Todos los artículosConcienciación sobre seguridad

Concienciación en seguridad e ISO 27001: qué exige el control

Concienciación en seguridad e ISO 27001: qué exige el control

En resumen

  • La ISO 27001 regula la concienciación en las cláusulas 7.2 y 7.3 y en el control 6.3 del Anexo A.
  • Concienciación, formación y competencia son obligaciones distintas; un curso genérico rara vez cubre las tres.
  • Aplica a todos los que trabajan bajo el control de la organización, incluidos dirección y contratistas.
  • Las simulaciones de phishing no son obligatorias al pie de la letra, pero son la mejor prueba de eficacia.
  • El auditor revisa registros, contenido por puesto y actualizaciones, y pregunta a la plantilla cómo avisaría de un incidente.

¿Qué exige la norma ISO 27001 sobre la concienciación en seguridad?

La ISO/IEC 27001:2022 exige que quienes trabajan bajo el control de la organización conozcan la política de seguridad, su contribución al sistema de gestión y las consecuencias de incumplirlo (cláusula 7.3), y que sean competentes para su puesto (cláusula 7.2). El control 6.3 del Anexo A exige concienciación y formación periódicas y adaptadas al puesto, verificadas con evidencias.

La concienciación ISO 27001 parece el requisito más sencillo de la norma: se envía una presentación, se recoge una firma y listo. Es también uno de los que los auditores encuentran vacíos con más frecuencia, porque la norma pide algo más concreto que un curso anual: personas que conocen la política, entienden su papel en el sistema de gestión, son competentes para su puesto y pueden demostrarlo. Esta guía explica qué exige exactamente la ISO/IEC 27001:2022, dónde lo dice, qué contiene un programa que lo cumple y qué evidencias pedirá el auditor.

Dónde regula la ISO 27001 la concienciación

El requisito está repartido en tres sitios, y un programa construido solo sobre uno de ellos suele tener huecos.

Cláusula 7.3, Toma de conciencia. Todas las personas que trabajan bajo el control de la organización deben conocer tres cosas: la política de seguridad de la información; su contribución a la eficacia del sistema de gestión, incluidos los beneficios de mejorar el desempeño en seguridad; y las consecuencias de no cumplir los requisitos del sistema. Al ser una cláusula del sistema de gestión, no se puede excluir en la declaración de aplicabilidad.

Cláusula 7.2, Competencia. La organización debe determinar qué competencia necesitan las personas cuyo trabajo afecta a la seguridad de la información, asegurarse de que la tienen mediante educación, formación o experiencia, actuar cuando no la tengan y evaluar si esa acción ha funcionado, y conservar información documentada como evidencia de esa competencia.

Control 6.3 del Anexo A, Concienciación, educación y formación en seguridad de la información. El personal y las partes interesadas pertinentes deben recibir concienciación, educación y formación adecuadas, además de actualizaciones periódicas sobre la política de seguridad, las políticas específicas y los procedimientos, según corresponda a su función. En la edición de 2013 era el control A.7.2.2; los certificados emitidos conforme a esa edición caducaron el 31 de octubre de 2025, así que cualquier programa que siga usando la numeración antigua necesita actualizarse.

Con él se relacionan la cláusula 7.4 sobre comunicación y varios controles de personas del Anexo A: el 5.4 sobre responsabilidades de la dirección, el 6.2 sobre términos y condiciones del empleo, el 6.4 sobre el proceso disciplinario y el 6.8 sobre la notificación de eventos de seguridad. El auditor los lee en conjunto.

Concienciación, formación y competencia no son lo mismo

La norma separa las tres a propósito, y tratarlas como una sola es el error de diseño más habitual.

  • Concienciación es saber: qué dice la política, por qué importa, qué pasa si se ignora y cómo avisar de algo sospechoso. Aplica a todo el mundo.
  • Formación es saber hacer: tratar datos personales correctamente, configurar un sistema de forma segura, responder a un incidente. Aplica a puestos concretos.
  • Competencia es el resultado demostrado: las personas adecuadas tienen las capacidades que exige su puesto y hay un registro que lo acredita.

Un único módulo para toda la empresa puede cubrir la concienciación. Lo que no puede, por sí solo, es demostrar que el administrador de sistemas es competente para gestionar accesos privilegiados o que el desarrollador domina el desarrollo seguro. Por eso, cuando el auditor ve un curso genérico igual para todos, pregunta cómo se cubre la competencia de cada puesto.

A quién se aplica

La cláusula 7.3 habla de las personas que trabajan bajo el control de la organización, un grupo más amplio que la plantilla. Incluye al personal fijo, temporal y en prácticas, a la dirección y al consejo, y a los contratistas o personal externalizado que accede a los sistemas o a la información. El control 6.3 lo extiende a las partes interesadas pertinentes, que en la práctica son los proveedores con acceso a sistemas del alcance.

Hay dos grupos que se olvidan una y otra vez. El primero es la dirección, de la que se da por hecho que ya lo sabe y que nunca aparece en los registros de formación. El segundo son los contratistas, que quedan fuera del sistema de RR. HH. desde el que se asigna la formación. Ambos huecos son fáciles de encontrar: el auditor pide la lista de personas con acceso a los sistemas del alcance y la compara con los registros de formación.

Qué contiene un programa que cumple el control

Un programa defendible no es un acto puntual. Tiene seis componentes.

  1. Una base en la incorporación. Cada persona que se incorpora recibe la política de seguridad, las normas de uso aceptable y el procedimiento de notificación antes de tener acceso o justo al tenerlo, y deja constancia de que los ha recibido. Así se cubre la cláusula 7.3 desde el primer día.
  2. Módulos por puesto. Contenido ajustado a lo que cada puesto puede romper: desarrollo seguro para desarrolladores, accesos privilegiados y gestión de cambios para administradores, fraude en pagos y facturas manipuladas para finanzas, tratamiento de datos para RR. HH. y soporte, phishing dirigido para la dirección y sus asistentes.
  3. El hábito de avisar. El comportamiento más valioso que puede crear un programa de concienciación es la notificación. Todo el mundo debe saber exactamente cómo avisar de un correo sospechoso, un dispositivo perdido o un error propio, y comprobar que los avisos se agradecen. Enlaza directamente con el control 6.8.
  4. Ejercicios prácticos. Las simulaciones de phishing y los ejercicios breves con escenarios miden el comportamiento, no la memoria.
  5. Una periodicidad definida. La norma no fija una frecuencia, así que la organización debe definirla y cumplirla. Una pauta habitual y defendible es formación en la incorporación, actualizaciones breves a lo largo del año y un repaso anual.
  6. Disparadores de actualización. El contenido cambia cuando cambian las amenazas, la política o los sistemas: una herramienta nueva, un tipo de ataque que empieza a llegar a la plantilla o una lección aprendida de un incidente.

¿Son obligatorias las simulaciones de phishing?

La ISO 27001 no exige literalmente simulaciones de phishing. Lo que sí exige, en la cláusula 7.2, es que la organización evalúe si sus acciones para lograr la competencia han sido eficaces. Un registro de finalización demuestra que alguien vio un módulo; no dice nada de si su comportamiento cambió. Las simulaciones son la forma más directa de medir ese cambio, y por eso los auditores las esperan cada vez más, o una prueba práctica equivalente.

Conviene hacerlas de forma que generen confianza y no miedo. Informa a la plantilla de que existe un programa de simulaciones, aunque cada campaña no se anuncie. Trata un clic como una oportunidad de formación, no como una cuestión disciplinaria. Recoge solo los datos que el programa necesita: según el RGPD, cualquier supervisión de los empleados debe ser proporcionada a su finalidad y transparente, el mismo principio que se aplica a otros controles sobre personas, como la gestión de dispositivos con MDM. Si necesitas un punto de partida, el kit de concienciación de INCIBE para empresas es gratuito e incluye ataques simulados para medir el nivel de la plantilla antes y después del plan de formación.

Cómo medir si funciona

La cláusula 9.1 pide seguir y medir el desempeño del sistema de gestión, y la concienciación es un sitio natural para hacerlo. Indicadores útiles:

  • Tasa de finalización de los módulos de incorporación y por puesto, por equipo.
  • Tasa de notificación en las simulaciones: el porcentaje de personas que avisan del correo, que importa más que el porcentaje que hace clic.
  • Evolución de la tasa de clics campaña tras campaña, más que el resultado de una sola.
  • Tiempo hasta la notificación de un phishing simulado o real.
  • Reincidentes, que necesitan otra intervención y no el mismo módulo otra vez.
  • Incidentes con causa humana, revisados para decidir qué debe cubrir el siguiente contenido.

El contexto está bien documentado. El Data Breach Investigations Report de Verizon publicado en abril de 2025 encontró un factor humano en torno al 60 % de las brechas analizadas, entre uso indebido de credenciales, ingeniería social y errores. La concienciación no elimina ese riesgo, pero es el control diseñado para reducirlo.

Qué evidencias pedirá el auditor

Tanto en la auditoría de certificación como en cada auditoría de seguimiento, el auditor buscará:

  • Un plan de concienciación y formación documentado, con públicos, contenidos y periodicidad.
  • Registros de quién completó qué y cuándo, incluidas las incorporaciones del periodo.
  • Evidencia de que el contenido cambia según el puesto, y un registro de los requisitos de competencia por puesto conforme a la cláusula 7.2.
  • El acuse de recibo de la política de seguridad por la plantilla y por los contratistas del alcance.
  • Resultados de simulaciones de phishing u otras pruebas prácticas, y qué se hizo con ellos.
  • Evidencia de que el contenido se actualizó cuando cambiaron las amenazas, las políticas o los sistemas.

Además, lo comprobará directamente. Una técnica habitual es elegir a un empleado al azar y preguntarle cómo avisaría de un correo sospechoso o dónde encontraría la política de seguridad. Si la respuesta no coincide con el procedimiento documentado, los registros por sí solos no sostienen el control.

