Una visión general independiente de DQS, un organismo de certificación acreditado.
La norma ISO 27001 es la norma internacional de referencia para los sistemas de gestión de la seguridad de la información (SGSI). Especifica los requisitos que debe cumplir una organización para identificar, evaluar y gestionar de forma sistemática los riesgos de seguridad de la información, abarcando a las personas, los procesos y la tecnología, en lugar de centrarse en un único control técnico. La norma es relevante para organizaciones de cualquier tamaño y sector, desde instituciones financieras, proveedores de asistencia sanitaria y autoridades públicas hasta proveedores de servicios en la nube, fabricantes y empresas de software que gestionan información sensible en nombre de clientes, empleados o socios. La edición actual es la ISO/IEC 27001:2022, que sustituyó a la versión de 2013; el período de transición de tres años para las organizaciones certificadas anteriormente finalizó el 31 de octubre de 2025, y una enmienda publicada en 2024 (Enmienda 1:2024) añadió requisitos explícitos relacionados con la acción climática.
¿Ya cuenta con un sistema de gestión de la seguridad de la información?
Si su organización ha implantado un SGSI basado en la norma ISO 27001 y está buscando un socio de certificación, nuestra página dedicada a la certificación le ofrece todo lo que necesita, desde una descripción general del proceso hasta un presupuesto personalizado.
Datos clave sobre la norma ISO 27001 de un vistazo
| Título completo | ISO/IEC 27001:2022 Seguridad de la información, ciberseguridad y protección de la privacidad — Sistemas de gestión de la seguridad de la información — Requisitos |
| Publicado por | Organización Internacional de Normalización (ISO) y Comisión Electrotécnica Internacional (IEC), conjuntamente a través del subcomité ISO/IEC JTC 1/SC 27 |
| Primera publicación | 2005 (su predecesora fue la norma BS 7799-2, que data de 1999) |
| Versión actual | ISO/IEC 27001:2022, incluida la Enmienda 1:2024 (cambios relacionados con la acción climática). |
| Tipo de sistema de gestión | Sistema de gestión de la seguridad de la información (SGSI) |
| Aplicable a | Organizaciones de cualquier tamaño, sector o ubicación geográfica que procesen, almacenen o transmitan activos de información |
| Certificable | Sí. La certificación independiente por parte de un organismo de certificación acreditado es la forma más ampliamente reconocida de demostrar la conformidad. |
| Estructura | Estructura armonizada del Anexo SL con los requisitos del sistema de gestión en las cláusulas 4 a 10, complementada por el Anexo A, que hace referencia a 93 controles agrupados en cuatro ámbitos: organizativo, de personal, físico y tecnológico. |
| Normas relacionadas | ISO/IEC 27002, ISO/IEC 27005, ISO/IEC 27017, ISO/IEC 27018, ISO/IEC 27019, ISO/IEC 22301 |
Contexto y factores impulsores de la norma ISO 27001
Presión normativa sobre la seguridad de la información
El marco normativo en materia de seguridad de la información se ha endurecido considerablemente en los últimos años, especialmente en la Unión Europea. La Directiva sobre seguridad de las redes y de la información (NIS2) amplía las obligaciones en materia de ciberseguridad a un conjunto significativamente más amplio de entidades esenciales e importantes, incluidas las organizaciones de tamaño medio de sectores como la energía, el transporte, la sanidad, las infraestructuras digitales y la industria manufacturera. La Ley de Resiliencia Operativa Digital (DORA), aplicable a las entidades financieras y a sus proveedores externos críticos de tecnologías de la información y la comunicación (TIC), establece requisitos detallados para la gestión de riesgos de las TIC, la notificación de incidentes, las pruebas de resiliencia y la supervisión de los proveedores. Ni la NIS2 ni la DORA establecen la norma ISO 27001 como referencia obligatoria, pero ambas hacen referencia a normas de seguridad de la información reconocidas internacionalmente como punto de referencia, y muchas organizaciones utilizan un SGSI certificado como base estructural sobre la que se construyen sus programas normativos.
Expectativas del mercado y confianza de los clientes
Más allá de la normativa formal, la seguridad de la información se ha convertido en un tema habitual en los contratos entre empresas, los procedimientos de licitación y los programas de cualificación de proveedores. Los clientes empresariales exigen cada vez más a sus proveedores que demuestren contar con un SGSI verificado externamente antes de concederles acceso a los sistemas o a los datos, y los certificados emitidos por organismos de certificación acreditados gozan de una amplia aceptación como prueba de dicha madurez. Para los proveedores de software, los proveedores de servicios en la nube y otras organizaciones cuyo modelo de negocio se basa en los datos de los clientes, un certificado ISO 27001 se ha convertido prácticamente en un requisito para acceder al mercado en muchos sectores. Esta tendencia se ve reforzada por la creciente concienciación pública sobre las filtraciones de datos, el ransomware y los ataques a la cadena de suministro, lo que ha elevado las expectativas respecto a cómo las organizaciones protegen la información a lo largo de toda su cadena de valor.
Convergencia con la resiliencia, la privacidad y la sostenibilidad
La seguridad de la información ya no es una cuestión aislada. Se entrecruza cada vez más con la resiliencia operativa, la continuidad del negocio, la privacidad y —desde la publicación de la Enmienda 1:2024— con consideraciones relacionadas con el clima. Los consejos de administración y los comités de riesgos consideran la seguridad de la información como una dimensión de un panorama más amplio que incluye las interrupciones de las TIC, el riesgo de terceros y las perturbaciones causadas por fenómenos meteorológicos extremos que afectan a las infraestructuras críticas. La norma ISO 27001 proporciona un marco estructural que permite a las organizaciones integrar estos temas relacionados —privacidad, continuidad, supervisión de proveedores y resiliencia física— en un único sistema de gestión, en lugar de un mosaico de iniciativas inconexas.
Requisitos fundamentales de la norma ISO 27001
La norma ISO/IEC 27001:2022 sigue la Estructura Armonizada del Anexo SL, común a las normas modernas de sistemas de gestión de la ISO. Las cláusulas 1 a 3 establecen el ámbito de aplicación, las referencias normativas y la terminología. Las cláusulas 4 a 10 contienen los requisitos auditables del sistema de gestión que se resumen a continuación. A continuación, el anexo A hace referencia a 93 controles de seguridad de la información detallados en la norma ISO 27002, de entre los cuales la organización selecciona los que le son aplicables en función de su evaluación de riesgos.
Cláusula 4 — Contexto de la organización
La organización identifica los aspectos internos y externos que afectan a su SGSI y determina las necesidades y expectativas de las partes interesadas, tales como clientes, organismos reguladores, socios de la cadena de suministro y accionistas. Sobre esta base, define el alcance del SGSI, incluyendo las ubicaciones, las actividades empresariales, las tecnologías y los activos de información que abarca.
Cláusula 5 — Liderazgo
La alta dirección demuestra liderazgo y compromiso con el SGSI, se firma una política de seguridad de la información y se asignan funciones, responsabilidades y competencias. La seguridad de la información se posiciona como un tema de relevancia estratégica, no como una función técnica delegada.
Cláusula 6 — Planificación
La organización lleva a cabo una evaluación de riesgos de seguridad de la información, define criterios para aceptar y gestionar los riesgos, y selecciona los controles necesarios para hacer frente a dichos riesgos. La Declaración de aplicabilidad documenta qué controles del anexo A se aplican, cuáles quedan excluidos y la justificación en cada caso. Se definen los objetivos de seguridad de la información y se alinean con la política.
Cláusula 7 — Apoyo
Se abordan los recursos, la competencia, la sensibilización, la comunicación y la información documentada. El personal implicado en el SGSI recibe la formación adecuada y la documentación se mantiene de forma proporcional al tamaño y la complejidad de la organización.
Cláusula 8 — Operación
La organización planifica, implementa y controla los procesos necesarios para cumplir los requisitos de seguridad de la información, ejecuta los planes de evaluación y tratamiento de riesgos, y gestiona los cambios que podrían afectar al SGSI.
Cláusula 9 — Evaluación del rendimiento
El SGSI se supervisa, mide y analiza. Las auditorías internas y las revisiones de la dirección sirven de base para evaluar si el sistema es eficaz, cumple con los requisitos y mejora continuamente. Los resultados se tienen en cuenta en la planificación y en las decisiones operativas.
Cláusula 10 — Mejora
Las no conformidades se abordan mediante acciones correctivas, y la organización debe mejorar continuamente la idoneidad, la adecuación y la eficacia del SGSI. La mejora continua es una característica estructural de la norma, más que un complemento opcional.
Anexo A — Conjunto de controles de referencia
El anexo A hace referencia a 93 controles agrupados en cuatro temas: controles organizativos (37), controles de personal (8), controles físicos (14) y controles tecnológicos (34). La revisión de 2022 consolidó y reorganizó los 114 controles de la versión de 2013, introdujo 11 controles nuevos (entre los que se incluyen la inteligencia sobre amenazas, la seguridad de la información para servicios en la nube, preparación de las TIC para la continuidad del negocio, supervisión de la seguridad física, gestión de la configuración, eliminación de información, enmascaramiento de datos, prevención de fugas de datos, actividades de supervisión, filtrado web y codificación segura) y aplicó cinco atributos a cada control (tipo de control, propiedades de seguridad de la información, conceptos de ciberseguridad, capacidades operativas y dominios de seguridad) para facilitar el filtrado y la elaboración de informes.
Grupos destinatarios y ámbitos de aplicación de la norma ISO 27001
La norma ISO 27001 está diseñada para ser independiente del sector. Sus requisitos se aplican por igual a un banco multinacional, una red hospitalaria regional, un organismo público y una start-up de software que procesa datos de clientes por cuenta de estos. En la práctica, ciertas áreas de aplicación han cobrado especial relevancia.
Los proveedores de tecnologías de la información y la comunicación —incluidas las plataformas en la nube, los proveedores de software como servicio (SaaS), los proveedores de servicios gestionados y los operadores de centros de datos— suelen considerar la norma ISO 27001 como el marco de garantía básico que esperan los clientes empresariales. Las entidades de servicios financieros utilizan la norma ISO 27001 para estructurar programas de gestión de riesgos de las TIC que también respaldan las obligaciones derivadas de la DORA. Las organizaciones sanitarias la aplican para proteger la información de los pacientes y los sistemas clínicos, a menudo junto con requisitos de privacidad y seguridad específicos del sector. Los organismos del sector público y los operadores de infraestructuras críticas implementan la norma ISO 27001 para cumplir con las obligaciones derivadas de la Directiva NIS2 y de la legislación nacional en materia de ciberseguridad. Las empresas manufactureras la adoptan para proteger la propiedad intelectual, asegurar los entornos de tecnología operativa y responder a los requisitos de seguridad de la cadena de suministro de los grandes clientes, incluidos los fabricantes de equipos originales (OEM).
Para cualquiera de estas organizaciones, un SGSI certificado proporciona un marco estructurado para tomar decisiones basadas en pruebas sobre las inversiones y prioridades en materia de seguridad de la información. Facilita la toma de decisiones fundamentadas por parte de la dirección y sienta las bases para mantener conversaciones basadas en el riesgo con los reguladores, los clientes y los socios de la cadena de suministro, al tiempo que deja las decisiones sustantivas en manos de las personas responsables de las mismas.
Normas relacionadas con la ISO 27001
Estructura armonizada y combinaciones típicas
La norma ISO 27001 comparte la estructura armonizada del Anexo SL con otras normas de sistemas de gestión ampliamente utilizadas, entre ellas la ISO 9001 (calidad), la ISO 14001 (medio ambiente) y la ISO 22301 (continuidad del negocio). Esta estructura común permite a las organizaciones gestionar un sistema de gestión integrado en el que los requisitos de seguridad de la información, calidad, medio ambiente y continuidad comparten los compromisos de la dirección, los procesos de planificación, las auditorías internas y las revisiones de la dirección. Las auditorías combinadas entre estos sistemas son habituales en la práctica y tienden a reducir la duplicación de esfuerzos.
La familia de normas ISO 27000
La norma ISO 27001 ocupa un lugar central en la familia de normas ISO 27000, que en su conjunto abordan en profundidad la gestión de la seguridad de la información. La norma ISO 27000 ofrece una visión general y el vocabulario propio de la familia. La norma ISO 27002 amplía cada control del anexo A con orientaciones detalladas para su implementación y es la norma que se consulta con mayor frecuencia junto con la ISO 27001 durante la implementación. La norma ISO 27005 ofrece orientación sobre la gestión de riesgos de seguridad de la información y se utiliza ampliamente para poner en práctica las cláusulas basadas en el riesgo de la norma ISO 27001. Las normas ISO 27017 e ISO 27018 amplían el conjunto de controles a los servicios en la nube y a la protección de la información de identificación personal (PII) en entornos de nube pública, respectivamente. La norma ISO 27019 es una norma de orientación para el establecimiento de un sistema de gestión de la seguridad de la información para los sistemas de control utilizados en el suministro de energía. La norma se basa en los controles de seguridad de la información descritos en la norma ISO 27002 y añade requisitos específicos del sector que van más allá de las medidas generales definidas en dicha norma. La norma ISO 27701 especifica los requisitos y las orientaciones para un sistema de gestión de la información sobre privacidad (PIMS).
Extensiones específicas por sector y tema
Existen varias normas específicas por sector que se basan en la norma ISO 27001 en un sentido normativo. La norma ISO/IEC 27011 ofrece orientación adicional para las organizaciones de telecomunicaciones. Las normas ISO/IEC 27017 e ISO/IEC 27018 abordan controles específicos de la nube. La norma ISO/IEC 27019 ofrece orientación para el sector de las empresas de suministro energético. La norma ISO/IEC 27799 aplica los controles de la norma ISO/IEC 27002 a la informática sanitaria. Estas extensiones reutilizan el sistema de gestión de la norma ISO 27001 y añaden o perfeccionan los controles pertinentes para el sector en cuestión.
Diferencias con respecto a marcos similares
La norma ISO 27001 se compara a veces con otros marcos de seguridad de la información, en particular el SOC 2 y el Marco de Ciberseguridad del NIST. La norma ISO 27001 es una norma internacional con arreglo a la cual un organismo de certificación puede certificar un SGSI. SOC 2 es un marco de información definido por el Instituto Americano de Contables Públicos Certificados (AICPA), en virtud del cual los profesionales de la verificación emiten informes de certificación sobre controles relevantes para la seguridad, la disponibilidad, la integridad del procesamiento, la confidencialidad o la privacidad. Aunque ambos marcos se solapan, abarcan ámbitos diferentes y siguen modelos de gobernanza distintos, por lo que no deben describirse como equivalentes. El Marco de Ciberseguridad del NIST es un marco voluntario destinado a orientar la gestión de riesgos, especialmente en Estados Unidos; no es certificable en el mismo sentido que la norma ISO 27001.
Acerca de DQS como organismo de certificación
Este artículo forma parte del Centro de Conocimiento de DQS, un recurso sobre normas de sistemas de gestión y procesos de certificación. Para conocer quién lo ha elaborado:
- DQS, uno de los primeros organismos de certificación de sistemas de gestión de Alemania, expidió su primer certificado ISO 9001 en 1986 y lleva más de 40 años auditando y certificando sistemas de gestión.
- Opera desde más de 80 oficinas en 60 países con una red mundial de más de 3.000 auditores.
- Está acreditada para la norma ISO/IEC 27001, junto con normas relacionadas como la ISO 9001, la ISO 22301 y la ISO/IEC 27701, lo que permite que los sistemas de gestión integrados puedan certificarse a través de un único proveedor.
- Miembro de IQNet, la red internacional de certificación, que respalda el reconocimiento transfronterizo de los certificados de DQS.
Los artículos de este Centro de Conocimiento están redactados y revisados por especialistas de DQS que trabajan con estas normas en la práctica de la auditoría. Cuando procede, el contenido se verifica con respecto a la versión vigente de la norma, las publicaciones oficiales del organismo emisor y las directrices normativas o de acreditación más recientes. Este artículo se revisó por última vez el 30 de junio de 2026.
