Descubra las principales evoluciones del anexo A entre 2013 y 2022 y cómo integrarlas sin perturbar su certificación.
Publicado el 31 de agosto de 2026 — Conformité
La versión 2022 reorganiza los 114 controles del anexo A en 93 controles agrupados en cuatro temas: organización, personas, físico y tecnológico. Esta simplificación busca alinear la norma con las prácticas modernas de ciberseguridad, incorporando requisitos relacionados con la resiliencia, la gestión de proveedores y la seguridad en la nube. Para las organizaciones ya certificadas, es necesario realizar un análisis de brechas para identificar los controles eliminados, fusionados o nuevos, y actualizar la Declaración de Aplicabilidad (SoA) en consecuencia.
Entre las adiciones más importantes se encuentran el control A.5.23 sobre resiliencia operativa, A.8.33 sobre gestión de activos digitales y A.12.7 dedicado a la seguridad de los servicios en la nube. Estos controles responden a amenazas actuales como ransomware y fugas de datos en entornos multi‑cloud. Su implementación suele requerir herramientas de monitorización automatizada y una gobernanza reforzada de los proveedores, lo que puede conllevar inversiones tecnológicas y organizativas.
Las empresas ya certificadas deben actualizar su documentación, formar a los equipos y revisar los procesos de auditoría interna para reflejar los nuevos controles. El plazo de transición previsto por la ISO es de tres años, pero se recomienda iniciar el proceso lo antes posible para evitar incumplimientos en la próxima auditoría de vigilancia. EBH Security acompaña a las organizaciones en esta actualización mediante auditorías focalizadas y talleres de sensibilización.
Para las organizaciones en proceso de certificación, es crucial integrar los controles 2022 desde la fase de diseño del SGSI. Un plan de acción típico incluye: un análisis de brechas, la actualización del SoA, la revisión de las políticas de seguridad, la capacitación del personal y la implementación de medidas de control específicas. Adoptando un enfoque iterativo, los proyectos pueden alinear sus requisitos de cumplimiento manteniendo la continuidad operativa.
Comience por mapear los 114 controles de 2013, luego compárelos con los 93 controles de 2022 identificando correspondencias, supresiones y adiciones. Utilice una hoja de seguimiento para documentar las brechas, evalúe el nivel de riesgo asociado y planifique acciones correctivas.
ISO/IEC 27001:2022 establece un plazo de tres años a partir de la publicación de la norma para que las organizaciones certificadas ajusten su SGSI y su SoA.
Sí, la gestión segura de la nube generalmente implica soluciones de visibilidad multi‑cloud, gestión de configuraciones (CSPM) y detección de amenazas (CWPP) para cumplir con los requisitos del control A.12.7.