Explicación de la norma ISO 27001:2022: requisitos, cambios clave y estrategias de implementación

Updated on: 7 agosto 2026 · 10 min read

La ISO 27001:2022 es una de las normas internacionales más reconocidas para la seguridad de la información. Descubre cómo implementar el framework de forma eficaz en tu organización.

Contenido

  1. ¿Qué es la ISO 27001?
  2. Beneficios
  3. Cambios de 2013 vs 2022
  4. Requisitos
  5. Auditoría y cumplimiento
  6. Implementación y certificación

Puntos clave: ISO 27001:2022

  • La ISO 27001:2022 es la norma reconocida internacionalmente para gestionar los riesgos de seguridad de la información dentro de un SGSI estructurado.
  • La revisión de 2022 simplificó el Anexo A de 114 a 93 controles e introdujo cuatro nuevas categorías de control, de modo que la implementación resultara más manejable.
  • Las organizaciones que buscan la certificación deben cumplir los requisitos definidos de la norma ISO 27001 en materia de gobernanza, gestión de riesgos y mejora continua.
  • Las auditorías periódicas de la norma ISO 27001, tanto internas como externas, son fundamentales para mantener su cumplimiento e identificar vulnerabilidades antes de que se conviertan en amenazas.
  • Una implementación eficaz de la norma ISO 27001:2022 incluye la formación en concienciación continua de los empleados. La formación en ciberseguridad de SoSafe ayuda a las organizaciones a cumplir este requisito de forma sistemática.

El coste de la certificación ISO 27001 varía mucho en función del tamaño de la empresa, pero suele oscilar entre 20 000 € y más de 100 000 € si se tienen en cuenta la consultoría externa y los recursos internos. SoSafe ayuda a reducir los costes operativos continuos creando automáticamente y reforzando de forma sostenible la concienciación en ciberseguridad que se exige a los empleados.

La implementación de la norma ISO 27001 es esencialmente voluntaria y no es legalmente obligatoria para la mayoría de las empresas. Sin embargo, puede llegar a ser obligatoria para los operadores críticos (entidades esenciales e importantes según la NIS2) o por obligaciones contractuales en la cadena de suministro para demostrar el cumplimiento de las obligaciones legales de diligencia debida.

Sí, las medidas continuas de concienciación y formación deben demostrarse para cumplir con la norma ISO 27001:2022. El control 6.3 exige explícitamente que todos los empleados y contratistas pertinentes reciban la formación adecuada y comprendan su responsabilidad en materia de seguridad de la información, lo cual debe documentarse.

La norma ISO 27001 se diferencia de la SOC 2 principalmente en su enfoque: la ISO 27001 es una norma internacional para establecer un SGSI, mientras que la SOC 2 es un informe de auditoría en el ámbito de EE. UU. para proveedores de servicios. Mientras que la norma ISO especifica cómo gestionar la seguridad, la SOC 2 audita si los controles definidos fueron eficaces durante un periodo de tiempo.

La norma ISO 27001 es tan importante en la ciberseguridad porque transforma la seguridad de una condición técnica a un proceso controlado. Obliga a las organizaciones a evaluar continuamente los riesgos y a tratarlos de forma integral (desde la infraestructura de TI hasta el comportamiento humano) en lugar de limitarse a instalar cortafuegos en puntos específicos.

La certificación ISO 27001 suele merecer la pena para las medianas empresas si quieren actuar como proveedores para grandes empresas o clientes públicos. Suele ser imprescindible para las licitaciones, refuerza enormemente la confianza del cliente y estructura el crecimiento interno teniendo en cuenta la seguridad.

ISO 27001: qué es y para qué sirve

La norma ISO 27001 convierte la seguridad de la información en una disciplina de gestión. En lugar de dejar la seguridad en manos de herramientas, políticas y decisiones improvisadas, la norma exige un sistema de gestión de la seguridad de la información, o SGSI. En la práctica, esto significa saber qué riesgos importan, quién es su responsable y cómo se comprueban los controles elegidos. El objetivo es mantener la confidencialidad, precisión y disponibilidad de la información, con pruebas suficientes para demostrar que el sistema funciona.

La última versión es la ISO/IEC 27001:2022. Mucha gente utiliza ISO 27001 como abreviatura, especialmente en el trabajo diario de seguridad. Para proyectos de certificación, documentos de licitación y comparaciones con otras normas, la designación completa suele ser la mejor opción. La parte IEC se refiere a la Comisión Electrotécnica Internacional (por sus siglas en inglés), que publica la norma junto con la ISO. En España, la misma norma también puede aparecer como UNE-EN ISO/IEC 27001 (según la nomenclatura de AENOR).

