Seguridad de la información

ISO/IEC 27001 y MSPI

Undernet acompaña a organizaciones públicas y privadas en el diagnóstico, la implementación, la auditoría interna y la capacitación de su sistema de gestión de seguridad de la información según ISO/IEC 27001:2022, integrándolo con los procesos y sistemas que ya tienen. También acompañamos a las entidades públicas colombianas en el Modelo de Seguridad y Privacidad de la Información (MSPI) y hacemos pruebas técnicas para conocer la exposición de sus sistemas.

Atendemos organizaciones en Colombia y otros países de Latinoamérica mediante una modalidad mixta, con acompañamiento remoto y actividades presenciales según las necesidades y el alcance del proyecto.

Profesional revisando equipos y controles en una sala de servidores
Integración

Su sistema de seguridad de la información, el MSPI y sus otros sistemas de gestión pueden articularse para reducir duplicaciones en políticas, comités y auditorías.

Evidencia para decidir

Una declaración de aplicabilidad, una evaluación de riesgos e informes de auditoría que la dirección y los comités pueden usar.

Mirada objetiva

Una auditoría interna objetiva e imparcial, como la pide la norma, y pruebas técnicas que muestran dónde actuar primero.

Fundamentos

¿Qué es ISO/IEC 27001 y para quién sirve?

ISO/IEC 27001 es la norma internacional que establece los requisitos de un sistema de gestión de seguridad de la información (SGSI). Su propósito es proteger la confidencialidad, la integridad y la disponibilidad de la información a partir de la gestión de los riesgos.

Es voluntaria y se puede certificar. Cualquier organización puede implementarla, pública o privada, de cualquier tamaño. La certificación la otorga un organismo de certificación. En Colombia está adoptada como NTC-ISO/IEC 27001:2022, idéntica a la norma internacional.

Requisitos del sistema

Contexto, liderazgo, planificación, apoyo, operación, evaluación del desempeño y mejora. Para declarar conformidad con la norma no se puede excluir ninguno.

Riesgos primero

La organización evalúa sus riesgos y elige los controles que necesita. La declaración de aplicabilidad explica cuáles aplica, por qué, y por qué excluye otros.

Controles de referencia

El Anexo A reúne 93 controles en cuatro temas: organizacionales, de personas, físicos y tecnológicos.

La certificación no garantiza que nunca ocurra un incidente: demuestra que existe un sistema que identifica los riesgos, los trata y mejora con el tiempo. Tampoco reemplaza otras obligaciones, como las de la Ley 1581 de 2012 sobre protección de datos personales o el Modelo de Seguridad y Privacidad de la Información (MSPI) que deben aplicar las entidades públicas colombianas.

¿Para quién es esta página?
  • Entidades públicas nacionales y territoriales que deben aplicar el MSPI.
  • Organizaciones con un SGSI certificado o en proceso de certificación.
  • Empresas a las que un cliente, un requisito sectorial o un proceso de contratación les pide ISO/IEC 27001, como quienes aspiran a ser proveedores tecnológicos de facturación electrónica.
  • Proveedores de redes y servicios de telecomunicaciones, que deben implementar un sistema de gestión de seguridad de la información.
  • Proveedores de tecnología que prestan servicios a entidades públicas.
  • Organizaciones de otros países de Latinoamérica que trabajan con ISO/IEC 27001.
  • Roles: responsable de seguridad de la información o del MSPI, oficina de tecnología, control interno, planeación y alta dirección.

Actualidad

¿Qué está cambiando?

El MSPI se actualizó

El Ministerio de Tecnologías de la Información y las Comunicaciones actualizó el Modelo de Seguridad y Privacidad de la Información para alinearlo con ISO/IEC 27001:2022. Las entidades públicas deben aplicar la versión vigente, que incluye como mínimo una auditoría interna al año.

Fuente: Resolución MinTIC 2277 de 2025 (se abre en una pestaña nueva) (junio de 2025) y Documento Maestro del MSPI, versión 5.0.

