ISO 27001 en 2026: qué ha cambiado de verdad y qué os falta para certificar

Por Kike Gandia · Investigación · 14 min de lectura

Ilustración de un escudo con una marca de verificación naranja, cuatro columnas de celdas de distinta altura que representan los cuatro temas de controles, una lista de verificación con marcas verdes, ámbar y roja, y una línea temporal con cuatro hitos

Cada año alguien pregunta por «la nueva ISO 27001». En 2026 la pregunta tiene una respuesta corta que casi nadie da: no existe una ISO 27001:2026. La norma que se certifica hoy es la ISO/IEC 27001:2022, con la Enmienda 1 de 2024 sobre el cambio climático. Quien os venda una «adaptación a la versión 2026» os está vendiendo humo.

Eso no significa que no haya cambiado nada. Los certificados de la versión 2013 dejaron de valer el 31 de octubre de 2025, la enmienda del clima ya forma parte de la norma que se audita, en julio de 2026 se publicó una nueva ISO/IEC 27000 que aclara cómo se usa el Anexo A y la norma de privacidad ISO/IEC 27701 ya no depende de la 27001. Aquí está todo, con el detalle que pide un auditor, y al final un test para saber qué os falta.

La versión vigente. ISO/IEC 27001:2022 + Enmienda 1:2024 (Climate action changes). Es contra lo que audita cualquier certificadora en 2026, con 93 controles en el Anexo A.

0
ediciones nuevas de la ISO 27001 en 2026 (rige la de 2022)
93
controles en el Anexo A (antes eran 114)
11
controles nuevos desde 2022 (inteligencia de amenazas, nube, DLP…)
31/10/2025
caducaron los certificados 2013 (sin prórroga)

La cronología: qué ha pasado y cuándo

  1. Octubre 2022 — Se publica ISO/IEC 27001:2022
    Tercera edición. Reorganiza el Anexo A de 114 a 93 controles en cuatro temas, añade 11 controles y retoca las cláusulas 4 a 10 para alinearlas con la estructura común de las normas de sistemas de gestión.
  2. Febrero 2024 — Enmienda 1: el cambio climático
    Dos frases nuevas en las cláusulas 4.1 y 4.2. No cambia los controles ni obliga a recertificar, pero desde entonces forma parte de lo que se audita.
  3. 31 octubre 2025 — Fin de la transición desde 2013
    Los certificados ISO/IEC 27001:2013 caducaron o se retiraron. Quien no hizo la transición vuelve a empezar como cliente nuevo, con auditoría inicial completa.
  4. Octubre 2025 — ISO/IEC 27701:2025, independiente
    La norma de gestión de la privacidad deja de ser una extensión de la 27001 y se puede certificar por sí sola. Los certificados 27701:2019 tienen tres años para adaptarse.
  5. 3 julio 2026 — Nueva ISO/IEC 27000:2026
    Sexta edición del documento que presenta la familia. Cambia de título, deja de ser un vocabulario y aclara para qué sirve el Anexo A.
  6. Hoy — Se certifica contra 2022 + Enmienda 2024
    No hay una versión 2026 de la ISO 27001. Cualquier proyecto que empecéis ahora se hace contra la 2022 con su enmienda.

La ISO 27001 se revisa por ciclos de varios años. Lo que cambia entre ediciones llega, sobre todo, a través de enmiendas y de las normas que la rodean.

La enmienda del clima: dos frases que se auditan

La Enmienda 1:2024 no forma parte solo de la ISO 27001: llegó a la vez a las normas de sistemas de gestión de ISO, dentro de un compromiso de la organización con la acción climática. En la 27001 se reduce a dos frases, pero son dos frases que el auditor pregunta.

Cláusula 4.1 contexto de la organización

  • Se añade: «La organización debe determinar si el cambio climático es una cuestión relevante».
  • Es un «debe»: hay que decidirlo y poder enseñar la decisión.
  • Puede salir que sí (centros de datos, continuidad, cadena de suministro) o que no, justificado.

Cláusula 4.2 partes interesadas

  • Se añade la nota: «Las partes interesadas pertinentes pueden tener requisitos relacionados con el cambio climático».
  • Es una nota: orienta, no añade un requisito propio.
  • Clientes, aseguradoras o la propia dirección pueden tenerlos: conviene revisarlos.

No obliga a crear controles nuevos ni a recertificar. Obliga a pensarlo y a dejarlo por escrito.

En la práctica, basta con una entrada en el análisis de contexto que diga si el cambio climático afecta a vuestra seguridad de la información y por qué: riesgos físicos sobre instalaciones o proveedores, olas de calor y refrigeración del CPD, inundaciones, dependencia de un proveedor de nube en una región expuesta. Si es relevante, entra en la evaluación de riesgos como cualquier otro. Si no lo es, se justifica en dos líneas.

Cláusulas 4 a 10: lo que cambió en 2022

Las cláusulas son lo que hace un sistema de gestión, y es donde se pierden más certificaciones. Los cambios de 2022 son pequeños en texto pero cambian lo que hay que enseñar.

CláusulaQué cambióQué hay que poder enseñar
4.2 Partes interesadasHay que decidir cuáles de sus requisitos se abordan a través del SGSI.Lista de partes interesadas con sus requisitos y cuáles cubre el sistema.
4.4 Sistema de gestiónHay que identificar los procesos del SGSI y cómo interactúan.Mapa de procesos del sistema, aunque sea sencillo.
6.2 ObjetivosLos objetivos deben seguirse y estar documentados.Objetivos con indicador, responsable, plazo y seguimiento.
6.3 Planificación de cambiosCláusula nueva: los cambios del SGSI se hacen de forma planificada.Registro de cambios del sistema con su planificación.
8.1 Planificación operacionalCriterios para los procesos y control de lo que se externaliza.Criterios de operación y control de procesos, productos y servicios de terceros.
9.2 Auditoría internaSe divide en programa (9.2.1) y realización (9.2.2).Programa de auditoría e informes, con auditores independientes de lo auditado.
9.3 Revisión por la direcciónNueva entrada: cambios en las necesidades de las partes interesadas.Acta de revisión que cubra todas las entradas de 9.3.2.
10 MejoraSe invierte el orden: primero mejora continua, después no conformidades.Registro de no conformidades con causa, acción y verificación de eficacia.

Anexo A: de 114 a 93 controles en cuatro temas

El Anexo A dejó de tener 14 dominios y pasó a cuatro temas. De los 93 controles, 11 son nuevos y el resto vienen de fusionar o actualizar los de 2013. La guía de cada uno está en la ISO/IEC 27002:2022, que además añade atributos (tipo de control, propiedades de seguridad, conceptos de ciberseguridad, capacidades operativas y dominios) para filtrarlos y cruzarlos con otros marcos.

Organizacionales (A.5)
políticas, roles, proveedores, nube, incidentes, continuidad
37 controles
Tecnológicos (A.8)
accesos, malware, copias, registros, desarrollo, redes
34 controles
Físicos (A.7)
perímetros, accesos físicos, equipos, soportes
14 controles
De personas (A.6)
selección, formación, teletrabajo, notificación de eventos
8 controles

Los 93 controles del Anexo A de la ISO/IEC 27001:2022, por tema.

Los 11 controles nuevos

A.5.7 Inteligencia de amenazas
Recoger y analizar información sobre amenazas para decidir. Basta con fuentes revisadas con criterio y que lo que se aprende acabe en algún sitio.
A.5.23 Seguridad en servicios en la nube
Cómo se contratan, usan, gestionan y abandonan los servicios en la nube, con requisitos de seguridad definidos.
A.5.30 Preparación TIC para la continuidad
Que los sistemas TIC estén preparados para la continuidad del negocio, con objetivos de recuperación probados.
A.7.4 Monitorización de la seguridad física
Vigilar de forma continua los accesos físicos no autorizados a las instalaciones.
A.8.9 Gestión de la configuración
Configuraciones de seguridad definidas, documentadas, aplicadas y revisadas: líneas base y control de cambios.
A.8.10 Borrado de información
Eliminar la información cuando ya no se necesita, en sistemas, dispositivos y proveedores.
A.8.11 Enmascaramiento de datos
Ocultar datos según la política de control de accesos, por ejemplo en entornos de pruebas.
A.8.12 Prevención de fugas de datos
Medidas contra la fuga de información sensible en sistemas, redes y dispositivos.
A.8.16 Actividades de monitorización
Vigilar redes, sistemas y aplicaciones para detectar comportamientos anómalos y actuar.
A.8.23 Filtrado web
Gestionar el acceso a sitios web externos para reducir la exposición a contenido malicioso.
A.8.28 Codificación segura
Principios de desarrollo seguro aplicados al software propio, incluido el que se encarga a terceros.

Si en vuestra Declaración de Aplicabilidad no aparecen estos once, está hecha sobre la versión 2013.

ISO/IEC 27000:2026: lo que sí es nuevo este año

Es lo único publicado en 2026 dentro del núcleo de la familia, y es probablemente el origen de la confusión con una «ISO 27001:2026». La ISO/IEC 27000 no se certifica: presenta la familia de normas del sistema de gestión y explica cómo se relacionan. Su sexta edición se publicó el 3 de julio de 2026 y sustituye a la de 2018.

Título Ciberseguridad y privacidad, por primera vez
Pasa a titularse «Information security, cybersecurity and privacy protection — Information security management systems — Overview». Deja de llamarse «Overview and vocabulary».
Términos De 77 definiciones a 12
Deja de ser el vocabulario de la familia: conserva solo los términos que necesita para explicar sus conceptos. Pasa de 27 a 11 páginas.
Anexo A Una lista para comprobar, no un catálogo
Aclara que el Anexo A sirve para verificar que no se os ha pasado ningún control necesario, no para elegir controles de él. Los controles salen de vuestros riesgos.

Por qué importa lo del Anexo A. Es el error más común en las implantaciones: abrir el Anexo A y recorrerlo control a control como si fuera una lista de la compra. La norma pide lo contrario: evaluar riesgos, decidir el tratamiento y después comparar con el Anexo A para no dejaros nada. La Declaración de Aplicabilidad es el resultado de esa comparación.

ISO/IEC 27701:2025: la privacidad va por libre

Publicada en octubre de 2025, la nueva ISO/IEC 27701 ya no es una extensión de la 27001: tiene sus propias cláusulas de sistema de gestión y se puede certificar sin tener la 27001. Sigue alineada con la 27001:2022 y la 27002:2022 y amplía la guía a nube, tratamiento con IA, IoT, biometría y datos de salud. Si teníais la 27701:2019 como ampliación de vuestro SGSI, tenéis un periodo de transición de tres años.

Si vuestro certificado era de 2013

Ya no vale. La transición terminó el 31 de octubre de 2025. Un certificado ISO/IEC 27001:2013 caducó ese día o se retiró, y no se puede presentar como vigente en una licitación, un cuestionario de proveedor o una due diligence. Para recuperarlo hay que empezar como cliente nuevo, con auditoría inicial completa sobre la versión 2022.

Test: ¿qué os falta para certificar?

Doce preguntas, una por requisito que un auditor comprueba, en el orden de la norma. Responded con lo que podéis enseñar, no con lo que creéis que existe: en una auditoría, lo que no tiene evidencia no existe. Al final veréis vuestra preparación por bloques y la lista de lo que falta, ordenada por lo que antes os pararía la certificación.

Test interactivo de preparación para la certificación ISO/IEC 27001:2022 con la Enmienda 1:2024. Doce preguntas en el orden de la norma, cada una con lo que pide el auditor como evidencia: alcance del SGSI (cláusula 4.3); contexto, partes interesadas y decisión sobre el cambio climático (4.1 y 4.2); compromiso de la dirección, política y roles (5.1 a 5.3); metodología y evaluación de riesgos (6.1.2); plan de tratamiento y Declaración de Aplicabilidad sobre los 93 controles (6.1.3); objetivos medibles y planificación de cambios (6.2 y 6.3); competencia y concienciación (7.2 y 7.3); información documentada (7.5); operación de controles y control de proveedores (8.1 a 8.3); los 11 controles nuevos de 2022 del Anexo A; medición y auditoría interna (9.1 y 9.2); revisión por la dirección y gestión de no conformidades (9.3 y 10). Cada pregunta se responde con «sí, y lo puedo enseñar», «existe, pero a medias», «no» o «no lo sé». El resultado muestra el porcentaje de preparación, el detalle por bloques (contexto y liderazgo, riesgos y controles, soporte y operación, evaluación y mejora) y la lista de lo que falta por prioridad, marcando lo que bloquea la certificación. Todo se calcula en el navegador.

