Volver

ISO 27001:2022 — qué cambió y qué deben hacer los ya certificados

La versión ISO 27001:2022 sustituyó a la edición de 2013, y todas las empresas certificadas ya debían haber hecho la transición. Aun así, en las auditorías sigo viendo documentación con la estructura antigua. En resumen: qué cambió de verdad.

El cambio principal: el Anexo A

En lugar de 114 controles en 14 dominios — 93 controles en 4 temas: organizativos, de personas, físicos y tecnológicos. Algunos se fusionaron y aparecieron 11 nuevos, entre ellos: servicios cloud, threat intelligence, monitorización de seguridad física, enmascaramiento de datos, prevención de fugas (DLP), codificación segura, preparación de las TIC para la continuidad.

Las consecuencias prácticas

  • La SoA hay que reconstruirla — renombrar mecánicamente no basta: los controles nuevos exigen decisiones nuevas (guía de la SoA);
  • la nube ya no es «zona gris»: el control 5.23 exige procesos para servicios cloud — de la selección a la salida;
  • threat intelligence: recopilar y analizar información sobre amenazas — feeds, suscripciones, alertas sectoriales;
  • el cuerpo principal de la norma apenas cambió — el sistema de gestión es el mismo.

Consejo para quien empieza ahora

Construya directamente sobre la versión 2022 y no pierda tiempo con materiales de 2013. En el plan paso a paso describo la edición vigente.

Lea también


Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta