Saltar al contenido

¿Qué es la norma ISO 27001 y para qué sirve?

norma ISO 27001

La norma ISO 27001 es el estándar internacional que define cómo implementar un Sistema de Gestión de Seguridad de la Información (SGSI). Su objetivo es proteger los datos de una organización —físicos o digitales— asegurando que solo las personas correctas accedan a ellos, que no se alteren sin control y que estén disponibles cuando se necesitan. Aplica a empresas de cualquier tamaño o sector y es la única norma de su familia que permite obtener una certificación oficial.

qué es la norma ISO 27001

¿Qué es la norma ISO 27001?

La norma ISO 27001 es el estándar internacional que define los requisitos para implementar, mantener y mejorar un Sistema de Gestión de Seguridad de la Información (SGSI) dentro de cualquier tipo de organización. A diferencia de un simple software de protección, esta norma establece un marco metodológico completo que cubre personas, procesos y tecnología de forma integrada, asegurando que la información esté protegida de manera sistemática y verificable.

Es una norma publicada de forma conjunta por la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC). Por eso su nombre oficial es ISO/IEC 27001, y pertenece a la familia de normas ISO 27000, que agrupa estándares relacionados con la seguridad de la información. La versión vigente es la ISO/IEC 27001:2022, que actualizó y reorganizó los controles de seguridad respecto a la versión anterior de 2013.

Qué es la norma ISO 27001 — estándar internacional de seguridad de la información Ilustración que muestra los elementos clave de la norma ISO 27001: su definición, su publicador y su versión vigente. Norma ISO/IEC 27001 — ¿Qué es? Estándar internacional para gestionar la seguridad de la información Define cómo implementar, mantener y mejorar un SGSI en cualquier organización Publicada por ISO + IEC Organismos internacionales de normalización Versión vigente ISO/IEC 27001:2022 93 controles en 4 categorías Obligatoria desde oct. 2025 ¿Es certificable? Sí, la única de la familia ISO 27000 Auditoría por entidad externa

Origen y publicación del estándar

La norma tiene sus raíces en el estándar británico BS 7799-2, que la ISO adaptó y publicó por primera vez en 2005. Su primera revisión llegó en 2013 y la versión más reciente, que es la actualmente vigente, se publicó en 2022. El periodo de transición desde la edición de 2013 finalizó el 31 de octubre de 2025, por lo que desde esa fecha cualquier certificación nueva o renovada se emite directamente contra la versión 2022. Conocer este dato evita confusiones cuando consultas documentación o referencias antiguas.

¿Qué significa SGSI?

SGSI son las siglas de Sistema de Gestión de Seguridad de la Información. Es el conjunto de políticas, procedimientos, controles técnicos y procesos de gestión que una organización establece para proteger su información de forma ordenada y auditable. No se trata de tecnología sola: un SGSI bien diseñado abarca desde cómo se asignan responsabilidades hasta cómo se responde ante un incidente, pasando por el análisis de los riesgos reales que enfrenta la organización.

Los tres pilares de la seguridad de la información

Toda la norma ISO 27001 se construye sobre tres principios que definen qué significa que la información esté realmente protegida. Estos tres pilares se conocen con las siglas CID: Confidencialidad, Integridad y Disponibilidad, y cada control que exige la norma existe para reforzar al menos uno de ellos. Entenderlos con claridad es el primer paso para comprender cómo funciona el estándar en la práctica.

Los tres pilares de la norma ISO 27001: confidencialidad, integridad y disponibilidad Diagrama de los tres pilares CID de la seguridad de la información según la norma ISO 27001. Los tres pilares de la seguridad (CID) Confidencialidad Solo las personas autorizadas acceden a la información Controles de acceso, cifrado y clasificación Integridad La información no se altera ni se borra sin autorización Protección contra modificaciones no permitidas Disponibilidad La información está accesible cuando se necesita Continuidad del servicio y acceso garantizado

Estos tres pilares no son conceptos abstractos: cada uno responde a un riesgo concreto. La confidencialidad protege frente a accesos no autorizados, la integridad defiende la precisión de los datos frente a manipulaciones y la disponibilidad garantiza que un fallo no deje a la organización sin acceso a su propia información. Un ataque que vulnere cualquiera de los tres representa un problema real con consecuencias medibles para la organización afectada. Para entender la magnitud de este tipo de amenazas, conviene conocer también qué es un ataque de día cero, uno de los vectores más complejos que los SGSI buscan gestionar.

