01Estructura de la norma: capítulos 4 a 10
ISO/IEC 27001:2022 sigue la estructura básica armonizada de las normas ISO de sistemas de gestión (High Level Structure). Los requisitos obligatorios se recogen en los capítulos 4 a 10: contexto de la organización (4), liderazgo (5), planificación (6), apoyo (7), operación (8), evaluación del desempeño (9) y mejora (10). En conjunto reproducen el ciclo PDCA: desde la comprensión del entorno, pasando por la apreciación de riesgos y la implementación, hasta la auditoría interna, la revisión por la dirección y la mejora continua. Gracias a la estructura común, el SGSI puede integrarse con otros sistemas de gestión como ISO 9001.
02Anexo A: 93 controles en cuatro ámbitos temáticos
El Anexo A contiene 93 controles de referencia en cuatro ámbitos temáticos: controles organizativos (A.5, 37), controles relativos a las personas (A.6, 8), controles físicos (A.7, 14) y controles tecnológicos (A.8, 34). La norma complementaria ISO/IEC 27002:2022 aporta las directrices de implementación. La selección se basa en los riesgos: cada control se documenta en la declaración de aplicabilidad como aplicable o —con la debida justificación— como excluido. Desde el fin del periodo de transición el 31.10.2025, solo son válidos los certificados emitidos conforme a la edición :2022.
03El ciclo de certificación: Stage 1, Stage 2, seguimiento
La certificación inicial se realiza en dos fases: en la auditoría Stage 1, la entidad de certificación revisa la documentación del SGSI y la madurez para la certificación (entre otros, el alcance, la apreciación de riesgos y la declaración de aplicabilidad); en la auditoría Stage 2 verifica la implementación eficaz en la práctica, con entrevistas, recorridos por las instalaciones y muestreos. El certificado tiene una validez de tres años; en los dos años siguientes se realizan auditorías de seguimiento anuales y, antes de que expire el ciclo, una auditoría de recertificación. Los requisitos para las entidades de certificación acreditadas están regulados por ISO/IEC 17021-1 e ISO/IEC 27006-1:2024; en Alemania, la DAkkS es el organismo de acreditación competente.
04Valor como evidencia: NIS2, TISAX, auditorías de clientes
Un SGSI certificado es la evidencia habitual de una gestión sistemática de la seguridad. Para la Directiva NIS2 (UE) 2022/2555, ENISA ha mapeado en su Technical Implementation Guidance (06/2025) las medidas de gestión de riesgos del Art. 21(2), entre otras normas, a ISO/IEC 27001:2022: un certificado no sustituye automáticamente la conformidad con NIS2, pero cubre estructuralmente en gran medida las medidas exigidas. El catálogo de evaluación TISAX de la industria del automóvil, el VDA ISA, está alineado con ISO/IEC 27001:2022 desde la versión 6; la etiqueta TISAX se evalúa por separado, pero un SGSI existente acorta notablemente la preparación. En auditorías de clientes y licitaciones, el certificado reduce las evidencias individuales y los cuestionarios recurrentes.
05Proceso típico de implantación: del análisis de brechas a la operación
La implantación comienza con un análisis de brechas frente a los capítulos 4 a 10 y el Anexo A, junto con la definición del alcance. Siguen la apreciación y el tratamiento de riesgos (capítulo 6), de los que se deriva la declaración de aplicabilidad (Statement of Applicability, SoA). A continuación se implementan las políticas, los procesos y los controles y se anclan en la operación diaria; antes de la auditoría de certificación, las entidades de certificación esperan por lo general al menos una auditoría interna completa y una revisión por la dirección. La duración depende del tamaño, el alcance y el nivel de madurez de la organización: desde unos pocos meses hasta más de un año.
06Amendment 1:2024: «Climate action changes»
En febrero de 2024 se publicó ISO/IEC 27001:2022/Amd 1:2024. El cambio es pequeño pero vinculante: según el capítulo 4.1, la organización debe determinar si el cambio climático es una cuestión pertinente para su SGSI; en el capítulo 4.2, una nueva nota aclara que las partes interesadas pueden tener requisitos relacionados con el clima. No conlleva nuevos controles ni un nuevo certificado, pero los auditores esperan una evaluación documentada y fundamentada. Por el momento no se ha anunciado una edición sucesora de la norma; ISO/IEC 27001:2022 sigue siendo la edición vigente (a fecha de julio de 2026).