Terminó la transición a la edición 2022

Desde el 31 de octubre de 2025 solo son válidos los certificados según ISO/IEC 27001:2022. Los certificados de la edición 2013 que no hicieron la transición vencieron en esa fecha.

Fuente: documento de transición IAF MD 26:2023.

El cambio climático en el contexto del sistema

Una enmienda de 2024 pide a la organización determinar si el cambio climático es una cuestión pertinente para su sistema de seguridad de la información y aclara que sus partes interesadas pueden tener requisitos al respecto. No cambia la edición de la norma ni exige un nuevo certificado. La NTC-ISO/IEC 27001:2022 que publicó ICONTEC en 2022 no incluye este cambio.

Fuente: ISO/IEC 27001:2022/Amd 1:2024, iso.org.

¿Su entidad todavía no aplica la versión vigente del MSPI?

Solicite un diagnóstico del MSPI

Su punto de partida

¿Qué necesita su organización?

Elija la situación que más se parece a la suya. La orientación no determina obligaciones jurídicas.

SituaciónSomos una entidad pública y debemos poner al día el MSPI con la versión vigente.
Lo que suele faltar

Aplicar el instrumento de evaluación y ajustar los controles y la declaración de aplicabilidad a ISO/IEC 27001:2022.

Cómo ayuda Undernet

Diagnóstico de brechas del MSPI de su entidad.

Qué recibe

Instrumento de evaluación aplicado, matriz de brechas, propuesta de declaración de aplicabilidad y plan de trabajo.

Solicite un diagnóstico del MSPI
SituaciónDebemos hacer la auditoría interna anual del MSPI.
Lo que suele faltar

Un plan de auditoría para el Comité de Coordinación de Control Interno y auditores que trabajen con objetividad.

Cómo ayuda Undernet

Auditoría interna del MSPI de su entidad.

Qué recibe

Plan y programa de auditoría, informe de hallazgos y seguimiento de las acciones.

Solicite la auditoría interna del MSPI
SituaciónTenemos un SGSI certificado y se acerca la auditoría de seguimiento o de renovación.
Lo que suele faltar

Una auditoría interna que revise con objetividad el sistema, los cambios de la edición 2022 y la enmienda de 2024.

Cómo ayuda Undernet

Auditoría interna o preauditoría de su SGSI.

Qué recibe

Plan de auditoría, informe con hallazgos y evidencias, y oportunidades de mejora.

Solicite una auditoría interna
SituaciónUn cliente, un requisito sectorial o un proceso de contratación nos pide ISO/IEC 27001.
Lo que suele faltar

Saber qué falta y cómo implementarlo con un alcance realista.

Cómo ayuda Undernet

Diagnóstico e implementación del SGSI hasta dejarlo listo para la auditoría de certificación.

Qué recibe

Matriz de brechas, evaluación de riesgos, declaración de aplicabilidad, políticas y plan de tratamiento.

Consulte el acompañamiento en la implementación
SituaciónNecesitamos saber qué tan expuestos están nuestros sistemas.
Lo que suele faltar

Evaluar la exposición técnica y saber qué corregir primero.

Cómo ayuda Undernet

Análisis de vulnerabilidades y pruebas de penetración, con el alcance que se acuerde con su organización.

Qué recibe

Informe de hallazgos clasificados por riesgo y recomendaciones de corrección.

Solicite un diagnóstico de vulnerabilidades
SituaciónDebemos formar a nuestros auditores internos o al equipo del SGSI o del MSPI.
Lo que suele faltar

Personas con la competencia que pide la norma y evidencia de esa formación.

Cómo ayuda Undernet

Capacitación por rol: toma de conciencia, interpretación de la norma, gestión de riesgos y auditoría interna.

Qué recibe

Sesiones según su necesidad, registros de asistencia y evaluación, y certificado de Undernet en el curso de auditores internos.

Consulte la capacitación en ISO 27001
SituaciónNo estoy seguro de qué necesita mi organización.
Cómo ayuda Undernet

Una conversación inicial para ubicar su punto de partida.

Qué recibe

Orientación sobre el siguiente paso.

Cuéntenos su situación

Entidades públicas en Colombia

¿Qué es el MSPI y cómo se relaciona con ISO/IEC 27001?

El Modelo de Seguridad y Privacidad de la Información (MSPI) del Ministerio de Tecnologías de la Información y las Comunicaciones es obligatorio para las entidades de la administración pública y para los particulares que cumplen funciones administrativas. Desde 2025 se alinea con ISO/IEC 27001:2022.

Fuentes: Resolución MinTIC 500 de 2021 (se abre en una pestaña nueva) y Resolución MinTIC 2277 de 2025 (se abre en una pestaña nueva).

Las cinco fases del MSPI

  1. Diagnóstico

    La entidad aplica el instrumento de evaluación para saber qué controles tiene y qué le falta.

  2. Planificación

    Define el alcance, la política, los riesgos, el plan de tratamiento y la declaración de aplicabilidad.

  3. Operación

    Implementa los controles, gestiona incidentes y vulnerabilidades y conserva las evidencias.

  4. Evaluación del desempeño

    Mide la eficacia de los controles con indicadores, auditoría interna y revisión por la dirección.

  5. Mejoramiento continuo

    Corrige las no conformidades con un plan anual de mejora.

Tres requisitos que conviene tener presentes: el instrumento de evaluación es obligatorio antes de planificar; la declaración de aplicabilidad la aprueba el Comité Institucional de Gestión y Desempeño, y la auditoría interna se hace como mínimo una vez al año, con un plan aprobado por el Comité de Coordinación de Control Interno.

Fuente: Documento Maestro del MSPI, versión 5.0 (MinTIC, 2025, PDF) (se abre en una pestaña nueva).

ISO/IEC 27001 y MSPI: qué comparten y en qué se diferencian

AspectoISO/IEC 27001:2022MSPI
NaturalezaVoluntaria, salvo exigencias sectorialesObligatorio para la administración pública
CertificaciónLa otorga un organismo de certificaciónNo la exige
ControlesAnexo A: 93 controles en 4 temasToma como referencia el Anexo A de ISO/IEC 27001:2022
Declaración de aplicabilidadObligatoriaObligatoria, aprobada por el Comité Institucional de Gestión y Desempeño
Auditoría internaA intervalos planificadosComo mínimo una vez al año
Quién verificaAuditoría interna y, si se busca, el organismo de certificaciónAuditoría interna anual; además, las políticas de Gobierno Digital y Seguridad Digital se miden en el FURAG
PrivacidadIncluye un control de privacidad; la gestión de la privacidad tiene su propia norma, ISO/IEC 27701Integra la Ley 1581 de 2012 en el propio modelo
Marco institucionalAplicable a cualquier organizaciónComités de MIPG, CSIRT Gobierno y ColCERT

El MSPI hace parte de las políticas de Gobierno Digital y Seguridad Digital del Modelo Integrado de Planeación y Gestión (MIPG), que se miden cada año en el FURAG. Una entidad que ya tiene un SGSI basado en ISO/IEC 27001 puede aprovecharlo para el MSPI, pero debe cubrir también los requisitos propios del modelo. El MSPI no exige certificarse.

Acompañamos a su entidad en el diagnóstico, la implementación, la auditoría interna y la capacitación del MSPI. No prestamos asesoría jurídica ni operamos equipos de respuesta a incidentes.

Solicite la auditoría interna del MSPI

Profundice

Explore según su necesidad

Abra el tema que le interesa. Cada pestaña resume lo esencial, con su fuente.

Controles

¿Cuántos controles tiene el Anexo A?

93, en cuatro temas. No todos aplican a todas las organizaciones: cada una decide cuáles necesita según sus riesgos y lo justifica en la declaración de aplicabilidad.

Controles del Anexo A por tema
  • Organizacionales37
  • De personas8
  • Físicos14
  • Tecnológicos34

Más controles no significa más importancia: el número refleja cómo se agrupan los temas.

Nuevos en la edición 2022. La edición 2022 agregó controles sobre inteligencia de amenazas, uso de servicios en la nube, preparación de las tecnologías de la información y las comunicaciones (TIC) para la continuidad del negocio, monitoreo de la seguridad física, gestión de la configuración, eliminación de información, enmascaramiento de datos, prevención de fuga de datos, seguimiento de actividades, filtrado web y codificación segura.

Fuente: NTC-ISO/IEC 27001:2022, Anexo A, comparado con la edición 2013 · vigente.

¿Quiere saber qué controles le faltan?

Solicite un diagnóstico de brechas

Riesgos

¿Cómo se eligen los controles?

A partir de la evaluación de riesgos. La organización define sus criterios, evalúa los riesgos, decide cómo tratarlos y documenta en la declaración de aplicabilidad qué controles aplica y por qué.

Del riesgo a los controles

  1. 1Criterios

    Cuándo un riesgo es aceptable y cómo se evalúa.

  2. 2Evaluación

    Riesgos para la confidencialidad, la integridad y la disponibilidad, con sus propietarios.

  3. 3Tratamiento

    Opciones de tratamiento y controles necesarios, contrastados con el Anexo A.

  4. 4Declaración de aplicabilidad

    Controles necesarios, por qué se incluyen, si están implementados y por qué se excluyen otros.

  5. 5Aprobación

    Los propietarios del riesgo aprueban el plan de tratamiento y aceptan el riesgo residual.

Fuente: NTC-ISO/IEC 27001:2022, numerales 6.1.2 y 6.1.3 · vigente. La guía ISO/IEC 27005:2022 orienta este proceso.

¿Necesita construir o revisar su declaración de aplicabilidad?

Consulte el acompañamiento en la implementación

Auditoría

¿Qué exige la norma de la auditoría interna?

Auditorías a intervalos planificados, con un programa, criterios y alcance definidos, auditores que aseguren objetividad e imparcialidad, y resultados informados a la dirección. Puede hacerla personal propio o un tercero; la norma no exige que sea externa.

Tres auditorías distintas

AspectoAuditoría internaPreauditoríaAuditoría de certificación
Para quéVerificar que el sistema cumple y funcionaRevisar la preparación antes de certificarseOtorgar o mantener el certificado
Quién la hacePersonal propio o un tercero con objetividadPersonal interno o un tercero, según el objetivo y la independencia requeridaUn organismo de certificación
ResultadoInforme para la direcciónInforme de preparaciónInforme de auditoría y decisión de certificación; si es favorable, certificado

Las guías de referencia para auditar, incluida la competencia de los auditores, son ISO 19011:2026 e ISO/IEC 27007. La norma no exige un certificado personal de auditor.

Fuentes: NTC-ISO/IEC 27001:2022, numeral 9.2; ISO 19011:2026; ISO/IEC 27007 · vigentes.

¿Se acerca su auditoría?

Solicite una auditoría interna

Edición vigente

¿Qué edición está vigente?

ISO/IEC 27001:2022, con su enmienda de 2024. A octubre de 2026 no hay una revisión en curso.

De la edición 2013 a la 2022

  1. ISO publica ISO/IEC 27001:2022.

  2. ICONTEC ratifica la NTC-ISO/IEC 27001:2022.

  3. ISO publica la enmienda sobre cambio climático.

  4. Las certificaciones nuevas y las renovaciones solo se hacen con la edición 2022.

  5. Termina la transición; vencen los certificados de 2013 que no migraron.

Fuentes: iso.org (se abre en una pestaña nueva); NTC-ISO/IEC 27001:2022; documento de transición IAF MD 26:2023 · consultados en octubre de 2026.

¿Su sistema sigue basado en la edición 2013?

Solicite un diagnóstico de brechas

Privacidad

¿ISO/IEC 27001 cubre la protección de datos personales?

En parte. La norma incluye un control para cumplir los requisitos de privacidad y de protección de datos personales, pero no reemplaza las obligaciones legales ni un sistema de gestión de la privacidad.

