TL, DR:
| La norma ISO 27001 actualizada sirve de guía a las organizaciones para la creación de un sistema de gestión de la seguridad de la información. |
| Se centra en la evaluación de riesgos, la selección de controles, el compromiso del liderazgo y la mejora continua. |
| Las empresas deben actualizar sus políticas, definir los controles, subsanar las deficiencias y mantener documentación que permita realizar auditorías. |
El mundo de la seguridad de la información nunca se detiene, ni tampoco la norma ISO/IEC 27001. El 25 de octubre de 2022, esta norma fundamental para los Sistemas de Gestión de la Seguridad de la Información (SGSI) fue objeto de una importante revisión.
La norma ISO 27001, un estándar internacional de cumplimiento que ayuda a las organizaciones a gestionar sus sistemas de gestión de la seguridad de la información (SGSI), se somete a una revisión sistemática cada cinco años.
La actualización de la norma ISO/IEC 27001:2022 introduce cambios importantes que las organizaciones deben tener en cuenta para mantener su certificación y reforzar su postura en materia de seguridad de la información.
Este artículo analiza las novedades de la norma ISO/IEC 27001:2022, sus diferencias con la versión de 2013 y su impacto en la estrategia de seguridad de su organización. Si está implementando o manteniendo un SGSI, le interesará saber cómo le afectan estas actualizaciones.
¿Qué es ISO 27001: 2022?
La norma ISO/IEC 27001:2022 es la versión más reciente del estándar internacional para Sistemas de Gestión de la Seguridad de la Información (SGSI). Proporciona un marco para gestionar la información confidencial de la empresa y garantizar su confidencialidad, integridad y disponibilidad.
La versión actualizada cuenta con controles mejorados, un mayor enfoque en las ciberamenazas y una mejor adaptación a las prácticas más recientes de gestión de riesgos.
¿Por qué es importante la transición a la norma ISO 27001:2022?
Transición a ISO 27001:2022 No se trata solo de cumplir con la normativa, sino de mantenerse a la vanguardia. El estándar actualizado refleja el panorama actual de amenazas, abordando los riesgos relacionados con la computación en la nube, el teletrabajo y la evolución de las ciberamenazas. Adoptar el estándar más reciente demuestra al mercado que su programa de seguridad no se ha quedado obsoleto. Es proactivo, adaptable y está diseñado para gestionar los riesgos del mundo real.
He aquí por qué la transición es crucial:
- Mayor alineación con la forma en que las empresas modernas gestionan y protegen la información.
- Mayor protección contra las principales amenazas cibernéticas actuales, incluyendo el ransomware, los riesgos internos y las vulnerabilidades de acceso remoto.
- Mayor confianza por parte de clientes, socios y auditores que esperan prácticas actualizadas.
- Un enfoque más inteligente e integrado para la gestión de riesgos, en lugar de simplemente marcar casillas.
- Menos puntos ciegos, respuestas más rápidas y una postura de seguridad más sólida en toda su infraestructura tecnológica.
Plazo y cronograma de transición a la norma ISO 27001:2022
El plazo para la transición a la norma ISO 27001:2022 ha expirado. Se esperaba que las organizaciones certificadas según la norma ISO/IEC 27001:2013 completaran la transición a la norma ISO/IEC 27001:2022 antes del 31 de octubre de 2025. Después de esa fecha, los certificados basados en la versión de 2013 ya no se considerarán válidos según los plazos de transición utilizados por los organismos de acreditación y certificación.
Si su organización aún dispone de documentación, controles, materiales de confianza dirigidos al cliente o material de ventas que hagan referencia a la norma ISO 27001:2013, revíselos antes de la próxima auditoría o revisión de seguridad del cliente.
La prioridad es confirmar que estos elementos ahora reflejen la versión de 2022:
- Alcance del SGSI
- Declaración de aplicabilidad
- evaluación de riesgos y plan de tratamiento de riesgos
- programa de auditoría interna
- registros de revisión de la gestión
- Controles seleccionados del Anexo A
- materiales de certificación y confianza orientados al cliente
Una revisión práctica de la transición debe incluir:
- una evaluación de brechas con respecto a las cláusulas de la norma ISO 27001:2022 y los controles del Anexo A
- una Declaración de Aplicabilidad actualizada utilizando la estructura de control 93
- Actualizaciones del tratamiento de riesgos para controles nuevos o modificados
- evidencia de que los controles seleccionados están implementados y en funcionamiento
- registros de auditoría interna y revisión de la gestión que hacen referencia a la norma de 2022
¿Qué novedades incluye la norma ISO 27001:2022?
Una de las modificaciones más notables es la reestructuración del marco de control. Los 14 dominios anteriores se han condensado en cuatro temas principales: Organizacional, Personas, Físico y Tecnológico. Esta reorganización busca proporcionar una estructura más lógica e intuitiva para la implementación y gestión de los controles de seguridad.
En términos de Nuevos controles ISO 27001:2022La norma ha experimentado tanto adiciones como reducciones. El número total de controles se ha reducido de 114 a 93, lo que simplifica el marco sin comprometer la cobertura integral. Esta reducción se debe principalmente a la fusión de controles similares y la eliminación de los obsoletos. Sin embargo, la norma también introduce 11 nuevos controles para abordar las amenazas y tecnologías emergentes.
Estos nuevos controles abarcan áreas como la inteligencia sobre amenazas, la seguridad de la información para los servicios en la nube, la preparación de las TIC para la continuidad del negocio y la prevención de fugas de datos.
Impacto de la norma ISO/IEC 27002 en la norma ISO/IEC 27001 (2022)
- Los cambios introducidos por la norma ISO/IEC 27002:2022 se han integrado en la norma ISO/IEC 27001:2022, especialmente en el Anexo A.
- La estructura de los nuevos controles de la norma ISO 27001:2022 refleja la de la norma ISO 27002:2022, lo que crea un enfoque más unificado.
- Esta alineación garantiza que las organizaciones que siguen la norma ISO 27001 implementen las prácticas de seguridad más recientes, tal como se describe en la norma ISO 27002.
- Las directrices de la norma ISO 27002 sobre estándares y prácticas de gestión de la seguridad de la información en las organizaciones están ahora más estrechamente vinculadas a los requisitos de la norma ISO 27001.
En la siguiente sección profundizaremos en este tema.
¿Cuáles son los requisitos de la norma ISO 27001:2022?
Los requisitos de la norma ISO 27001:2022 van más allá de la mera documentación. Deberá definir dónde se aplica su SGSI, obtener el apoyo de la dirección, abordar los riesgos con controles prácticos y demostrar su eficacia mediante auditorías y mejora continua.
Dicho esto, aquí están los requisitos de la norma ISO 27001:2022:
- 4.1 Se ocupa de comprender su organización y su contexto para establecer y gestionar el SGSI.
- 4.2 Comprender las necesidades y expectativas de las partes interesadas.
- 4.3 Defina el alcance de su SGSI utilizando criterios definidos: esto es absolutamente imprescindible.
- 4.4 Implemente un verdadero SGSI y adminístrelo, no solo lo "mantenga" de manera efectiva.
- 5.1 Enfatiza la necesidad de que el liderazgo organizacional participe activamente y
- visible en el apoyo a la seguridad de la información en la organización
- 5.2: Aborda la implementación, operación y gestión de roles y
- responsabilidades de una organización en materia de seguridad de la información
- 5.3 Un área clave que se centra en separar deberes y responsabilidades conflictivos,
- reducir el riesgo de errores, fraude o elusión de los controles de seguridad de la información
- 6.1 Una organización debe establecer una metodología para la evaluación sistemática del riesgo, la cual debe estar documentada exhaustivamente para cada riesgo.
- 6.2 Analiza la necesidad de un acuerdo formal para definir las nuevas funciones del empleado.
- responsabilidades y compromisos de la organización en materia de información
- seguridad
- 7.1 Permite a una organización demostrar la implementación de un sistema eficaz
- límite físico para evitar el acceso físico no autorizado a su sitio y activos.
- 7.2 Detalla la necesidad de que una organización proteja las áreas que contienen información segura.
- información con controles de acceso adecuados
- 7.3 Detalla lo que se requiere para establecer e implementar controles de seguridad física.
- que sean aplicables a oficinas, habitaciones e instalaciones
- 7.4 Requiere que las organizaciones demuestren lo que están haciendo para monitorear y
- controlar el acceso a su sitio y, por lo tanto, prevenir el acceso físico no autorizado
- 7.5 Requiere que las organizaciones implementen equipos de vigilancia adecuados como una
- medios esenciales para detectar y responder a eventos de seguridad
- 8.1 Una organización debe planificar, implementar y controlar los procesos necesarios para cumplir
- Requisitos de seguridad de la información
- 8.2 Evaluación de riesgos de seguridad de la información
- 8.3 Tratamiento de los riesgos de seguridad de la información
- 9.1 Una organización debe evaluar el desempeño y la eficacia del SGSI.
- 9.2 Una organización debe realizar auditorías internas para verificar si su SGSI y los controles relacionados funcionan de manera efectiva.
- 9.3 La alta dirección debe revisar y evaluar la información de la organización.
- Sistema de gestión de seguridad a intervalos definidos
- 10.1 Analiza lo que una organización debe hacer en caso de incumplimiento de la norma.
- 10.2 Basándose en la no conformidad y la acción correctiva, estos requisitos detallan cómo una organización debe gestionar eficazmente la situación cuando las cosas son incorrectas.
¿Cómo puede ayudar Sprinto?
pique Te ayuda a automatizar tu programa ISO 27001. En este caso, la nueva versión te ayuda a identificar deficiencias en tu SGSI, automatizar tareas cruciales de cumplimiento y hacer recomendaciones para establecer los controles y políticas adecuados.
Para ver cómo funcionaba esto, vea Cómo Sprinto le dio a Intellect la confianza necesaria para alcanzar sus objetivos ISO 27001..
Automatice el cumplimiento de la norma ISO 27001 sin esfuerzo.
ISO 27001:2013 vs ISO 27001:2022: Principales diferencias
Si buscas adaptar tu SGSI a las nuevas novedades, puedes respirar tranquilo. Si bien los cambios de la ISO son importantes, no son trascendentales.
La norma ISO 27001:2022 mantiene el mismo número de cláusulas que su predecesora de 2013, pero con algunas mejoras en el texto. Estas modificaciones sirven para alinear mejor la ISO 27001 con otras normas de gestión ISO, lo que mejora la coherencia general.
