El Anexo A de la norma ISO/IEC 27001:2022 contiene un conjunto de referencia estructurado en 93 controles de seguridad. A diferencia de la versión obsoleta de 2013 (que contaba con 114 controles organizados en 14 dominios), la norma actual consolida las salvaguardas en 4 grandes temas de control, guiados técnicamente por ISO/IEC 27002:2022:
- Controles Organizacionales (37 controles — A.5.1 a A.5.37)
- Controles de Personas (8 controles — A.6.1 a A.6.8)
- Controles Físicos (14 controles — A.7.1 a A.7.14)
- Controles Tecnológicos (34 controles — A.8.1 a A.8.34)
Como explicamos en nuestra guía completa de ISO 27001 y al analizar las diferencias entre ISO 27001 e ISO 27002, los 37 controles organizacionales constituyen la capa de gobierno, gestión de terceros, respuesta a incidentes y cumplimiento normativo de la seguridad de la información.
La estructura de 93 controles y 4 temas en ISO 27001:2022
Muchos fallos graves de ciberseguridad no se producen por la falta de un cortafuegos o un antivirus, sino por la inexistencia de decisiones de gobierno claras: responsabilidades ambiguas, proveedores sin supervisión, gestión deficiente de identidades o ausencia de planes de continuidad probados.
Los 37 controles organizacionales (A.5) resuelven este reto estructurando los procesos de decisión y supervisión que sustentan la protección de los activos de la empresa.
Regla de oro sobre la obligatoriedad de los controles
ISO/IEC 27001:2022 NO exige implementar los 93 controles automáticamente. La organización selecciona los controles necesarios mediante su proceso de evaluación y tratamiento de riesgos. Posteriormente, compara sus decisiones con el Anexo A para verificar que no haya omitido salvaguardas esenciales y documenta la justificación de inclusión o exclusión en la Declaración de Aplicabilidad (SoA).
Requisito del SGSI vs. Control del Anexo A: no confundir capas
Es vital no confundir los dos niveles normativos del estándar:
- Requisitos del SGSI (Cláusulas 4 a 10): Son mandatorios para el sistema de gestión (establecer contexto, liderazgo, política, gestión de riesgos, auditoría, mejora). Si falta una cláusula, el SGSI no es certificable.
- Controles del Anexo A (A.5 a A.8): Son medidas de tratamiento de riesgo y salvaguardas de referencia. Su aplicabilidad depende del análisis de riesgo y de los requisitos legales o contractuales de la organización.
Bloque 1: Gobierno y Políticas (A.5.1 a A.5.8)
Establece la estructura de dirección, roles y proyectos de seguridad:
Propósito: Asegurar la adecuación e idoneidad del marco normativo interno.
Evidencias: Documento de política aprobado por la dirección, histórico de versiones y evidencia de difusión.
Propósito: Asignar claramente quién decide, ejecuta y responde por la seguridad.
Evidencias: Matriz RACI, descripciones de puestos, actas de comités de seguridad y asignación de propietarios de activos.
Propósito: Reducir el riesgo de fraude, error no detectado o uso indebido mediante la separación de tareas incompatibles.
Evidencias: Flujos de aprobación dual en cambios críticos y segregación de permisos en sistemas IAM/ERP.
Propósito: Garantizar que los responsables exijan al personal el cumplimiento de las políticas de seguridad.
Evidencias: Comunicaciones directivas, revisión de objetivos de desempeño e informes de cumplimiento.
Propósito: Mantener canales de comunicación con reguladores, fuerzas de seguridad, CERTs y asociaciones de ciberseguridad.
Evidencias: Directores de contacto actualizados, membresías activas y registros de notificaciones.
Propósito: Recopilar y analizar información sobre amenazas emergentes para adaptar la defensa organizativa.
Evidencias: Suscripciones a feeds de CTI, informes de ciberinteligencia y tickets de actualización de reglas en el SIEM/EDR.
Propósito: Integrar requisitos de seguridad en el ciclo de vida de proyectos desde su concepción.
Evidencias: Checklists de seguridad en fases de diseño, análisis de riesgos del proyecto y aprobaciones formales.
Bloque 2: Activos y Clasificación de la Información (A.5.9 a A.5.14)
Garantiza el inventario, propiedad y tratamiento adecuado de la información:
Propósito: Identificar los activos del SGSI, asignarles un propietario responsable y definir las reglas de uso permitido.
Evidencias: Inventario de activos (CMDB), asignación de owners y acuerdos firmados de política de uso aceptable.
Propósito: Asegurar la entrega de todos los equipos y credenciales al cese o cambio de puesto.
Evidencias: Listas de verificación de offboarding y actas de devolución de dispositivos firmadas.
Propósito: Estructurar niveles de sensibilidad (Pública, Interna, Confidencial, Restringida) y hacer visible su nivel de protección.
Evidencias: Directiva de clasificación, marcas documentales y reglas automatizadas en soluciones DLP.
Propósito: Proteger el intercambio de datos a través de canales internos y externos.
Evidencias: Acuerdos de transferencia, uso de protocolos de cifrado (SFTP, TLS) y registros de envío seguro.
Bloque 3: Identidad y Gobierno de Accesos (A.5.15 a A.5.18)
Controla las reglas lógicas y el ciclo de vida de los usuarios:
- A.5.15 Control de acceso: Define la política de acceso lógico basada en el principio de mínimo privilegio y necesidad de conocer.
- A.5.16 Gestión de identidades: Controla el ciclo de vida completo de usuarios, cuentas técnicas y servicios (alta, modificación y baja).
- A.5.17 Información de autenticación: Regula la custodia de contraseñas, claves API, tokens y certificados digitales.
- A.5.18 Derechos de acceso: Establece la recertificación periódica de permisos y la revocación inmediata de accesos no necesarios.
Bloque 4: Proveedores y Servicios Cloud (A.5.19 a A.5.23)
Gobierna el riesgo derivado de la subcontratación y las plataformas en la nube:
| Control | Aspecto Clave de Gestión | Evidencia de Cumplimiento |
|---|---|---|
| A.5.19 Seguridad en relaciones con proveedores | Evaluación del riesgo de terceros antes de la contratación y categorización por criticidad. | Informes de due diligence de seguridad y cuestionarios de evaluación de riesgos a proveedores. |
| A.5.20 Requisitos en contratos con proveedores | Inclusión de cláusulas de seguridad, derecho de auditoría, SLA y notificación de incidentes. | Anexos de seguridad contractuales (DPA) firmados con los proveedores. |
| A.5.21 Cadena de suministro TIC | Gestión del riesgo asociado a subproveedores y componentes de software/hardware de terceros. | Software Bill of Materials (SBOM) y evaluación de la cadena de dependencias críticas. |
| A.5.22 Gestión de cambios en servicios de proveedores | Supervisión continua de cambios en la infraestructura o en los términos de servicio de terceros. | Actas de revisión periódica de proveedores e informes de auditorías externas (SOC 2 / ISO 27001). |
| A.5.23 Seguridad en el uso de servicios Cloud | Gobierno del modelo de responsabilidad compartida, configuración de seguridad e inventario cloud. (Alineado con ISO/IEC 27017:2026). | Matriz de responsabilidad compartida, configuración de herramientas CSPM y planes de salida (exit strategy). |
Bloque 5: Gestión de Incidentes y Evidencias (A.5.24 a A.5.28)
Estructura la capacidad de respuesta ante eventos de ciberseguridad:
- A.5.24 Planificación y preparación: Definición previa de procedimientos, roles, canales de escalado y playbooks de respuesta.
- A.5.25 Evaluación y decisión sobre eventos: Triaje de alertas para clasificar eventos e incidentes reales según criterios de severidad.
- A.5.26 Respuesta a incidentes: Ejecución de las acciones de contención, erradicación y recuperación operativa.
- A.5.27 Aprendizaje de los incidentes: Análisis postmortem para extraer lecciones e implementar acciones correctivas en el SGSI.
- A.5.28 Recopilación de evidencias: Preservación de la cadena de custodia y la integridad forense de logs y pruebas digitales.
Bloque 6: Continuidad de Negocio y TIC (A.5.29 y A.5.30)
Garantiza la resiliencia operativa de la organización:
- A.5.29 Seguridad durante interrupciones: Mantenimiento de controles compensatorios de seguridad en situaciones de crisis o contingencia.
