GlosarioISO 27001

ISO 27002

Respuesta corta

ISO 27002 es la norma complementaria de ISO 27001 que ofrece una guía detallada para implantar cada control de seguridad de la información. No se puede certificar por sí sola: las organizaciones se certifican en ISO 27001 y usan ISO 27002 para entender y aplicar los controles de su Anexo A.

Relación con ISO 27001

ISO 27001 establece los requisitos de un sistema de gestión de seguridad de la información y enumera los controles de referencia en su Anexo A, con una línea para cada uno. ISO 27002 toma esos mismos controles y explica su objetivo, cómo implantarlos y qué tener en cuenta. Auditores e implantadores la usan para interpretar qué pide realmente cada control.

La versión de 2022

ISO 27002:2022 reorganizó los controles: de 114 en 14 dominios a 93 agrupados en cuatro temas (organizativos, de personas, físicos y tecnológicos). Fusionó varios controles y añadió 11 nuevos, entre ellos inteligencia de amenazas, seguridad en el uso de servicios en la nube, preparación de las TIC para la continuidad, enmascaramiento de datos, prevención de fugas de datos, actividades de supervisión y codificación segura.

Atributos

Cada control incluye ahora atributos, como el tipo de control (preventivo, detectivo, correctivo) y los conceptos de ciberseguridad que apoya (identificar, proteger, detectar, responder, recuperar). Sirven para relacionar los controles con otros marcos como el NIST CSF o crear vistas para distintos públicos.

Cómo la usan las empresas

Es la referencia práctica para redactar políticas, preparar la Declaración de Aplicabilidad y comprobar que los controles se implantan de una forma que el auditor aceptará. La norma la venden ISO y organismos nacionales como UNE en España.

Términos relacionados

Sigue leyendo sobre este tema

ISO 27001 para el sistema de gestión de seguridad de la información: alcance, tratamiento de riesgos, controles del Anexo A y auditoría de certificación.

Ir a la guía del tema