GlosarioISO 27001

Anexo A

Respuesta corta

El Anexo A es la parte de ISO 27001 que recoge el conjunto de referencia de controles de seguridad de la información. La versión de 2022 contiene 93 controles agrupados en cuatro temas, y cada organización selecciona los que necesita según su evaluación de riesgos.

Los cuatro temas

En ISO 27001:2022, el Anexo A agrupa sus 93 controles en cuatro temas: controles organizativos (37), de personas (8), físicos (14) y tecnológicos (34).

Qué cambió en 2022

La versión de 2013 tenía 114 controles en 14 dominios. La revisión de 2022 fusionó muchos de ellos y añadió 11 controles nuevos, entre ellos inteligencia de amenazas, seguridad de la información en servicios en la nube, preparación de las TIC para la continuidad de negocio, gestión de la configuración, prevención de fuga de datos, actividades de monitorización, filtrado web y codificación segura.

¿Son obligatorios todos los controles?

No. La organización decide qué controles aplican según su evaluación de riesgos y registra la decisión en la Declaración de Aplicabilidad. Los controles excluidos deben justificarse.

Anexo A e ISO 27002

El Anexo A solo describe cada control en una o dos frases. ISO 27002 ofrece una guía detallada sobre cómo implantar cada uno.

Términos relacionados

Sigue leyendo sobre este tema

ISO 27001 para el sistema de gestión de seguridad de la información: alcance, tratamiento de riesgos, controles del Anexo A y auditoría de certificación.

Ir a la guía del tema