ISO 27001

Transición de ISO 27001:2013 a 2022: cambios clave y plazos

Por Equipo GRC360 24 de March, 2026 13 min de lectura
Transición de ISO 27001:2013 a 2022 cambios y plazos

La publicación de ISO 27001:2022 en octubre de 2022 marcó la primera actualización significativa del estándar en casi una década. Si tu organización estaba certificada bajo la versión 2013, la transición debió completarse antes de octubre de 2025. Si estás iniciando el proceso de certificación, debes hacerlo directamente contra la versión 2022. Esta guía detalla los cambios clave y cómo abordarlos.

Cambios en las cláusulas (cuerpo de la norma)

Los cambios en las cláusulas 4 a 10 son relativamente menores pero significativos:

CláusulaCambio en 2022
4.2Nuevo requisito: analizar cuáles requisitos de partes interesadas se abordarán a través del SGSI
4.4Nuevo: incluir los procesos necesarios y sus interacciones dentro del SGSI
6.2Nuevo: los objetivos de seguridad deben ser monitoreados
6.3Cláusula completamente nueva: planificación de cambios al SGSI
8.1Nuevo: establecer criterios para los procesos e implementar control basado en dichos criterios
9.3Nuevo input para la revisión por la dirección: cambios en las necesidades y expectativas de las partes interesadas
10Reordenamiento: mejora continua (10.1) ahora va antes de no conformidad (10.2)

Cambios en el Anexo A: la reestructuración mayor

El cambio más significativo está en el Anexo A. Los controles pasaron de 114 controles en 14 dominios a 93 controles en 4 temas:

TemaCantidadIdentificador
Controles organizacionales37A.5.x
Controles de personas8A.6.x
Controles físicos14A.7.x
Controles tecnológicos34A.8.x

Los 11 nuevos controles de ISO 27001:2022

Se agregaron 11 controles nuevos que reflejan las amenazas y tecnologías actuales:

ControlNombreRelevancia
A.5.7Inteligencia de amenazasRecopilar y analizar información sobre amenazas
A.5.23Seguridad de la información para uso de servicios en la nubeControles específicos para cloud computing
A.5.30Preparación de TIC para la continuidad del negocioResiliencia tecnológica
A.7.4Supervisión de seguridad físicaMonitoreo de instalaciones
A.8.9Gestión de la configuraciónControl de configuraciones de hardware, software y redes
A.8.10Eliminación de informaciónBorrado seguro cuando ya no se necesita
A.8.11Enmascaramiento de datosProtección de datos sensibles en ambientes de prueba
A.8.12Prevención de fuga de datosDLP para proteger información sensible
A.8.16Actividades de monitoreoMonitoreo de redes, sistemas y aplicaciones
A.8.23Filtrado webControlar acceso a sitios web externos
A.8.28Codificación seguraPrincipios de desarrollo seguro de software
Dato clave: La reducción de 114 a 93 controles no significa que se eliminaron controles. Se fusionaron y reorganizaron para eliminar redundancias. La cobertura de seguridad es equivalente o superior.

Nuevos atributos de controles

ISO 27002:2022 (y por extensión el Anexo A) introduce cinco atributos para cada control que facilitan su clasificación y búsqueda: tipo de control (preventivo, detectivo, correctivo), propiedad de seguridad de la información (confidencialidad, integridad, disponibilidad), concepto de ciberseguridad (identificar, proteger, detectar, responder, recuperar), capacidad operacional (gobernanza, gestión de activos, etc.), y dominio de seguridad (gobernanza y ecosistema, protección, defensa, resiliencia).

Pasos para la transición

Si ya tenías ISO 27001:2013, la transición requiere realizar un análisis de brechas contra la versión 2022, actualizar la Declaración de Aplicabilidad con los 93 controles, implementar los 11 nuevos controles aplicables, actualizar la documentación del SGSI, capacitar al equipo en los cambios, y realizar una auditoría interna contra la nueva versión.

Buena práctica: Aprovecha la transición como oportunidad para limpiar y simplificar tu SGSI. La reorganización en 4 temas facilita la gestión y la comprensión de los controles por parte de toda la organización.

Transiciona tu SGSI con GRC360

GRC360 ya está completamente alineado con ISO 27001:2022 y los 93 controles del nuevo Anexo A. Migra tu sistema de gestión de forma fluida.

Crear Cuenta Gratis

Profundiza con nuestras guías sobre los 11 nuevos controles, la Declaración de Aplicabilidad y los controles organizacionales.

¿Necesitas gestionar tu compliance?

GRC360 te ayuda a implementar estándares ISO, gestionar riesgos y cumplir con la normativa.

Crear Cuenta Gratis