Tres marcos que se complementan

ISO/IEC 27001

Protege la información en general e incluye un control de privacidad

ISO/IEC 27701:2025

Sistema de gestión de la privacidad; desde 2025 se certifica por sí sola

Ley 1581 de 2012

Obligación legal en Colombia sobre el tratamiento de datos personales

Ninguno sustituye al otro. El SGSI puede aportar controles y evidencias que apoyen el cumplimiento del principio de seguridad de la Ley 1581.

Fuentes: NTC-ISO/IEC 27001:2022, control A.5.34; iso.org (ISO/IEC 27701:2025); Ley 1581 de 2012 · vigentes.

¿Quiere revisar cómo su sistema protege los datos personales?

Solicite un diagnóstico de brechas

Cómo puede ayudar Undernet

Consultoría ISO 27001 y MSPI, auditoría interna y pruebas técnicas

Trabajamos desde lo que su organización ya tiene y con el alcance que necesita: un diagnóstico puntual, una auditoría, pruebas técnicas o el acompañamiento completo. Cada servicio se ajusta a la necesidad, el tamaño y la madurez de su organización, con una modalidad mixta de acompañamiento remoto y actividades presenciales.

Un sistema, varios marcos

MSPI y MIPG

Entidades públicas

SGSI (ISO/IEC 27001)

Auditoría interna del SGSI y del MSPI

Para quién: Entidades públicas que aplican el MSPI y organizaciones con un SGSI.

Qué resuelve: Cumplir la auditoría interna que piden la norma y el MSPI con una evaluación objetiva e imparcial. También sirve como preauditoría antes de la certificación.

Qué recibe: Plan y programa de auditoría, informe de hallazgos y evidencias, y seguimiento de las acciones.

Solicite una auditoría interna

Más sobre Auditoría

Diagnóstico de brechas

Para quién: Entidades que actualizan el MSPI y organizaciones que evalúan ISO/IEC 27001:2022.

Qué resuelve: Saber qué tiene y qué le falta frente a la versión vigente del MSPI o de la norma.

Qué recibe: Instrumento de evaluación o matriz de brechas, propuesta de declaración de aplicabilidad y plan de trabajo.

Solicite un diagnóstico de brechas

Más sobre Asesoría

Acompañamiento en la implementación

Para quién: Organizaciones que implementan su SGSI o entidades que implementan el MSPI.

Qué resuelve: Pasar del diagnóstico a un sistema que funcione y, si lo busca, que esté listo para certificarse.

Qué recibe: Evaluación de riesgos, declaración de aplicabilidad, plan de tratamiento, políticas y procedimientos.

Consulte el acompañamiento en la implementación

Más sobre Asesoría

Pruebas técnicas

Para quién: Organizaciones que necesitan conocer y reducir su exposición técnica.

Qué resuelve: Identificar y priorizar vulnerabilidades en sus sistemas para orientar las correcciones, con un alcance que se acuerda con su organización.

Qué recibe: Informe de hallazgos clasificados por riesgo y recomendaciones de corrección. El tipo de pruebas, los sistemas incluidos y la verificación posterior se definen con usted.

Solicite un diagnóstico de vulnerabilidades

Capacitación en ISO/IEC 27001 y MSPI

Para quién: Equipos del SGSI y del MSPI, auditores internos, alta dirección y personal en general.

Qué resuelve: Desarrollar los conocimientos necesarios para cada rol y conservar evidencia de la formación y la evaluación realizadas.

Qué recibe: Sesiones según su necesidad, registros de asistencia y evaluación, y certificado de Undernet en el curso de auditores internos.

Consulte la capacitación en ISO 27001

Más sobre Capacitación

Auditoría interna integrada. Una sola auditoría interna de ISO/IEC 27001 y, cuando el alcance lo permita, ISO 9001, ISO 14001 o ISO 45001, con resultados diferenciados por sistema.

Solicite una evaluación integrada
Quién hace qué
QuiénQué hace
Su organizaciónImplementa y mantiene su SGSI o su MSPI y designa a los responsables
MinTICFija los lineamientos del MSPI (entidades públicas)
Función PúblicaAdministra el FURAG, donde se miden las políticas de MIPG (entidades públicas)
Organismo de certificaciónCertifica ISO/IEC 27001, si su organización lo contrata
UndernetDiagnostica, acompaña, audita internamente, hace pruebas técnicas y capacita

Undernet no certifica: preparamos a su organización para la auditoría del organismo de certificación que usted elija. Tampoco prestamos asesoría jurídica, no vendemos software ni equipos y no operamos centros de respuesta a incidentes.