Cómo es el camino hasta el certificado

  1. 1 — Análisis de diferencias
    Dónde estáis frente a la norma, con evidencias. Es el test de arriba, pero sobre vuestra documentación real.
  2. 2 — Alcance, contexto y riesgos
    Qué entra en el sistema, qué os afecta y qué riesgos tenéis. De aquí sale todo lo demás.
  3. 3 — Tratamiento y Declaración de Aplicabilidad
    Qué controles aplicáis y por qué, comparando con los 93 del Anexo A.
  4. 4 — Implantar y operar
    Los controles funcionando y generando registros. El auditor quiere ver un tiempo de operación, no documentos recién impresos.
  5. 5 — Auditoría interna y revisión por la dirección
    Completas, antes de llamar a la certificadora. Sin ellas no hay certificación.
  6. 6 — Auditoría de certificación: fase 1 y fase 2
    La fase 1 revisa la documentación y si estáis preparados; la fase 2 comprueba que el sistema funciona de verdad.
  7. 7 — Seguimiento anual y renovación
    El certificado dura tres años, con auditorías de seguimiento cada año y renovación al tercero.

ISO 27001, ENS, NIS2 y DORA: qué cubre cada uno

La ISO 27001 es voluntaria y certificable, y sirve de base para casi todo lo demás, pero no sustituye a ninguna obligación legal. Cada marco tiene su ámbito, y un mismo SGSI bien hecho os ahorra repetir trabajo.

MarcoQué esA quién afectaQué aporta tener la ISO 27001
ISO/IEC 27001Norma internacional voluntaria y certificableA quien quiera demostrar un sistema de gestión de la seguridadEs la base: riesgos, controles, auditoría y mejora continua
ENSEsquema Nacional de Seguridad (Real Decreto 311/2022)Sector público español y sus proveedores tecnológicosGran parte de las medidas se solapan; la certificación ENS es aparte
NIS2Directiva (UE) 2022/2555Entidades esenciales e importantes de sectores críticosCubre buena parte de la gestión de riesgos; hay obligaciones propias como la notificación de incidentes
DORAReglamento (UE) 2022/2554, aplicable desde enero de 2025Entidades financieras y sus proveedores TIC críticosBase sólida; DORA exige además pruebas de resiliencia y gestión del riesgo de terceros TIC

Si dudáis entre ENS e ISO 27001, lo tenéis comparado en ISO 27001 vs ENS.

Los errores que más vemos

Orden Empezar por las políticas
Escribir veinte políticas antes de saber qué riesgos hay. Se empieza por el alcance y los riesgos; las políticas salen de ahí.
SoA Declaración de Aplicabilidad copiada
Una plantilla con todo marcado como «aplica» y la misma justificación. El auditor pide el vínculo con vuestros riesgos.
2013 Documentación de la versión anterior
Referencias a 114 controles o a dominios que ya no existen. Señal inmediata de que el sistema no se ha revisado.
Papel Controles que nadie comprueba
El control existe en el procedimiento pero nadie verifica que funcione. Es lo que vemos en el simulador de una brecha.
Interna Auditoría interna hecha por quien implantó
La auditoría interna tiene que ser objetiva e imparcial. Quien diseñó el sistema no puede auditarlo.
Terceros Proveedores fuera del radar
La nube, el desarrollo o el soporte externalizados también son vuestro sistema. Hay que controlarlos con contrato y seguimiento.

Si queréis poner números a vuestro proyecto, empezad por la ficha de alcance ISO 27001 y mirad cuánto cuesta certificarse. Y si os preguntáis si la norma os obliga a hacer pruebas técnicas, lo explicamos en ¿necesito un pentest para la ISO 27001?. Para todo el proceso, de principio a fin, está nuestro servicio de implantación y certificación ISO 27001.

Servicio relacionado

implantación y certificación ISO 27001

Temas de este artículo

#ISO-27001 #ISO-27002 #ISO-27000 #ISO-27701 #SGSI #Declaración-de-Aplicabilidad #Auditoría-interna #Cumplimiento #Test

Seguir leyendo

Fuentes

Hablar de vuestro proyecto ISO 27001