ISO 27001 en 2026: qué ha cambiado de verdad y qué os falta para certificar
Por Kike Gandia · Investigación · 14 min de lectura

Cada año alguien pregunta por «la nueva ISO 27001». En 2026 la pregunta tiene una respuesta corta que casi nadie da: no existe una ISO 27001:2026. La norma que se certifica hoy es la ISO/IEC 27001:2022, con la Enmienda 1 de 2024 sobre el cambio climático. Quien os venda una «adaptación a la versión 2026» os está vendiendo humo.
Eso no significa que no haya cambiado nada. Los certificados de la versión 2013 dejaron de valer el 31 de octubre de 2025, la enmienda del clima ya forma parte de la norma que se audita, en julio de 2026 se publicó una nueva ISO/IEC 27000 que aclara cómo se usa el Anexo A y la norma de privacidad ISO/IEC 27701 ya no depende de la 27001. Aquí está todo, con el detalle que pide un auditor, y al final un test para saber qué os falta.
La versión vigente. ISO/IEC 27001:2022 + Enmienda 1:2024 (Climate action changes). Es contra lo que audita cualquier certificadora en 2026, con 93 controles en el Anexo A.
- 0
- ediciones nuevas de la ISO 27001 en 2026 (rige la de 2022)
- 93
- controles en el Anexo A (antes eran 114)
- 11
- controles nuevos desde 2022 (inteligencia de amenazas, nube, DLP…)
- 31/10/2025
- caducaron los certificados 2013 (sin prórroga)
La cronología: qué ha pasado y cuándo
- Octubre 2022 — Se publica ISO/IEC 27001:2022
Tercera edición. Reorganiza el Anexo A de 114 a 93 controles en cuatro temas, añade 11 controles y retoca las cláusulas 4 a 10 para alinearlas con la estructura común de las normas de sistemas de gestión. - Febrero 2024 — Enmienda 1: el cambio climático
Dos frases nuevas en las cláusulas 4.1 y 4.2. No cambia los controles ni obliga a recertificar, pero desde entonces forma parte de lo que se audita. - 31 octubre 2025 — Fin de la transición desde 2013
Los certificados ISO/IEC 27001:2013 caducaron o se retiraron. Quien no hizo la transición vuelve a empezar como cliente nuevo, con auditoría inicial completa. - Octubre 2025 — ISO/IEC 27701:2025, independiente
La norma de gestión de la privacidad deja de ser una extensión de la 27001 y se puede certificar por sí sola. Los certificados 27701:2019 tienen tres años para adaptarse. - 3 julio 2026 — Nueva ISO/IEC 27000:2026
Sexta edición del documento que presenta la familia. Cambia de título, deja de ser un vocabulario y aclara para qué sirve el Anexo A. - Hoy — Se certifica contra 2022 + Enmienda 2024
No hay una versión 2026 de la ISO 27001. Cualquier proyecto que empecéis ahora se hace contra la 2022 con su enmienda.
La ISO 27001 se revisa por ciclos de varios años. Lo que cambia entre ediciones llega, sobre todo, a través de enmiendas y de las normas que la rodean.
La enmienda del clima: dos frases que se auditan
La Enmienda 1:2024 no forma parte solo de la ISO 27001: llegó a la vez a las normas de sistemas de gestión de ISO, dentro de un compromiso de la organización con la acción climática. En la 27001 se reduce a dos frases, pero son dos frases que el auditor pregunta.
Cláusula 4.1 contexto de la organización
- Se añade: «La organización debe determinar si el cambio climático es una cuestión relevante».
- Es un «debe»: hay que decidirlo y poder enseñar la decisión.
- Puede salir que sí (centros de datos, continuidad, cadena de suministro) o que no, justificado.
Cláusula 4.2 partes interesadas
- Se añade la nota: «Las partes interesadas pertinentes pueden tener requisitos relacionados con el cambio climático».
- Es una nota: orienta, no añade un requisito propio.
- Clientes, aseguradoras o la propia dirección pueden tenerlos: conviene revisarlos.
No obliga a crear controles nuevos ni a recertificar. Obliga a pensarlo y a dejarlo por escrito.
En la práctica, basta con una entrada en el análisis de contexto que diga si el cambio climático afecta a vuestra seguridad de la información y por qué: riesgos físicos sobre instalaciones o proveedores, olas de calor y refrigeración del CPD, inundaciones, dependencia de un proveedor de nube en una región expuesta. Si es relevante, entra en la evaluación de riesgos como cualquier otro. Si no lo es, se justifica en dos líneas.
Cláusulas 4 a 10: lo que cambió en 2022
Las cláusulas son lo que hace un sistema de gestión, y es donde se pierden más certificaciones. Los cambios de 2022 son pequeños en texto pero cambian lo que hay que enseñar.
| Cláusula | Qué cambió | Qué hay que poder enseñar |
|---|---|---|
| 4.2 Partes interesadas | Hay que decidir cuáles de sus requisitos se abordan a través del SGSI. | Lista de partes interesadas con sus requisitos y cuáles cubre el sistema. |
| 4.4 Sistema de gestión | Hay que identificar los procesos del SGSI y cómo interactúan. | Mapa de procesos del sistema, aunque sea sencillo. |
| 6.2 Objetivos | Los objetivos deben seguirse y estar documentados. | Objetivos con indicador, responsable, plazo y seguimiento. |
| 6.3 Planificación de cambios | Cláusula nueva: los cambios del SGSI se hacen de forma planificada. | Registro de cambios del sistema con su planificación. |
| 8.1 Planificación operacional | Criterios para los procesos y control de lo que se externaliza. | Criterios de operación y control de procesos, productos y servicios de terceros. |
| 9.2 Auditoría interna | Se divide en programa (9.2.1) y realización (9.2.2). | Programa de auditoría e informes, con auditores independientes de lo auditado. |
| 9.3 Revisión por la dirección | Nueva entrada: cambios en las necesidades de las partes interesadas. | Acta de revisión que cubra todas las entradas de 9.3.2. |
| 10 Mejora | Se invierte el orden: primero mejora continua, después no conformidades. | Registro de no conformidades con causa, acción y verificación de eficacia. |
Anexo A: de 114 a 93 controles en cuatro temas
El Anexo A dejó de tener 14 dominios y pasó a cuatro temas. De los 93 controles, 11 son nuevos y el resto vienen de fusionar o actualizar los de 2013. La guía de cada uno está en la ISO/IEC 27002:2022, que además añade atributos (tipo de control, propiedades de seguridad, conceptos de ciberseguridad, capacidades operativas y dominios) para filtrarlos y cruzarlos con otros marcos.
| Organizacionales (A.5) políticas, roles, proveedores, nube, incidentes, continuidad | 37 controles |
| Tecnológicos (A.8) accesos, malware, copias, registros, desarrollo, redes | 34 controles |
| Físicos (A.7) perímetros, accesos físicos, equipos, soportes | 14 controles |
| De personas (A.6) selección, formación, teletrabajo, notificación de eventos | 8 controles |
Los 93 controles del Anexo A de la ISO/IEC 27001:2022, por tema.
Los 11 controles nuevos
- A.5.7 Inteligencia de amenazas
- Recoger y analizar información sobre amenazas para decidir. Basta con fuentes revisadas con criterio y que lo que se aprende acabe en algún sitio.
- A.5.23 Seguridad en servicios en la nube
- Cómo se contratan, usan, gestionan y abandonan los servicios en la nube, con requisitos de seguridad definidos.
- A.5.30 Preparación TIC para la continuidad
- Que los sistemas TIC estén preparados para la continuidad del negocio, con objetivos de recuperación probados.
- A.7.4 Monitorización de la seguridad física
- Vigilar de forma continua los accesos físicos no autorizados a las instalaciones.
- A.8.9 Gestión de la configuración
- Configuraciones de seguridad definidas, documentadas, aplicadas y revisadas: líneas base y control de cambios.
- A.8.10 Borrado de información
- Eliminar la información cuando ya no se necesita, en sistemas, dispositivos y proveedores.
- A.8.11 Enmascaramiento de datos
- Ocultar datos según la política de control de accesos, por ejemplo en entornos de pruebas.
- A.8.12 Prevención de fugas de datos
- Medidas contra la fuga de información sensible en sistemas, redes y dispositivos.
- A.8.16 Actividades de monitorización
- Vigilar redes, sistemas y aplicaciones para detectar comportamientos anómalos y actuar.
- A.8.23 Filtrado web
- Gestionar el acceso a sitios web externos para reducir la exposición a contenido malicioso.
