Inicio Nosotros Servicios Cursos Blog Contacto English
Ciberseguridad · 27 de agosto de 2026

ISO/IEC 27001:2022: el Anexo A reorganizado y qué revisar en su declaración de aplicabilidad

← Todos los artículos
Sergio Javier Martínez RamírezEvaluador Líder del ONAC desde 2012 · Auditor Líder de Sistemas de Gestión ISO desde 2005
En resumenLa versión 2022 reorganizó los controles de seguridad de la información en cuatro temas y 93 controles, e introdujo once controles nuevos. Si su declaración de aplicabilidad sigue estructurada en catorce dominios, está desactualizada.
Versión vigenteISO/IEC 27001:2022
Estructura del Anexo A4 temas — 93 controles
Controles nuevos11 respecto de la versión anterior
Norma de referencia de controlesISO/IEC 27002:2022

Qué se reorganizó

La versión anterior del Anexo A agrupaba los controles en catorce dominios. La versión 2022 los reorganiza en cuatro temas y reduce el total a 93 controles, principalmente por fusión de controles que se solapaban:

Además, cada control se etiqueta con cinco atributos —tipo de control, propiedades de seguridad, conceptos de ciberseguridad, capacidades operativas y dominios de seguridad— que permiten filtrar y presentar el conjunto según la audiencia. Es una herramienta de comunicación muy útil frente a la alta dirección, y está infrautilizada.

Los once controles nuevos

Son los que más hallazgos generan, porque no existían en los sistemas diseñados bajo la versión anterior:

Qué revisar en su declaración de aplicabilidad

La declaración de aplicabilidad es el documento que más se audita y el que peor suele estar. Tres verificaciones concretas:

  1. Que la numeración corresponda a la versión 2022. Si los controles siguen numerados por los catorce dominios anteriores, el documento no refleja la norma vigente, aunque los controles implementados sean correctos.
  2. Que las exclusiones estén justificadas por escrito y sean sostenibles. Excluir «seguridad en la nube» en una organización que usa correo y almacenamiento en la nube no resiste una pregunta.
  3. Que cada control declarado como implementado tenga evidencia localizable. El auditor no pregunta si el control existe: pide ver cómo operó el trimestre pasado.

El sistema y la prueba técnica

Un hallazgo recurrente: la declaración de aplicabilidad afirma que los controles técnicos operan, pero nadie los ha probado. Gestión de vulnerabilidades, control de accesos, codificación segura y filtrado web son controles verificables técnicamente, y esa verificación es evidencia de primer nivel.

Por eso conviene articular la implementación del sistema con pruebas reales —análisis de vulnerabilidades y pruebas de intrusión— en lugar de contratarlas por separado y sin conexión con el SGSI. La prueba técnica deja de ser un informe que se archiva y pasa a ser la evidencia que respalda la declaración de aplicabilidad.

ISO/IEC 27001 y la protección de datos personales en Colombia

Son marcos distintos que conviene coordinar. La Ley 1581 de 2012 y su reglamentación imponen obligaciones específicas —política de tratamiento, autorización del titular, atención de consultas y reclamos, registro de bases de datos ante la Superintendencia de Industria y Comercio— que un SGSI no cubre automáticamente. ISO/IEC 27701 extiende el SGSI hacia la gestión de la privacidad y es el puente natural entre ambos marcos.

Preguntas frecuentes

¿Cuántos controles tiene el Anexo A de ISO/IEC 27001:2022?

93 controles, organizados en cuatro temas: organizacionales, de personas, físicos y tecnológicos. La versión anterior tenía 114 controles en catorce dominios; la reducción se debe principalmente a fusiones de controles que se solapaban.

¿Qué controles nuevos introdujo ISO/IEC 27001:2022?

Once: inteligencia de amenazas, seguridad para servicios en la nube, preparación de las TIC para la continuidad, monitoreo de la seguridad física, gestión de la configuración, eliminación de información, enmascaramiento de datos, prevención de fuga de datos, actividades de monitoreo, filtrado web y codificación segura.

¿ISO/IEC 27001 cubre la protección de datos personales en Colombia?

No automáticamente. La Ley 1581 de 2012 impone obligaciones propias como la política de tratamiento, la autorización del titular y el registro de bases de datos ante la SIC. ISO/IEC 27701 extiende el sistema hacia la gestión de la privacidad y sirve de puente entre ambos marcos.

Fuentes primarias

¿Necesita acompañamiento en este tema? Hacemos un diagnóstico inicial de alcance sin costo.

Hablemos de su caso →

Sobre el autor

Sergio Javier Martínez Ramírez
Socio Fundador · Director de Operaciones y Consultor de Transformación Empresarial

Evaluador Líder del ONAC desde 2012 y Auditor Líder de Sistemas de Gestión ISO desde 2005 en organismos de certificación acreditados. Ingeniero Industrial, Magíster en Gestión Organizacional y Especialista en Seguridad y Salud en el Trabajo. Docente de posgrado en especializaciones y maestrías de universidades colombianas. Más de 25 años de experiencia en manufactura y servicios, sector público y privado.

Ver perfil profesional en LinkedIn →

Seguir leyendo

Circular 100-000020 de 2026: el SAGRILAFT y el PTEE ahora son un solo sistema ISO 9001:2026: qué cambia y cómo planear la transición sin sobresaltos Acreditación ONAC: qué esquema le corresponde a su organismo y qué norma aplica