¿Qué contiene la norma ISO 27001:2022?

La norma se estructura en dos grandes bloques: las cláusulas obligatorias, que establecen cómo debe funcionar el sistema de gestión, y el Anexo A, que proporciona el catálogo de controles de seguridad disponibles. Ambos bloques trabajan juntos: las cláusulas definen el «qué» y el Anexo A aporta el «cómo» proteger la información. Comprender esa separación ayuda a entender por qué la norma no es solo una lista de requisitos técnicos.

Los 93 controles del Anexo A

La versión 2022 reorganizó el catálogo de controles, que pasó de 114 controles distribuidos en 14 dominios a 93 controles agrupados en cuatro categorías. Esta reorganización no redujo la exigencia, sino que simplificó la estructura para hacerla más manejable y adaptable a los riesgos actuales. A continuación se detallan las cuatro categorías:

  • Controles organizativos (37 controles): Abarcan políticas de seguridad, gestión de roles y responsabilidades, análisis de riesgos, relación con proveedores y cumplimiento normativo.
  • Controles sobre personas (8 controles): Regulan la formación en seguridad, la concienciación del personal, los procesos de incorporación y salida de empleados y el teletrabajo.
  • Controles físicos (14 controles): Gestionan el acceso a instalaciones, la protección de equipos, la seguridad de soportes físicos y los perímetros de seguridad en las oficinas.
  • Controles tecnológicos (34 controles): Cubren la gestión de accesos lógicos, copias de seguridad, cifrado, seguridad en la nube, detección de malware y gestión de vulnerabilidades.

Un aspecto relevante es que no todos los controles son obligatorios para todas las organizaciones. Cada empresa analiza sus riesgos y decide cuáles aplica y cuáles excluye, justificando esa decisión en un documento llamado Declaración de Aplicabilidad, conocido por sus siglas en inglés como SoA (Statement of Applicability).

Las cláusulas 4 a 10: la parte obligatoria

Mientras el Anexo A es flexible, las cláusulas 4 a 10 son de cumplimiento obligatorio para cualquier organización que quiera certificarse. Estas cláusulas establecen los requisitos del sistema de gestión como tal: desde comprender el contexto de la organización y definir el alcance del SGSI, hasta planificar, operar, evaluar el desempeño y mejorar continuamente. Su estructura sigue el ciclo clásico Planificar – Hacer – Verificar – Actuar, conocido como ciclo PHVA o ciclo de Deming.

CláusulaNombreQué exige
4Contexto de la organizaciónIdentificar partes interesadas, necesidades y alcance del SGSI
5LiderazgoCompromiso de la dirección, políticas y roles de seguridad
6PlanificaciónAnálisis de riesgos, objetivos de seguridad y plan de tratamiento
7SoporteRecursos, competencias, comunicación y documentación
8OperaciónImplementación de controles y gestión de riesgos en el día a día
9Evaluación del desempeñoAuditorías internas, revisión por la dirección y métricas
10MejoraGestión de no conformidades y mejora continua del sistema

¿Para qué sirve la norma ISO 27001?

Más allá de su definición técnica, la ISO 27001 responde a una pregunta muy concreta: ¿cómo demuestra una organización que gestiona la seguridad de su información de forma seria, ordenada y auditable? Su propósito no es convertir una empresa en «inhackeable», sino establecer un sistema que identifique riesgos reales, aplique controles proporcionales y los revise de forma periódica para mejorar continuamente.

En la práctica, la norma sirve para varios propósitos que van más allá de la seguridad técnica. Permite cumplir con requisitos legales que algunos países y sectores exigen, alinea la gestión de la información con regulaciones como el RGPD en Europa y genera evidencia documentada de que los controles existen y funcionan. Esa evidencia es la que valida una auditoría de certificación. Conocer bien la diferencia entre las amenazas que este sistema busca gestionar, como la diferencia entre virus, gusano y troyano informático, ayuda a entender por qué los controles tecnológicos del Anexo A son tan variados.

«La ISO 27001 no certifica que tu empresa sea invulnerable: certifica que gestionas la seguridad de forma ordenada, con un sistema que identifica riesgos, aplica controles y los revisa.»

¿A quién aplica la norma ISO 27001?

Una de las características más destacadas de esta norma es su universalidad. La ISO 27001 aplica a cualquier organización, sin importar su tamaño, sector de actividad ni ubicación geográfica. Puede certificarse una startup de diez personas, una empresa pública, una ONG o una multinacional con miles de empleados. El punto clave no es el tamaño, sino la importancia que tiene la información para la organización y los riesgos a los que está expuesta.

Para una empresa pequeña o mediana, el SGSI no necesita ser complejo, pero sí debe estar correctamente definido y ser proporcional a los riesgos reales de su actividad. Esto convierte a la norma en una herramienta accesible también para pymes, que pueden usarla para competir en igualdad de condiciones con organizaciones de mayor tamaño cuando se trata de demostrar madurez en seguridad ante clientes o licitaciones.

¿Qué tipo de organizaciones se certifican en ISO 27001?

Sector tecnológico

Empresas de software, SaaS, telecomunicaciones y proveedores de servicios en la nube.

Sector financiero

Bancos, aseguradoras, fintech y gestoras de fondos que manejan datos sensibles de clientes.

Sector sanitario

Hospitales, clínicas y laboratorios que gestionan datos clínicos de pacientes.

Administración pública

Organismos públicos que deben cumplir con regulaciones nacionales e internacionales de protección de datos.

Proceso de certificación ISO 27001 paso a paso

Obtener la certificación no es un trámite puntual: es un proyecto que requiere planificación, compromiso de la dirección y trabajo sostenido a lo largo del tiempo. El proceso completo, desde el punto de partida hasta tener el certificado en la mano, suele durar entre seis y doce meses para una organización que parte de cero. Lo que más tiempo consume no es la auditoría en sí, sino la fase previa de diseño e implementación del SGSI.

Fases del proceso de certificación

Proceso de certificación ISO 27001

1

Diagnóstico inicial (análisis GAP)

Se evalúa el estado actual de la organización respecto a los requisitos de la norma para identificar qué existe y qué falta por implementar.

2

Definición del alcance y análisis de riesgos

Se determina qué procesos, sistemas y áreas entran en el SGSI y se identifican los riesgos reales que amenazan la información de la organización.

3

Implementación de controles y documentación

Se redactan las políticas, se aplican los controles del Anexo A que corresponden al alcance y se genera la Declaración de Aplicabilidad (SoA).

4

Auditoría interna y revisión por la dirección

Se verifica internamente que el SGSI funciona, se corrigen las no conformidades detectadas y la dirección revisa formalmente el sistema antes de la auditoría externa.

5

Auditoría de certificación por entidad externa

Una entidad certificadora acreditada realiza la auditoría en dos fases. Si el resultado es satisfactorio, se emite el certificado ISO/IEC 27001 con validez de tres años.

¿Cuánto tiempo toma certificarse?

El plazo real depende principalmente de la madurez de partida de la organización, de la disponibilidad del equipo interno para dedicar tiempo al proyecto y del alcance que se haya definido. Una organización que parte de cero puede esperar entre seis y doce meses para llegar a la auditoría de certificación. Si la empresa ya tiene controles básicos implementados —como gestión de contraseñas, copias de seguridad o control de accesos— el proceso puede acortarse de forma considerable. Saber cómo crear contraseñas seguras y robustas es un ejemplo de práctica básica que ya reduce el trabajo previo a la certificación, y puedes profundizar en ello en nuestro artículo sobre cómo crear contraseñas seguras y robustas.