Para los directores de ciberseguridad y los responsables de TI, la norma ISO 27001 es importante porque acerca las decisiones de seguridad al negocio. El alcance, el tratamiento de los riesgos, la revisión por parte de la dirección y las pruebas de auditoría no son temas secundarios para el departamento de TI. Forman parte del modo en que la organización demuestra que se está gestionando la seguridad de la información. Eso hace que el marco de la norma ISO 27001 sea especialmente útil cuando se planifica la certificación y los evaluadores externos necesitan ver un rastro claro desde el riesgo hasta el control.

Beneficios de la ISO 27001: qué cambia en la versión de 2022

Los beneficios de la ISO 27001 en su versión de 2022 no se limitan a la certificación. Para los responsables de ciberseguridad, la norma ISO 27001:2022 es más fácil de conectar con el trabajo diario de riesgos, la elaboración de informes para la junta directiva y las expectativas de los proveedores.

  • Un conjunto de controles más reducido hace que el SGSI sea más fácil de gestionar en la práctica, especialmente para los equipos que necesitan una responsabilidad clara en lugar de más papeleo.
  • El enfoque basado en el riesgo ayuda a los equipos de seguridad a dedicar tiempo y presupuesto donde la exposición es mayor.
  • La norma ISO/IEC 27001:2022 vincula los objetivos de seguridad más estrechamente con los objetivos empresariales y las expectativas de las partes interesadas.
  • La seguridad se convierte en parte de los procesos empresariales existentes, lo que ayuda a los equipos a evaluar la preparación para la NIS2 y a comprender quién se ve afectado.

Cambios de la ISO 27001:2022 en comparación con la versión de 2013

Uno de los cambios más visibles de la norma ISO 27001:2022 está justo en el título. La norma de 2013 todavía se refería a la «tecnología de la información». La versión de 2022 utiliza «seguridad de la información, ciberseguridad y protección de la privacidad», lo que se acerca más a la realidad a la que se enfrentan los equipos de ciberseguridad hoy en día.

La diferencia entre la versión de 2013 y de 2022 de la norma ISO 27001 no es solo de redacción. La actualización da más peso a la gobernanza, la responsabilidad de los riesgos y la forma en que se revisa la seguridad en toda la organización. Para los directores de ciberseguridad y los responsables de TI, eso es importante porque el SGSI tiene que funcionar entre auditorías, no solo cuando está prevista la visita de un evaluador.

Énfasis en los controles

El mayor cambio operativo es el Anexo A de la ISO 27001:2022. La antigua estructura de control se redujo y se reagrupó, lo cual facilitaba la asignación de responsabilidades.

  • El número de controles se redujo de 114 a 93.
  • Los 14 dominios anteriores se sustituyeron por cuatro temas:
    1. Organizativos
    2. Personas
    3. Físicos
    4. Tecnológicos

El tema «Personas» es especialmente relevante desde la perspectiva del riesgo humano. Los controles técnicos siguen siendo esenciales, pero no pueden cubrir todas las decisiones que toman los empleados durante la jornada laboral. La gestión del riesgo humano facilita el control 6.3 ayudando a los equipos a impartir la formación en concienciación, seguir el progreso y recopilar pruebas pertinentes para las auditorías con mayor facilidad.

Automatiza el control 6.3

Cumple los requisitos relacionados con el factor humano de la norma ISO 27001:2022 con una formación en concienciación inteligente.

Solicita una formación ya

Requisitos de la ISO 27001: lo que las organizaciones deben cumplir

Los requisitos de la norma ISO 27001 no se limitan a los controles del Anexo A. La ISO 27001:2022 también examina cómo se gestiona el SGSI en la práctica. Las cláusulas de la 4 a la 10 cubren la parte de gestión: alcance, liderazgo, tratamiento de riesgos, recursos, funcionamiento diario, revisión y mejora.

Antes de crear nada, el alcance tiene que estar claro. Las prioridades internas, las expectativas de los clientes, los riesgos externos y la presión normativa influyen en lo que debe abarcar el SGSI. Esta cláusula define los equipos, los sistemas, las ubicaciones y los procesos incluidos.

La ISO 27001:2022 no permite que la seguridad de la información dependa únicamente del departamento de TI. La alta dirección tiene que fijar el rumbo, prestar apoyo y asumir la responsabilidad del SGSI. Sin una responsabilidad visible, el sistema se convierte rápidamente en papeleo en lugar de una práctica de seguridad funcional.

El framework ISO 27001 parte del riesgo. Las organizaciones identifican las amenazas, evalúan su impacto y deciden cómo debe tratarse cada riesgo. La Declaración de Aplicabilidad, o SoA, registra qué controles se utilizan, cuáles no y el razonamiento que subyace a esas decisiones.

Un SGSI necesita presupuesto, competencias y documentación utilizable. La ISO/IEC 27001:2022 también espera que las personas comprendan su papel a la hora de proteger de la información. Ahí es donde la formación en concienciación se convierte en parte del modelo operativo, no en una actividad secundaria antes de la auditoría.

Aquí es donde el plan tiene que mantenerse en el trabajo diario. Se aplican los controles, se conservan las pruebas y se vuelven a revisar los riesgos cuando algo cambia, ya sea un nuevo proceso, proveedor, sistema o amenaza. Un SGSI útil refleja la empresa tal y como funciona, no solo la versión documentada en su lanzamiento.

La cláusula 9 aporta pruebas al proceso. Las auditorías internas suelen sacar a la luz las deficiencias en una fase temprana, antes de que se conviertan en hallazgos en una auditoría externa. Las métricas añaden detalles, especialmente cuando muestran dónde sigue siendo alto el riesgo. Las revisiones de la dirección convierten esos hallazgos en decisiones sobre presupuesto, prioridades y riesgo aceptable.

El SGSI no se detiene con la certificación. Los incidentes, los hallazgos de las auditorías y las no conformidades necesitan un seguimiento adecuado. Algunos problemas exigen una corrección rápida. Otros apuntan a una causa más profunda en el proceso, la configuración del control o la forma de trabajar de las personas. La cláusula 10 es donde esas lecciones pasan a formar parte del sistema.

Auditoría y cumplimiento de la ISO 27001

Una audit de la ISO 27001 saca al SGSI de la carpeta de políticas. Según la ISO 27001:2022, las organizaciones necesitan pruebas del trabajo diario sobre seguridad, no solo documentos preparados para la certificación. Los controles internos, las revisiones de la dirección y los registros de formación contribuyen a demostrar si el sistema se está utilizando realmente.

Las auditorías como una comprobación de la realidad

Las auditorías externas son importantes, pero no deberían ser donde aparecen las deficiencias por primera vez. Las auditorías internas dan a los equipos de ciberseguridad la oportunidad de probar el SGSI de forma anticipada y de tratar los puntos débiles antes de que un evaluador externo revise el sistema.

Los registros de asistencia no son suficientes para la concienciación y la formación. Los auditores querrán saber si las personas conocen los riesgos de su función y si pueden hacer algo al respecto. La formación en ciberseguridad facilita este aspecto, ya que muestra en qué punto el conocimiento de las políticas se convierte en comportamiento y dónde se necesita más apoyo.

Apoyo al cumplimiento de la norma ISO 27001

El cumplimiento de la ISO 27001 depende de los controles técnicos, pero no solo de ellos. Las personas siguen tomando decisiones cada día que pueden reducir o aumentar el riesgo. Las revisiones por parte de la dirección con arreglo a la cláusula 9.3 enlazan esas señales de comportamiento con los resultados de las auditorías y las decisiones sobre recursos. La gestión del riesgo humano ofrece a los equipos de seguridad una visión más clara de lo que está cambiando en la práctica. El progreso de la formación, el comportamiento de avisos y los patrones de riesgo pueden respaldar los debates de auditoría y acercar el trabajo de cumplimiento al comportamiento real de los empleados.

Métricas para tu auditoría de la ISO 27001

Muestra cómo funciona la concienciación en ciberseguridad en la práctica, desde el progreso de la formación hasta las señales de comportamiento.

Apoyo al cumplimiento

ISO 27001 implementation: del conjunto de controles a la certificación

Una buena implementación de la ISO 27001:2022 comienza con el alcance, la responsabilidad y el riesgo. La ISO 27001:2022 puede parecer compleja al principio, pero el trabajo se vuelve más fácil de gestionar cuando se desglosa en unos pocos pasos claros.

