Reservar cita

ISO/IEC 27001: la norma certificable para la seguridad de la información

Qué exige la norma, cómo transcurre el camino hacia el certificado y por qué un SGSI conforme a ISO/IEC 27001 sirve como evidencia ante clientes, socios y autoridades de supervisión.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

93controles de referencia en el Anexo A de ISO/IEC 27001:2022
4ámbitos temáticos: organizativos, relativos a las personas, físicos, tecnológicos
2fases de auditoría en la certificación inicial: Stage 1 y Stage 2
3años de validez del certificado — con auditorías de seguimiento anuales

ISO/IEC 27001 es la norma certificable, consolidada a nivel internacional, para los sistemas de gestión de la seguridad de la información (SGSI). No define una lista de medidas aisladas, sino un sistema de gestión: la organización identifica sus riesgos, selecciona medidas derivadas de ellos y demuestra su eficacia de forma continua. La edición actual, ISO/IEC 27001:2022, combina los requisitos obligatorios de los capítulos 4 a 10 con el catálogo de controles del Anexo A; el periodo de transición desde la edición anterior :2013 finalizó el 31.10.2025. Para muchas empresas, la certificación es hoy menos un mérito opcional que un billete de entrada: como evidencia estructural para NIS2, como base para TISAX y como respuesta a las auditorías recurrentes de clientes.

Hitos en torno a ISO/IEC 27001:2022

Del Amendment 1 al estado de julio de 2026 — toque un hito para ver los detalles.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

El Anexo A de un vistazo: cuatro ámbitos temáticos

93 controles de referencia, seleccionados en función de los riesgos — una pestaña por ámbito.

A.5
  • 37 controles de referencia organizativos en el ámbito A.5.
  • Cada control se documenta en la declaración de aplicabilidad como aplicable o —con la debida justificación— como excluido.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

ISO/IEC · 2022

ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements

Edición actual de la norma, con los requisitos obligatorios de los capítulos 4–10 y el Anexo A (93 controles en cuatro ámbitos temáticos).

ISO/IEC · 2024

ISO/IEC 27001:2022/Amd 1:2024 – Amendment 1: Climate action changes

Complementa el capítulo 4.1 (determinar si el cambio climático es una cuestión pertinente) y el capítulo 4.2 (nota sobre los requisitos relacionados con el clima de las partes interesadas).

ISO/IEC · 2024

ISO/IEC 27006-1:2024 – Requirements for bodies providing audit and certification of information security management systems – Part 1: General

Regula, junto con ISO/IEC 17021-1, los requisitos para las entidades de certificación acreditadas, incluidos el proceso de auditoría y la duración mínima de las auditorías.

ENISA · 2025

Technical Implementation Guidance on Cybersecurity Risk Management Measures (Version 1.0)

Mapea las medidas de gestión de riesgos de NIS2 según el Art. 21(2) a ISO/IEC 27001:2022 y NIST CSF 2.0 e indica los tipos de evidencia por requisito.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

El Art. 21(2) define las medidas de gestión de riesgos de ciberseguridad para las que un SGSI conforme a ISO/IEC 27001 sirve como evidencia estructural.

ENX Association · 2023

ISA Version 6 Now Available

Anuncio de la versión 6 del catálogo VDA ISA, que sustenta el proceso TISAX y está alineada con ISO/IEC 27001:2022.

¿ISO/IEC 27001 en su agenda?

En una primera conversación sin compromiso evaluamos en qué punto se encuentra hoy su SGSI y qué camino hacia la certificación es realista para su organización.