
Explicación de la norma ISO 27001:2022: requisitos, cambios clave y estrategias de implementación
La ISO 27001:2022 es una de las normas internacionales más reconocidas para la seguridad de la información. Descubre cómo implementar el framework de forma eficaz en tu organización.
Contenido
- ¿Qué es la ISO 27001?
- Beneficios
- Cambios de 2013 vs 2022
- Requisitos
- Auditoría y cumplimiento
- Implementación y certificación
Puntos clave: ISO 27001:2022
- La ISO 27001:2022 es la norma reconocida internacionalmente para gestionar los riesgos de seguridad de la información dentro de un SGSI estructurado.
- La revisión de 2022 simplificó el Anexo A de 114 a 93 controles e introdujo cuatro nuevas categorías de control, de modo que la implementación resultara más manejable.
- Las organizaciones que buscan la certificación deben cumplir los requisitos definidos de la norma ISO 27001 en materia de gobernanza, gestión de riesgos y mejora continua.
- Las auditorías periódicas de la norma ISO 27001, tanto internas como externas, son fundamentales para mantener su cumplimiento e identificar vulnerabilidades antes de que se conviertan en amenazas.
- Una implementación eficaz de la norma ISO 27001:2022 incluye la formación en concienciación continua de los empleados. La formación en ciberseguridad de SoSafe ayuda a las organizaciones a cumplir este requisito de forma sistemática.
ISO 27001: qué es y para qué sirve
La norma ISO 27001 convierte la seguridad de la información en una disciplina de gestión. En lugar de dejar la seguridad en manos de herramientas, políticas y decisiones improvisadas, la norma exige un sistema de gestión de la seguridad de la información, o SGSI. En la práctica, esto significa saber qué riesgos importan, quién es su responsable y cómo se comprueban los controles elegidos. El objetivo es mantener la confidencialidad, precisión y disponibilidad de la información, con pruebas suficientes para demostrar que el sistema funciona.
La última versión es la ISO/IEC 27001:2022. Mucha gente utiliza ISO 27001 como abreviatura, especialmente en el trabajo diario de seguridad. Para proyectos de certificación, documentos de licitación y comparaciones con otras normas, la designación completa suele ser la mejor opción. La parte IEC se refiere a la Comisión Electrotécnica Internacional (por sus siglas en inglés), que publica la norma junto con la ISO. En España, la misma norma también puede aparecer como UNE-EN ISO/IEC 27001 (según la nomenclatura de AENOR).
Para los directores de ciberseguridad y los responsables de TI, la norma ISO 27001 es importante porque acerca las decisiones de seguridad al negocio. El alcance, el tratamiento de los riesgos, la revisión por parte de la dirección y las pruebas de auditoría no son temas secundarios para el departamento de TI. Forman parte del modo en que la organización demuestra que se está gestionando la seguridad de la información. Eso hace que el marco de la norma ISO 27001 sea especialmente útil cuando se planifica la certificación y los evaluadores externos necesitan ver un rastro claro desde el riesgo hasta el control.
Beneficios de la ISO 27001: qué cambia en la versión de 2022
Los beneficios de la ISO 27001 en su versión de 2022 no se limitan a la certificación. Para los responsables de ciberseguridad, la norma ISO 27001:2022 es más fácil de conectar con el trabajo diario de riesgos, la elaboración de informes para la junta directiva y las expectativas de los proveedores.
- Un conjunto de controles más reducido hace que el SGSI sea más fácil de gestionar en la práctica, especialmente para los equipos que necesitan una responsabilidad clara en lugar de más papeleo.
- El enfoque basado en el riesgo ayuda a los equipos de seguridad a dedicar tiempo y presupuesto donde la exposición es mayor.
- La norma ISO/IEC 27001:2022 vincula los objetivos de seguridad más estrechamente con los objetivos empresariales y las expectativas de las partes interesadas.
- La seguridad se convierte en parte de los procesos empresariales existentes, lo que ayuda a los equipos a evaluar la preparación para la NIS2 y a comprender quién se ve afectado.
