Qué exige la norma
ISO 27001 pide a la organización que defina el alcance de su SGSI, evalúe sus riesgos de seguridad de la información, decida cómo tratar cada uno y aplique los controles que se derivan de esa decisión. La versión vigente es ISO 27001:2022. Su Anexo A recoge 93 controles de referencia agrupados en cuatro temas: organizativos, de personas, físicos y tecnológicos. La organización documenta qué controles aplica en la Declaración de Aplicabilidad.
Cómo funciona la certificación
Una entidad de certificación acreditada audita el SGSI en dos fases: una revisión de la documentación (Fase 1) y una auditoría de cómo funciona el sistema en la práctica (Fase 2). El certificado dura tres años, con auditorías de seguimiento en los años intermedios.
ISO 27001 frente a SOC 2
ISO 27001 es una certificación internacional de un sistema de gestión. SOC 2 es un informe de atestación emitido por una firma CPA, más habitual con clientes de Estados Unidos. Muchos controles coinciden, así que un mismo programa puede servir para ambos.
Por qué se certifican las empresas
La mayoría de las empresas buscan ISO 27001 porque sus clientes la piden en los procesos de compra, y porque ofrece una forma estructurada de gestionar la seguridad que también ayuda a cumplir el ENS, NIS2 y DORA.




