Controles organizacionales ISO 27001: guía de los 37 controles del Anexo A

Una guía práctica y detallada sobre los 37 controles del bloque A.5 de ISO/IEC 27001:2022: finalidad, implementación en la operativa, evidencias requeridas, gestión de proveedores, servicios cloud e incidentes.

Controles organizacionales ISO 27001: guía de los 37 controles del Anexo A
Estructura del bloque de Controles Organizacionales (A.5.1 a A.5.37) del Anexo A de ISO/IEC 27001:2022.

El Anexo A de la norma ISO/IEC 27001:2022 contiene un conjunto de referencia estructurado en 93 controles de seguridad. A diferencia de la versión obsoleta de 2013 (que contaba con 114 controles organizados en 14 dominios), la norma actual consolida las salvaguardas en 4 grandes temas de control, guiados técnicamente por ISO/IEC 27002:2022:

  • Controles Organizacionales (37 controles — A.5.1 a A.5.37)
  • Controles de Personas (8 controles — A.6.1 a A.6.8)
  • Controles Físicos (14 controles — A.7.1 a A.7.14)
  • Controles Tecnológicos (34 controles — A.8.1 a A.8.34)

Como explicamos en nuestra guía completa de ISO 27001 y al analizar las diferencias entre ISO 27001 e ISO 27002, los 37 controles organizacionales constituyen la capa de gobierno, gestión de terceros, respuesta a incidentes y cumplimiento normativo de la seguridad de la información.

La estructura de 93 controles y 4 temas en ISO 27001:2022

Muchos fallos graves de ciberseguridad no se producen por la falta de un cortafuegos o un antivirus, sino por la inexistencia de decisiones de gobierno claras: responsabilidades ambiguas, proveedores sin supervisión, gestión deficiente de identidades o ausencia de planes de continuidad probados.

Los 37 controles organizacionales (A.5) resuelven este reto estructurando los procesos de decisión y supervisión que sustentan la protección de los activos de la empresa.

Regla de oro sobre la obligatoriedad de los controles

ISO/IEC 27001:2022 NO exige implementar los 93 controles automáticamente. La organización selecciona los controles necesarios mediante su proceso de evaluación y tratamiento de riesgos. Posteriormente, compara sus decisiones con el Anexo A para verificar que no haya omitido salvaguardas esenciales y documenta la justificación de inclusión o exclusión en la Declaración de Aplicabilidad (SoA).

Requisito del SGSI vs. Control del Anexo A: no confundir capas

Es vital no confundir los dos niveles normativos del estándar:

  • Requisitos del SGSI (Cláusulas 4 a 10): Son mandatorios para el sistema de gestión (establecer contexto, liderazgo, política, gestión de riesgos, auditoría, mejora). Si falta una cláusula, el SGSI no es certificable.
  • Controles del Anexo A (A.5 a A.8): Son medidas de tratamiento de riesgo y salvaguardas de referencia. Su aplicabilidad depende del análisis de riesgo y de los requisitos legales o contractuales de la organización.

Bloque 1: Gobierno y Políticas (A.5.1 a A.5.8)

Establece la estructura de dirección, roles y proyectos de seguridad:

A.5.1 Políticas para la seguridad de la información A.5.1

Propósito: Asegurar la adecuación e idoneidad del marco normativo interno.

Evidencias: Documento de política aprobado por la dirección, histórico de versiones y evidencia de difusión.

A.5.2 Roles y responsabilidades de seguridad A.5.2

Propósito: Asignar claramente quién decide, ejecuta y responde por la seguridad.

Evidencias: Matriz RACI, descripciones de puestos, actas de comités de seguridad y asignación de propietarios de activos.

A.5.3 Segregación de funciones A.5.3

Propósito: Reducir el riesgo de fraude, error no detectado o uso indebido mediante la separación de tareas incompatibles.

Evidencias: Flujos de aprobación dual en cambios críticos y segregación de permisos en sistemas IAM/ERP.

A.5.4 Responsabilidades de la dirección A.5.4

Propósito: Garantizar que los responsables exijan al personal el cumplimiento de las políticas de seguridad.

Evidencias: Comunicaciones directivas, revisión de objetivos de desempeño e informes de cumplimiento.

A.5.5 Contacto con autoridades & A.5.6 Contacto con grupos de interés A.5.5 / A.5.6

Propósito: Mantener canales de comunicación con reguladores, fuerzas de seguridad, CERTs y asociaciones de ciberseguridad.

Evidencias: Directores de contacto actualizados, membresías activas y registros de notificaciones.

A.5.7 Inteligencia de amenazas (Threat Intelligence) A.5.7

Propósito: Recopilar y analizar información sobre amenazas emergentes para adaptar la defensa organizativa.

Evidencias: Suscripciones a feeds de CTI, informes de ciberinteligencia y tickets de actualización de reglas en el SIEM/EDR.

A.5.8 Seguridad en la gestión de proyectos A.5.8

Propósito: Integrar requisitos de seguridad en el ciclo de vida de proyectos desde su concepción.

Evidencias: Checklists de seguridad en fases de diseño, análisis de riesgos del proyecto y aprobaciones formales.

Bloque 2: Activos y Clasificación de la Información (A.5.9 a A.5.14)

Garantiza el inventario, propiedad y tratamiento adecuado de la información:

A.5.9 Inventario e información de activos & A.5.10 Uso aceptable A.5.9 / A.5.10

Propósito: Identificar los activos del SGSI, asignarles un propietario responsable y definir las reglas de uso permitido.

Evidencias: Inventario de activos (CMDB), asignación de owners y acuerdos firmados de política de uso aceptable.

A.5.11 Devolución de activos A.5.11

Propósito: Asegurar la entrega de todos los equipos y credenciales al cese o cambio de puesto.

Evidencias: Listas de verificación de offboarding y actas de devolución de dispositivos firmadas.

A.5.12 Clasificación & A.5.13 Etiquetado de la información A.5.12 / A.5.13

Propósito: Estructurar niveles de sensibilidad (Pública, Interna, Confidencial, Restringida) y hacer visible su nivel de protección.

Evidencias: Directiva de clasificación, marcas documentales y reglas automatizadas en soluciones DLP.

A.5.14 Transferencia de información A.5.14

Propósito: Proteger el intercambio de datos a través de canales internos y externos.

Evidencias: Acuerdos de transferencia, uso de protocolos de cifrado (SFTP, TLS) y registros de envío seguro.

Bloque 3: Identidad y Gobierno de Accesos (A.5.15 a A.5.18)

Controla las reglas lógicas y el ciclo de vida de los usuarios:

  • A.5.15 Control de acceso: Define la política de acceso lógico basada en el principio de mínimo privilegio y necesidad de conocer.
  • A.5.16 Gestión de identidades: Controla el ciclo de vida completo de usuarios, cuentas técnicas y servicios (alta, modificación y baja).
  • A.5.17 Información de autenticación: Regula la custodia de contraseñas, claves API, tokens y certificados digitales.
  • A.5.18 Derechos de acceso: Establece la recertificación periódica de permisos y la revocación inmediata de accesos no necesarios.

Bloque 4: Proveedores y Servicios Cloud (A.5.19 a A.5.23)

Gobierna el riesgo derivado de la subcontratación y las plataformas en la nube:

Control Aspecto Clave de Gestión Evidencia de Cumplimiento
A.5.19 Seguridad en relaciones con proveedores Evaluación del riesgo de terceros antes de la contratación y categorización por criticidad. Informes de due diligence de seguridad y cuestionarios de evaluación de riesgos a proveedores.
A.5.20 Requisitos en contratos con proveedores Inclusión de cláusulas de seguridad, derecho de auditoría, SLA y notificación de incidentes. Anexos de seguridad contractuales (DPA) firmados con los proveedores.
A.5.21 Cadena de suministro TIC Gestión del riesgo asociado a subproveedores y componentes de software/hardware de terceros. Software Bill of Materials (SBOM) y evaluación de la cadena de dependencias críticas.
A.5.22 Gestión de cambios en servicios de proveedores Supervisión continua de cambios en la infraestructura o en los términos de servicio de terceros. Actas de revisión periódica de proveedores e informes de auditorías externas (SOC 2 / ISO 27001).
A.5.23 Seguridad en el uso de servicios Cloud Gobierno del modelo de responsabilidad compartida, configuración de seguridad e inventario cloud. (Alineado con ISO/IEC 27017:2026). Matriz de responsabilidad compartida, configuración de herramientas CSPM y planes de salida (exit strategy).

Bloque 5: Gestión de Incidentes y Evidencias (A.5.24 a A.5.28)

Estructura la capacidad de respuesta ante eventos de ciberseguridad:

  • A.5.24 Planificación y preparación: Definición previa de procedimientos, roles, canales de escalado y playbooks de respuesta.
  • A.5.25 Evaluación y decisión sobre eventos: Triaje de alertas para clasificar eventos e incidentes reales según criterios de severidad.
  • A.5.26 Respuesta a incidentes: Ejecución de las acciones de contención, erradicación y recuperación operativa.
  • A.5.27 Aprendizaje de los incidentes: Análisis postmortem para extraer lecciones e implementar acciones correctivas en el SGSI.
  • A.5.28 Recopilación de evidencias: Preservación de la cadena de custodia y la integridad forense de logs y pruebas digitales.

Bloque 6: Continuidad de Negocio y TIC (A.5.29 y A.5.30)

Garantiza la resiliencia operativa de la organización:

  • A.5.29 Seguridad durante interrupciones: Mantenimiento de controles compensatorios de seguridad en situaciones de crisis o contingencia.
  • A.5.30 Preparación de las TIC para la continuidad: Garantía de que los sistemas, redes e infraestructuras cumplen los objetivos de RTO y RPO definidos por el negocio. (Alineado con la norma de continuidad TIC ISO/IEC 27031:2025).

Bloque 7: Cumplimiento, Privacidad y Operaciones (A.5.31 a A.5.37)

Alinea el SGSI con las obligaciones externas y los procedimientos de trabajo:

  • A.5.31 Requisitos legales y contractuales: Identificación y actualización del mapa de obligaciones legislativas y de regulación.
  • A.5.32 Derechos de propiedad intelectual: Control de licencias de software, patentes y protección de activos de información protegidos.
  • A.5.33 Protección de registros: Custodia y políticas de retención de registros organizacionales contra alteración o destrucción.
  • A.5.34 Privacidad y protección de datos personales (PII): Garantía del cumplimiento de normativas de privacidad (RGPD, etc.) en el tratamiento de datos.
  • A.5.35 Revisión independiente de la seguridad: Evaluaciones objetivas mediante auditorías internas o inspecciones de terceros.
  • A.5.36 Cumplimiento de políticas y estándares: Comprobación periódica de que la operativa cumple con las directivas aprobadas.
  • A.5.37 Procedimientos operativos documentados: Elaboración de guías y manuales de procedimiento (SOP/Runbooks) para tareas críticas.

Uso de los atributos de ISO/IEC 27002:2022 para filtrar controles

ISO/IEC 27002:2022 introdujo un innovador sistema de atributos de control que permite a los analistas GRC clasificar y filtrar el Anexo A según distintas perspectivas de gestión:

  • Tipo de Control: Preventivo, Detectivo, Correctivo.
  • Propiedades de Seguridad: Confidencialidad, Integridad, Disponibilidad.
  • Conceptos de Ciberseguridad: Identificar, Proteger, Detectar, Responder, Recuperar (alineado con marcos como NIST CSF).
  • Capacidades Operativas: Gobernanza, Gestión de Activos, Protección de la Información, Seguridad en las Relaciones con Proveedores, etc.

Vinculación con la Declaración de Aplicabilidad (SoA) y priorización

Los 37 controles organizacionales deben quedar reflejados en la Declaración de Aplicabilidad (SoA). Para cada control A.5, la SoA debe documentar:

  1. Si el control es aplicable o no.
  2. La justificación de su inclusión (basada en un riesgo o requisito legal/contractual) o de su exclusión.
  3. El estado actual de su implementación (Implementado, En desarrollo, Planificado).

Errores frecuentes al implementar A.5 y preguntas frecuentes (FAQs)

Errores frecuentes en los controles organizacionales

  1. Tratar el Anexo A como un checklist de cumplimiento obligatorio al 100%: Omitir la vinculación necesaria con el análisis de riesgos previo.
  2. Confundir un documento con un control: Redactar una política en PDF y no implementar el proceso operativo que la respalda.
  3. Asumir que el proveedor Cloud cubre todo el control A.5.23: Ignorar la matriz de responsabilidad compartida.
  4. Usar la taxonomía antigua de 2013 (114 controles y 14 dominios): Continuar citando dominios retirados como A.5 a A.18 en lugar de los 4 temas de 2022.

Preguntas frecuentes (FAQs)

¿Cuántos controles contiene el tema organizacional en ISO 27001:2022?

Contiene exactamente 37 controles, numerados desde A.5.1 hasta A.5.37.

¿Cuál es la diferencia entre el control A.5.19 y el A.5.23?

A.5.19 gestiona las relaciones generales con proveedores de bienes o servicios. A.5.23 se especializa en la gobernanza, configuración y responsabilidad compartida específica de los servicios en la nube (SaaS, PaaS, IaaS).

¿Es necesario generar 37 procedimientos separados para cumplir el bloque A.5?

No. Un único documento o sistema (como un marco general de políticas o un portal GRC) puede cubrir múltiples controles interrelacionados.

Formación en Gobierno, Riesgo y Cumplimiento (GRC)

Si deseas aprender a evaluar controles organizacionales, elaborar la Declaración de Aplicabilidad (SoA) y gestionar programas de auditoría y cumplimiento en empresas reales, te invitamos a consultar nuestro curso profesional:

Ver curso: Analista GRC. Gobernanza de IT, Riesgo y Cumplimiento

AC

Sobre el autor: Álvaro Chirou

Consultor e instructor especializado en Ciberseguridad, ISO 27001 y Gobierno de TI. Con cientos de miles de estudiantes en Udemy, imparte formación práctica orientada a certificaciones e implementación de marcos de seguridad en empresas.