Beneficios de implementar la ISO 27001

Más allá de obtener un certificado, implementar la norma genera cambios reales en la forma en que una organización gestiona su información. Los beneficios son tanto internos —mayor orden y eficiencia— como externos —mejor posición frente a clientes, reguladores y socios comerciales. A continuación, se detallan los más relevantes:

  • Reducción del riesgo de incidentes: Al identificar y tratar los riesgos de forma sistemática, la organización reduce la probabilidad de sufrir brechas de seguridad con consecuencias económicas y reputacionales.
  • Acceso a nuevos mercados: Cada vez más contratos con grandes empresas, con el sector público y en licitaciones internacionales exigen la certificación ISO 27001 como requisito previo para trabajar.
  • Cumplimiento normativo: El SGSI facilita el alineamiento con regulaciones como el RGPD en Europa, la NIS2 y otras directivas de ciberseguridad que obligan a demostrar controles activos.
  • Confianza de clientes y proveedores: La certificación demuestra de forma verificable, por un tercero independiente, que la organización protege la información que gestiona.
  • Cultura interna de seguridad: El proceso de implementación conciencia a todos los empleados sobre su papel en la protección de la información, reduciendo los errores humanos, que son una de las principales causas de incidentes.
  • Mejora continua estructurada: El ciclo PHVA integrado en la norma asegura que el sistema no quede obsoleto: se revisa, se mide y se mejora de forma periódica.

ISO 27001 y otras normativas de seguridad

La ISO 27001 no opera en aislamiento. En el panorama actual de la ingeniería en ciberseguridad, existen múltiples regulaciones y estándares que una organización puede necesitar cumplir de forma simultánea. La buena noticia es que la ISO 27001 actúa como un marco base que facilita el cumplimiento de otras normativas, ya que muchos de sus controles se solapan con los requisitos de regulaciones más específicas.

Normativa / EstándarÁmbitoRelación con ISO 27001
RGPD (Reglamento General de Protección de Datos)Unión EuropeaISO 27001 facilita el cumplimiento, aunque no lo sustituye. El RGPD aplica solo a datos personales.
NIS2 (Directiva de Ciberseguridad)Unión EuropeaLa ISO 27001 cubre gran parte de los requisitos de gestión de riesgos exigidos por NIS2.
ISO 27701InternacionalExtensión de ISO 27001 para la gestión de privacidad. Requiere tener ISO 27001 certificada primero.
ENS (Esquema Nacional de Seguridad)EspañaAplica al sector público español. ISO 27001 es compatible y complementaria.
ISO 27002InternacionalDesarrolla en detalle los controles del Anexo A. Es una guía práctica, no es certificable.

Comprender estas relaciones es especialmente útil cuando una organización recibe exigencias de cumplimiento de distintas fuentes al mismo tiempo. Ataques como un ataque DDoS pueden afectar directamente la disponibilidad —uno de los tres pilares del SGSI— y regulaciones como la NIS2 exigen demostrar capacidad de respuesta ante ese tipo de incidentes. Un SGSI bien implementado bajo ISO 27001 proporciona precisamente ese marco de respuesta documentado.

Preguntas frecuentes

¿Qué diferencia hay entre ISO 27001 e ISO 27002?

ISO 27001 es la norma certificable que establece los requisitos del SGSI: qué debe hacer la organización y cómo debe estructurar su sistema de gestión. ISO 27002, en cambio, es una guía de implementación que detalla cómo aplicar cada uno de los 93 controles del Anexo A. Dicho de otro modo, ISO 27001 establece los requisitos y ISO 27002 explica cómo cumplirlos en la práctica. Solo la primera permite obtener una certificación oficial reconocida internacionalmente.

¿La norma ISO 27001 es obligatoria por ley?

Con carácter general, la ISO 27001 no es obligatoria por ley en la mayoría de los países. Es una norma voluntaria. Sin embargo, ciertos sectores regulados o contratos específicos con clientes, administraciones públicas o grandes corporaciones pueden exigirla como requisito para operar o licitar. En España, el sector público debe cumplir con el Esquema Nacional de Seguridad, que es compatible con ISO 27001, pero son marcos distintos. La obligatoriedad real depende del contexto contractual y sectorial de cada organización.

¿Cuánto cuesta certificarse en ISO 27001?

No existe un precio único porque el coste depende del tamaño de la organización, del alcance definido y de la madurez de partida en seguridad. Para una pyme española, la inversión total del primer año —incluyendo consultoría de implantación y auditoría de certificación— suele moverse entre 8.000 y 30.000 euros. Las empresas de mayor tamaño o con alcances más amplios pueden superar esa cifra. El coste de la auditoría en sí lo calcula la entidad certificadora principalmente en función del número de empleados y las jornadas de auditoría requeridas.