Los cambios más importantes se centran principalmente en dos áreas: la planificación y definición de los criterios del proceso, y la mejora de los estándares de seguimiento.
Cambios estructurales
La estructura del índice ha cambiado. Secciones como planificación, soporte, operación y evaluación del desempeño ahora incluyen más subtemas. Esto facilita su lectura y su implementación.
Términos y definición
La sección 3 de la norma ISO 27001:2013 solo hace referencia a la norma ISO 27000. La norma ISO 27001:2022, además de la propia ISO 27001, incluye bases de datos terminológicas de ISO e IEC. Este alcance más amplio, con más términos y condiciones, permite a los profesionales acceder a un repositorio de definiciones más completo, lo que, a su vez, mejora la claridad en la interpretación de los requisitos de la norma.
Contexto de la organización
La Sección 4 de 2022 incluye una subcláusula adicional a la cláusula 4.2 (comprensión de las necesidades y expectativas de las partes interesadas). Esta subcláusula exige que las organizaciones determinen cuáles de los requisitos establecidos en las otras dos subcláusulas se abordarán en su SGSI.
Además, la versión de 2013 del inciso 4.4 (sistema de gestión de la seguridad de la información) solo mencionaba el requisito. El documento revisado menciona la inclusión de los procesos necesarios y su interacción.
Planificación
La cláusula 6.2 de la sección 6 (objetivos de seguridad de la información y planificación para alcanzarlos) de 2013 tenía diez requisitos. La versión de 2022 ahora incluye dos nuevos requisitos: ser monitoreada y estar disponible como información documentada.
Esta sección también incorpora una nueva cláusula: la 6.3 (planificación de cambios). Esta exige que las organizaciones implementen los cambios de manera planificada o sistemática.
Soporte
La sección 7, cláusula 7.4 (Comunicación), contenía cinco directrices de comunicación interna y externa. La versión ISO 27001:2022 incluye cuatro directrices, donde una cuarta (cómo comunicar) sustituyó a las dos anteriores (sobre quién y el proceso mediante el cual se verá afectado).
Operación
La cláusula 8.1 (Planificación y control operativo) de la Sección 8 de 2022 incluye dos nuevas directrices sobre cómo cumplir con los requisitos y acciones de la cláusula 6. Estas incluyen establecer criterios para los procesos e implementar el control de acuerdo con dichos criterios.
Evaluación del desempeño
La cláusula 9.1 de la sección 9 (Supervisión, medición, análisis y evaluación) de la nueva versión de 2022 ahora exige que las organizaciones evalúen el rendimiento de la seguridad de la información y la eficacia del SGSI.
Además, dos cláusulas de esta sección están divididas en subcláusulas.
Cláusula 9.2 (Internal auditAhora se subdivide en dos subapartados: 9.2.1 – General y 9.2.2 – Programa de auditoría interna. El texto de las directrices permanece sin cambios.
La cláusula 9.3 (Revisión de la dirección) se subdivide en 9.3.1 – General y 9.3.2 – Aportaciones para la revisión de la dirección. La cláusula 9.3.2 incluye un requisito adicional sobre las directrices que la dirección debe considerar durante la revisión, así como los cambios en las necesidades y expectativas de las partes relevantes para el SGSI.
Nombre de la directriz
El primer cambio notable es el nombre del estándar. Anteriormente, se denominaba Tecnología de la información—Técnicas de seguridad—Sistemas de gestión de la seguridad de la información—Requisitos.
Ahora dice: Seguridad de la información, ciberseguridad y protección de la privacidad: Sistemas de gestión de la seguridad de la información: Requisitos.
Asimismo, el documento de 2013 tenía 23 páginas, mientras que la versión actual solo tiene 19. Este aumento en la extensión sugiere que el contenido se ha modificado, eliminado o consolidado para ajustarse a las nuevas normas y directrices.
Mejoramiento
La sección 10 contenía una sola cláusula: 10.1 (No conformidad y acciones correctivas). Ahora, esta sección incluye dos cláusulas: 10.1 (Mejora continua) y 10.2 (No conformidad y acciones correctivas). El texto de la directriz permanece sin cambios.
En esencia, la norma ISO 27001:2022 ha desplazado el enfoque de la seguridad de la información a un enfoque más amplio que incluye la seguridad en la nube, la protección de datos y la seguridad física.
Actualizaciones en ISO/IEC 27001:2022
En la última versión, varias cláusulas fueron reformuladas o reordenadas. Cabe destacar que las cláusulas 4 a 10 presentan muy pocos requisitos nuevos.

Aquí tienes una tabla que te ayudará a identificar las diferencias de un vistazo. Ampliemos la información sobre los controles por categorías:
Controles organizativos – 37
Estos controles se centran en la gobernanza, las políticas y las funciones definidas para garantizar que las prácticas de seguridad estén integradas en la estructura y el funcionamiento de la empresa.
| A 5.1: Gestión de la dirección y el apoyo a la seguridad de la información |
| A 5.2: La alta dirección deberá participar en la creación de una Política de Seguridad de la Información. |
| A 5.3: Segregación de funciones para separar tareas conflictivas |
| A 5.4: La dirección debe exigir a todo el personal que aplique la seguridad de la información de acuerdo con la política de seguridad de la información establecida. |
| A 5.5: La organización debe establecer un procedimiento oficial para involucrar a las autoridades competentes. |
| A 5.6: Se recomienda a las empresas que creen y mantengan vínculos con personas cuyos intereses estén marginados. |
| A 5.7: El propósito de esto es que las empresas sean capaces de recopilar y examinar información sobre las amenazas actuales y potenciales. |
| A 5.8: El objetivo de esta propuesta es permitir que los riesgos de seguridad vinculados a los proyectos y entregables se gestionen adecuadamente durante el proceso de gestión del proyecto. |
| A 5.9: Proporciona instrucciones a las partes interesadas para completar el inventario de información y activos, incluidos los propietarios, que debe realizarse. |
| A 5.10: Establecer un marco de empresas para llevar a cabo la medida de que dichos datos y otros recursos estén debidamente protegidos. |
| A 5.11: Los activos de la organización, como libros, computadoras portátiles, automóviles y otros artículos portátiles, deben ser recuperados para la organización cuando el empleado cambia de trabajo, el contrato y el acuerdo finalizan. |
| A 5.12: Proteger los sistemas organizacionales que incluyen el control de los riesgos que se pueden identificar determinando el nivel de protección para cada activo de información. |
| A 5.13: Proteger los activos de información de los posibles peligros. |
| A 5.14: Enumera los detalles particulares de las reglas, procedimientos y acuerdos para las tres situaciones de transferencias. |
| A 5.15: Autorizar el acceso y prevenir el acceso ilegal a la información y los activos relacionados. |
| A 5.16: Proporcionar un medio para identificar a las personas o sistemas en caso de cualquier intrusión en la información de la organización. |
| A 5.17: Requiere un marco a nivel de toda la organización para establecer las reglas, los procedimientos y las medidas para el manejo de la información de autorización. |
| A 5.18: Contabilización de la asignación, modificación y revocación de derechos de acceso en función de las necesidades del negocio. |
| A 5.19: Es necesario desarrollar y utilizar procedimientos y principios para mitigar los riesgos relacionados con la seguridad de la información. |
| A 5.20 Incorporación de la seguridad de la información en los acuerdos con proveedores |
| A 5.21 Mantener un nivel continuo de seguridad de la información en sus relaciones con los proveedores. |
| 5.22 Prohibir el uso indebido de los sistemas y reservarse el derecho a supervisar y mantener un nivel acordado de seguridad de la información y prestación de servicios. |
| A 5.23 Describe los procedimientos necesarios para adquirir, utilizar, administrar y terminar servicios en la nube. |
| El apartado 5.24 trata sobre cómo las organizaciones deben abordar los incidentes de seguridad de la información mediante el establecimiento de procesos optimizados. |
| A 5.25 La identificación, evaluación y priorización de incidentes relacionados con la seguridad de la información, por ejemplo, por tipo, hora del día, ubicación, etc. |
| A 5.26 Las mejores prácticas para la gestión de incidentes/eventos/vulnerabilidades de seguridad de la información y los programas de mejora deben consistir en procedimientos para gestionar |
| A 5.27: Las organizaciones deben establecer normas para preparar y presentar pruebas a las autoridades. Esta capacitación debe incluir normas para evitar la manipulación de las pruebas y la formación del personal para que haga lo mismo. Asimismo, las medidas disciplinarias para quienes infrinjan estas normas pueden estar estipuladas en el contrato. |
| A 5.28: Aborda las repercusiones legales y disciplinarias de la recopilación de pruebas relacionadas con un incidente de seguridad de la información. |
| A 5.29: La seguridad de la información debe incluirse en la evaluación de riesgos más amplia / plan de gestión de la continuidad del negocio de la organización. |
| A 5.30: Una medida correctiva que preserva el riesgo mediante el establecimiento de planes de continuidad de las TIC que mejoran la resiliencia operativa general de la organización. |
| A 5.31: Describe cómo la legislación, las regulaciones y las obligaciones contractuales forman parte de las prioridades de seguridad de la información de una organización. |
| A 5.32: Describe los pasos necesarios que las organizaciones deben seguir para garantizar el cumplimiento de los derechos de propiedad intelectual (PI). |
| A 5.33: Protección de registros |
| A 5.34: Privacidad y protección de la información personal identificable |
| A 5.35: Revisión independiente de la seguridad de la información |
| A 5.36: Cumplimiento de las políticas, reglas y estándares de seguridad de la información |
| A 5.37: Procedimientos Operativos Documentados |
Controles tecnológicos – 34
Este conjunto de controles protege los activos digitales mediante herramientas como el cifrado, la gestión de accesos y la monitorización para protegerlos contra los ciberataques y las filtraciones de datos.
| A 8.1: Responsabilidad por los dispositivos |
| A 8.2: Clasificación de la información |
| A 8.3: Un procedimiento para que las alertas señalen cualquier uso no autorizado de datos, incluido el acceso no autorizado, la distribución y el intento de eliminación, entre otras acciones. |
| A 8.4: Requiere que las organizaciones contemplen el acceso al código fuente con un conjunto predefinido de privilegios estrictos de lectura y/o escritura. |
| A 8.5: Medida preventiva que mantiene los niveles de riesgo bajo control mediante la implementación de tecnología y el establecimiento de medidas de autenticación seguras. |
| A 8.6: Un control preventivo y de detección de doble propósito que gestiona el riesgo mediante la implementación de controles de detección. |
| A 8.7: Un control preventivo, de detección y correctivo de triple propósito que gestiona el riesgo mediante la implementación de políticas y procedimientos. |
| A 8.8: Gestión de vulnerabilidades técnicas |
| A 8.9: Un control preventivo que gestiona el riesgo mediante el establecimiento de políticas que rigen la forma en que una organización documenta e implementa procedimientos. |
| A 8.10: Cubre las actividades de mantenimiento relacionadas con la eliminación y destrucción de datos y/o activos informáticos. |
| A 8.11: Trata sobre el enmascaramiento de datos |
| A 8.12: Describe cómo la fuga de datos es una preocupación común para las organizaciones que manejan grandes volúmenes de datos. |
| A 8.13: Describe cómo el personal de soporte técnico que mantiene la red de una organización debe gestionar las operaciones de copia de seguridad diarias. |
| A 8.14: Garantiza el funcionamiento ininterrumpido de las instalaciones de procesamiento de información. |
| A 8.15: Un control de detección que modifica el riesgo mediante la adopción de un enfoque de registro que cumple con los objetivos mencionados. |
| A 8.16: Un control de doble propósito, tanto de detección como correctivo, que ajusta el riesgo mediante la mejora de las actividades de monitoreo para detectar comportamientos anómalos. |
| A 8.17: Describe la implementación de controles para garantizar la sincronización precisa y confiable de los relojes del sistema de información. |
| A 8.18: Establece directrices para el uso de cualquier programa de utilidad capaz de anular sistemas y aplicaciones empresariales críticos. |
| A 8.19: Abarca conceptos técnicos relacionados con el mantenimiento y la gestión de sistemas informáticos operativos. |
| A 8.20: Conjunto completo de protocolos que rigen la seguridad de la red en todas sus formas. |
| A 8.21: Un control preventivo que gestiona el riesgo mediante el establecimiento de un conjunto de reglas que rigen el uso de los servicios de red. |
| A 8.22: Describe la aplicación de métodos de segregación de red para prevenir riesgos para la disponibilidad, integridad y confidencialidad de los activos de información. |
| A 8.23: Ayuda a las organizaciones a mitigar los riesgos de seguridad, como prevenir que la infección por malware acceda a sitios web externos con contenido malicioso. |
| A 8.24: Permite a las organizaciones salvaguardar la confidencialidad, la integridad, la autenticidad y la disponibilidad de los activos de información. |
| A 8.25: Trata sobre el ciclo de vida del desarrollo seguro. |
| A 8.26: Previene riesgos para la integridad, disponibilidad y confidencialidad de los activos de información almacenados en las aplicaciones. |
| A 8.27: Describe cómo proteger los sistemas de información contra las amenazas a la seguridad mediante la implementación de principios de ingeniería de sistemas seguros. |
| A 8.28: Permite a las organizaciones mitigar los riesgos y vulnerabilidades de seguridad derivados de prácticas inadecuadas de codificación de software. |
| A 8.29: Permite a las organizaciones garantizar que se cumplan los requisitos de seguridad durante la implementación de nuevas aplicaciones, bases de datos, software o código. |
| A 8.30: Creación y celebración de acuerdos de licencia para abordar la propiedad del código y los derechos de propiedad intelectual. |
| A 8.31: La organización debe definir los procesos y controles técnicos para la separación segura entre los diversos sistemas e instalaciones de procesamiento de información. |
| A 8.32: Para proteger sus activos de información, la organización debe garantizar que dichos activos puedan salvaguardarse cuando se realicen cambios en los sistemas e instalaciones de procesamiento de información. |
| A 8.33: La organización debe elegir y proteger cuidadosamente la información de su propiedad más adecuada para la fase de prueba. |
| A 8.34: Para proteger los activos de información durante las pruebas de auditoría, las organizaciones deben asegurarse de minimizar el tiempo durante el cual la información está pendiente de destrucción. |
Controles físicos – 14
Estas medidas de seguridad regulan el acceso físico a oficinas, centros de datos y otros lugares sensibles, protegiendo contra la entrada no autorizada o los daños.