Preguntas frecuentes sobre la norma ISO 27001
¿Es obligatoria la norma ISO 27001?
La norma ISO 27001 es una norma internacional de carácter voluntario. No está exigida directamente por la legislación general, pero se hace referencia a ella en numerosos requisitos contractuales, normativos y de licitación. Las organizaciones sujetas a la NIS2, la DORA, normas de ciberseguridad específicas del sector o requisitos importantes de los clientes suelen utilizar la norma ISO 27001 como base estructural para demostrar el cumplimiento de dichas obligaciones.
¿Cuál es la versión actual de la norma ISO 27001?
La versión actual es la ISO/IEC 27001:2022, publicada en octubre de 2022, con la Enmienda 1:2024 (cambios relacionados con la acción climática) publicada en febrero de 2024.
¿Qué ha cambiado entre la norma ISO/IEC 27001:2013 y la ISO/IEC 27001:2022?
La revisión de 2022 reestructuró y modernizó la norma. Las cláusulas del sistema de gestión (4-10) se ajustaron más a la estructura actual del Anexo SL, y el Anexo A se reelaboró sustancialmente. El conjunto anterior de 114 controles en 14 ámbitos se consolidó en 93 controles agrupados en cuatro temas (Organizativo, Personal, Físico y Tecnológico). Se introdujeron once nuevos controles, que abordan temas como la inteligencia sobre amenazas, los servicios en la nube, la preparación de las TIC para la continuidad del negocio, la gestión de la configuración, la prevención de fugas de datos, las actividades de supervisión, el filtrado web y la programación segura. Cada control cuenta ahora con cinco atributos para facilitar el filtrado y la elaboración de informes.
¿Qué aportó la Enmienda 1:2024 a la norma ISO 27001?
La Enmienda 1:2024 (Cambios relacionados con la acción climática) introdujo referencias explícitas a las consideraciones climáticas en las cláusulas del sistema de gestión. Las organizaciones deben determinar si el cambio climático es una cuestión relevante en el contexto del SGSI y tener en cuenta las necesidades y expectativas relacionadas con el clima de las partes interesadas, cuando proceda.
¿Cuál es la diferencia entre la norma ISO 27001 y la norma ISO 27002?
La norma ISO 27001 especifica los requisitos para un SGSI y es la norma según la cual una organización puede obtener la certificación. La norma ISO 27002 es una norma complementaria que proporciona orientación detallada para la implementación de los controles a los que se hace referencia en el anexo A de la norma ISO 27001. La norma ISO 27002 en sí misma no es certificable; se utiliza como referencia para diseñar e implementar controles.
¿Qué relación existe entre la norma ISO 27001 y las directivas NIS2 y DORA?
Ni la NIS2 ni la DORA establecen la norma ISO 27001 como referencia obligatoria, pero ambas abordan temas relacionados con la seguridad de la información y la gestión de riesgos de las TIC que la norma ISO 27001 ya cubre de forma estructurada. Muchas organizaciones sujetas a la NIS2 o a la DORA utilizan un SGSI basado en la norma ISO 27001 como base sobre la que se construyen sus programas normativos, incorporando requisitos normativos adicionales —como plazos específicos para la notificación de incidentes o la supervisión de proveedores externos de TIC— al sistema de gestión existente.
¿En qué se diferencia la norma ISO 27001 de la SOC 2?
La norma ISO 27001 es una norma internacional de sistemas de gestión según la cual una organización puede obtener la certificación de un organismo de certificación, y el certificado se aplica al sistema de gestión de la seguridad de la información (SGSI) descrito en su ámbito de aplicación. SOC 2 es un marco de información definido por el AICPA, en virtud del cual los profesionales de la verificación emiten informes de certificación sobre los controles relevantes para uno o más de los cinco criterios de servicios de confianza. Ambos están regulados por organismos distintos, tienen alcances y modelos de información diferentes, y no se reconocen formalmente como equivalentes.
¿Su organización ya ha establecido un sistema de gestión de la seguridad de la información basado en la norma ISO 27001 y ahora está considerando obtener una certificación independiente? Obtenga más información en nuestra página dedicada a la certificación ISO 27001.