ISO 27001: qué es, requisitos y cómo funciona un SGSI

Guía pilar completa sobre ISO/IEC 27001:2022: gestión del riesgo, estructura de cláusulas 4 a 10, los 93 controles del Anexo A, Declaración de Aplicabilidad (SoA), auditoría interna y proceso de certificación.

ISO 27001: qué es, requisitos y cómo funciona un SGSI

ISO/IEC 27001 es la norma internacional de requisitos para establecer, implementar, mantener y mejorar continuamente un Sistema de Gestión de la Seguridad de la Información (SGSI).

La idea central es sencilla: una organización no protege su información instalando herramientas al azar ni marcando una lista universal de controles. Primero debe comprender su contexto, decidir qué información necesita proteger, evaluar riesgos, seleccionar medidas proporcionales, comprobar si funcionan y mejorar el sistema con el tiempo.

La edición vigente es ISO/IEC 27001:2022, tercera edición. Además, cuenta con ISO/IEC 27001:2022/Amd 1:2024, una enmienda relacionada con la consideración del cambio climático en el contexto de los sistemas de gestión.

En esta guía veremos qué exige ISO 27001, cómo funciona un SGSI, qué papel cumple el Anexo A, cómo se relaciona con ISO 27002 e ISO 27005 y qué significa realmente obtener una certificación.


Respuesta rápida: ¿qué es ISO 27001? #

ISO/IEC 27001 es una norma de sistema de gestión.

Eso significa que no se limita a decir qué firewall, antivirus o herramienta debe instalar una empresa. Su objetivo es que la organización gestione la seguridad de la información de forma sistemática y demostrable.

Un SGSI conecta:

  • objetivos del negocio;
  • contexto y partes interesadas;
  • responsabilidades y liderazgo;
  • gestión de riesgos de seguridad;
  • políticas y procesos operativos;
  • controles de seguridad;
  • personas y competencias;
  • evidencias y registros;
  • métricas y evaluaciones;
  • auditorías internas;
  • acciones correctivas;
  • mejora continua.

Por eso dos empresas certificadas pueden utilizar controles técnicos diferentes y, aun así, ambas cumplir ISO/IEC 27001. Lo importante no es copiar una plantilla: es demostrar que las decisiones de seguridad responden al contexto y a los riesgos reales de la organización.


¿Qué significa SGSI? #

SGSI significa Sistema de Gestión de la Seguridad de la Información. En inglés suele utilizarse el acrónimo ISMS — Information Security Management System.

Un SGSI es el conjunto coordinado de decisiones, procesos, responsabilidades y controles mediante el cual una organización dirige y controla la seguridad de la información.

Su alcance puede incluir, por ejemplo:

  • un servicio SaaS específico;
  • una unidad de negocio concreta;
  • un centro de datos o infraestructura cloud;
  • una plataforma tecnológica;
  • una sede geográfica;
  • un conjunto de procesos críticos;
  • toda la organización en su conjunto.

Esta distinción es de vital importancia: la certificación se aplica estrictamente al alcance definido, no necesariamente a cada actividad o filial de la empresa. Antes de interpretar qué significa un certificado ISO 27001, conviene leer detalladamente su alcance documentado.


¿Qué protege ISO 27001? #

La seguridad de la información en un SGSI se fundamenta en tres propiedades esenciales (la Tríada CID):

Confidencialidad

La información debe ser accesible únicamente para personas, entidades o procesos autorizados.

Ejemplos de controles: control de acceso, clasificación de la información, cifrado de datos en reposo y en tránsito, gestión de privilegios mínimos y acuerdos de confidencialidad.

Integridad

La información y sus métodos de procesamiento deben mantenerse correctos, completos y protegidos frente a alteraciones no autorizadas o accidentes.

Ejemplos de controles: control de cambios, segregación de funciones, trazabilidad mediante auditorías de logs, validaciones de entrada y firmas digitales.

Disponibilidad

La información y los sistemas de procesamiento deben ser accesibles y utilizables cuando el negocio o los usuarios autorizados lo requieran.

Ejemplos de controles: copias de seguridad (backups), redundancia de infraestructura, planes de continuidad de negocio y monitorización de capacidad.

Un SGSI no se limita a repetir estas tres palabras. Las utiliza como marco fundamental para analizar riesgos y decidir qué controles específicos necesita la organización.


ISO/IEC 27001:2022 y Amendment 1:2024 #

A septiembre de 2026, la edición vigente es ISO/IEC 27001:2022 — tercera edición. La edición previa de 2013 fue retirada y no debe presentarse como versión vigente.

En febrero de 2024 se publicó oficialmente ISO/IEC 27001:2022/Amd 1:2024 — Climate action changes. Esta enmienda introduce la consideración explícita del cambio climático dentro del análisis del contexto de los sistemas de gestión (cláusulas 4.1 y 4.2).

Esto no convierte ISO 27001 en una norma ambiental, sino que plantea la siguiente pregunta analítica de gestión:

¿Puede el cambio climático ser una cuestión relevante para el contexto del SGSI o para los requisitos de las partes interesadas?

En una pequeña empresa de desarrollo de software puede ser una cuestión menor; mientras que en una organización con centros de datos físicos, redes de energía o infraestructuras críticas, puede impactar directamente en la disponibilidad, la cadena de suministro o la continuidad del negocio.


Cómo está estructurada ISO 27001 #

Para aprender e implementar ISO 27001 conviene separar su cuerpo técnico en tres bloques fundamentales:

  1. Secciones de introducción y alcance (cláusulas 0 a 3): principios generales, campo de aplicación y términos normalizados según la familia ISO/IEC 27000.
  2. Requisitos del sistema de gestión (cláusulas 4 a 10): el núcleo normativo obligatorio que establece la estructura PHVA (Planificar, Hacer, Verificar, Actuar).
  3. Anexo A (Normativo): el conjunto de referencia de controles de seguridad de la información.

Las cláusulas 4 a 10 forman el corazón del SGSI. A continuación desglosaremos cada una de ellas con su propósito, implementación y evidencias necesarias.


Cláusula 4: contexto de la organización #

Antes de elegir cualquier control técnico, la organización debe comprender el entorno en el que opera. Esto implica analizar cuestiones internas y externas que puedan afectar a su capacidad para alcanzar los resultados previstos de su SGSI.

Ejemplos de análisis de contexto: modelo de negocio, dependencia de proveedores cloud, regulaciones aplicables (RGPD, NIS2, DORA), ubicación geográfica de datos, amenazas de ciberseguridad y expectativas de clientes.

Asimismo, la organización debe delimitar el alcance del SGSI, considerando sus interfaces, dependencias y activos críticos.

Ejemplo de delimitación de alcance

Una compañía global de transporte puede delimitar su certificación ISO 27001 exclusivamente a su “plataforma SaaS de gestión de flotas y su infraestructura cloud asociada”. El certificado acreditará la gestión de seguridad en ese alcance documentado, sin extenderse automáticamente a otros servicios de la firma.

Evidencias documentales: informe de análisis de contexto, matriz de partes interesadas y documento de alcance del SGSI.


Cláusula 5: liderazgo #

Un SGSI no es un proyecto exclusivo del departamento de TI o de ciberseguridad. La alta dirección debe demostrar liderazgo y compromiso real con el sistema.

Esto requiere que la dirección:

  • asegure que la política y objetivos de seguridad estén alineados con la estrategia del negocio;
  • garantice la disponibilidad de recursos humanos, técnicos y financieros;
  • asigne roles, responsabilidades y autoridades dentro de la organización;
  • promueva una cultura de seguridad y de mejora continua.

Error frecuente: nombrar un responsable de seguridad y delegarle la responsabilidad completa del SGSI sin presupuesto, autoridad ni participación ejecutiva.


Cláusula 6: planificación #

En esta cláusula se conecta el SGSI con la gestión del riesgo de seguridad de la información.

La norma exige definir un proceso coherente para:

  1. identificar los riesgos de seguridad dentro del alcance;
  2. analizar su probabilidad e impacto potencial;
  3. evaluar y priorizar los riesgos según criterios de aceptación preestablecidos;
  4. determinar las opciones de tratamiento de riesgos;
  5. seleccionar los controles necesarios y redactar la Declaración de Aplicabilidad (SoA).

ISO 27001 no impone una metodología de riesgos rígida ni una matriz de calor de 5×5 obligatoria. Exige que el proceso sea repetible, estructurado y documentado.


Cláusula 7: soporte #

Para que el SGSI funcione de manera eficaz, la organización debe dotarse de los elementos de soporte necesarios:

  • Recursos: presupuesto y herramientas adecuadas.
  • Competencia: verificar que el personal a cargo de tareas críticas posea la educación, formación o experiencia apropiadas.
  • Concienciación: asegurar que todos los empleados comprendan la política de seguridad y su contribución a la eficacia del sistema.
  • Comunicación: determinar qué comunicar, cuándo, a quién y cómo en materia de seguridad.
  • Información documentada: crear, actualizar y controlar los documentos y registros del SGSI.

Cláusula 8: operación #

En la fase operativa, la organización lleva a la práctica todo lo planificado en la cláusula 6.

Esto implica planificar, implementar y controlar los procesos necesarios para cumplir los requisitos de seguridad y ejecutar el plan de tratamiento de riesgos.

Diferencia entre planificación y operación

La planificación (cláusula 6) define: “Debemos implantar autenticación de doble factor (MFA) en accesos privilegiados para reducir el riesgo de suplantación”.
La operación (cláusula 8) demuestra: “El MFA está configurado en el IDP, forzado por directiva a 150 administradores y supervisado con registros de eventos diarios”.


Cláusula 9: evaluación del desempeño #

Un SGSI debe evaluar continuamente su propio funcionamiento. Esta cláusula exige tres mecanismos de verificación:

  1. Seguimiento, medición, análisis y evaluación: métricas del desempeño de la seguridad y de la eficacia de los controles.
  2. Auditoría interna: revisiones periódicas planificadas para evaluar la conformidad e implementación del SGSI.
  3. Revisión por la dirección: evaluación por parte de la alta dirección a intervalos planificados.

Aclaración normativa importante: ISO 27001 exige que la revisión por la dirección se realice a intervalos planificados. No establece una periodicidad anual estricta; cada organización define la frecuencia adecuada según su madurez y contexto.


Cláusula 10: mejora #

Los sistemas reales experimentan fallos e incidentes. ISO 27001 exige la capacidad de gestionar desviaciones y aprender de ellas mediante:

No conformidad

Incumplimiento de un requisito de la norma o de una regla establecida por la propia organización.

Corrección

Acción inmediata para contener o solucionar el síntoma detectado. Ejemplo: deshabilitar de inmediato una cuenta de usuario inactiva.

Acción correctiva

Acción destinada a eliminar la causa raíz del problema para prevenir su recurrencia. Ejemplo: automatizar el proceso de offboarding entre RR. HH. e Infraestructura mediante integración IAM.


Anexo A: los 93 controles de referencia #

ISO/IEC 27001:2022 incluye en su Anexo A normativo un conjunto de 93 controles de seguridad organizados en 4 grandes temas:

Estructura del Anexo A (ISO/IEC 27001:2022)

  • 37 controles organizacionales (A.5): políticas, roles, gestión de activos, concienciación, relaciones con proveedores e incidentes.
  • 8 controles de personas (A.6): selección, términos de empleo, formación, trabajo remoto y procesos de salida.
  • 14 controles físicos (A.7): perímetros de seguridad, controles de acceso físico, protección de equipos y mantenimiento.
  • 34 controles tecnológicos (A.8): credenciales, cifrado, prevención de fuga de datos (DLP), desarrollo seguro, monitorización y copias de seguridad.

Esta estructura sustituyó al antiguo modelo de ISO 27001:2013 que contaba con 114 controles distribuidos en 14 dominios.


Declaración de Aplicabilidad (SoA) #

La Declaración de Aplicabilidad (Statement of Applicability - SoA) es el documento clave que vincula los riesgos identificados con los controles seleccionados.

La SoA debe detallar para cada uno de los 93 controles del Anexo A:

  • si el control es aplicable o no al alcance del SGSI;
  • la justificación técnica o de negocio de su inclusión o exclusión;
  • si el control se encuentra actualmente implementado;
  • la referencia a los procedimientos o evidencias que respaldan su funcionamiento.

ISO 27001 vs ISO 27002 vs ISO 27005 #

Es común confundir el papel de cada norma dentro de la familia. Su relación se resume en:

Norma Función principal Carácter
ISO/IEC 27001:2022 Establece los requisitos obligatorios del SGSI Certificable
ISO/IEC 27002:2022 Guía de orientación técnica sobre controles de seguridad Guía (No certificable por sí sola)
ISO/IEC 27005:2022 Guía para la gestión de riesgos de seguridad de la información Guía metodológica

Para profundizar en los matices entre ambas, consulta nuestra guía comparativa sobre ISO 27001 vs ISO 27002.


ISO 27001 no es una lista de herramientas #

ISO 27001 no impone marcas comerciales ni soluciones tecnológicas específicas. No exige comprar un fabricante concreto de SIEM, EDR o cortafuegos.

Lo que la norma exige es que las herramientas seleccionadas respondan directamente a los riesgos evaluados y que su uso esté respaldado por procesos, capacitación y gobernanza.


De la política a la evidencia: cómo se audita un SGSI #

Una auditoría de ISO 27001 no se limita a verificar la existencia de documentos impresos o archivos PDF. El auditor analiza la trazabilidad de los procesos:

Requisito de norma → Política de empresa → Proceso operativo → Evidencia de ejecución → Evaluación de resultado

Si una empresa cuenta con una excelente política de contraseñas escrita, pero las evidencias de configuración en el Active Directory muestran contraseñas sin caducidad ni complejidad, el sistema presenta una no conformidad de implementación.


Qué significa certificarse en ISO 27001 #

Una organización puede implementar un SGSI conforme a ISO 27001 para su beneficio interno sin necesidad de certificarse. La certificación añade una evaluación independiente por parte de un organismo de certificación externo de tercera parte.

ISO no emite certificados

La Organización Internacional de Normalización (ISO) elabora y publica las normas, pero no audita ni certifica organizaciones. Las auditorías de certificación las realizan organismos de certificación independientes acreditados.

A partir del 1 de enero de 2026, Global Accreditation Cooperation Incorporated (Global ACI) asumió las funciones internacionales de reconocimiento que anteriormente desempeñaban el IAF y el ILAC.


Stage 1 y Stage 2: proceso de certificación inicial #

La auditoría de certificación inicial de un SGSI se divide habitualmente en dos etapas principales:

Fase 1 (Stage 1 - Auditoría Documental)

El auditor revisa la documentación principal del SGSI (alcance, políticas, metodología de riesgos, SoA, plan de auditoría interna) para evaluar la preparación de la organización de cara a la siguiente fase.

Fase 2 (Stage 2 - Auditoría de Implementación y Eficacia)

El auditor realiza entrevistas con el personal, examina evidencias técnicas y analiza el funcionamiento operativo de los controles en las instalaciones o entornos de la empresa para comprobar la conformidad completa con la norma.


¿ISO 27001 garantiza que una empresa nunca tendrá una brecha? #

No. Ninguna norma ni tecnología ofrece un 100 % de seguridad absoluta ni inmunidad frente a incidentes.

Estar certificado en ISO 27001 significa que la organización dispone de un sistema probado para gestionar los riesgos de forma consciente, detectar incidentes cuando ocurran, responder eficazmente y aplicar acciones correctivas para evitar que se repitan.


ISO 27001 y otros marcos: NIS2, DORA, ENS y NIST CSF #

Un SGSI basado en ISO 27001 actúa como una base sólida para cumplir con diversas regulaciones de ciberseguridad:

  • NIS2 y DORA: aportando disciplina de gobierno, gestión de proveedores y control de riesgos, aunque ISO 27001 no sustituye por sí sola el cumplimiento normativo legal obligatorio.
  • ENS (Esquema Nacional de Seguridad): compartiendo principios de gestión y controles, con correspondencias claras entre ambos marcos.
  • NIST CSF: sirviendo como estructura de gestión para implementar las funciones del marco NIST.

Marco didáctico GESTIONA #

(Nota: GESTIONA es un marco pedagógico propio de Achirou ideado para facilitar el aprendizaje de la secuencia de implementación del SGSI).

Fases de implementación del marco GESTIONA

  • G — Gobierno y Contexto: definir alcance, contexto y compromiso del liderazgo.
  • E — Evaluación de Riesgos: identificar activos, amenazas e impactos.
  • S — Selección de Controles: elegir salvaguardas y redactar la SoA.
  • T — Trazabilidad: vincular riesgos, controles y evidencias operativas.
  • I — Implementación: ejecutar políticas y configuraciones en el día a día.
  • O — Observación y Medición: supervisar métricas y evaluar el desempeño.
  • N — No Conformidades y Auditoría: auditar el SGSI y corregir hallazgos.
  • A — Aprendizaje Continuo: revisar el sistema con la dirección y mejorar.

Ejemplo práctico: SGSI de una empresa SaaS #

Imaginemos una empresa de software B2B denominada CloudTask:

  1. Alcance: plataforma SaaS y base de datos de producción en AWS.
  2. Riesgo crítico: acceso no autorizado a la base de datos por fuga de credenciales en el repositorio de código.
  3. Control seleccionado: A.8.28 (Desarrollo seguro) y A.8.5 (Autenticación segura).
  4. Evidencia operativa: escaneo automatizado de secretos en pipelines de Git y MFA forzado con llaves FIDO2.

Errores frecuentes al implementar ISO 27001 #

  1. Empezar seleccionando controles del Anexo A antes de analizar los riesgos.
  2. Comprar plantillas de políticas en Internet y guardarlas sin adaptarlas a la realidad de la empresa.
  3. Tratar la preparación del SGSI como un evento puntual para la auditoría y abandonarlo el resto del año.
  4. Confundir políticas redactadas con evidencias de ejecución técnica.
  5. Excluir controles de la SoA sin justificar adecuadamente la decisión.

Cómo empezar a implementar ISO 27001 #

Si tu organización desea iniciar el camino hacia ISO 27001, te recomendamos la siguiente secuencia:

  1. Obtener el compromiso formal de la dirección.
  2. Delimitar un alcance claro y realista para el SGSI.
  3. Definir la metodología de apreciación del riesgo.
  4. Realizar el análisis de riesgos e identificar las salvaguardas necesarias.
  5. Redactar la SoA e implementar los controles faltantes.
  6. Capacitar al personal y poner en marcha las operativas.
  7. Ejecutar la auditoría interna y la revisión por la dirección antes de la auditoría externa.

Para profundizar en el ámbito profesional y crear un portfolio especializado en el sector, consulta nuestra guía sobre cómo construir un portfolio de ciberseguridad y nuestro Roadmap de GRC.


Preguntas frecuentes sobre ISO 27001 #

¿Es obligatoria la norma ISO 27001?

No es una norma legal obligatoria por sí misma, pero muchos clientes y licitaciones públicas o privadas exigen la certificación como requisito indispensable para contratar.

¿Cuánto tiempo se tarda en obtener la certificación?

En organizaciones pequeñas o medianas, la implementación y certificación suele tomar entre 4 y 9 meses, dependiendo del punto de partida y la disponibilidad de recursos.

¿Qué validez tiene el certificado ISO 27001?

El certificado tiene una validez de 3 años, sujeto a auditorías de seguimiento anuales obligatorias para verificar el mantenimiento del sistema.


Conclusión final #

ISO/IEC 27001:2022 no es un conjunto rígido de prohibiciones ni una plantilla burocrática de documentos. Es un marco de trabajo dinámico diseñado para otorgar a las organizaciones el control y la confianza sobre su activo más valioso: la información.

Comprender sus requisitos, aplicar la gestión del riesgo de forma rigurosa y hacer evolucionar el SGSI es el camino más sólido hacia una ciberseguridad madura y profesional.

Fuentes y referencias oficiales (Verificadas a septiembre de 2026)

  1. ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements. iso.org/standard/27001
  2. ISO/IEC 27001:2022/Amd 1:2024 — Climate action changes. iso.org/standard/88435.html
  3. ISO/IEC 27000:2026 — Overview and vocabulary. iso.org/standard/27000
  4. ISO/IEC 27002:2022 — Information security controls. iso.org/standard/75652.html
  5. ISO/IEC 27005:2022 — Guidance on managing information security risks. iso.org/standard/80585.html
  6. Global Accreditation Cooperation Incorporated (Global ACI) — Marco internacional de acreditación. global-aci.org

Llevar el SGSI a la práctica

Si quieres dominar el diseño de SGSI, la gestión de riesgos, el Anexo A, la SoA y la preparación de auditorías desde una perspectiva 100 % práctica, continúa con la formación especializada de ISO 27001 de Achirou.

Conoce la formación ISO 27001
Compartir
AC

Álvaro Chirou

Instructor y profesional de tecnología

Álvaro Chirou es profesional de tecnología desde 2006 e instructor desde 2010, especializado en ciberseguridad, programación e inteligencia artificial.