| A 7.1: Asegúrese de que los empleados, contratistas y visitantes comprendan sus responsabilidades. |
| A 7.2: Asegúrese de que las áreas seguras estén protegidas con controles de entrada y puntos de acceso adecuados de manera que disuadan y detecten |
| A 7.3: Desarrollar e implementar medidas de seguridad física para proteger los edificios de oficinas, salas y otras instalaciones dentro de los límites del perímetro establecido por los requisitos de áreas seguras mencionados anteriormente. |
| A 7.4 La organización deberá utilizar equipos de vigilancia adecuados para monitorear las áreas seguras donde se procesa información sensible no clasificada o donde se ubica equipo sensible no clasificado. |
| 7.5 Se establecerán y mantendrán controles efectivos para controlar el acceso a las áreas seguras a aquellos empleados, contratistas y visitantes que tengan una necesidad válida de dicho acceso, mediante identificación, además de otros procedimientos de verificación y necesidad de conocer, según corresponda. |
| 7.6 Los robos con violencia, en los que el personal sustrae información o equipos de escritorios y oficinas, son con demasiada frecuencia una fuente de filtraciones de datos. Proteja toda la información en un área segura contra la extracción no autorizada. |
| A 7.7: Tomar medidas para prevenir el acceso no autorizado a información confidencial que reside en, o es transmitida por, sistemas de información automatizados ubicados en las estaciones de trabajo de los empleados. |
| A 7.8: Tomar medidas, según sea necesario, para eliminar o reducir las amenazas o peligros físicos adversos para los sistemas de información, tales como incendios, inundaciones, terremotos, intrusiones y otros, para proteger las instalaciones donde se produce, procesa, utiliza, almacena o transmite información sensible y no clasificada. |
| A 7.9: Si se conserva información sensible no clasificada en computadoras ubicadas en hogares o residencias fuera de las instalaciones, la organización deberá garantizar que los dispositivos propiedad de la organización estén debidamente protegidos. |
| A 7.10: Asegúrese de que los soportes de almacenamiento estén marcados y controlados, y de que la información sensible y no clasificada se destruya, borre o desclasifique según corresponda antes de que los soportes se reutilicen o se desechen. |
| A 7.11: La organización deberá proteger los servicios de apoyo contra fallas o interrupciones, tales como cortes de energía, fluctuaciones y picos de energía, fallas de comunicaciones, interrupciones importantes de servicios externos similares y cualquier otro impacto de interrupción del servicio de alta magnitud. |
| A 7.12: No se deben transmitir datos sin cifrar a través de la red. Cifre los datos que no se envíen a través de túneles cifrados. Activos de información tanto en almacenamiento como en tránsito. |
| A 7.13: Se adoptarán las medidas adecuadas para garantizar que se implementen las medidas técnicas necesarias para el mantenimiento del activo de información y que dichas medidas técnicas no dañen ni reduzcan la eficacia del contrato de mantenimiento o servicio. |
| A 7.14: La organización deberá identificar y documentar los datos sensibles y adoptar las medidas de seguridad adecuadas para garantizar que toda la información en un área segura esté debidamente protegida. |
Controles de personas – 8
Esta categoría se centra en la formación, la concienciación y las responsabilidades, reduciendo el riesgo de errores humanos o amenazas internas.
| A 6: Planificación |
| A 6.2: Trata sobre los términos y condiciones de empleo. |
| A 6.3: Trata sobre cómo la empresa necesita tener un programa de seguridad de la información. |
| A 6.4: Necesitas crear un proceso disciplinario. |
| A 6.5: Esta sección trata sobre las responsabilidades de la empresa tras la rescisión o el cambio de contrato laboral. |
| A 6.6: Deberá mantener la confidencialidad de la información a la que “accedan las personas que trabajan en nombre de la organización”. |
| A 6.7: Trata sobre el trabajo remoto |
| A 6.8: Indica cómo configurar un sistema para informar sobre incidentes de seguridad de la información dentro del marco |
¿Cuáles son los 11 nuevos controles introducidos en la norma ISO 27001:2022?
Los 11 nuevos controles introducidos en la norma ISO 27001:2022 tienen como objetivo abordar la naturaleza en constante evolución de la seguridad de la información. Estos incluyen:
| 5.7 | Inteligencia de amenaza |
| 5.23 | Seguridad de la información para servicios en la nube |
| 5.30 | Preparación de las TIC para la continuidad del negocio |
| 7.5 | Monitoreo de seguridad física |
| 8.9 | Configuration Management |
| 8.10 | Eliminación de información |
| 8.11 | Enmascaramiento de datos |
| 8.12 | Prevención de fuga de datos |
| 8.16 | Actividades de seguimiento |
| 8.23 | Filtrado web |
| 8.28 | Codificación segura |
Durante el período de transición a la nueva versión, es posible que su equipo deba dedicar más tiempo a abordar el primer control. El requisito de "inteligencia sobre amenazas" distingue esta versión de las anteriores y de otros marcos de ciberseguridad, ya que exige una identificación precisa de las amenazas.
Además, si tienes curiosidad por los controles ISO 27001, aquí tienes la lista completa de controles a la que puedes consultar:
Descargue su lista de controles ISO 27001.
¿Cómo afectaría la norma ISO 27001:2022 a mi certificación ISO actual?
Así es como la norma ISO 27001:2022 afectaría a su certificación ISO actual.
- Periodo de transición: La fecha límite para que las organizaciones certificadas según la norma ISO 27001:2013 adoptaran la versión de 2022 era el 31 de octubre de 2025.
- Validez de la certificación en este momento: ISO 27001 actual: Durante el período de transición, las credenciales de 2013 siguen siendo válidas.
- Opciones para las auditorías: Las auditorías de transición pueden realizarse como una auditoría especial independiente o como parte de las auditorías rutinarias de vigilancia o recertificación.
- Nuevas acreditaciones: Las nuevas certificaciones deberán cumplir con la norma ISO 27001:2022 a partir del 1 de noviembre de 2023.
- Actualizaciones necesarias:
- Actualización de la Declaración de Aplicabilidad (SoA)
- Revisar los planes de tratamiento de riesgos si es necesario.
- Alinear los controles con la nueva estructura del Anexo A.
