Quien abre por primera vez el Anexo A de ISO/IEC 27001 suele leerlo como una lista de tareas: 93 controles que habría que cumplir uno por uno. Esa lectura lleva a sistemas pesados, con controles que no responden a ningún riesgo real y vacíos donde sí los hay. El Anexo A es otra cosa: un catálogo de referencia que la organización usa para no omitir controles necesarios después de evaluar sus riesgos. Este artículo explica cómo está organizado, qué agrupa cada tema y cómo se aplica, también en las entidades públicas que siguen el Modelo de Seguridad y Privacidad de la Información (MSPI).
Qué es el Anexo A y qué no es
Para entender el Anexo A conviene distinguir dos bloques de ISO/IEC 27001. Las cláusulas 4 a 10 contienen los requisitos del sistema de gestión de seguridad de la información (SGSI): contexto, liderazgo, planificación, apoyo, operación, evaluación y mejora. Ninguna de ellas se puede excluir si la organización declara conformidad con la norma. El Anexo A, en cambio, es una lista de controles de referencia.
La relación entre los dos bloques está en la planificación de riesgos. La organización evalúa sus riesgos (numeral 6.1.2) y, al planificar su tratamiento (numeral 6.1.3), determina los controles necesarios y los compara con el Anexo A para verificar que no ha omitido ninguno. El resultado queda en la declaración de aplicabilidad, que indica qué controles se aplican, por qué, si están implementados y por qué se excluyen los demás.
El Anexo A enuncia los controles de forma breve. La orientación para implementarlos está en ISO/IEC 27002:2022, una guía que no es certificable: nadie se certifica en ISO/IEC 27002, sino en ISO/IEC 27001. Por eso, en una auditoría, la pregunta útil no es si la organización tiene los 93 controles, sino si los que eligió responden a sus riesgos, están justificados y funcionan.
Los cuatro temas
En la edición 2022 los controles se agrupan en cuatro temas.
Controles organizacionales (37)
Es el grupo más amplio y el que más se relaciona con la gestión. Incluye, entre otros, las políticas de seguridad de la información, los roles y la segregación de funciones, el inventario y la clasificación de la información, el control de acceso y la gestión de identidades, la relación con proveedores y el uso de servicios en la nube, la gestión de incidentes, la seguridad durante interrupciones y la preparación de las tecnologías de la información y las comunicaciones para la continuidad, los requisitos legales y contractuales, la privacidad y protección de datos personales y la revisión independiente de la seguridad.
Controles de personas (8)
Cubren el ciclo de la relación con quienes acceden a la información: verificación de antecedentes, condiciones de contratación, toma de conciencia y formación, proceso disciplinario, responsabilidades al terminar o cambiar de cargo, acuerdos de confidencialidad, trabajo remoto y reporte de eventos de seguridad.
Controles físicos (14)
Protegen instalaciones y equipos: perímetros y control de ingreso, seguridad de oficinas, monitoreo de la seguridad física, protección contra amenazas ambientales, escritorio y pantalla limpios, ubicación y mantenimiento de equipos, activos fuera de las instalaciones, medios de almacenamiento, servicios de suministro, cableado y eliminación o reutilización segura de equipos.
Controles tecnológicos (34)
Son los más cercanos a la operación de sistemas: dispositivos de usuario, accesos privilegiados, autenticación, protección contra código malicioso, gestión de vulnerabilidades técnicas y de la configuración, eliminación y enmascaramiento de datos, prevención de fuga de datos, copias de respaldo, registro y seguimiento de actividades, seguridad de redes, filtrado web, criptografía, desarrollo seguro, separación de entornos, gestión de cambios y protección de los sistemas durante las pruebas de auditoría.
Qué cambió frente a la edición 2013
La edición 2013 tenía 114 controles en 14 dominios. La de 2022 los reorganizó en 93 controles y cuatro temas: muchos controles se fusionaron o se reagruparon, y once son nuevos. Puede ver la lista de los once controles nuevos en la página de ISO/IEC 27001 y MSPI. Para una organización que migró desde 2013, el trabajo no consiste en renumerar, sino en revisar si la evaluación de riesgos justifica los controles nuevos y si la declaración de aplicabilidad refleja la estructura actual.
Cómo aplicarlos sin convertirlos en una lista de chequeo
- Parta de los riesgos. Los controles responden a riesgos identificados y evaluados, no al orden del Anexo A.