  1. Definir el alcance
    Decide qué partes de la organización cubrirá el SGSI. Un alcance demasiado amplio y demasiado pronto puede hacer que el proyecto sea más difícil de lo necesario.
  2. Garantizar el compromiso de la dirección
    La alta dirección debe proporcionar recursos, aprobar la política de seguridad y mantenerse implicada. Sin el apoyo de la dirección, al SGSI le costará ir más allá de la documentación.
  3. Evaluar los riesgos
    Identifica los activos, las amenazas y las áreas de negocio que conllevan más riesgo. Una plataforma de gestión del riesgo humano basada en datos puede ayudar a destacar los equipos o comportamientos que necesitan una atención más exhaustiva.
  4. Seleccionar los controles adecuados
    Elige los controles pertinentes del Anexo A y documenta la decisión en la Declaración de Aplicabilidad. Algunas organizaciones también utilizan los CIS Controls o el COBIT framework para afinar el vínculo entre la gobernanza de TI y el riesgo operativo.
  5. Aumentar la concienciación y la competencia
    Forma a los empleados para que comprendan su papel a la hora de proteger la información. Además de la formación técnica, la formación en ciberseguridad y la comunicación específica ayudan a crear un firewall humano en el trabajo diario.
  6. Realizar una auditoría interna
    Recurre a auditores internos independientes para comprobar si las medidas elegidas funcionan. Esto da a los equipos tiempo para corregir los puntos débiles antes de la auditoría de certificación.
  7. Realizar la auditoría de certificación
    El último paso es una auditoría en dos fases realizada por un organismo de certificación acreditado. El evaluador revisa si el SGSI cumple los requisitos y si los procesos documentados funcionan en la práctica.

La siguiente tabla muestra cómo puede adaptarse un conjunto de controles de la norma ISO 27001:2022 para diferentes tamaños de empresa, incluidas orientaciones prácticas para organizaciones más pequeñas.

Paso de implementaciónPequeñas empresasOrganizaciones medianasGrandes empresas
Alcance y planificaciónMantén un primer alcance limitado. Un único producto, proceso o equipo suele ser más fácil de certificar que toda la empresa.Nombra pronto a los responsables del proyecto e implica a los departamentos que tendrán que aportar pruebas.Empieza con un centro piloto o una unidad de negocio antes de implantar el SGSI en todas las regiones.
Gestión de riesgosUtiliza una matriz sencilla y céntrate en los riesgos sobre los que la gente puede actuar realmente.Reúne los datos de riesgo en un solo lugar, especialmente cuando la responsabilidad recae sobre varios equipos.Vincula los riesgos del SGSI al proceso de riesgos más amplio de la empresa, para que la seguridad no se gestione de forma aislada.
Recursos y formaciónElige una formación que pueda llevarse a cabo con poca administración manual.Utiliza a defensores de la ciberseguridad para mantener visible la concienciación dentro de los equipos.Crea una formación basada en roles para grupos con diferentes niveles de acceso, obligaciones y exposición al riesgo.
DocumentaciónProcura que las políticas sean lo bastante breves como para poder utilizarlas. Un documento ágil que sirva de guía de comportamiento es mejor que un manual que nadie lee.Utiliza un sistema de gestión de documentos para gestionar las versiones, las aprobaciones y los responsables.Automatiza la distribución de políticas y el seguimiento de las confirmaciones de lectura mediante herramientas de GRC.

La certificación con respecto al framework ISO 27001 puede asegurar a clientes, socios y auditores que la seguridad de la información se gestiona adecuadamente. Pero el trabajo diario sigue dependiendo de las personas. Ellas deciden con qué rapidez se notifican los incidentes, si se siguen las políticas y dónde aparecen los hábitos de riesgo. Una buena implementación de la norma ISO 27001:2022 aborda ese componente humano desde el principio.


Nota:Este artículo proporciona información general y no sustituye al asesoramiento jurídico. Los requisitos pueden variar en función de tu organización, alcance, sector y ubicación. Para obtener orientación sobre la norma ISO 27001:2022, la certificación o las obligaciones locales, habla con un asesor jurídico cualificado o un especialista en certificación.

Experimente nuestros productos de primera mano

Utilice nuestro entorno de pruebas en línea para ver cómo nuestra plataforma puede ayudarle a capacitar a su equipo para evitar continuamente las ciberamenazas y mantener segura su organización.

Sosafe G2 Concienciación sobre Seguridad Líder Empresa 2026 Sosafe Cyber security training platform top 50 award 2026 Sosafe G2 Concienciación sobre Seguridad Líder 2026 Sosafe G2 Concienciación sobre Seguridad Líder de Momentum 2026 Sosafe G2 Concienciación sobre Seguridad Líder Mercado medio 2026 Sosafe G2 Concienciación sobre Seguridad Líder Europa 2026

This page is not available in English yet.

Diese Seite ist noch nicht in Ihrer Sprache verfügbar. Sie können auf Englisch fortfahren oder zur deutschen Startseite zurückkehren.

Cette page n’est pas encore disponible dans votre langue. Vous pouvez continuer en anglais ou revenir à la page d’accueil en français.

Deze pagina is nog niet beschikbaar in uw taal. U kunt doorgaan in het Engels of terugkeren naar de Nederlandse startpagina.

Esta página aún no está disponible en español. Puedes continuar en inglés o volver a la página de inicio en español.

Questa pagina non è ancora disponibile nella tua lingua. Puoi continuare in inglese oppure tornare alla home page in italiano.