La ISO 27001 es la norma internacional que certifica que una empresa gestiona su seguridad de la información con un sistema auditable.
Lo esencial
- La ISO/IEC 27001 es certificable: una entidad acreditada audita tu sistema de gestión de seguridad de la información (SGSI) y emite un certificado con tres años de vigencia.
- La versión vigente es la ISO/IEC 27001:2022. Desde el 1 de noviembre de 2025 los certificados emitidos bajo la edición 2013 dejaron de tener validez.
- El Anexo A pasó de 114 controles en 14 dominios a 93 controles agrupados en 4 temas: organizacionales, de personas, físicos y tecnológicos.
- No tienes que implantar los 93 controles. Tienes que justificar cada inclusión o exclusión en la Declaración de Aplicabilidad (SoA).
- Las cláusulas 4 a 10 son los requisitos obligatorios de la norma. El Anexo A es el catálogo de controles del que seleccionas.
¿Qué es la ISO 27001 y para qué sirve?
La ISO/IEC 27001 es la norma internacional que especifica los requisitos para establecer, implantar, mantener y mejorar un sistema de gestión de la seguridad de la información. Su valor práctico es doble: ordena internamente cómo proteges la información y, hacia fuera, te da un certificado que acredita ante clientes, licitaciones y aseguradoras que ese orden existe y ha sido auditado por un tercero.
La diferencia con otras guías de seguridad es que la ISO 27001 no es una lista de medidas técnicas, sino un sistema de gestión. Lo que se audita no es si tienes un firewall, sino si has identificado tus riesgos, has decidido de forma trazable qué haces con cada uno y compruebas periódicamente que las decisiones siguen siendo válidas.
En España conviven con ella otros marcos que responden a lógicas distintas. El Esquema Nacional de Seguridad es de cumplimiento obligatorio para el sector público y sus proveedores, mientras que la ISO 27001 es voluntaria y de alcance internacional. Muchas organizaciones acaban trabajando ambos porque los controles se solapan en buena parte.
¿Qué cambió en la versión ISO 27001:2022?
La edición de 2022 reorganizó el Anexo A y añadió controles que la versión de 2013 no contemplaba, como la inteligencia de amenazas o la seguridad en servicios en la nube. El periodo de transición terminó el 31 de octubre de 2025.
| Aspecto | ISO 27001:2013 | ISO 27001:2022 |
|---|---|---|
| Controles del Anexo A | 114 | 93 |
| Estructura del Anexo A | 14 dominios | 4 temas |
| Controles nuevos | No aplica | 11 |
| Validez de certificados 2013 | Vigente hasta 31-oct-2025 | Única versión certificable |
Los 11 controles nuevos cubren huecos que en 2013 no existían como categoría propia: inteligencia de amenazas, seguridad de la información para el uso de servicios en la nube, preparación de las TIC para la continuidad de negocio, monitorización de seguridad física, gestión de configuraciones, borrado de información, enmascaramiento de datos, prevención de fuga de datos, actividades de monitorización, filtrado web y codificación segura.
Si tu organización se certificó bajo la edición 2013 y no completó la transición, el certificado dejó de ser válido de forma automática. No hay prórroga: el camino es una nueva auditoría bajo la versión 2022.
¿Qué requisitos exige la norma?
Los requisitos obligatorios están en las cláusulas 4 a 10. Son la parte que un auditor comprueba siempre, con independencia de qué controles del Anexo A hayas seleccionado.
| Cláusula | Qué exige |
|---|---|
| 4. Contexto | Delimitar el alcance del SGSI e identificar partes interesadas |
| 5. Liderazgo | Política de seguridad aprobada por dirección y roles asignados |
| 6. Planificación | Análisis y tratamiento de riesgos, objetivos medibles, SoA |
| 7. Soporte | Recursos, competencias, concienciación y control documental |
| 8. Operación | Ejecutar el tratamiento de riesgos y controlar los cambios |
| 9. Evaluación | Métricas, auditoría interna y revisión por la dirección |
| 10. Mejora | Tratamiento de no conformidades y mejora continua |
La cláusula 6 es donde se concentra el trabajo real y donde más auditorías se atascan. El análisis de riesgos tiene que ser reproducible: una metodología escrita, unos criterios de aceptación aprobados y un resultado que explique por qué un riesgo concreto se mitiga, se acepta, se transfiere o se evita. Una hoja de cálculo con valoraciones sin criterio documentado detrás no sostiene una auditoría.
¿Qué controles incluye el Anexo A?
El Anexo A de la edición 2022 agrupa 93 controles en cuatro temas. La selección se documenta en la Declaración de Aplicabilidad, que justifica control a control por qué aplica o por qué no.
| Tema | Controles | Ejemplos de contenido |
|---|---|---|
| Organizacionales | 37 | Políticas, roles, proveedores, nube, continuidad |
| De personas | 8 | Selección, formación, acuerdos de confidencialidad |
| Físicos | 14 | Perímetros, equipos, soportes, escritorio despejado |
| Tecnológicos | 34 | Accesos, cifrado, copias, registro, desarrollo seguro |
Excluir controles es legítimo y frecuente. Una empresa sin desarrollo propio de software puede excluir buena parte de los controles de codificación segura. Lo que no es legítimo es excluirlos sin motivo escrito: la exclusión sin justificar es una no conformidad.
Dos controles del bloque tecnológico se apoyan directamente en procesos que probablemente ya tengas en marcha. La gestión de vulnerabilidades alimenta el control de gestión de vulnerabilidades técnicas, y tu procedimiento de respuesta ante una brecha de seguridad cubre la gestión de incidentes exigida por la norma y, a la vez, la obligación de notificación del RGPD.
¿Cómo se certifica una empresa en ISO 27001?
La certificación la emite una entidad de certificación acreditada, no ISO. En España, ENAC es el organismo que acredita a esas entidades, y trabajar con una entidad acreditada es lo que da al certificado reconocimiento internacional.
El proceso tiene una secuencia estable:
- Definición del alcance. Qué sedes, servicios y sistemas entran. Un alcance demasiado amplio en la primera certificación multiplica el esfuerzo sin aportar valor comercial.
- Análisis de diferencias. Comparación entre lo que ya haces y lo que la norma exige.
- Implantación. Documentación del SGSI, análisis de riesgos, SoA y despliegue de los controles seleccionados.
- Auditoría interna y revisión por la dirección. Requisitos de las cláusulas 9.2 y 9.3, y evidencia obligatoria antes de la auditoría externa.
- Auditoría de certificación fase 1. Revisión documental. El auditor comprueba que el sistema existe sobre el papel.
- Auditoría de certificación fase 2. Verificación en campo de que el sistema opera y genera evidencias.
- Emisión del certificado. Vigencia de tres años.
- Seguimiento. Auditorías anuales y auditoría de renovación al tercer año.
El error más caro de esta secuencia es saltarse el paso 4. La auditoría interna no es un trámite: es el ensayo donde detectas las no conformidades antes de que las detecte el auditor externo, cuando corregirlas todavía es barato.
¿Cuánto tarda y de qué depende el plazo?
El plazo depende del punto de partida y del alcance, no del tamaño de la empresa. Una organización que ya tiene inventario de activos, control de accesos formalizado y gestión de incidentes documentada recorre el camino en bastantes menos meses que una que empieza desde cero, aunque tenga más plantilla.
Los tres factores que más alargan el proyecto son un alcance mal delimitado que crece durante la implantación, la falta de un responsable con tiempo asignado de verdad, y un análisis de riesgos que hay que rehacer porque se planteó sin metodología. Los tres se controlan antes de empezar.
¿Cómo encaja la ISO 27001 con el resto de tu compliance?
La ISO 27001 no vive aislada. Comparte estructura de alto nivel con otras normas de sistemas de gestión, lo que permite integrarlas sin duplicar documentación. Si ya trabajas con normas ISO en tu programa de compliance, la política, la gestión documental, la auditoría interna y la revisión por la dirección son procesos comunes que se aprovechan.
El solape con el RGPD es el más directo. Los controles de cifrado, control de accesos, gestión de incidentes y seguridad con proveedores son evidencia útil de las medidas técnicas y organizativas apropiadas que exige el reglamento. Certificarse en ISO 27001 no acredita por sí solo el cumplimiento del RGPD, pero cubre buena parte del trabajo probatorio.
¿Qué errores retrasan más una certificación?
Las auditorías fallidas rara vez se deben a carencias técnicas. Se deben a fallos de sistema que se podían haber evitado en la fase de diseño.
Copiar un SGSI de plantilla. Una documentación que no describe cómo trabaja realmente la organización se cae en cuanto el auditor entrevista a alguien de operaciones. El sistema documentado y el sistema real tienen que ser el mismo.
Un alcance que crece durante el proyecto. Empezar por «toda la empresa» sin haberlo delimitado obliga a rehacer el análisis de riesgos cada vez que aparece un servicio no contemplado.
Análisis de riesgos sin metodología escrita. Si no puedes explicar por qué un riesgo puntúa lo que puntúa, la cláusula 6 no está cubierta, por muy completa que sea la hoja de cálculo.
Declaración de Aplicabilidad con exclusiones sin justificar. Cada control excluido necesita un motivo escrito y coherente con el alcance declarado.
Saltarse la auditoría interna. Es requisito de la cláusula 9.2 y, en la práctica, la última oportunidad de corregir no conformidades antes de que cuesten dinero.
Tratar el certificado como una meta. El seguimiento anual comprueba que el sistema sigue vivo. Un SGSI que se activa solo las semanas previas a cada auditoría acaba generando no conformidades mayores.
Preguntas frecuentes
¿Es obligatoria la ISO 27001?
No. La ISO 27001 es una norma voluntaria. La obligatoriedad aparece por vía contractual, cuando un cliente o una licitación la exigen como requisito, o de forma indirecta cuando el sector impone niveles de seguridad que resulta más eficiente acreditar con un certificado.
¿Cuál es la diferencia entre ISO 27001 e ISO 27002?
La ISO 27001 es la norma certificable y contiene los requisitos. La ISO 27002 es una guía de implantación que desarrolla en detalle cada control del Anexo A. No te certificas en ISO 27002: la usas para saber cómo aplicar lo que la 27001 te pide seleccionar.
¿Cuánto dura el certificado ISO 27001?
Tres años. Durante ese periodo la entidad certificadora realiza auditorías de seguimiento anuales, y al final del ciclo una auditoría de renovación completa. Si una auditoría de seguimiento detecta no conformidades mayores sin resolver, el certificado puede suspenderse antes de los tres años.
¿Puedo certificar solo una parte de la empresa?
Sí. El alcance lo defines tú y puede limitarse a una unidad de negocio, un servicio o una sede. Debe quedar reflejado con precisión en el certificado, porque un cliente que lo revise verá exactamente qué está cubierto y qué no.
¿Qué pasa si mi certificado seguía en la versión 2013?
Dejó de ser válido el 1 de noviembre de 2025. Las organizaciones en esa situación necesitan una auditoría bajo la edición 2022, con el Anexo A reorganizado y la Declaración de Aplicabilidad actualizada a los 93 controles.
¿Quieres ver cómo se gestionan los controles, las evidencias y los incidentes desde una sola plataforma? Agenda una demo con nuestro equipo.