Los cuatro temas
En ISO 27001:2022, el Anexo A agrupa sus 93 controles en cuatro temas: controles organizativos (37), de personas (8), físicos (14) y tecnológicos (34).
Qué cambió en 2022
La versión de 2013 tenía 114 controles en 14 dominios. La revisión de 2022 fusionó muchos de ellos y añadió 11 controles nuevos, entre ellos inteligencia de amenazas, seguridad de la información en servicios en la nube, preparación de las TIC para la continuidad de negocio, gestión de la configuración, prevención de fuga de datos, actividades de monitorización, filtrado web y codificación segura.
¿Son obligatorios todos los controles?
No. La organización decide qué controles aplican según su evaluación de riesgos y registra la decisión en la Declaración de Aplicabilidad. Los controles excluidos deben justificarse.
Anexo A e ISO 27002
El Anexo A solo describe cada control en una o dos frases. ISO 27002 ofrece una guía detallada sobre cómo implantar cada uno.




