Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 623

ISO/IEC 27001

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es ISO/IEC 27001?

ISO/IEC 27001Norma internacional que establece los requisitos de un Sistema de Gestión de Seguridad de la Información (SGSI) y permite la certificación formal de las organizaciones.


ISO/IEC 27001 es la principal norma internacional de gestión de la seguridad de la información, publicada conjuntamente por ISO e IEC. La edición vigente de 2022 establece los requisitos para implantar, operar, supervisar y mejorar continuamente un Sistema de Gestión de Seguridad de la Información (SGSI), basado en el análisis de riesgos, una Declaración de Aplicabilidad y la revisión periódica por la dirección. Las cláusulas del sistema de gestión (4–10) son obligatorias; el Anexo A enumera 93 controles de referencia alineados con ISO/IEC 27002, frente a los 114 de la revisión de 2013, agrupados ahora en cuatro temas: Organizativos (37), Personas (8), Físicos (14) y Tecnológicos (34).

Un cambio reciente destacable es la Enmienda 1:2024 (publicada en febrero de 2024), que añadió consideraciones sobre el cambio climático a las cláusulas 4.1 y 4.2: las organizaciones deben determinar ahora si el cambio climático es un asunto relevante para el SGSI y si las partes interesadas tienen requisitos climáticos. No se introdujeron nuevos controles del Anexo A.

La certificación la emite un organismo tercero acreditado, no ISO, tras una auditoría de Fase 1 (documentación) y Fase 2 (implementación), con auditorías de seguimiento anuales y recertificación cada tres años. Se diferencia de la atestación estadounidense SOC 2: 27001 certifica que existe y funciona un sistema de gestión, mientras que SOC 2 informa sobre la eficacia de los controles frente a los Trust Services Criteria. La certificación se exige a menudo en contratos B2B, licitaciones públicas y diligencia debida de la cadena de suministro.

flowchart TD
  A[Definir alcance y contexto del SGSI] --> B[Analisis y tratamiento de riesgos]
  B --> C[Seleccionar controles del Anexo A]
  C --> D[Declaracion de Aplicabilidad]
  D --> E[Implementar y operar los controles]
  E --> F[Auditoria interna + revision por la direccion]
  F --> G[Auditoria de certificacion Fase 1 y 2]
  G --> H[Certificado emitido - ciclo de 3 anos]
  H --> I[Auditorias de seguimiento anuales]
  I --> F

Ejemplos

  1. 01

    Un proveedor SaaS que obtiene la certificación ISO/IEC 27001 para ganar contratos en Europa.

  2. 02

    Un banco que utiliza un SGSI para gestionar riesgos regulatorios y operativos.

Preguntas frecuentes

¿Qué es ISO/IEC 27001?

Norma internacional que establece los requisitos de un Sistema de Gestión de Seguridad de la Información (SGSI) y permite la certificación formal de las organizaciones. Pertenece a la categoría de Cumplimiento y marcos en ciberseguridad.

¿Qué significa ISO/IEC 27001?

Norma internacional que establece los requisitos de un Sistema de Gestión de Seguridad de la Información (SGSI) y permite la certificación formal de las organizaciones.

¿Cómo defenderse de ISO/IEC 27001?

Las defensas contra ISO/IEC 27001 combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para ISO/IEC 27001?

Nombres alternativos comunes: ISO 27001, 27001.

Términos relacionados

Véase también