Estándar internacional · certificación voluntaria Regulaciones / ISO/IEC 27001

ISO/IEC 27001:2022: sistema de gestión de seguridad de la información

El estándar más reconocido internacionalmente para sistemas de gestión de seguridad de la información (SGSI) — certificable de forma voluntaria, pero en la práctica requisito de mercado en muchos ámbitos y evidencia reconocida a nivel regulatorio, entre otros frente a NIS2.

Qué es ISO/IEC 27001

Un estándar de sistema de gestión, no una norma jurídica de la UE.

ISO/IEC 27001 es un estándar de la International Organization for Standardization (ISO) y la International Electrotechnical Commission (IEC) — no una norma jurídica de la UE, sino un sistema de gestión de seguridad de la información certificable de forma voluntaria. La certificación la realizan organismos de certificación independientes y acreditados, no una autoridad.

La edición actual ISO/IEC 27001:2022 sustituye a la versión de 2013. El núcleo son las cláusulas del sistema de gestión 4 a 10 (entre otras, contexto de la organización, liderazgo, planificación, apoyo, operación, evaluación, mejora), así como el catálogo de controles del Anexo A, estrechamente alineado con ISO/IEC 27002:2022.

El Anexo A de la edición 2022 comprende 93 controles, organizados en cuatro categorías: organizativos, relativos a las personas, físicos y tecnológicos — frente a los 114 controles en 14 categorías de la versión de 2013, una clara simplificación y reestructuración.

Calendario

Plazos importantes

2022Edición publicada

ISO/IEC 27001:2022 sustituye a la versión de 2013

Nueva estructura: 93 controles del Anexo A en cuatro categorías en lugar de 114 controles en 14 categorías.

31.10.2025Período transitorio vencido

Los certificados según ISO/IEC 27001:2013 no son válidos

El período transitorio de tres años establecido por el International Accreditation Forum (IAF) para la migración de certificados 2013 a 2022 ha vencido; los certificados 2013 existentes han perdido su validez.

continuoCiclo de certificación

Recertificación cada tres años, auditorías de seguimiento anuales

Tras la certificación inicial, los organismos de certificación acreditados realizan auditorías de seguimiento anuales y una recertificación completa cada tres años.

Obligaciones clave

Qué exige ISO/IEC 27001:2022 estructuralmente.

Cláusulas del sistema de gestión 4–10

Núcleo obligatorio: contexto de la organización, liderazgo y compromiso, planificación incl. tratamiento de riesgos, apoyo, operación, evaluación del desempeño y mejora continua.

Declaración de aplicabilidad (SoA)

Justificación documentada de cuáles de los 93 controles del Anexo A se aplican y cuáles quedan excluidos con su justificación — objeto central de auditoría.

Evaluación de riesgos conforme a ISO/IEC 27005

Identificación, análisis y tratamiento sistemático de los riesgos de seguridad de la información como base de la selección de controles.

Cuatro categorías en el Anexo A

Controles organizativos, relativos a las personas, físicos y tecnológicos — desde el control de acceso hasta las relaciones con proveedores y la criptografía.

Cómo lo resuelve ReportAct

Una SoA, sellada y reutilizable.

El Framework Pack ISO/IEC 27001 de ReportAct plasma los 93 controles del Anexo A como una Declaración de Aplicabilidad completa, incluido un registro de activos y un registro de riesgos conforme a ISO 27005 — cada evaluación sellada criptográficamente.

Dado que ISO/IEC 27001 cubre en contenido gran parte de los requisitos de NIS2, ReportAct imputa automáticamente los controles mantenidos una sola vez a todos los Framework Packs activos, en lugar de registrar la evidencia por duplicado.

Para clientes y auditores, cada control está disponible mediante una URL pública de verificación — comprobable sin acceso a ReportAct.

Declaración de producto/posicionamiento, no constituye asesoramiento jurídico.

Fuentes primarias

Consulte directamente

ISO/IEC 27001:2022 — página oficial del estándar, ISO https://www.iso.org/standard/27001
Austrian Standards — organismo nacional de normalización (Austria) https://www.austrian-standards.at/
International Accreditation Forum (IAF) — reglas de transición para certificaciones de sistemas de gestión https://iaf.nu/

ReportAct no es una empresa de consultoría. Esta página no sustituye el asesoramiento jurídico. El texto del estándar ISO/IEC 27001 está protegido por derechos de autor y se obtiene de forma remunerada en ISO o en el organismo nacional de normalización correspondiente — esta página describe la estructura y los plazos, pero no sustituye la lectura del texto original. Se aplican nuestras Condiciones Generales.

Próximo paso

Una SoA que cuenta más allá de un solo régimen.

Empiece de inmediato con su Declaración de Aplicabilidad — incluyendo cross-mapping con NIS2 y DORA.