ISO
ISO 27001:2022: qué cambió y cómo prepararse
Los cambios clave de la versión 2022 de ISO/IEC 27001, qué implican para su Sistema de Gestión de Seguridad de la Información y cómo organizar la preparación.
· 6 min
La norma ISO/IEC 27001 establece los requisitos para implementar, mantener y mejorar un Sistema de Gestión de Seguridad de la Información (SGSI). En octubre de 2022 se publicó su tercera edición, que sustituyó a la versión 2013. El periodo de transición para las organizaciones certificadas ya concluyó, por lo que hoy cualquier auditoría de certificación se realiza contra la versión 2022.
Si su empresa está por iniciar su SGSI o revisa uno existente, conviene entender qué cambió y dónde poner la atención.
Los requisitos del sistema cambiaron poco
Las cláusulas 4 a 10 —contexto, liderazgo, planificación, soporte, operación, evaluación del desempeño y mejora— se mantienen en esencia. Los ajustes más relevantes son:
- Partes interesadas. Se pide determinar cuáles de sus requisitos se atenderán a través del SGSI.
- Planificación de cambios. Se incorpora un requisito explícito para planificar los cambios al sistema de forma controlada.
- Procesos y su interacción. El SGSI debe incluir los procesos necesarios y sus interacciones, en línea con otras normas de sistemas de gestión.
Además, en 2024 se publicó una enmienda que pide considerar si el cambio climático es un tema relevante para la organización al analizar su contexto. Es un ajuste menor, pero el auditor puede preguntar por él.
El Anexo A se reorganizó por completo
El cambio más visible está en el Anexo A, la lista de controles de referencia. La versión 2022 reúne 93 controles agrupados en cuatro temas:
- Organizacionales: políticas, roles, gestión de proveedores, gestión de incidentes, continuidad.
- De personas: selección, concientización, trabajo remoto, confidencialidad.
- Físicos: perímetros, control de acceso físico, protección de equipos.
- Tecnológicos: control de accesos lógicos, criptografía, respaldos, registros, desarrollo seguro.
Varios controles se fusionaron y se añadieron algunos nuevos que reflejan riesgos actuales, entre ellos:
- Inteligencia de amenazas.
- Seguridad de la información en el uso de servicios en la nube.
- Preparación de las TIC para la continuidad del negocio.
- Gestión de la configuración.
- Eliminación de información y enmascaramiento de datos.
- Prevención de fuga de datos.
- Actividades de monitoreo y filtrado web.
- Codificación segura.
Qué implica para su empresa
Para una organización que empieza, la versión 2022 es simplemente la norma. Para una que ya tenía un SGSI basado en 2013, el trabajo suele concentrarse en tres documentos:
- La metodología y la evaluación de riesgos, para asegurar que los nuevos temas —nube, fuga de datos, configuración— se analizan.
- La Declaración de Aplicabilidad, que debe referirse a los 93 controles actuales y justificar cuáles aplican.
- Las políticas y procedimientos, que deben reflejar controles que antes no existían o se trataban de manera parcial.
Cómo prepararse, paso a paso
- Defina el alcance. Qué procesos, sedes y activos cubre el SGSI. Un alcance bien delimitado evita trabajo innecesario.
- Haga un análisis de brechas frente a la norma y al Anexo A.
- Evalúe y trate los riesgos con una metodología documentada y repetible.
- Implemente los controles con evidencia: no basta con la política; el auditor pedirá registros.
- Capacite al personal. Muchos incidentes empiezan por un error humano.
- Realice una auditoría interna y la revisión por la dirección antes de la auditoría de certificación.
Recuerde que el certificado lo emite un organismo de certificación acreditado. El papel de una consultora como Delour es preparar el sistema, verificar que funcione y acompañarle durante la auditoría.
Si quiere saber en qué punto se encuentra su organización, puede comenzar con nuestro autodiagnóstico o solicitar un diagnóstico con un especialista.