ISO 27001: qué es, para qué sirve y cómo implementarla paso a paso
La norma internacional para gestionar la seguridad de la información explicada sin jerga: qué pide, qué controles incluye y cómo llegar a la certificación.
ISO 27001 es la norma internacional que define cómo crear, mantener y mejorar un sistema de gestión de seguridad de la información (SGSI). Sirve para que una organización proteja la confidencialidad, la integridad y la disponibilidad de su información a partir de una gestión de riesgos ordenada, y para demostrarlo ante clientes, socios o reguladores mediante una certificación independiente.
La versión vigente es ISO/IEC 27001:2022, publicada por ISO e IEC en octubre de 2022, y en Chile el Instituto Nacional de Normalización la adoptó como NCh-ISO IEC 27001:2023. En esta guía te explicamos qué pide la norma, qué es el Anexo A, cómo funciona la certificación y cuáles son los pasos para implementarla.
Qué es ISO 27001
La página oficial de ISO la describe como la norma más conocida del mundo para sistemas de gestión de seguridad de la información. Lo importante es la palabra gestión: ISO 27001 no es una lista de productos que comprar ni una configuración técnica. Es una forma de organizar decisiones.
En la práctica, la norma te pide:
- Entender qué información es valiosa para tu organización y qué podría pasarle.
- Evaluar los riesgos de forma sistemática.
- Decidir cómo tratarlos y elegir controles proporcionales.
- Medir si esos controles funcionan.
- Mejorar de forma continua.
ISO también aclara que la norma es aplicable a organizaciones de cualquier tamaño y sector, y que certificarse no es obligatorio: algunas empresas la implementan solo para ordenar su seguridad y otras la certifican para dar confianza a sus clientes.
Para qué sirve ISO 27001
- Ordenar la seguridad: pasa de acciones sueltas a un sistema con responsables, prioridades y revisiones.
- Responder a clientes exigentes: muchas empresas piden a sus proveedores evidencia de buenas prácticas de seguridad, y una certificación es una forma reconocida de entregarla.
- Apoyar el cumplimiento legal: la Ley Marco de Ciberseguridad exige a los operadores de importancia vital un sistema de gestión de seguridad de la información continuo, que es precisamente lo que describe esta norma. También ayuda a preparar las medidas de seguridad que pide la nueva ley de datos personales.
- Tomar mejores decisiones de inversión: al priorizar por riesgo, el presupuesto va a lo que de verdad importa.
Cómo está organizada la norma
ISO 27001 tiene dos partes: las cláusulas 4 a 10, que son los requisitos obligatorios del sistema de gestión, y el Anexo A, con un catálogo de controles de referencia. La guía de implementación de BSI, el organismo de normalización del Reino Unido, resume así las cláusulas:
| Cláusula | Tema | Qué pide, en simple |
|---|---|---|
| 4 | Contexto de la organización | Entender tu negocio, partes interesadas y alcance del SGSI |
| 5 | Liderazgo | Compromiso de la alta dirección, política y roles |
| 6 | Planificación | Evaluación y tratamiento de riesgos, objetivos de seguridad |
| 7 | Apoyo | Recursos, competencias, concientización, comunicación y documentación |
| 8 | Operación | Ejecutar lo planificado y el plan de tratamiento de riesgos |
| 9 | Evaluación del desempeño | Medir, hacer auditorías internas y revisiones por la dirección |
| 10 | Mejora | Corregir no conformidades y mejorar de forma continua |
Esta estructura sigue el marco común (Annex SL) que ISO usa para sus normas de sistemas de gestión, como ISO 9001 de calidad, lo que facilita integrar varias normas en un solo sistema.
Qué es el Anexo A de ISO 27001
El Anexo A es la lista de controles que la organización revisa al tratar sus riesgos. En la versión 2022 contiene 93 controles, ordenados en cuatro temas. Según el análisis de BSI sobre ISO/IEC 27002:2022, la norma que detalla cómo aplicar esos controles, se reparten así:
| Tema | Cantidad de controles | Ejemplos de lo que cubre |
|---|---|---|
| Organizacionales | 37 | Políticas, gestión de activos, proveedores, continuidad, inteligencia de amenazas |
| Personas | 8 | Selección, concientización, teletrabajo, término de contrato |
| Físicos | 14 | Perímetros, acceso a oficinas, protección de equipos |
| Tecnológicos | 34 | Control de acceso, respaldos, registro de eventos, prevención de fuga de datos, desarrollo seguro |
La revisión 2022 redujo los controles de 114 a 93 e incorporó 11 nuevos, entre ellos inteligencia de amenazas, seguridad para el uso de servicios en la nube y prevención de fuga de datos. Los detalles de cada control están en ISO/IEC 27002:2022.
Un punto clave: no tienes que aplicar los 93 controles por obligación. Eliges los que corresponden según tus riesgos y documentas la decisión en la Declaración de Aplicabilidad (Statement of Applicability o SoA), que resume qué controles incluiste, cuáles excluiste y por qué.
Cambios recientes que conviene conocer
- Transición desde la versión 2013: según el documento IAF MD 26 del Foro Internacional de Acreditación, las certificaciones basadas en ISO/IEC 27001:2013 debían migrar a la versión 2022 a más tardar el 31 de octubre de 2025. Si una empresa todavía muestra un certificado 2013, vale la pena preguntar.
- Enmienda de 2024: ISO publicó la enmienda ISO/IEC 27001:2022/Amd 1:2024, que incorpora cambios relacionados con la acción climática.
Cómo funciona la certificación ISO 27001
La certificación la otorga un organismo de certificación acreditado, independiente de quien te ayudó a implementar. Por lo general la auditoría de certificación se hace en dos etapas: primero se revisa la documentación y el diseño del sistema, y luego se verifica en terreno que el sistema funciona en la práctica. Después de certificarte, el organismo realiza auditorías periódicas de seguimiento para confirmar que el sistema se mantiene.
Separar a quien implementa de quien certifica es una buena práctica: asegura una evaluación imparcial.
Pasos para implementar ISO 27001
- Compromiso de la dirección: sin respaldo de la gerencia, el proyecto se estanca. Define un patrocinador y un responsable del SGSI.
- Definir el alcance: qué procesos, sedes, sistemas y equipos quedan dentro. Un alcance acotado y bien elegido es mejor que uno enorme que no se puede sostener.
- Análisis de brechas: compara cómo está hoy tu organización frente a los requisitos de la norma.
- Inventario de activos de información: datos, sistemas, servicios en la nube, proveedores y personas clave.
- Evaluación de riesgos: identifica amenazas y vulnerabilidades, y estima probabilidad e impacto con una metodología documentada.
- Tratamiento de riesgos: decide si mitigas, transfieres, evitas o aceptas cada riesgo, y elige controles del Anexo A.
- Declaración de Aplicabilidad: documenta los controles elegidos y las exclusiones justificadas.
- Implementar controles y documentación: políticas, procedimientos, configuraciones técnicas y registros.
- Capacitar y concientizar: las personas son parte del sistema, no un anexo.
- Auditoría interna y revisión por la dirección: verifica que todo funciona antes de llamar al organismo certificador.
- Auditoría de certificación: corrige las no conformidades que surjan y mantén el sistema vivo.
Errores comunes
- Tratarlo como un proyecto de papeles: documentos perfectos que nadie aplica no pasan una buena auditoría ni protegen nada.
- Copiar plantillas sin adaptarlas: la norma pide que los controles respondan a tus riesgos, no a los de otra empresa.
- Dejarlo solo en manos de TI: la seguridad de la información toca a recursos humanos, legal, operaciones y gerencia.
- Elegir un alcance demasiado amplio al inicio: es mejor certificar bien un proceso crítico y ampliar después, que intentar cubrir toda la empresa y no terminar nunca.
- No involucrar a los proveedores: si tus datos viven en una nube o en un sistema de terceros, sus controles también forman parte de tu riesgo y deben revisarse.
- Olvidar la mejora continua: certificarse es el comienzo; el sistema debe medirse y ajustarse cada año.
Cómo te acompañamos en Vitis Origins
Implementar ISO 27001 combina gestión y técnica: hay que evaluar riesgos con criterio y, a la vez, aplicar controles reales en servidores, nube, accesos y respaldos. En Vitis Origins hacemos el análisis de brechas, acompañamos la evaluación de riesgos y la implementación de controles, y realizamos auditorías internas para que llegues preparado a la certificación con un organismo acreditado. Conoce el servicio de auditoría de seguridad e ISO 27001 y conversemos sobre el alcance que tiene sentido para tu empresa.
Preguntas frecuentes
¿ISO 27001 es obligatoria en Chile?
No como regla general. ISO indica que la certificación es voluntaria. Sin embargo, algunos clientes la exigen a sus proveedores y la Ley Marco de Ciberseguridad pide a los operadores de importancia vital un sistema de gestión de seguridad de la información continuo, que es lo que describe la norma. Por eso muchas organizaciones la usan como referencia aunque no se certifiquen.
¿Cuántos controles tiene el Anexo A de ISO 27001:2022?
Tiene 93 controles organizados en cuatro temas: 37 organizacionales, 8 de personas, 14 físicos y 34 tecnológicos. No es obligatorio aplicarlos todos: cada organización elige los que corresponden según su evaluación de riesgos y documenta las inclusiones y exclusiones en la Declaración de Aplicabilidad.
¿Cuál es la diferencia entre ISO 27001 e ISO 27002?
ISO 27001 establece los requisitos del sistema de gestión de seguridad de la información y es la norma contra la que se certifica. ISO 27002 es una guía de buenas prácticas que explica cómo aplicar cada control del Anexo A. No se certifica ISO 27002, pero es una referencia muy útil para implementar.
¿Cuánto demora implementar ISO 27001?
Depende del tamaño del alcance, del nivel de madurez inicial y de los recursos disponibles. Una organización pequeña con un alcance acotado avanza más rápido que una con muchas sedes y sistemas. Un análisis de brechas inicial es la mejor forma de estimar el plazo real para tu caso.
¿Sigue siendo válido un certificado ISO 27001:2013?
No. Según el documento IAF MD 26 del Foro Internacional de Acreditación, las certificaciones bajo la versión 2013 debían migrar a ISO/IEC 27001:2022 a más tardar el 31 de octubre de 2025. Si un proveedor presenta un certificado 2013, conviene pedirle el certificado vigente.
