ISO 27001:2022 — Implementa tu SGSI Paso a Paso
La norma ISO/IEC 27001 es el estándar internacional más adoptado para la gestión de la seguridad de la información. La actualización de 2022 modernizó la estructura de controles del Anexo A, reduciéndolos de 114 a 93, ahora organizados en 4 temas: Organizacional, Personas, Físico y Tecnológico.
Qué cambió realmente
Se incluyeron 11 controles nuevos — inteligencia de amenazas, seguridad en la nube, continuidad de servicios TIC, monitoreo de actividades, entre otros —, 24 controles se consolidaron y 58 se actualizaron. Nuevos atributos de control (etiquetas) de tipo, concepto de seguridad y capacidad operativa facilitan el filtrado y el mapeo cruzado con otros marcos.
Los 7 pasos para implementar un SGSI
Definir el alcance (ni demasiado amplio ni tan restringido que genere brechas); analizar el contexto (partes interesadas, requisitos legales como LGPD o GDPR); evaluar riesgos con una metodología documentada y repetible; armar el plan de tratamiento y la Declaración de Aplicabilidad (SoA); implementar los controles con evidencia documentada; monitorear con KPIs y auditorías internas; y cerrar el ciclo PDCA con mejora continua.
Certificación: dos etapas, no un evento único
La Etapa 1 evalúa si la documentación del SGSI está lista para la auditoría de campo; la Etapa 2 verifica in situ que los controles funcionen como se documentó. Después de la certificación hay auditorías de mantenimiento anuales y recertificación completa cada 3 años — la certificación es un estilo de gestión continuo, no un proyecto con fecha de cierre.
Dónde conecta la ISO 27001 con el resto de tu programa
Los controles del Anexo A rara vez viven aislados: se superponen significativamente con NIST CSF, CIS Controls y requisitos específicos de TPRM y privacidad. Por eso, en el catálogo de controles de Aranis, cada control ISO 27001 nace con aplicabilidad documentada y un cruce hacia los demás marcos que tu empresa probablemente también necesita cumplir — en lugar de tratar cada certificación como un proyecto aislado.
La ISO 27001 no es un proyecto con fecha de cierre — es un proceso continuo de gestión de riesgos que evoluciona junto con el negocio y las amenazas.