Qué exige ISO 27001 para la certificación

ISO 27001 es el estándar internacional para la gestión de la seguridad de la información. La versión vigente —ISO/IEC 27001:2022— fue publicada en octubre de 2022 y sustituyó a la edición de 2013. Para obtener la certificación, una organización debe demostrar que ha establecido, implementado, mantenido y mejorado de forma continua un Sistema de Gestión de Seguridad de la Información (SGSI) conforme a todos los requisitos de la norma.

A diferencia de otros estándares técnicos, ISO 27001 no prescribe controles concretos de forma obligatoria para todos. Su enfoque es basado en riesgos: la organización debe identificar sus activos de información, analizar los riesgos a los que están expuestos, seleccionar controles proporcionales a esos riesgos y demostrar que el sistema funciona y mejora. Lo que sí es completamente obligatorio son las 10 cláusulas del cuerpo normativo de la norma.

El proceso de certificación culmina con una auditoría externa realizada por una entidad de certificación acreditada (en España, acreditada por ENAC bajo el esquema ISO/IEC 17021), que verifica que el SGSI de la organización cumple con todos los requisitos. Si la auditoría es satisfactoria, se emite el certificado ISO 27001, válido por 3 años con auditorías de seguimiento anuales.

Las 10 cláusulas de ISO 27001:2022

El cuerpo normativo de ISO 27001 se estructura en 10 cláusulas. Las cláusulas 1 a 3 son introductorias (contexto, términos y referencias normativas). Las cláusulas 4 a 10 contienen los requisitos obligatorios:

¿Tu empresa necesita cumplir ISO 27001?

Pide presupuesto en 24 horas. Sin compromiso.

Pide presupuesto →

El Anexo A de ISO 27001: los 93 controles

El Anexo A de ISO 27001:2022 contiene el catálogo de referencia de controles de seguridad. En la versión de 2022, este catálogo tiene 93 controles organizados en 4 categorías temáticas:

Categoría Número de controles Ejemplos de controles
Controles organizativos 37 controles Políticas de seguridad, gestión de activos, gestión de acceso, gestión de incidentes, continuidad del negocio
Controles de personas 8 controles Selección de personal, responsabilidades del empleado, formación en seguridad, acuerdos de confidencialidad
Controles físicos 14 controles Seguridad de perímetro, control de acceso físico, protección contra amenazas físicas, política de escritorios limpios
Controles tecnológicos 34 controles Control de acceso lógico, cifrado, gestión de vulnerabilidades, seguridad de redes, registro y monitorización

La versión 2022 introdujo 11 nuevos controles respecto a la edición anterior de 2013, reflejando la evolución del panorama de amenazas: inteligencia de amenazas, seguridad de la nube, continuidad de TIC, supervisión de la seguridad física, gestión de la configuración, eliminación de información, enmascaramiento de datos, prevención de fuga de datos, actividades de monitorización, filtrado web y codificación segura.

Es fundamental entender que el Anexo A no es una lista de verificación que hay que cumplir íntegramente. Los controles son de referencia: la organización selecciona los aplicables en función de su análisis de riesgos y puede excluir los que no aplican a su contexto, justificándolo documentalmente en la Declaración de Aplicabilidad.

Cómo se estructura un SGSI

Un Sistema de Gestión de Seguridad de la Información (SGSI) es el núcleo de ISO 27001. No es un software ni una herramienta: es un sistema de gestión, similar en estructura al de calidad (ISO 9001) o medio ambiente (ISO 14001), que gobierna cómo la organización protege su información.

Los componentes esenciales de un SGSI conforme a ISO 27001 incluyen:

La Declaración de Aplicabilidad (SoA)

La Declaración de Aplicabilidad (Statement of Applicability o SoA) es uno de los documentos más importantes y característicos de ISO 27001. Es, en esencia, un inventario de todos los controles del Anexo A donde la organización declara:

La SoA es un documento vivo que evoluciona con el SGSI. Es uno de los primeros documentos que revisa el auditor externo durante la certificación, porque permite entender de un vistazo el perímetro y la profundidad del sistema de gestión implantado. Una SoA bien construida simplifica enormemente la auditoría de certificación.

¿Tu empresa necesita cumplir ISO 27001?

Pide presupuesto en 24 horas. Sin compromiso.

Pide presupuesto →

Proceso de certificación ISO 27001: etapas y auditoría

El proceso de certificación ISO 27001 tiene una estructura bien definida que normalmente sigue estas etapas:

  1. Definición del alcance y análisis de brechas (semanas 1-3): Antes de iniciar el proyecto, se determina qué sistemas, procesos y unidades organizativas quedan dentro del SGSI, y se analiza la situación actual frente a los requisitos de la norma para identificar las brechas a cerrar.
  2. Implementación del SGSI (semanas 4-14): Desarrollo de la documentación (políticas, procedimientos, registros), implementación de controles técnicos y organizativos, análisis de riesgos formal, desarrollo de la SoA y formación del personal.
  3. Período de operación del SGSI (semanas 15-20): El SGSI debe haber estado operativo durante un período suficiente antes de la auditoría de certificación. Normalmente se exige al menos 3 meses de registros de operación.
  4. Auditoría interna y revisión por la dirección (semanas 18-21): Requisitos obligatorios previos a la certificación. La auditoría interna verifica la conformidad del SGSI y la revisión por la dirección es la reunión formal de evaluación estratégica.
  5. Auditoría de certificación — Fase 1 (semanas 22-23): El auditor externo revisa la documentación del SGSI (SoA, políticas, análisis de riesgos, registros de auditoría interna). Si hay deficiencias documentales, se da un plazo para corregirlas antes de la Fase 2.
  6. Auditoría de certificación — Fase 2 (semanas 24-26): Auditoría presencial. El auditor verifica in situ que los controles están implementados según lo documentado, entrevista al personal y revisa evidencias. Al finalizar, emite un informe con posibles no conformidades menores o mayores.
  7. Cierre de no conformidades y emisión del certificado: Si hay no conformidades menores, la organización tiene normalmente 90 días para corregirlas. Si la auditoría es satisfactoria, la entidad certificadora emite el certificado ISO 27001.

En Avson, con nuestro enfoque de certificación intensiva, completamos todo este proceso en 3 a 4 meses para pymes, significativamente por debajo del promedio del mercado (6-12 meses). Nuestra garantía de éxito por escrito cubre el proceso completo.

ISO 27001:2022 vs 2013: los cambios importantes

La revisión de 2022 supuso los cambios más relevantes desde la publicación del estándar. Las organizaciones certificadas bajo la versión 2013 tuvieron que migrar a la versión 2022 antes del 31 de octubre de 2025. Los cambios principales fueron:

Si ya tienes ENS, el 65% está hecho

Para las empresas que ya disponen de certificación ENS, la noticia es excelente: el solapamiento entre ENS e ISO 27001 es del 65% aproximadamente. Esto significa que la documentación, los controles técnicos y el sistema de gestión implementados para el ENS son directamente reutilizables o fácilmente adaptables para ISO 27001.

Los elementos ENS que cubren directamente requisitos ISO 27001 incluyen: política de seguridad de la información, análisis y gestión de riesgos (MAGERIT es compatible con ISO 27005), control de acceso y gestión de privilegios, seguridad física, gestión de incidentes, continuidad del negocio, gestión de proveedores, formación y concienciación, y auditoría interna. La brecha restante (35%) se concentra principalmente en requisitos formales del sistema de gestión que ISO 27001 exige de forma más estructurada que el ENS.

En la práctica, Avson completa el paso de ENS a ISO 27001 en aproximadamente 6 a 8 semanas de trabajo adicional para organizaciones con ENS Media o Alta ya certificadas.

¿Tu empresa necesita cumplir ISO 27001?

Pide presupuesto en 24 horas. Sin compromiso.

Pide presupuesto →

Artículos relacionados:

ISO 27001 para pymes → ENS vs ISO 27001 → Servicio ISO 27001 → Servicio ENS →

Preguntas frecuentes sobre ISO 27001

¿Cuántos controles tiene ISO 27001?
ISO 27001:2022 tiene 93 controles en el Anexo A, organizados en 4 categorías: controles organizativos (37), controles de personas (8), controles físicos (14) y controles tecnológicos (34). No todos los controles son obligatorios para todas las organizaciones: la norma exige seleccionar los controles aplicables en función del análisis de riesgos y documentar las razones para excluir los que no aplican en la Declaración de Aplicabilidad (SoA).
¿Qué auditores certifican ISO 27001 en España?
En España, la certificación ISO 27001 es emitida por entidades de certificación acreditadas por ENAC (Entidad Nacional de Acreditación) bajo el esquema ISO/IEC 17021. Las principales entidades de certificación que operan en España incluyen AENOR, Bureau Veritas, TÜV Rheinland, SGS, Lloyd's Register, BSI y DNV. La elección de la entidad certificadora no afecta al valor del certificado, pero puede influir en el reconocimiento internacional y en el coste.
¿ISO 27001 tiene que renovarse?
El certificado ISO 27001 tiene una vigencia de 3 años. Durante ese período, la entidad de certificación realiza auditorías de seguimiento anuales (generalmente más cortas que la auditoría de certificación inicial) para verificar que el SGSI sigue siendo conforme y efectivo. Al tercer año, se realiza una auditoría de renovación completa para obtener un nuevo certificado por otros 3 años.
¿Cuánto tiempo lleva la auditoría de certificación ISO 27001?
La duración de la auditoría de certificación depende del tamaño de la organización y el alcance del SGSI. Para una pyme de 20-50 empleados con alcance limitado, la auditoría de Fase 2 (auditoría principal) suele durar 1-2 días. Para organizaciones medianas (50-200 empleados), puede durar 3-4 días. Para grandes organizaciones con múltiples ubicaciones, puede extenderse varias semanas. Previamente, la Fase 1 (revisión documental) suele durar medio día o un día completo.
¿ISO 27001 es obligatoria en España?
ISO 27001 es una norma voluntaria a nivel general. Sin embargo, puede ser de obligado cumplimiento contractual en numerosos contextos: algunos pliegos de licitación pública la exigen, muchos contratos con grandes empresas la requieren como condición de entrada en la cadena de suministro, y sectores como banca, seguros o salud la consideran requisito de facto. En el contexto de NIS2 y DORA, la certificación ISO 27001 se reconoce como evidencia de cumplimiento de obligaciones de gestión de riesgos.

ISO 27001 en 3-4 meses. Con garantía de éxito por escrito.

Analizamos tu situación actual y te decimos exactamente qué falta, cuánto tiempo llevará y qué coste tendrá. Sin letra pequeña.

Solicitar presupuesto sin compromiso →