Conocimiento que genera valor

MSPI e ISO/IEC 27001:2022 tras la Resolución 2277: qué comparten y qué no

El MSPI se alineó con ISO/IEC 27001:2022, pero no es la misma cosa. Vea qué tienen en común, qué añade el modelo y qué le falta a un SGSI certificado.

Dos carpetas unidas por una cinta sobre un escritorio de oficina pública, junto a un portátil con un candado

Muchas entidades públicas llegan al Modelo de Seguridad y Privacidad de la Información (MSPI) con una pregunta concreta: si ya conocen ISO/IEC 27001, o incluso tienen un sistema de gestión de seguridad de la información (SGSI) certificado, ¿cuánto de ese trabajo les sirve? Desde 2025 la pregunta es más pertinente, porque el Ministerio de Tecnologías de la Información y las Comunicaciones (MinTIC) actualizó el modelo para alinearlo con la edición 2022 de la norma. Alinear no significa igualar. Este artículo explica qué comparten, en qué se diferencian y qué conviene revisar en cada caso.

Qué es cada uno

ISO/IEC 27001 es una norma internacional de requisitos para establecer, mantener y mejorar un SGSI. Es voluntaria: cualquier organización puede adoptarla y, si lo decide, certificarse con un organismo de certificación. Su edición vigente es la de 2022, con una enmienda de 2024 sobre cambio climático.

El MSPI es el modelo de MinTIC que orienta a las entidades públicas en seguridad y privacidad de la información. Lo adoptó la Resolución 500 de 2021 como habilitador de la Política de Gobierno Digital, y es obligatorio para las entidades de la administración pública y para los particulares que cumplen funciones administrativas. A diferencia de la norma, no es una opción de mercado: hace parte de las políticas de gestión que la entidad debe aplicar y que se miden en el Formulario Único de Reporte de Avance en la Gestión (FURAG).

Puede ver una síntesis de ambos en la página de ISO/IEC 27001 y MSPI.

Qué actualizó la Resolución 2277 de 2025

MinTIC expidió la Resolución 2277 el 3 de junio de 2025. La norma rige desde su publicación en el Diario Oficial, el 20 de junio de 2025, y hace dos cosas:

  • Actualiza el Anexo 1 de la Resolución 500 de 2021, que contiene el MSPI, porque ISO/IEC 27001 se actualizó en 2022.
  • Deroga una lista cerrada de documentos técnicos anteriores del modelo: 14 entradas que corresponden a 13 documentos distintos, entre ellos las versiones anteriores del MSPI, las guías de gestión de incidentes, de roles, de indicadores, de activos y de nube, y el instrumento de autoevaluación de 2022.

El anexo que MinTIC publicó en su sede electrónica en cumplimiento de la resolución reúne en un solo documento diez lineamientos en versión 5, fechados el 21 de abril de 2025: el Documento Maestro y los lineamientos de roles y responsabilidades, indicadores, inventario y clasificación de activos, modelo nacional de gestión de riesgos, gestión de incidentes, relación con proveedores, servicios en la nube, ciberseguridad e identificación de infraestructuras críticas cibernéticas. Para la entidad, el efecto práctico es que las guías derogadas ya no son la referencia, y su documentación debe remitir a los lineamientos vigentes.

Qué comparten

Las coincidencias son de fondo, y por eso un SGSI bien construido es un buen punto de partida:

  • La misma base de controles. El anexo del MSPI organiza los controles según el Anexo A de ISO/IEC 27001:2022: 93 controles en cuatro temas (organizacionales, de personas, físicos y tecnológicos).
  • El mismo enfoque de gestión. Ambos siguen un ciclo de planificar, hacer, verificar y actuar, y ponen la gestión de riesgos en el centro de la planificación.
  • La declaración de aplicabilidad. Los dos piden una declaración de aplicabilidad que identifique los controles necesarios a partir de los riesgos, justifique su inclusión y las exclusiones del Anexo A y documente su estado de implementación. En el MSPI, además, la declaración de aplicabilidad la aprueba el Comité Institucional de Gestión y Desempeño.
  • La evaluación del desempeño. Los dos piden indicadores, auditoría interna, revisión por la dirección y acciones correctivas.

En qué se diferencian

Las diferencias están en la obligatoriedad, en quién verifica y en la estructura institucional que el MSPI exige a la entidad:

  • Obligatoriedad. ISO/IEC 27001 es voluntaria. El MSPI es obligatorio para los sujetos de la Política de Gobierno Digital.
  • Certificación. La norma puede certificarse con un organismo de certificación. El MSPI no prevé certificación: se evalúa con la auditoría interna de la entidad y se mide como parte de las políticas de Gobierno Digital y Seguridad Digital del Modelo Integrado de Planeación y Gestión (MIPG).
  • Frecuencia de la auditoría interna. La norma la pide a intervalos planificados. El anexo del MSPI fija como mínimo una auditoría interna al año.
  • Diagnóstico inicial. El MSPI empieza con un diagnóstico de brechas mediante el instrumento de evaluación del modelo. La norma no exige un instrumento específico.
  • Gobierno de la seguridad. El MSPI pide que la entidad asigne, mediante acto administrativo, funciones de seguridad y privacidad al Comité Institucional de Gestión y Desempeño (o el que haga sus veces), que debe revisar la adopción del modelo al menos dos veces al año con la presencia del nominador. También pide un responsable del MSPI que dependa de un área estratégica distinta a la de tecnología y que sea miembro permanente de ese comité.
  • Privacidad. ISO/IEC 27001 exige considerar los requisitos legales aplicables y tratar los riesgos de seguridad, lo que incluye la información personal. El MSPI va más allá: desarrolla roles y lineamientos específicos de protección de datos personales según la Ley 1581 de 2012, con un oficial de protección de datos. Un sistema de gestión de la privacidad, si la organización lo quiere, es materia de otra norma.
  • Ecosistema nacional. El MSPI conecta a la entidad con el CSIRT Gobierno y con el Grupo de Respuesta a Emergencias Cibernéticas de Colombia (ColCERT) para la gestión y el reporte de incidentes, y con la identificación de infraestructuras críticas cibernéticas del Decreto 338 de 2022. Además, propone NIST SP 800-53 como guía técnica opcional para complementar los controles.

