la complejidad del cumplimiento y puede incluso provocar un mayor agotamiento entre los empleados.

Conlleva los peligros de la sobreingeniería.

Para que todo salga bien durante la auditoría, una empresa puede aplicar controles excesivos sin comprender el contexto del negocio. Esto conlleva esfuerzos adicionales, complejidad innecesaria y sobrecarga de trabajo para los equipos.

Trámites administrativos mejorados

El cumplimiento normativo ya implica mucho papeleo, y combinar dos normas significa que la carga de trabajo no hará más que aumentar. La norma ISO 27002 exige una documentación exhaustiva, lo que se traduce en más centros de gestión documental, mayores costes de administración y dificultades de colaboración.

Mayor tiempo y costes

Gestionar simultáneamente ambas normas puede aumentar el tiempo y los costes, especialmente al principio, debido al trabajo previo. También puede haber cierta confusión entre los requisitos obligatorios y las directrices opcionales, lo que conlleva mayores costes de corrección posteriores en caso de mala interpretación o desajuste. Un análisis comparativo del software de SGSI muestra dónde cada plataforma gestiona con mayor eficacia la carga de trabajo de ambos marcos, ya que la guía de implementación que proporciona la norma ISO 27002 puede integrarse directamente en la herramienta o utilizarse como referencia externa.

¿Cómo puede Sprinto ayudarle a obtener la certificación ISO 27001?

La norma ISO 27001 exige un alto nivel de detalle y una gran cantidad de documentación. Con más de 114 controles de seguridad distribuidos en 14 grupos, puede resultar bastante abrumadora. 

La plataforma de automatización de cumplimiento de Sprinto ayuda a las empresas SaaS a avanzar con confianza en su camino hacia la seguridad. Mapea y minimiza los riesgos de forma inteligente y desglosa todo el proceso en pasos simples, lógicos y fáciles de entender. Desde definir el alcance de su SGSI hasta establecer políticas de seguridad de la información sólidas, implementar controles a nivel de entidad y programas de capacitación en seguridad de la información para los empleados, Sprinto lo hace todo. Además, incluso los cambios y actualizaciones en los marcos de trabajo se gestionan y automatizan automáticamente. 

El sistema de monitorización continua de Sprinto valida el cumplimiento de las normas con pruebas y te avisa cuando algo no se hace o se hace incorrectamente. Sustituye todas las tareas manuales, repetitivas y propensas a errores por la automatización, ¡y te ofrece una visión general de todo en un panel de control!

Únete a los más de 450 profesionales satisfechos que han logrado el cumplimiento normativo con Sprinto.

Reserve una demostración con nosotros y compruebe cómo Sprinto hace que el cumplimiento normativo sea fácil, sin errores y rápido.

Preguntas frecuentes

Sí, la norma ISO 27002 puede utilizarse de forma independiente solo si se desea emplearla como guía de buenas prácticas y para fundamentar las prácticas de seguridad. Sin embargo, dado que no es una norma certificable, la mejor práctica es combinarla con la ISO 27001 para fortalecer la confianza entre las partes interesadas y los clientes.

No. La norma ISO 27001 exige realizar una evaluación de riesgos y adoptar un enfoque basado en riesgos al implementar los controles. Por lo tanto, es importante comprender el contexto empresarial y justificar las inclusiones y exclusiones en la declaración de aplicabilidad.

Sí, puede implementar controles no incluidos en la norma ISO 27002, ya que la ISO 27001 es un marco flexible que permite adoptar un enfoque basado en el riesgo. Por lo tanto, ante cualquier amenaza emergente o nueva tecnología, puede y debe implementar controles personalizados para una mayor protección. Lo único que debe tener en cuenta es que debe incluir dichos controles en su Declaración de Aplicabilidad y Planes de Tratamiento de Riesgos.

La mejor manera de utilizar las normas ISO 27001 y 27002 es como estándares complementarios. Comience con la ISO 27001 para definir el alcance, realizar evaluaciones de riesgos e identificar los requisitos aplicables. A continuación, utilice la ISO 27002 para obtener explicaciones detalladas de los controles, capacitar a su equipo y justificar las inclusiones. En resumen, la ISO 27001 le indicará qué se requiere y la ISO 27002 le guiará sobre cómo implementarlo.

ILa norma ISO 27001 es un estándar certificable que describe los requisitos para establecer y mantener un Sistema de Gestión de la Seguridad de la Información (SGSI). Se centra en un enfoque basado en el riesgo para la protección de la información, definiendo cláusulas y controles obligatorios que las organizaciones deben implementar para obtener la certificación.

Por otro lado, la ISO 27002 es un documento de orientación complementario que proporciona prácticas recomendadas detalladas para implementar los controles enumerados en la ISO 27001. Mientras que la ISO 27001 le dice Lo que  La norma ISO 27002 explica cómo hacerlo de forma eficaz. Las organizaciones suelen utilizar ambas conjuntamente: la ISO 27001 para la estructura y la certificación, y la ISO 27002 para la implementación práctica.

Solo la norma ISO/IEC 27001 es certificable. La norma ISO/IEC 27002 no es una norma de certificación; es un documento de orientación que explica cómo implementar controles de seguridad de la información que respalden el cumplimiento y la certificación según la norma ISO 27001.

Srividhya Karthik
Autor

Srividhya Karthik

Srividhya Karthik, jefa de contenido en Sprinto, transforma con maestría el complejo mundo del cumplimiento normativo en lecturas accesibles e interesantes. Cuenta con cinco años de experiencia en el ámbito del cumplimiento normativo, abarcando marcos como SOC 2, ISO 27001, GDPR y otros. Es una autoridad indiscutible en la materia y guía a los lectores con conocimiento y claridad.

Explora más artículos sobre la norma ISO 27001.

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único