- Los controles deben coincidir con el nuevo Anexo. Un marco
- Planificación: Las organizaciones deben comenzar a planificar su transición con anticipación para garantizar el cumplimiento de la nueva norma antes de la fecha límite.
- Caducidad: Los certificados ISO 27001:2013 dejarán de ser válidos después del 31 de octubre de 2025.
Qué significa la norma ISO 27001:2022 para su SGSI hoy en día.
El plazo de transición del 31 de octubre de 2025 ya ha vencido. Los certificados ISO 27001:2013 ya no son válidos. Cualquier cliente que realice una revisión de seguridad de proveedores marcará un certificado de 2013 como caducado, y los organismos de certificación han dejado de realizar auditorías conforme a la norma anterior.
Esto es lo que su equipo necesita tener implementado ahora mismo, organizado según si obtuvo la certificación antes de la fecha límite o no.
Si usted obtuvo la certificación ISO 27001:2013 pero no realizó la transición
Ya no posee un certificado ISO 27001 válido. Los organismos acreditados ahora consideran las certificaciones de 2013 vencidas, lo que significa que se le evaluará como un cliente nuevo que requiere una auditoría inicial completa, no una auditoría de transición más rápida. En la práctica, esto significa:
- Tanto la Etapa 1 (revisión de la documentación) como la Etapa 2 (auditoría de la implementación) deben completarse desde cero.
- Puede reutilizar la documentación existente de su SGSI, pero deberá reescribir su Declaración de Aplicabilidad para que se ajuste a la estructura de control de 2022: 93 controles distribuidos en cuatro temas, no 114 controles distribuidos en 14 dominios.
- Su plan de tratamiento de riesgos debe actualizarse para que haga referencia a los nuevos números de control del Anexo A. Los auditores no aceptarán un plan que utilice referencias de control de 2013.
Si ya está en ISO 27001:2022
Su atención se centra ahora en los 11 nuevos controles introducidos en 2022 y en la adición del contexto del cambio climático (Enmienda 1:2024, Cláusula 4.1). Estos son los que se señalan con mayor frecuencia en las auditorías de vigilancia, ya que no existían en 2013 y muchos equipos aún no los han formalizado:
- A.5.7 Inteligencia sobre amenazas: no basta con tener una fuente de información; se necesita un proceso documentado para priorizarla y actuar en consecuencia.
- A.5.23 Seguridad de la información para servicios en la nube: gobernanza explícita de la nube, incluidos modelos de responsabilidad compartida con AWS, GCP y Azure.
- A.5.30 Preparación de las TIC para la continuidad del negocio: cómo su tecnología sigue funcionando durante una interrupción, no solo sus procesos de negocio.
- A.7.4 Monitoreo de seguridad física: monitoreo activo del acceso físico, no solo registro del mismo.
- A.8.9 Gestión de la configuración: líneas base de configuración documentadas para todos los sistemas incluidos en el alcance.
- A.8.10 Eliminación de información: cómo se eliminan realmente los datos, no solo cómo se marcan como eliminados.
- A.8.11 Enmascaramiento de datos, A.8.12 Prevención de fugas de datos, A.8.16 Actividades de monitoreo, A.8.23 Filtrado web y A.8.28 Codificación segura completan la lista.
Las cláusulas apenas cambiaron. Los controles y las pruebas sí.
Las cláusulas 4 a 10, que constituyen la base del SGSI, son prácticamente idénticas entre versiones. Si ya contaba con un sistema de gestión en funcionamiento en 2013, este se mantiene sin problemas. Lo que no se mantiene sin problemas es su Declaración de Aplicabilidad, su registro de riesgos (que probablemente hace referencia a los números de control antiguos) y la correspondencia entre la evidencia y dichos controles.
Una plataforma de automatización del cumplimiento normativo puede adaptar automáticamente los controles existentes de 2013 a la estructura de 2022, identificar con precisión qué evidencia necesita regenerarse y convertir un proceso de remediación de meses en uno de semanas. Esto es especialmente importante para los equipos que no cumplieron con el plazo de octubre de 2025 y ahora comienzan de cero como nuevos clientes: cuanto menos tiempo dediquen a reconstruir la documentación desde cero, antes recibirán el nuevo certificado.
¿Deben las organizaciones reconsiderar el proceso de implementación de la norma ISO 27001?
Si bien los cambios en la norma ISO 27001:2022 no difieren significativamente de la versión de 2013, puede incorporar modificaciones menores. No es necesario que las implemente de inmediato, ya que dispone de hasta tres años para actualizar su SGSI.
Sin embargo, no recomendamos guardar su lista de tareas pendientes durante tres años, ya que es posible que para entonces los organismos de certificación no ofrezcan la certificación para la versión anterior.
Puede utilizar los controles del Anexo A para revisar sus controles, pero compárelos con los controles de 2013 en su declaración de aplicabilidad (SoA).
En resumen, aquí tienes una lista de verificación ISO/IEC 27001 2022 para empezar:
Revisa y actualiza tu:
- Adaptar el plan de tratamiento de riesgos a los nuevos controles.
- SOA
- Proceso de revisión del SGSI
- Plan de comunicación del SGSI
- Objetivos de los sistemas de información

Obtenga la certificación ISO 27001 en cuestión de semanas, en lugar de meses. Ver demostración.