Preguntas frecuentes

Preguntas frecuentes sobre ISO/IEC 27001 y el MSPI

¿ISO/IEC 27001 es obligatoria en Colombia?

No en general: es voluntaria. Algunos sectores tienen exigencias propias; por ejemplo, la DIAN pide a quienes aspiran a ser proveedores tecnológicos de facturación electrónica acreditar la certificación o comprometerse a obtenerla (Resolución DIAN 000165 de 2023). Las entidades públicas, en cambio, deben aplicar el MSPI.

¿El MSPI exige certificarse en ISO/IEC 27001?

No. El MSPI no exige certificación. La entidad lo aplica y lo audita al menos una vez al año, y las políticas de Gobierno Digital y Seguridad Digital, de las que hace parte, se miden en el FURAG.

¿Una certificación ISO/IEC 27001 da por cumplido el MSPI?

Ninguna norma lo establece. El MSPI toma como referencia los controles de ISO/IEC 27001:2022, pero tiene requisitos propios, como el instrumento de evaluación y la aprobación de la declaración de aplicabilidad por el Comité Institucional de Gestión y Desempeño. Un SGSI certificado es una buena base, no un reemplazo.

¿Cada cuánto se hace la auditoría interna?

La norma pide hacerla a intervalos planificados, según el programa de auditoría de cada organización. El MSPI exige como mínimo una auditoría interna al año.

¿Quién puede ser auditor interno?

Personal propio o un tercero, siempre que la auditoría sea objetiva e imparcial. La organización define la competencia de sus auditores; la norma no exige un certificado personal. Las guías de referencia son ISO 19011:2026 e ISO/IEC 27007.

¿Qué cambió con la edición 2022?

El Anexo A pasó a 93 controles en cuatro temas, con 11 controles nuevos, y se agregó la planificación de los cambios del sistema. Desde 2024, la norma pide considerar si el cambio climático es pertinente. La transición desde la edición 2013 terminó el 31 de octubre de 2025.

¿ISO/IEC 27001 cubre la protección de datos personales?

En parte. Incluye un control de privacidad y protección de datos personales, pero las obligaciones de la Ley 1581 de 2012 son independientes y la gestión de la privacidad tiene su propia norma, ISO/IEC 27701:2025.

¿Pueden integrarlo con nuestros otros sistemas de gestión?

Sí. ISO/IEC 27001 comparte la estructura armonizada de las normas ISO de sistemas de gestión, como ISO 9001, ISO 14001 o ISO 45001, así que puede integrarse con ellas, incluidas auditorías internas integradas cuando el alcance y el programa lo permitan. En entidades públicas, también se articula con MIPG.

¿Prestan servicios fuera de Colombia o de forma remota?

Sí. Atendemos organizaciones en Colombia y otros países de Latinoamérica mediante una modalidad mixta, con acompañamiento remoto y actividades presenciales según las necesidades y el alcance del proyecto. El MSPI aplica solo a entidades públicas colombianas.

¿Undernet certifica?

No. La certificación ISO/IEC 27001 la otorga un organismo de certificación. Undernet diagnostica, acompaña, audita internamente, hace pruebas técnicas y capacita, y prepara a su organización para la auditoría de certificación.

Fuentes: ISO/IEC 27001:2022 (se abre en una pestaña nueva), Resolución MinTIC 2277 de 2025 (se abre en una pestaña nueva) y Documento Maestro del MSPI (PDF) (se abre en una pestaña nueva).

Última revisión: octubre de 2026

¿Necesita diagnosticar, implementar, auditar o fortalecer la seguridad de la información de su organización?

Hablemos sobre las necesidades de su organización

Conozca más sobre Nosotros y nuestras Áreas de experiencia.