Por qué este control falla en las auditorías

El patrón se repite: la concienciación se trata como una formalidad. Una presentación enviada por correo una vez al año, sin registro de quién la leyó, que nunca cambia y que es igual para finanzas que para los administradores de sistemas. En la auditoría inicial suele aflorar como no conformidad menor. En una auditoría de seguimiento, cuando el auditor comprueba que el sistema de gestión ha seguido funcionando, un programa de concienciación que se detuvo tras la certificación es prueba de que no ha sido así. Es una de las primeras señales de una certificación a la deriva, la situación que tratamos en cómo reactivar un proyecto ISO 27001 parado.

Un solo programa para ISO 27001, ENS y NIS2

Muchas empresas españolas tienen que cumplir más de un marco, y la concienciación es donde mejor se solapan. El Esquema Nacional de Seguridad recoge la concienciación y la formación en las medidas mp.per.3 y mp.per.4 del Anexo II del Real Decreto 311/2022, y son de las que revisa el auditor en una auditoría del ENS. La Directiva NIS2 obliga a los miembros de los órganos de dirección a seguir formación en ciberseguridad (artículo 20) e incluye las prácticas básicas de ciberhigiene y la formación entre las medidas de gestión de riesgos exigidas (artículo 21). Un único programa, con registros vinculados a cada marco, puede servir a los tres, igual que la ISO 27001 y el ENS pueden gestionarse como un programa único.

Un calendario de concienciación para doce meses

  • De forma continua: la base de incorporación para cada nueva persona y cada contratista, antes de tener acceso o al tenerlo.
  • Cada mes: una actualización breve o un micromódulo sobre una amenaza actual o un punto de la política.
  • Cada trimestre: una simulación de phishing, seguida de formación dirigida para quien la necesite y una nota para todos sobre lo que mostró la campaña.
  • Cada semestre: sesiones por puesto para las funciones de mayor riesgo, como administradores, desarrolladores y finanzas.
  • Cada año: un repaso completo, una revisión de los indicadores del programa y una actualización del plan que alimente la revisión por la dirección.
  • Tras cualquier incidente relevante: contenido que aborde lo ocurrido.

La concienciación como control operado

Cumplir el control 6.3 de forma sostenible significa convertir la concienciación en un proceso que funciona solo y deja rastro, no en un acto que alguien recuerda antes de la auditoría. Qalea lo opera dentro de su área de Personas: formación continua adaptada a cada puesto, simulaciones de phishing periódicas y registros que se generan automáticamente y se vinculan a las cláusulas y controles de la ISO 27001 que respaldan, junto con la gestión de dispositivos y la protección de endpoints en la misma capa de personas. El objetivo es un control siempre en estado auditable, porque siempre está funcionando. Tienes más sobre la norma en nuestra página de la ISO 27001, y guías relacionadas en nuestros centros de contenidos sobre ISO 27001 y concienciación en seguridad.

Preguntas frecuentes

¿Con qué frecuencia hay que impartir formación de concienciación en ISO 27001?

La ISO 27001 no fija un número de sesiones al año. Exige que la concienciación y la formación sean periódicas y adecuadas a cada puesto, y que la organización defina su propia periodicidad y la cumpla. Una pauta habitual y defendible es formación en la incorporación, actualizaciones breves durante el año y un repaso anual.

¿Es suficiente un único curso anual para cumplir el control 6.3?

Rara vez. Un único curso genérico al año, sin relación con los puestos, sin registros de asistencia y sin actualizaciones, no suele demostrar el cumplimiento del control 6.3. El control pide concienciación, educación y formación adecuadas a cada función, y evidencias de que se imparten y se mantienen al día.

¿Son obligatorias las simulaciones de phishing para la ISO 27001?

La ISO 27001 no exige literalmente simulaciones de phishing. La cláusula 7.2 sí obliga a evaluar si las acciones de formación han sido eficaces, y las simulaciones son la forma más directa de demostrar un cambio de comportamiento, por lo que muchos auditores las esperan o piden una prueba práctica equivalente.

¿Qué evidencias de concienciación pedirá el auditor de ISO 27001?

Normalmente un plan de formación documentado, registros de quién completó cada formación y cuándo, evidencia de que el contenido cambia según el puesto, acuses de recibo de la política, resultados de simulaciones de phishing o pruebas prácticas y prueba de que el contenido se actualiza. También entrevista a empleados al azar.

¿La concienciación de la ISO 27001 aplica a la dirección y a los contratistas?

Sí. La cláusula 7.3 cubre a todas las personas que trabajan bajo el control de la organización, incluidos la dirección, el personal temporal y los contratistas con acceso a sistemas o información del alcance. El control 6.3 lo extiende a partes interesadas pertinentes, como proveedores. Dirección y contratistas son los grupos que más faltan en los registros.

Más artículos

Todos los artículos