Reservar cita

ISO/IEC 27001: la norma certificable para la seguridad de la información

Qué exige la norma, cómo transcurre el camino hacia el certificado y por qué un SGSI conforme a ISO/IEC 27001 sirve como evidencia ante clientes, socios y autoridades de supervisión.

ISO/IEC 27001 es la norma certificable, consolidada a nivel internacional, para los sistemas de gestión de la seguridad de la información (SGSI). No define una lista de medidas aisladas, sino un sistema de gestión: la organización identifica sus riesgos, selecciona medidas derivadas de ellos y demuestra su eficacia de forma continua. La edición actual, ISO/IEC 27001:2022, combina los requisitos obligatorios de los capítulos 4 a 10 con el catálogo de controles del Anexo A; el periodo de transición desde la edición anterior :2013 finalizó el 31.10.2025. Para muchas empresas, la certificación es hoy menos un mérito opcional que un billete de entrada: como evidencia estructural para NIS2, como base para TISAX y como respuesta a las auditorías recurrentes de clientes.

Lo esencial en resumen

01

Estructura de la norma: capítulos 4 a 10

ISO/IEC 27001:2022 sigue la estructura básica armonizada de las normas ISO de sistemas de gestión (High Level Structure). Los requisitos obligatorios se recogen en los capítulos 4 a 10: contexto de la organización (4), liderazgo (5), planificación (6), apoyo (7), operación (8), evaluación del desempeño (9) y mejora (10). En conjunto reproducen el ciclo PDCA: desde la comprensión del entorno, pasando por la apreciación de riesgos y la implementación, hasta la auditoría interna, la revisión por la dirección y la mejora continua. Gracias a la estructura común, el SGSI puede integrarse con otros sistemas de gestión como ISO 9001.

02

Anexo A: 93 controles en cuatro ámbitos temáticos

El Anexo A contiene 93 controles de referencia en cuatro ámbitos temáticos: controles organizativos (A.5, 37), controles relativos a las personas (A.6, 8), controles físicos (A.7, 14) y controles tecnológicos (A.8, 34). La norma complementaria ISO/IEC 27002:2022 aporta las directrices de implementación. La selección se basa en los riesgos: cada control se documenta en la declaración de aplicabilidad como aplicable o —con la debida justificación— como excluido. Desde el fin del periodo de transición el 31.10.2025, solo son válidos los certificados emitidos conforme a la edición :2022.

03

El ciclo de certificación: Stage 1, Stage 2, seguimiento

La certificación inicial se realiza en dos fases: en la auditoría Stage 1, la entidad de certificación revisa la documentación del SGSI y la madurez para la certificación (entre otros, el alcance, la apreciación de riesgos y la declaración de aplicabilidad); en la auditoría Stage 2 verifica la implementación eficaz en la práctica, con entrevistas, recorridos por las instalaciones y muestreos. El certificado tiene una validez de tres años; en los dos años siguientes se realizan auditorías de seguimiento anuales y, antes de que expire el ciclo, una auditoría de recertificación. Los requisitos para las entidades de certificación acreditadas están regulados por ISO/IEC 17021-1 e ISO/IEC 27006-1:2024; en Alemania, la DAkkS es el organismo de acreditación competente.

04

Valor como evidencia: NIS2, TISAX, auditorías de clientes

Un SGSI certificado es la evidencia habitual de una gestión sistemática de la seguridad. Para la Directiva NIS2 (UE) 2022/2555, ENISA ha mapeado en su Technical Implementation Guidance (06/2025) las medidas de gestión de riesgos del Art. 21(2), entre otras normas, a ISO/IEC 27001:2022: un certificado no sustituye automáticamente la conformidad con NIS2, pero cubre estructuralmente en gran medida las medidas exigidas. El catálogo de evaluación TISAX de la industria del automóvil, el VDA ISA, está alineado con ISO/IEC 27001:2022 desde la versión 6; la etiqueta TISAX se evalúa por separado, pero un SGSI existente acorta notablemente la preparación. En auditorías de clientes y licitaciones, el certificado reduce las evidencias individuales y los cuestionarios recurrentes.

05

Proceso típico de implantación: del análisis de brechas a la operación

La implantación comienza con un análisis de brechas frente a los capítulos 4 a 10 y el Anexo A, junto con la definición del alcance. Siguen la apreciación y el tratamiento de riesgos (capítulo 6), de los que se deriva la declaración de aplicabilidad (Statement of Applicability, SoA). A continuación se implementan las políticas, los procesos y los controles y se anclan en la operación diaria; antes de la auditoría de certificación, las entidades de certificación esperan por lo general al menos una auditoría interna completa y una revisión por la dirección. La duración depende del tamaño, el alcance y el nivel de madurez de la organización: desde unos pocos meses hasta más de un año.

06

Amendment 1:2024: «Climate action changes»

En febrero de 2024 se publicó ISO/IEC 27001:2022/Amd 1:2024. El cambio es pequeño pero vinculante: según el capítulo 4.1, la organización debe determinar si el cambio climático es una cuestión pertinente para su SGSI; en el capítulo 4.2, una nueva nota aclara que las partes interesadas pueden tener requisitos relacionados con el clima. No conlleva nuevos controles ni un nuevo certificado, pero los auditores esperan una evaluación documentada y fundamentada. Por el momento no se ha anunciado una edición sucesora de la norma; ISO/IEC 27001:2022 sigue siendo la edición vigente (a fecha de julio de 2026).

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

ISO/IEC · 2022

ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements

Edición actual de la norma, con los requisitos obligatorios de los capítulos 4–10 y el Anexo A (93 controles en cuatro ámbitos temáticos).

ISO/IEC · 2024

ISO/IEC 27001:2022/Amd 1:2024 – Amendment 1: Climate action changes

Complementa el capítulo 4.1 (determinar si el cambio climático es una cuestión pertinente) y el capítulo 4.2 (nota sobre los requisitos relacionados con el clima de las partes interesadas).

ISO/IEC · 2024

ISO/IEC 27006-1:2024 – Requirements for bodies providing audit and certification of information security management systems – Part 1: General

Regula, junto con ISO/IEC 17021-1, los requisitos para las entidades de certificación acreditadas, incluidos el proceso de auditoría y la duración mínima de las auditorías.

ENISA · 2025

Technical Implementation Guidance on Cybersecurity Risk Management Measures (Version 1.0)

Mapea las medidas de gestión de riesgos de NIS2 según el Art. 21(2) a ISO/IEC 27001:2022 y NIST CSF 2.0 e indica los tipos de evidencia por requisito.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

El Art. 21(2) define las medidas de gestión de riesgos de ciberseguridad para las que un SGSI conforme a ISO/IEC 27001 sirve como evidencia estructural.

ENX Association · 2023

ISA Version 6 Now Available

Anuncio de la versión 6 del catálogo VDA ISA, que sustenta el proceso TISAX y está alineada con ISO/IEC 27001:2022.

¿ISO/IEC 27001 en su agenda?

En una primera conversación sin compromiso evaluamos en qué punto se encuentra hoy su SGSI y qué camino hacia la certificación es realista para su organización.