ISO/IEC 27001
¿Qué es ISO/IEC 27001?
ISO/IEC 27001Norma internacional que establece los requisitos de un Sistema de Gestión de Seguridad de la Información (SGSI) y permite la certificación formal de las organizaciones.
ISO/IEC 27001 es la principal norma internacional de gestión de la seguridad de la información, publicada conjuntamente por ISO e IEC. La edición vigente de 2022 establece los requisitos para implantar, operar, supervisar y mejorar continuamente un Sistema de Gestión de Seguridad de la Información (SGSI), basado en el análisis de riesgos, una Declaración de Aplicabilidad y la revisión periódica por la dirección. Las cláusulas del sistema de gestión (4–10) son obligatorias; el Anexo A enumera 93 controles de referencia alineados con ISO/IEC 27002, frente a los 114 de la revisión de 2013, agrupados ahora en cuatro temas: Organizativos (37), Personas (8), Físicos (14) y Tecnológicos (34).
Un cambio reciente destacable es la Enmienda 1:2024 (publicada en febrero de 2024), que añadió consideraciones sobre el cambio climático a las cláusulas 4.1 y 4.2: las organizaciones deben determinar ahora si el cambio climático es un asunto relevante para el SGSI y si las partes interesadas tienen requisitos climáticos. No se introdujeron nuevos controles del Anexo A.
La certificación la emite un organismo tercero acreditado, no ISO, tras una auditoría de Fase 1 (documentación) y Fase 2 (implementación), con auditorías de seguimiento anuales y recertificación cada tres años. Se diferencia de la atestación estadounidense SOC 2: 27001 certifica que existe y funciona un sistema de gestión, mientras que SOC 2 informa sobre la eficacia de los controles frente a los Trust Services Criteria. La certificación se exige a menudo en contratos B2B, licitaciones públicas y diligencia debida de la cadena de suministro.
flowchart TD A[Definir alcance y contexto del SGSI] --> B[Analisis y tratamiento de riesgos] B --> C[Seleccionar controles del Anexo A] C --> D[Declaracion de Aplicabilidad] D --> E[Implementar y operar los controles] E --> F[Auditoria interna + revision por la direccion] F --> G[Auditoria de certificacion Fase 1 y 2] G --> H[Certificado emitido - ciclo de 3 anos] H --> I[Auditorias de seguimiento anuales] I --> F
● Ejemplos
- 01
Un proveedor SaaS que obtiene la certificación ISO/IEC 27001 para ganar contratos en Europa.
- 02
Un banco que utiliza un SGSI para gestionar riesgos regulatorios y operativos.
● Preguntas frecuentes
¿Qué es ISO/IEC 27001?
Norma internacional que establece los requisitos de un Sistema de Gestión de Seguridad de la Información (SGSI) y permite la certificación formal de las organizaciones. Pertenece a la categoría de Cumplimiento y marcos en ciberseguridad.
¿Qué significa ISO/IEC 27001?
Norma internacional que establece los requisitos de un Sistema de Gestión de Seguridad de la Información (SGSI) y permite la certificación formal de las organizaciones.
¿Cómo defenderse de ISO/IEC 27001?
Las defensas contra ISO/IEC 27001 combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para ISO/IEC 27001?
Nombres alternativos comunes: ISO 27001, 27001.