- A.8.28 Codificación segura
- Principios de desarrollo seguro aplicados al software propio, incluido el que se encarga a terceros.
Si en vuestra Declaración de Aplicabilidad no aparecen estos once, está hecha sobre la versión 2013.
ISO/IEC 27000:2026: lo que sí es nuevo este año
Es lo único publicado en 2026 dentro del núcleo de la familia, y es probablemente el origen de la confusión con una «ISO 27001:2026». La ISO/IEC 27000 no se certifica: presenta la familia de normas del sistema de gestión y explica cómo se relacionan. Su sexta edición se publicó el 3 de julio de 2026 y sustituye a la de 2018.
- Título Ciberseguridad y privacidad, por primera vez
- Pasa a titularse «Information security, cybersecurity and privacy protection — Information security management systems — Overview». Deja de llamarse «Overview and vocabulary».
- Términos De 77 definiciones a 12
- Deja de ser el vocabulario de la familia: conserva solo los términos que necesita para explicar sus conceptos. Pasa de 27 a 11 páginas.
- Anexo A Una lista para comprobar, no un catálogo
- Aclara que el Anexo A sirve para verificar que no se os ha pasado ningún control necesario, no para elegir controles de él. Los controles salen de vuestros riesgos.
Por qué importa lo del Anexo A. Es el error más común en las implantaciones: abrir el Anexo A y recorrerlo control a control como si fuera una lista de la compra. La norma pide lo contrario: evaluar riesgos, decidir el tratamiento y después comparar con el Anexo A para no dejaros nada. La Declaración de Aplicabilidad es el resultado de esa comparación.
ISO/IEC 27701:2025: la privacidad va por libre
Publicada en octubre de 2025, la nueva ISO/IEC 27701 ya no es una extensión de la 27001: tiene sus propias cláusulas de sistema de gestión y se puede certificar sin tener la 27001. Sigue alineada con la 27001:2022 y la 27002:2022 y amplía la guía a nube, tratamiento con IA, IoT, biometría y datos de salud. Si teníais la 27701:2019 como ampliación de vuestro SGSI, tenéis un periodo de transición de tres años.
Si vuestro certificado era de 2013
Ya no vale. La transición terminó el 31 de octubre de 2025. Un certificado ISO/IEC 27001:2013 caducó ese día o se retiró, y no se puede presentar como vigente en una licitación, un cuestionario de proveedor o una due diligence. Para recuperarlo hay que empezar como cliente nuevo, con auditoría inicial completa sobre la versión 2022.
Test: ¿qué os falta para certificar?
Doce preguntas, una por requisito que un auditor comprueba, en el orden de la norma. Responded con lo que podéis enseñar, no con lo que creéis que existe: en una auditoría, lo que no tiene evidencia no existe. Al final veréis vuestra preparación por bloques y la lista de lo que falta, ordenada por lo que antes os pararía la certificación.
Test interactivo de preparación para la certificación ISO/IEC 27001:2022 con la Enmienda 1:2024. Doce preguntas en el orden de la norma, cada una con lo que pide el auditor como evidencia: alcance del SGSI (cláusula 4.3); contexto, partes interesadas y decisión sobre el cambio climático (4.1 y 4.2); compromiso de la dirección, política y roles (5.1 a 5.3); metodología y evaluación de riesgos (6.1.2); plan de tratamiento y Declaración de Aplicabilidad sobre los 93 controles (6.1.3); objetivos medibles y planificación de cambios (6.2 y 6.3); competencia y concienciación (7.2 y 7.3); información documentada (7.5); operación de controles y control de proveedores (8.1 a 8.3); los 11 controles nuevos de 2022 del Anexo A; medición y auditoría interna (9.1 y 9.2); revisión por la dirección y gestión de no conformidades (9.3 y 10). Cada pregunta se responde con «sí, y lo puedo enseñar», «existe, pero a medias», «no» o «no lo sé». El resultado muestra el porcentaje de preparación, el detalle por bloques (contexto y liderazgo, riesgos y controles, soporte y operación, evaluación y mejora) y la lista de lo que falta por prioridad, marcando lo que bloquea la certificación. Todo se calcula en el navegador.
Cómo es el camino hasta el certificado
- 1 — Análisis de diferencias
Dónde estáis frente a la norma, con evidencias. Es el test de arriba, pero sobre vuestra documentación real. - 2 — Alcance, contexto y riesgos
Qué entra en el sistema, qué os afecta y qué riesgos tenéis. De aquí sale todo lo demás. - 3 — Tratamiento y Declaración de Aplicabilidad
Qué controles aplicáis y por qué, comparando con los 93 del Anexo A. - 4 — Implantar y operar
Los controles funcionando y generando registros. El auditor quiere ver un tiempo de operación, no documentos recién impresos. - 5 — Auditoría interna y revisión por la dirección
Completas, antes de llamar a la certificadora. Sin ellas no hay certificación. - 6 — Auditoría de certificación: fase 1 y fase 2
La fase 1 revisa la documentación y si estáis preparados; la fase 2 comprueba que el sistema funciona de verdad. - 7 — Seguimiento anual y renovación
El certificado dura tres años, con auditorías de seguimiento cada año y renovación al tercero.
ISO 27001, ENS, NIS2 y DORA: qué cubre cada uno
La ISO 27001 es voluntaria y certificable, y sirve de base para casi todo lo demás, pero no sustituye a ninguna obligación legal. Cada marco tiene su ámbito, y un mismo SGSI bien hecho os ahorra repetir trabajo.
| Marco | Qué es | A quién afecta | Qué aporta tener la ISO 27001 |
|---|---|---|---|
| ISO/IEC 27001 | Norma internacional voluntaria y certificable | A quien quiera demostrar un sistema de gestión de la seguridad | Es la base: riesgos, controles, auditoría y mejora continua |
| ENS | Esquema Nacional de Seguridad (Real Decreto 311/2022) | Sector público español y sus proveedores tecnológicos | Gran parte de las medidas se solapan; la certificación ENS es aparte |
| NIS2 | Directiva (UE) 2022/2555 | Entidades esenciales e importantes de sectores críticos | Cubre buena parte de la gestión de riesgos; hay obligaciones propias como la notificación de incidentes |
| DORA | Reglamento (UE) 2022/2554, aplicable desde enero de 2025 | Entidades financieras y sus proveedores TIC críticos | Base sólida; DORA exige además pruebas de resiliencia y gestión del riesgo de terceros TIC |
Si dudáis entre ENS e ISO 27001, lo tenéis comparado en ISO 27001 vs ENS.
Los errores que más vemos
- Orden Empezar por las políticas
- Escribir veinte políticas antes de saber qué riesgos hay. Se empieza por el alcance y los riesgos; las políticas salen de ahí.
- SoA Declaración de Aplicabilidad copiada
- Una plantilla con todo marcado como «aplica» y la misma justificación. El auditor pide el vínculo con vuestros riesgos.
- 2013 Documentación de la versión anterior
- Referencias a 114 controles o a dominios que ya no existen. Señal inmediata de que el sistema no se ha revisado.
- Papel Controles que nadie comprueba
- El control existe en el procedimiento pero nadie verifica que funcione. Es lo que vemos en el simulador de una brecha.
- Interna Auditoría interna hecha por quien implantó
- La auditoría interna tiene que ser objetiva e imparcial. Quien diseñó el sistema no puede auditarlo.
- Terceros Proveedores fuera del radar
- La nube, el desarrollo o el soporte externalizados también son vuestro sistema. Hay que controlarlos con contrato y seguimiento.
Si queréis poner números a vuestro proyecto, empezad por la ficha de alcance ISO 27001 y mirad cuánto cuesta certificarse. Y si os preguntáis si la norma os obliga a hacer pruebas técnicas, lo explicamos en ¿necesito un pentest para la ISO 27001?. Para todo el proceso, de principio a fin, está nuestro servicio de implantación y certificación ISO 27001.
Servicio relacionado
implantación y certificación ISO 27001
Temas de este artículo
#ISO-27001 #ISO-27002 #ISO-27000 #ISO-27701 #SGSI #Declaración-de-Aplicabilidad #Auditoría-interna #Cumplimiento #Test
Seguir leyendo
- KOMPLIANCE: la auditoría que se ve mientras ocurre y la plataforma que se queda después
- ¿Esto puedo subírselo a la IA? Clasifica el dato antes de pegarlo
- Implantar IA en la empresa sin abrir un agujero: control, gobernanza y medición
- Cloudflare vs. LaLiga: El choque de titanes que amenaza la Internet en España
- Evolución del Offshore: Vacíos Legales, Filtraciones y el Auge del ‘Paraíso On-shore’ en EE.UU.