Cambios de la ISO 27001:2022 en comparación con la versión de 2013
Uno de los cambios más visibles de la norma ISO 27001:2022 está justo en el título. La norma de 2013 todavía se refería a la «tecnología de la información». La versión de 2022 utiliza «seguridad de la información, ciberseguridad y protección de la privacidad», lo que se acerca más a la realidad a la que se enfrentan los equipos de ciberseguridad hoy en día.
La diferencia entre la versión de 2013 y de 2022 de la norma ISO 27001 no es solo de redacción. La actualización da más peso a la gobernanza, la responsabilidad de los riesgos y la forma en que se revisa la seguridad en toda la organización. Para los directores de ciberseguridad y los responsables de TI, eso es importante porque el SGSI tiene que funcionar entre auditorías, no solo cuando está prevista la visita de un evaluador.
Énfasis en los controles
El mayor cambio operativo es el Anexo A de la ISO 27001:2022. La antigua estructura de control se redujo y se reagrupó, lo cual facilitaba la asignación de responsabilidades.
- El número de controles se redujo de 114 a 93.
- Los 14 dominios anteriores se sustituyeron por cuatro temas:
- Organizativos
- Personas
- Físicos
- Tecnológicos
El tema «Personas» es especialmente relevante desde la perspectiva del riesgo humano. Los controles técnicos siguen siendo esenciales, pero no pueden cubrir todas las decisiones que toman los empleados durante la jornada laboral. La gestión del riesgo humano facilita el control 6.3 ayudando a los equipos a impartir la formación en concienciación, seguir el progreso y recopilar pruebas pertinentes para las auditorías con mayor facilidad.
Automatiza el control 6.3
Cumple los requisitos relacionados con el factor humano de la norma ISO 27001:2022 con una formación en concienciación inteligente.
Requisitos de la ISO 27001: lo que las organizaciones deben cumplir
Los requisitos de la norma ISO 27001 no se limitan a los controles del Anexo A. La ISO 27001:2022 también examina cómo se gestiona el SGSI en la práctica. Las cláusulas de la 4 a la 10 cubren la parte de gestión: alcance, liderazgo, tratamiento de riesgos, recursos, funcionamiento diario, revisión y mejora.
Auditoría y cumplimiento de la ISO 27001
Una audit de la ISO 27001 saca al SGSI de la carpeta de políticas. Según la ISO 27001:2022, las organizaciones necesitan pruebas del trabajo diario sobre seguridad, no solo documentos preparados para la certificación. Los controles internos, las revisiones de la dirección y los registros de formación contribuyen a demostrar si el sistema se está utilizando realmente.
Las auditorías como una comprobación de la realidad
Las auditorías externas son importantes, pero no deberían ser donde aparecen las deficiencias por primera vez. Las auditorías internas dan a los equipos de ciberseguridad la oportunidad de probar el SGSI de forma anticipada y de tratar los puntos débiles antes de que un evaluador externo revise el sistema.
Los registros de asistencia no son suficientes para la concienciación y la formación. Los auditores querrán saber si las personas conocen los riesgos de su función y si pueden hacer algo al respecto. La formación en ciberseguridad facilita este aspecto, ya que muestra en qué punto el conocimiento de las políticas se convierte en comportamiento y dónde se necesita más apoyo.
Apoyo al cumplimiento de la norma ISO 27001
El cumplimiento de la ISO 27001 depende de los controles técnicos, pero no solo de ellos. Las personas siguen tomando decisiones cada día que pueden reducir o aumentar el riesgo. Las revisiones por parte de la dirección con arreglo a la cláusula 9.3 enlazan esas señales de comportamiento con los resultados de las auditorías y las decisiones sobre recursos. La gestión del riesgo humano ofrece a los equipos de seguridad una visión más clara de lo que está cambiando en la práctica. El progreso de la formación, el comportamiento de avisos y los patrones de riesgo pueden respaldar los debates de auditoría y acercar el trabajo de cumplimiento al comportamiento real de los empleados.
Métricas para tu auditoría de la ISO 27001
Muestra cómo funciona la concienciación en ciberseguridad en la práctica, desde el progreso de la formación hasta las señales de comportamiento.
ISO 27001 implementation: del conjunto de controles a la certificación
Una buena implementación de la ISO 27001:2022 comienza con el alcance, la responsabilidad y el riesgo. La ISO 27001:2022 puede parecer compleja al principio, pero el trabajo se vuelve más fácil de gestionar cuando se desglosa en unos pocos pasos claros.
