Saltar al contenido

Expediente · ISO/IEC 27001

ISO/IEC 27001 · Seguridad de la información

ISO 27001 empieza por el riesgo.

El sistema de gestión de seguridad de la información. La que te piden tus clientes corporativos antes de firmar contrato.

Carta 01

Dónde está la norma hoy.

Estado normativo · julio 2026
ISO/IEC 27001:2022
Vigente y certificableEdición actual, con el Anexo A reorganizado en 93 controles y 4 temas
Vigente
ISO/IEC 27002:2022
GuíaExplica cómo implementar cada control del Anexo A; no es certificable
Guía
NTC-ISO-IEC 27001:2022
Adopción colombianaVersión nacional idéntica, la que aplica ICONTEC en Colombia
Vigente
Carta 02

El orden correcto: riesgo primero

Lo que hay que saber
Nota de campo

La mitad de las implementaciones fracasan porque empiezan al revés: descargan una plantilla de políticas, la llenan, y solo al final se preguntan qué riesgos tienen. Un auditor lo detecta en diez minutos, porque los controles no se pueden justificar contra nada.

El orden real es: identificas tus activos de información, evalúas los riesgos sobre ellos, decides cómo tratarlos, y solo entonces eliges qué controles del Anexo A aplicas. Cada control aplicado o excluido queda sustentado en la Declaración de Aplicabilidad, que es el documento que el auditor abre primero.

Carta 03

Los 93 controles, en cuatro temas

Lo que hay que saber

La edición 2022 reagrupó el Anexo A en cuatro temas en lugar de catorce dominios: organizacionales (37 controles), de personas (8), físicos (14) y tecnológicos (34). Además incorporó atributos que permiten filtrar los controles por tipo, propiedad de seguridad, concepto de ciberseguridad o capacidad operativa.

No todos te aplican, y ese es el punto: aplicar los 93 sin justificación es tan sospechoso como excluir la mitad sin argumento.

Carta 04

Qué hace que una SoA sea auditable

Lo que hay que saber

Una Declaración de Aplicabilidad creíble tiene, control por control: si aplica o no, por qué, dónde está implementado y con qué evidencia se verifica. Las que levantan sospecha son las que dicen «aplica» en los 93 sin una sola referencia a un riesgo, o las que excluyen controles con la frase «no aplica» y nada más.

Carta 05

Cómo se ve este trabajo adentro.

Con The Ark of ISO
Paso 01

Levanta tu contexto

Procesos, alcance y lo que ya tengas escrito. Si llegas con documentos a medias, se aprovechan.

Paso 02

Mide la brecha

Requisito por requisito de ISO/IEC 27001, con cuatro estados: cumple, requiere actualización, no existe, observación.

Paso 03

Redacta y aprueba

Cada documento nace en borrador. Una persona lo aprueba y queda registrado, como exige el 7.5.

Paso 04

Ensaya la auditoría

Simulacros de Etapa 1 y 2 con hallazgos redactados como los redacta un auditor.

El catálogo de requisitos de The Ark of ISO usa interpretación propia y curada de cada cláusula. Nunca reproduce el texto literal de la norma, que es propiedad de ISO y de ICONTEC — para implementar necesitas tu ejemplar con licencia.

Carta 05

El zarpe.

Lista de espera
Pase de abordajeN.º TAoI-0001

Sé de los primeros en zarpar.

Pasajero
Tu empresa
Ruta
CERO → CERTIFICADO
Embarque
2026
Cupo
PILOTO

Sin spam. Te escribimos solo para el zarpe. · O escríbenos: administrator@thearkofiso.com

Carta 06

Preguntas del expediente.

FAQ
Ya no. Hasta la edición 2019, ISO 27701 era una extensión que exigía tener el SGSI. Desde ISO/IEC 27701:2025 la privacidad se certifica de forma independiente. Dicho eso, si vas a hacer las dos, hacerlas juntas es más barato: comparten cláusulas 4 a 10 y buena parte de los controles de seguridad.
Los que tus riesgos justifiquen. El Anexo A trae 93 y la norma no exige aplicarlos todos: exige que expliques por qué aplicas o excluyes cada uno en la Declaración de Aplicabilidad.
Sí, y suele ser la razón real por la que las empresas la buscan. Un certificado acreditado reemplaza buena parte del cuestionario que te manda un cliente corporativo antes de firmar.
La Declaración de Aplicabilidad, el inventario de activos y el análisis de riesgos. Si esos tres no cuadran entre sí, el resto de la auditoría se complica.
Carta 07

Misma base, distinto catálogo.

Las otras normas

Las cuatro comparten las cláusulas 4 a 10. Documentas la base una vez y encima va el catálogo de cada una.

En la ruta, sobre la misma base: ISO 14001, ISO 45001, ISO 37001 e ISO 22301. Sumarlas no obliga a rehacer el sistema.

Reservar mi cupo