¿Qué empresa certifica la ISO 27001?

La certificación la emite una entidad certificadora acreditada por un organismo nacional de acreditación. En España, ese organismo es la Entidad Nacional de Acreditación (ENAC), que acredita a las certificadoras autorizadas para emitir el certificado. Entidades reconocidas como AENOR o Bureau Veritas son ejemplos habituales en el mercado español. La auditoría de certificación siempre debe realizarla una entidad externa e independiente: la misma consultora que ayudó a implementar el SGSI no puede ser la que lo certifique.

¿La ISO 27001 protege contra ataques cibernéticos?

La norma no garantiza la ausencia de ataques ni hace a una organización invulnerable. Lo que sí hace es establecer un sistema para identificar los riesgos, aplicar controles que reduzcan la probabilidad de que un ataque tenga éxito y definir cómo responder cuando ocurre un incidente. Los controles tecnológicos del Anexo A abordan amenazas como el malware, los accesos no autorizados y las vulnerabilidades en sistemas. La norma convierte la seguridad en un proceso gestionado, no en una medida puntual.

¿Cada cuánto tiempo se renueva la certificación ISO 27001?

El certificado tiene una validez de tres años. Durante ese periodo, la entidad certificadora realiza auditorías de vigilancia anuales para comprobar que el SGSI sigue funcionando correctamente. Al tercer año se realiza una auditoría de recertificación completa para renovar el certificado. Este ciclo de tres años más auditorías anuales asegura que el sistema no quede estático y que la organización mantenga un proceso activo de mejora continua.

¿Qué es la Declaración de Aplicabilidad en ISO 27001?

La Declaración de Aplicabilidad, conocida por sus siglas en inglés SoA (Statement of Applicability), es uno de los documentos más importantes del SGSI. Recoge todos los controles del Anexo A e indica, para cada uno, si aplica o no a la organización y por qué razón. Si un control se excluye, la exclusión debe estar justificada en función del análisis de riesgos. Este documento es revisado durante la auditoría de certificación y sirve para demostrar que las decisiones sobre qué proteger y cómo protegerlo están fundamentadas, no son arbitrarias.

qué es la norma ISO 27001

Conclusión

La norma ISO 27001 es el estándar internacional de referencia para gestionar la seguridad de la información de forma sistemática y verificable. No se trata de una solución técnica aislada, sino de un marco completo que integra políticas, procesos y controles para proteger los tres pilares fundamentales: confidencialidad, integridad y disponibilidad. Su versión vigente, la ISO/IEC 27001:2022, organiza esa protección en 93 controles distribuidos en cuatro categorías y en cláusulas obligatorias que estructuran todo el sistema de gestión.

Ahora que entiendes qué es y cómo funciona esta norma, puedes aplicar ese conocimiento de distintas formas: si estudias ciberseguridad, te da el vocabulario y el marco conceptual que los profesionales del sector usan a diario; si trabajas en una organización, te permite evaluar con criterio si el nivel de madurez en seguridad de tu entorno es suficiente o si hay brechas importantes por cerrar. El proceso de certificación es exigente, pero los resultados van mucho más allá de tener un papel en la pared.

Si este tema te ha despertado curiosidad, en este sitio web encontrarás más contenidos sobre ciberseguridad que complementan lo que acabas de leer: desde amenazas concretas hasta conceptos que todo profesional del sector necesita dominar. Hay mucho más por explorar y cada pieza encaja con la siguiente.

Sigue aprendiendo:

ingeniero jhonatan chambi

Jhonatan Chambi

Soy ingeniero con amplia experiencia en el desarrollo de proyectos y la divulgación de temas de ingeniería.

A lo largo de mi carrera he aprendido que compartir el conocimiento es fundamental para el crecimiento profesional y personal. Por eso, me esfuerzo en crear contenido útil y accesible para quienes desean adentrarse en el mundo de la ingeniería.

¡Haz clic para puntuar esta entrada!
(Votos: 1 Promedio: 5)