ISO 27001:2022 — qué cambió y qué deben hacer los ya certificados
La versión ISO 27001:2022 sustituyó a la edición de 2013, y todas las empresas certificadas ya debían haber hecho la transición. Aun así, en las auditorías sigo viendo documentación con la estructura antigua. En resumen: qué cambió de verdad.
El cambio principal: el Anexo A
En lugar de 114 controles en 14 dominios — 93 controles en 4 temas: organizativos, de personas, físicos y tecnológicos. Algunos se fusionaron y aparecieron 11 nuevos, entre ellos: servicios cloud, threat intelligence, monitorización de seguridad física, enmascaramiento de datos, prevención de fugas (DLP), codificación segura, preparación de las TIC para la continuidad.
Las consecuencias prácticas
- La SoA hay que reconstruirla — renombrar mecánicamente no basta: los controles nuevos exigen decisiones nuevas (guía de la SoA);
- la nube ya no es «zona gris»: el control 5.23 exige procesos para servicios cloud — de la selección a la salida;
- threat intelligence: recopilar y analizar información sobre amenazas — feeds, suscripciones, alertas sectoriales;
- el cuerpo principal de la norma apenas cambió — el sistema de gestión es el mismo.
Consejo para quien empieza ahora
Construya directamente sobre la versión 2022 y no pierda tiempo con materiales de 2013. En el plan paso a paso describo la edición vigente.
Lea también
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta