| Versión vigente | ISO/IEC 27001:2022 |
| Estructura del Anexo A | 4 temas — 93 controles |
| Controles nuevos | 11 respecto de la versión anterior |
| Norma de referencia de controles | ISO/IEC 27002:2022 |
Qué se reorganizó
La versión anterior del Anexo A agrupaba los controles en catorce dominios. La versión 2022 los reorganiza en cuatro temas y reduce el total a 93 controles, principalmente por fusión de controles que se solapaban:
- Controles organizacionales — políticas, roles, gestión de proveedores, continuidad, cumplimiento.
- Controles de personas — selección, términos de empleo, concienciación, trabajo remoto, proceso disciplinario.
- Controles físicos — perímetros, áreas seguras, equipos, escritorio despejado, medios de almacenamiento.
- Controles tecnológicos — accesos, criptografía, desarrollo seguro, registro y monitoreo, gestión de vulnerabilidades.
Además, cada control se etiqueta con cinco atributos —tipo de control, propiedades de seguridad, conceptos de ciberseguridad, capacidades operativas y dominios de seguridad— que permiten filtrar y presentar el conjunto según la audiencia. Es una herramienta de comunicación muy útil frente a la alta dirección, y está infrautilizada.
Los once controles nuevos
Son los que más hallazgos generan, porque no existían en los sistemas diseñados bajo la versión anterior:
- Inteligencia de amenazas
- Seguridad de la información para el uso de servicios en la nube
- Preparación de las TIC para la continuidad del negocio
- Monitoreo de la seguridad física
- Gestión de la configuración
- Eliminación de información
- Enmascaramiento de datos
- Prevención de fuga de datos
- Actividades de monitoreo
- Filtrado web
- Codificación segura
Qué revisar en su declaración de aplicabilidad
La declaración de aplicabilidad es el documento que más se audita y el que peor suele estar. Tres verificaciones concretas:
- Que la numeración corresponda a la versión 2022. Si los controles siguen numerados por los catorce dominios anteriores, el documento no refleja la norma vigente, aunque los controles implementados sean correctos.
- Que las exclusiones estén justificadas por escrito y sean sostenibles. Excluir «seguridad en la nube» en una organización que usa correo y almacenamiento en la nube no resiste una pregunta.
- Que cada control declarado como implementado tenga evidencia localizable. El auditor no pregunta si el control existe: pide ver cómo operó el trimestre pasado.
El sistema y la prueba técnica
Un hallazgo recurrente: la declaración de aplicabilidad afirma que los controles técnicos operan, pero nadie los ha probado. Gestión de vulnerabilidades, control de accesos, codificación segura y filtrado web son controles verificables técnicamente, y esa verificación es evidencia de primer nivel.
Por eso conviene articular la implementación del sistema con pruebas reales —análisis de vulnerabilidades y pruebas de intrusión— en lugar de contratarlas por separado y sin conexión con el SGSI. La prueba técnica deja de ser un informe que se archiva y pasa a ser la evidencia que respalda la declaración de aplicabilidad.
ISO/IEC 27001 y la protección de datos personales en Colombia
Son marcos distintos que conviene coordinar. La Ley 1581 de 2012 y su reglamentación imponen obligaciones específicas —política de tratamiento, autorización del titular, atención de consultas y reclamos, registro de bases de datos ante la Superintendencia de Industria y Comercio— que un SGSI no cubre automáticamente. ISO/IEC 27701 extiende el SGSI hacia la gestión de la privacidad y es el puente natural entre ambos marcos.
Preguntas frecuentes
¿Cuántos controles tiene el Anexo A de ISO/IEC 27001:2022?
93 controles, organizados en cuatro temas: organizacionales, de personas, físicos y tecnológicos. La versión anterior tenía 114 controles en catorce dominios; la reducción se debe principalmente a fusiones de controles que se solapaban.
¿Qué controles nuevos introdujo ISO/IEC 27001:2022?
Once: inteligencia de amenazas, seguridad para servicios en la nube, preparación de las TIC para la continuidad, monitoreo de la seguridad física, gestión de la configuración, eliminación de información, enmascaramiento de datos, prevención de fuga de datos, actividades de monitoreo, filtrado web y codificación segura.
¿ISO/IEC 27001 cubre la protección de datos personales en Colombia?
No automáticamente. La Ley 1581 de 2012 impone obligaciones propias como la política de tratamiento, la autorización del titular y el registro de bases de datos ante la SIC. ISO/IEC 27701 extiende el sistema hacia la gestión de la privacidad y sirve de puente entre ambos marcos.
Fuentes primarias
¿Necesita acompañamiento en este tema? Hacemos un diagnóstico inicial de alcance sin costo.
Hablemos de su caso →Sobre el autor
Evaluador Líder del ONAC desde 2012 y Auditor Líder de Sistemas de Gestión ISO desde 2005 en organismos de certificación acreditados. Ingeniero Industrial, Magíster en Gestión Organizacional y Especialista en Seguridad y Salud en el Trabajo. Docente de posgrado en especializaciones y maestrías de universidades colombianas. Más de 25 años de experiencia en manufactura y servicios, sector público y privado.
Ver perfil profesional en LinkedIn →