- Definir el alcance
Decide qué partes de la organización cubrirá el SGSI. Un alcance demasiado amplio y demasiado pronto puede hacer que el proyecto sea más difícil de lo necesario. - Garantizar el compromiso de la dirección
La alta dirección debe proporcionar recursos, aprobar la política de seguridad y mantenerse implicada. Sin el apoyo de la dirección, al SGSI le costará ir más allá de la documentación. - Evaluar los riesgos
Identifica los activos, las amenazas y las áreas de negocio que conllevan más riesgo. Una plataforma de gestión del riesgo humano basada en datos puede ayudar a destacar los equipos o comportamientos que necesitan una atención más exhaustiva. - Seleccionar los controles adecuados
Elige los controles pertinentes del Anexo A y documenta la decisión en la Declaración de Aplicabilidad. Algunas organizaciones también utilizan los CIS Controls o el COBIT framework para afinar el vínculo entre la gobernanza de TI y el riesgo operativo. - Aumentar la concienciación y la competencia
Forma a los empleados para que comprendan su papel a la hora de proteger la información. Además de la formación técnica, la formación en ciberseguridad y la comunicación específica ayudan a crear un firewall humano en el trabajo diario. - Realizar una auditoría interna
Recurre a auditores internos independientes para comprobar si las medidas elegidas funcionan. Esto da a los equipos tiempo para corregir los puntos débiles antes de la auditoría de certificación. - Realizar la auditoría de certificación
El último paso es una auditoría en dos fases realizada por un organismo de certificación acreditado. El evaluador revisa si el SGSI cumple los requisitos y si los procesos documentados funcionan en la práctica.
La siguiente tabla muestra cómo puede adaptarse un conjunto de controles de la norma ISO 27001:2022 para diferentes tamaños de empresa, incluidas orientaciones prácticas para organizaciones más pequeñas.
| Paso de implementación | Pequeñas empresas | Organizaciones medianas | Grandes empresas |
| Alcance y planificación | Mantén un primer alcance limitado. Un único producto, proceso o equipo suele ser más fácil de certificar que toda la empresa. | Nombra pronto a los responsables del proyecto e implica a los departamentos que tendrán que aportar pruebas. | Empieza con un centro piloto o una unidad de negocio antes de implantar el SGSI en todas las regiones. |
| Gestión de riesgos | Utiliza una matriz sencilla y céntrate en los riesgos sobre los que la gente puede actuar realmente. | Reúne los datos de riesgo en un solo lugar, especialmente cuando la responsabilidad recae sobre varios equipos. | Vincula los riesgos del SGSI al proceso de riesgos más amplio de la empresa, para que la seguridad no se gestione de forma aislada. |
| Recursos y formación | Elige una formación que pueda llevarse a cabo con poca administración manual. | Utiliza a defensores de la ciberseguridad para mantener visible la concienciación dentro de los equipos. | Crea una formación basada en roles para grupos con diferentes niveles de acceso, obligaciones y exposición al riesgo. |
| Documentación | Procura que las políticas sean lo bastante breves como para poder utilizarlas. Un documento ágil que sirva de guía de comportamiento es mejor que un manual que nadie lee. | Utiliza un sistema de gestión de documentos para gestionar las versiones, las aprobaciones y los responsables. | Automatiza la distribución de políticas y el seguimiento de las confirmaciones de lectura mediante herramientas de GRC. |
La certificación con respecto al framework ISO 27001 puede asegurar a clientes, socios y auditores que la seguridad de la información se gestiona adecuadamente. Pero el trabajo diario sigue dependiendo de las personas. Ellas deciden con qué rapidez se notifican los incidentes, si se siguen las políticas y dónde aparecen los hábitos de riesgo. Una buena implementación de la norma ISO 27001:2022 aborda ese componente humano desde el principio.
Nota:Este artículo proporciona información general y no sustituye al asesoramiento jurídico. Los requisitos pueden variar en función de tu organización, alcance, sector y ubicación. Para obtener orientación sobre la norma ISO 27001:2022, la certificación o las obligaciones locales, habla con un asesor jurídico cualificado o un especialista en certificación.