- Compare, no copie. Después de definir el tratamiento, contraste sus controles con el Anexo A para detectar omisiones.
- Justifique cada decisión. Un control puede no aplicar; por ejemplo, el de codificación segura en una organización que no programa. Pero si contrata desarrollos con terceros, el control sobre desarrollo tercerizado sí puede ser necesario. La justificación debe quedar en la declaración de aplicabilidad.
- Implemente con evidencia. Un control que existe en una política pero no en la práctica no reduce el riesgo, y es justamente lo que una auditoría busca verificar.
- Mida. Los indicadores y la auditoría interna deben mostrar si los controles funcionan.
Un ejemplo: tres riesgos, tres decisiones
Supongamos una entidad que atiende trámites en línea, tiene parte de su personal en trabajo remoto y contrató el desarrollo de su sede electrónica con un tercero. Su evaluación identifica, entre otros, estos riesgos:
- Acceso indebido a los datos personales de los ciudadanos desde equipos fuera de la oficina. El tratamiento puede combinar controles de distintos temas: trabajo remoto y toma de conciencia (personas), dispositivos de usuario y autenticación (tecnológicos) y privacidad y protección de datos personales (organizacionales).
- Fallas de seguridad en el software contratado. Aquí pesan los controles de requisitos de seguridad en las aplicaciones, desarrollo tercerizado y pruebas, aunque la entidad no desarrolle software por su cuenta.
- Interrupción del servicio en línea. La respuesta puede incluir copias de respaldo, redundancia y preparación de las tecnologías para la continuidad.
En los tres casos, el punto de partida es el riesgo y el Anexo A sirve para comprobar que no falta nada. Un mismo riesgo suele tratarse con controles de varios temas, y un mismo control puede responder a varios riesgos. Por eso la declaración de aplicabilidad no es una copia del Anexo A: registra los controles necesarios, por qué se incluyen, si están implementados y por qué se excluye cada control del Anexo A que no aplica.
Cómo los retoma el MSPI
Para las entidades públicas colombianas, el Documento Maestro del MSPI, anexo actualizado por la Resolución 2277 de 2025 de MinTIC, organiza sus controles según el Anexo A de ISO/IEC 27001:2022: los mismos 93 controles en cuatro temas. La estructura que propone para esa tabla incluye un campo para indicar si cada control se selecciona o se exceptúa y otro para la justificación, de modo que sirva de base para la declaración de aplicabilidad de la entidad.
En algunos controles, el MSPI agrega orientaciones propias. Por ejemplo, sugiere un procedimiento formal de inteligencia de amenazas; recomienda incluir en la gestión de incidentes los que afectan datos personales, conforme a la Ley 1581 de 2012; y, en el enmascaramiento de datos, pide aplicar técnicas de anonimización cuando sea posible, siguiendo la guía de anonimización de datos estructurados del Archivo General de la Nación u otras guías aplicables. Estas orientaciones no cambian la norma, pero sí lo que una entidad debe tener en cuenta al aplicar el modelo.
Undernet no certifica: preparamos a su organización para la auditoría del organismo de certificación que usted elija.
Preguntas frecuentes
¿Hay que implementar los 93 controles?
No. La organización aplica los controles que necesita según su evaluación de riesgos y justifica en la declaración de aplicabilidad tanto los que incluye como los que excluye.
¿ISO/IEC 27002 es obligatoria?
No. Es una guía de implementación de los controles y no es certificable. Sirve como referencia para decidir cómo aplicar cada control.
¿Se pueden usar controles que no estén en el Anexo A?
Sí, cuando el tratamiento de riesgos los requiere. Lo que pide la norma es comparar los controles definidos con el Anexo A para no omitir ninguno necesario. El MSPI también lo admite para las entidades públicas, siempre que los controles sean eficaces para reducir el riesgo.
Solicite un diagnóstico de brechas
Fuentes
- ISO/IEC 27001:2022 · ISO
- ISO/IEC 27002:2022 · ISO
- Documento Maestro de los Lineamientos del Modelo de Seguridad y Privacidad de la Información · Ministerio de Tecnologías de la Información y las Comunicaciones · 21 de abril de 2025
- Resolución 2277 de 2025 · Ministerio de Tecnologías de la Información y las Comunicaciones · 3 de junio de 2025
- Ley 1581 de 2012 · Congreso de la República · 17 de octubre de 2012