Obtenga la certificación ISO 27001 en cuestión de semanas, en lugar de meses.
¿Cómo realizar la transición a la norma ISO 27001:2022?
Si su organización ya cuenta con la certificación ISO 27001:2013, la transición no es solo opcional, sino esencial para el cumplimiento continuo y la resiliencia ante los riesgos.
Aquí te explicamos cómo puedes migrar a la norma ISO 27001:2022.
Entienda qué cambió
La norma ISO 27001:2022 introduce actualizaciones clave tanto en la estructura como en los controles. Si bien el número total se ha reducido, se han añadido 11 controles, todos ellos agrupados en 4 temas. La terminología ha cambiado y se hace especial hincapié en el pensamiento basado en riesgos. Por lo tanto, antes de la transición, es fundamental comprender estas modificaciones en detalle y concienciar a toda la organización sobre ellas.
Realizar una evaluación de brechas
Comience su transición realizando un análisis exhaustivo de brechas para comparar su Sistema de Gestión de Seguridad de la Información (SGSI) existente con los nuevos requisitos. Esto ayuda a identificar elementos faltantes, controles obsoletos y áreas que requieren mejoras. Un enfoque colaborativo que involucre a las partes interesadas de TI, RR. HH., legal y cumplimiento garantiza que la evaluación sea integral y precisa. Análisis de brechas según la norma ISO 27001 Por lo general, la inversión inicial se amortiza al convertir la transición de un ejercicio de descubrimiento en un proyecto de remediación con un alcance claro, una lista de propietarios y un cronograma definidos.
Actualizar las políticas, los procedimientos y los documentos.
Con los nuevos controles y la terminología, es necesario actualizar la documentación existente para que siga siendo relevante. Para ello, revise su Declaración de Aplicabilidad (SoA) e incluya los nuevos controles y justifique las exclusiones con mayor transparencia. Asimismo, adapte las políticas relacionadas con el control de acceso, la gestión de incidentes, el desarrollo seguro y la nube a la estructura de 2022.
Educar y capacitar a los equipos
Realice sesiones de capacitación dirigidas a los equipos de seguridad, TI, desarrollo y recursos humanos para explicar los controles actualizados y sus implicaciones prácticas. Las campañas de concientización y las guías de referencia también pueden ayudar a reforzar las actualizaciones en toda la organización. Muchos equipos que realizan su primera transición incorporan un Consultor ISO 27001 para dirigir estas sesiones, especialmente cuando el equipo interno aún no ha analizado la estructura de control de 2022 y necesita una voz experimentada que sirva de guía en la implementación.
Realizar una auditoría interna centrada en el cambio.
Realice auditorías internas utilizando el marco de trabajo de 2022 para evaluar la preparación. Céntrese en la eficacia con la que se han implementado los nuevos controles y en si la documentación y la formación resisten un análisis exhaustivo.
Colabora con un organismo de certificación.
Comuníquese con su organismo de certificación al inicio del proceso de transición para comprender sus expectativas y plazos. Ellos le aclararán si la transición puede realizarse durante una auditoría de vigilancia rutinaria o si requiere una recertificación específica.
¿Cómo puede Sprinto ayudar a implementar la norma ISO 27001:2022?
Implementar el cumplimiento normativo es complicado. Las actualizaciones, si bien son necesarias para modernizar los sistemas que ya no son aplicables, pueden complicar aún más la situación.
Tanto si desea actualizar su SGSI como implementar uno nuevo, Sprinto simplifica el proceso de principio a fin.
Desde la creación de nuevos controles hasta la actualización de la documentación y la preparación continua para auditorías, Sprinto simplifica el cumplimiento normativo, para que pueda centrarse en fortalecer su postura de seguridad sin verse abrumado por hojas de cálculo o listas de verificación manuales.
Así es como Sprinto te ayuda en tu transición:
- Controles ISO 27001:2022 preconfigurados con análisis de brechas automatizado.
- Flujos de trabajo de evaluación de riesgos integrados vinculados a controles actualizados
- Plantillas de políticas listas para auditoría alineadas con la versión 2022
- Supervisión continua y recopilación de pruebas en todos los sistemas.
- Implementación guiada y apoyo directo de expertos en cumplimiento normativo.
Con Sprinto, no tienes que preocuparte por ningún requisito, por pequeño o específico que sea. La automatización en cada paso del proceso se encarga incluso de las tareas más complejas.
Habla con nuestros expertos sobre las necesidades de su negocio ahora.
Preguntas frecuentes
Autor
Anwita
Anwita es una apasionada de la ciberseguridad y bloguera veterana. Su amor por todo lo relacionado con la ciberseguridad la impulsó a adentrarse en el mundo del cumplimiento normativo. Con múltiples certificaciones en ciberseguridad, busca simplificar temas complejos relacionados con la seguridad para todo tipo de público. Le encanta leer no ficción, escuchar rock progresivo y ver comedias de situación los fines de semana.Explora más artículos sobre la norma ISO 27001.
Descripción general y requisitos de la norma ISO 27001
ISO 27001 frente a otros marcos
Proceso de auditoría y certificación ISO 27001
Gestión y evaluación según la norma ISO 27001
Implementación y automatización de la norma ISO 27001
Aplicaciones específicas de la norma ISO 27001
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.