- A.5.30 Preparación de las TIC para la continuidad: Garantía de que los sistemas, redes e infraestructuras cumplen los objetivos de RTO y RPO definidos por el negocio. (Alineado con la norma de continuidad TIC ISO/IEC 27031:2025).
Bloque 7: Cumplimiento, Privacidad y Operaciones (A.5.31 a A.5.37)
Alinea el SGSI con las obligaciones externas y los procedimientos de trabajo:
- A.5.31 Requisitos legales y contractuales: Identificación y actualización del mapa de obligaciones legislativas y de regulación.
- A.5.32 Derechos de propiedad intelectual: Control de licencias de software, patentes y protección de activos de información protegidos.
- A.5.33 Protección de registros: Custodia y políticas de retención de registros organizacionales contra alteración o destrucción.
- A.5.34 Privacidad y protección de datos personales (PII): Garantía del cumplimiento de normativas de privacidad (RGPD, etc.) en el tratamiento de datos.
- A.5.35 Revisión independiente de la seguridad: Evaluaciones objetivas mediante auditorías internas o inspecciones de terceros.
- A.5.36 Cumplimiento de políticas y estándares: Comprobación periódica de que la operativa cumple con las directivas aprobadas.
- A.5.37 Procedimientos operativos documentados: Elaboración de guías y manuales de procedimiento (SOP/Runbooks) para tareas críticas.
Uso de los atributos de ISO/IEC 27002:2022 para filtrar controles
ISO/IEC 27002:2022 introdujo un innovador sistema de atributos de control que permite a los analistas GRC clasificar y filtrar el Anexo A según distintas perspectivas de gestión:
- Tipo de Control: Preventivo, Detectivo, Correctivo.
- Propiedades de Seguridad: Confidencialidad, Integridad, Disponibilidad.
- Conceptos de Ciberseguridad: Identificar, Proteger, Detectar, Responder, Recuperar (alineado con marcos como NIST CSF).
- Capacidades Operativas: Gobernanza, Gestión de Activos, Protección de la Información, Seguridad en las Relaciones con Proveedores, etc.
Vinculación con la Declaración de Aplicabilidad (SoA) y priorización
Los 37 controles organizacionales deben quedar reflejados en la Declaración de Aplicabilidad (SoA). Para cada control A.5, la SoA debe documentar:
- Si el control es aplicable o no.
- La justificación de su inclusión (basada en un riesgo o requisito legal/contractual) o de su exclusión.
- El estado actual de su implementación (Implementado, En desarrollo, Planificado).
Errores frecuentes al implementar A.5 y preguntas frecuentes (FAQs)
Errores frecuentes en los controles organizacionales
- Tratar el Anexo A como un checklist de cumplimiento obligatorio al 100%: Omitir la vinculación necesaria con el análisis de riesgos previo.
- Confundir un documento con un control: Redactar una política en PDF y no implementar el proceso operativo que la respalda.
- Asumir que el proveedor Cloud cubre todo el control A.5.23: Ignorar la matriz de responsabilidad compartida.
- Usar la taxonomía antigua de 2013 (114 controles y 14 dominios): Continuar citando dominios retirados como A.5 a A.18 en lugar de los 4 temas de 2022.
Preguntas frecuentes (FAQs)
¿Cuántos controles contiene el tema organizacional en ISO 27001:2022?
Contiene exactamente 37 controles, numerados desde A.5.1 hasta A.5.37.
¿Cuál es la diferencia entre el control A.5.19 y el A.5.23?
A.5.19 gestiona las relaciones generales con proveedores de bienes o servicios. A.5.23 se especializa en la gobernanza, configuración y responsabilidad compartida específica de los servicios en la nube (SaaS, PaaS, IaaS).
¿Es necesario generar 37 procedimientos separados para cumplir el bloque A.5?
No. Un único documento o sistema (como un marco general de políticas o un portal GRC) puede cubrir múltiples controles interrelacionados.
Formación en Gobierno, Riesgo y Cumplimiento (GRC)
Si deseas aprender a evaluar controles organizacionales, elaborar la Declaración de Aplicabilidad (SoA) y gestionar programas de auditoría y cumplimiento en empresas reales, te invitamos a consultar nuestro curso profesional:
Ver curso: Analista GRC. Gobernanza de IT, Riesgo y Cumplimiento