Una entidad con SGSI certificado: qué revisar para el MSPI

Ni la Resolución 2277 ni el anexo del MSPI dicen que una certificación ISO/IEC 27001 dé por cumplido el modelo. Tampoco dicen lo contrario. Lo prudente es tratar el SGSI como un activo valioso y revisar qué le falta frente a los requisitos propios del MSPI:

  1. El alcance. Un SGSI certificado puede cubrir solo algunos procesos o sedes. Conviene contrastarlo con el alcance que la entidad documente para el MSPI.
  2. Los actos administrativos. El modelo pide que la política y las funciones de seguridad se adopten formalmente y que el comité institucional las asuma.
  3. El responsable y su ubicación. Si la seguridad depende hoy del área de tecnología, conviene revisarlo frente a lo que pide el anexo.
  4. El instrumento de evaluación. El diagnóstico del MSPI se hace con su propio instrumento, que el SGSI no reemplaza.
  5. El plan de cambio, cultura y apropiación, que el MSPI incluye entre los productos de la planificación.
  6. La integración con la Ley 1581 y con la Ley de Transparencia y Acceso a la Información (Ley 1712 de 2014), que el anexo usa para clasificar los activos de información.
  7. La auditoría anual del MSPI, que puede coordinarse con la auditoría del SGSI, con criterios y resultados identificables para cada marco.

Una entidad sin SGSI: por dónde empezar

Para una entidad que parte de cero, el orden lo da el propio modelo. Primero el diagnóstico con el instrumento de evaluación; después la planificación, con el inventario de activos, la evaluación y el tratamiento de riesgos, la declaración de aplicabilidad y el plan de tratamiento; luego la operación de los controles; y al final la evaluación y la mejora. Las cinco fases del MSPI están resumidas en la página de ISO/IEC 27001 y MSPI.

Alinear el trabajo con ISO/IEC 27001 desde el principio tiene una ventaja práctica: la misma documentación puede aprovecharse para el MSPI y, si la entidad decide certificarse algún día, como base para preparar la auditoría del organismo de certificación. Undernet no certifica: preparamos a su organización para la auditoría del organismo de certificación que usted elija. La seguridad digital también se conecta con el resto de la gestión de la entidad, como explica la sección de Seguridad Digital en MIPG.

Preguntas frecuentes

¿El MSPI exige certificarse en ISO/IEC 27001?

No. El anexo del MSPI no exige certificación a la entidad. La certificación ISO/IEC 27001 aparece en el anexo solo en relación con los proveedores, incluidos los de servicios en la nube, como una forma de demostrar su madurez en seguridad, junto con documentación equivalente.

¿Hay un plazo para adoptar la versión vigente del MSPI?

La Resolución 2277 rige desde el 20 de junio de 2025, y ni la resolución ni el anexo establecen un régimen de transición. La entidad debe trabajar con los lineamientos vigentes, porque los documentos que enumera la resolución quedaron derogados.

¿La auditoría interna del SGSI sirve como auditoría del MSPI?

Pueden planearse en un mismo ciclo y compartir evidencia pertinente, siempre que queden trazables los criterios y las conclusiones de cada marco. El MSPI exige como mínimo una auditoría interna al año, con un plan de auditorías aprobado por el Comité Institucional de Coordinación de Control Interno.

Hablemos sobre las necesidades de su entidad

Fuentes

  1. Resolución 2277 de 2025 · Ministerio de Tecnologías de la Información y las Comunicaciones · 3 de junio de 2025
  2. Documento Maestro de los Lineamientos del Modelo de Seguridad y Privacidad de la Información · Ministerio de Tecnologías de la Información y las Comunicaciones · 21 de abril de 2025
  3. Resolución 500 de 2021 · Ministerio de Tecnologías de la Información y las Comunicaciones · 10 de marzo de 2021
  4. Decreto 767 de 2022 · Presidencia de la República · 16 de mayo de 2022
  5. Decreto 338 de 2022 · Presidencia de la República · 8 de marzo de 2022
  6. ISO/IEC 27001:2022 · ISO
  7. Ley 1581 de 2012 · Congreso de la República · 17 de octubre de 2012

Convierta el conocimiento en resultados

¿Necesita acompañamiento especializado?

Conozca nuestros servicios o consúltenos sobre este tema.

Conozca nuestros servicios Contactar a Undernet