ISO/IEC 27001:2022 sigue la estructura básica armonizada de las normas ISO de sistemas de gestión (High Level Structure). Los requisitos obligatorios se recogen en los capítulos 4 a 10: contexto de la organización (4), liderazgo (5), planificación (6), apoyo (7), operación (8), evaluación del desempeño (9) y mejora (10). En conjunto reproducen el ciclo PDCA: desde la comprensión del entorno, pasando por la apreciación de riesgos y la implementación, hasta la auditoría interna, la revisión por la dirección y la mejora continua. Gracias a la estructura común, el SGSI puede integrarse con otros sistemas de gestión como ISO 9001.
ISO/IEC 27001: la norma certificable para la seguridad de la información
Qué exige la norma, cómo transcurre el camino hacia el certificado y por qué un SGSI conforme a ISO/IEC 27001 sirve como evidencia ante clientes, socios y autoridades de supervisión.
93controles de referencia en el Anexo A de ISO/IEC 27001:2022
4ámbitos temáticos: organizativos, relativos a las personas, físicos, tecnológicos
2fases de auditoría en la certificación inicial: Stage 1 y Stage 2
3años de validez del certificado — con auditorías de seguimiento anuales
ISO/IEC 27001 es la norma certificable, consolidada a nivel internacional, para los sistemas de gestión de la seguridad de la información (SGSI). No define una lista de medidas aisladas, sino un sistema de gestión: la organización identifica sus riesgos, selecciona medidas derivadas de ellos y demuestra su eficacia de forma continua. La edición actual, ISO/IEC 27001:2022, combina los requisitos obligatorios de los capítulos 4 a 10 con el catálogo de controles del Anexo A; el periodo de transición desde la edición anterior :2013 finalizó el 31.10.2025. Para muchas empresas, la certificación es hoy menos un mérito opcional que un billete de entrada: como evidencia estructural para NIS2, como base para TISAX y como respuesta a las auditorías recurrentes de clientes.
Hitos en torno a ISO/IEC 27001:2022
Del Amendment 1 al estado de julio de 2026 — toque un hito para ver los detalles.
feb 2024
Publicación del Amendment 1:2024
Se publica ISO/IEC 27001:2022/Amd 1:2024 («Climate action changes»). El cambio es pequeño pero vinculante: según el capítulo 4.1, la organización debe determinar si el cambio climático es una cuestión pertinente para su SGSI.
06/2025
La guía de ENISA mapea NIS2 a la norma
La Technical Implementation Guidance de ENISA mapea las medidas de gestión de riesgos del Art. 21(2) de NIS2, entre otras normas, a ISO/IEC 27001:2022 — un certificado no sustituye automáticamente la conformidad con NIS2, pero cubre estructuralmente en gran medida las medidas exigidas.
31 oct 2025
Fin del periodo de transición desde :2013
Finaliza el periodo de transición desde la edición anterior :2013. A partir de esa fecha, solo son válidos los certificados emitidos conforme a la edición :2022.
jul 2026
ISO/IEC 27001:2022 sigue siendo la edición vigente
Por el momento no se ha anunciado una edición sucesora de la norma; ISO/IEC 27001:2022 sigue siendo la edición vigente (a fecha de julio de 2026).
Lo esencial en resumen
Seis bloques temáticos — toque para desplegar.
El Anexo A de un vistazo: cuatro ámbitos temáticos
93 controles de referencia, seleccionados en función de los riesgos — una pestaña por ámbito.
- 37 controles de referencia organizativos en el ámbito A.5.
- Cada control se documenta en la declaración de aplicabilidad como aplicable o —con la debida justificación— como excluido.
- 8 controles de referencia relativos a las personas en el ámbito A.6.
- La selección se basa en los riesgos — no en una lista de medidas aisladas.
- 14 controles de referencia físicos en el ámbito A.7.
- La norma complementaria ISO/IEC 27002:2022 aporta las directrices de implementación.
- 34 controles de referencia tecnológicos en el ámbito A.8.
- Desde el fin del periodo de transición el 31.10.2025, solo son válidos los certificados emitidos conforme a la edición :2022.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements
Edición actual de la norma, con los requisitos obligatorios de los capítulos 4–10 y el Anexo A (93 controles en cuatro ámbitos temáticos).
ISO/IEC 27001:2022/Amd 1:2024 – Amendment 1: Climate action changes
Complementa el capítulo 4.1 (determinar si el cambio climático es una cuestión pertinente) y el capítulo 4.2 (nota sobre los requisitos relacionados con el clima de las partes interesadas).
ISO/IEC 27006-1:2024 – Requirements for bodies providing audit and certification of information security management systems – Part 1: General
Regula, junto con ISO/IEC 17021-1, los requisitos para las entidades de certificación acreditadas, incluidos el proceso de auditoría y la duración mínima de las auditorías.
Technical Implementation Guidance on Cybersecurity Risk Management Measures (Version 1.0)
Mapea las medidas de gestión de riesgos de NIS2 según el Art. 21(2) a ISO/IEC 27001:2022 y NIST CSF 2.0 e indica los tipos de evidencia por requisito.
Richtlinie (EU) 2022/2555 (NIS2)
El Art. 21(2) define las medidas de gestión de riesgos de ciberseguridad para las que un SGSI conforme a ISO/IEC 27001 sirve como evidencia estructural.
ISA Version 6 Now Available
Anuncio de la versión 6 del catálogo VDA ISA, que sustenta el proceso TISAX y está alineada con ISO/IEC 27001:2022.
Servicios relacionados
¿ISO/IEC 27001 en su agenda?
En una primera conversación sin compromiso evaluamos en qué punto se encuentra hoy su SGSI y qué camino hacia la certificación es realista para su organización.