ISO 27001: qué es y cómo se traduce en tu cuestionario de seguridad
Si tu cuestionario tiene una columna llamada "Annex A Ref." o menciona códigos como A.5.1 o A.8.8, esto es lo que necesitas saber.
ISO/IEC 27001:2022 es la norma internacional de referencia para los sistemas de gestión de seguridad de la información, conocidos como SGSI o ISMS por sus siglas en inglés. Define los requisitos para establecer, implementar, mantener y mejorar de forma continua la gestión de la seguridad de la información en una organización, y es probablemente el estándar de seguridad más citado del mundo en contratos y cuestionarios de proveedor.
La parte de la norma que más se traslada a los cuestionarios es su Anexo A: un catálogo de 93 controles organizados en cuatro bloques —organizativos, de personas, físicos y tecnológicos— que van desde la política de seguridad hasta el cifrado, pasando por el control de accesos, la gestión de proveedores o la respuesta a incidentes. Cuando un cuestionario cita un código como "A.8.8" o "A.5.15", se está refiriendo directamente a uno de esos controles.
ISO 27001 es una norma certificable: una entidad de certificación acreditada audita el sistema de gestión y, si lo supera, emite un certificado válido durante tres años con auditorías de seguimiento anuales. Pero en la inmensa mayoría de los cuestionarios de proveedor no hace falta tener el certificado en sí —eso es un proceso caro y de meses—; basta con demostrar, control por control, que existen medidas razonables y evidencia que las respalde. El certificado ayuda, pero no es lo que se está evaluando en el día a día de un cuestionario.
Es habitual que aparezca junto a NIS2 en el mismo cuestionario, sobre todo si tu cliente es una multinacional: muchas empresas grandes construyen su propio sistema de gestión de seguridad sobre ISO 27001 y trasladan el mismo catálogo de controles a sus proveedores como marco común de diligencia debida. Son normativas independientes —una es un estándar internacional voluntario, la otra es ley europea— pero se solapan enormemente en el contenido: casi todas las medidas del artículo 21.2 de NIS2 tienen su control equivalente en el Anexo A.
Además del Anexo A, la norma tiene un cuerpo principal —las cláusulas 4 a 10— que regula el sistema de gestión en sí: cómo se determina el contexto de la organización, cómo se analizan y tratan los riesgos, cómo se planifican los objetivos de seguridad, qué competencias necesita el personal implicado, cómo se audita internamente el sistema y cómo lo revisa la dirección. Estas cláusulas rara vez aparecen citadas con un código propio en un cuestionario, pero son las que sostienen que los controles del Anexo A no sean una lista suelta, sino parte de un sistema que se revisa y mejora con el tiempo.
Si decides ir más allá y certificarte formalmente, el proceso pasa por una auditoría de certificación en dos fases —revisión documental y luego auditoría in situ del sistema en funcionamiento— realizada por una entidad acreditada, seguida de auditorías de seguimiento cada año y una recertificación completa cada tres. Es una inversión real de tiempo y dinero, así que tiene sentido plantearla solo cuando varios clientes grandes ya te la estén pidiendo de forma recurrente, no antes de saber si te compensa.
¿A quién aplica?
A cualquier proveedor cuyo cliente construya su gestión de seguridad —o su política de compras— sobre ISO 27001, algo especialmente frecuente si el cliente es una multinacional, una empresa tecnológica o un banco. También si quieres vender a sectores donde el estándar es prácticamente un requisito de entrada, como servicios gestionados, outsourcing o proveedores cloud.
Preguntas típicas
¿El acceso a la información está restringido conforme a una política de control de accesos?
A.5.15 / A.5.18
¿Dispone de solución antivirus/EDR en todos los equipos?
A.8.7
¿Realiza copias de seguridad de los sistemas que soportan nuestro servicio?
A.8.13
¿Realiza verificación de antecedentes antes de contratar a personal con acceso a información sensible?
A.6.1
¿La sala de servidores o CPD tiene control de acceso restringido?
A.7.2 / A.7.4
¿Los entornos de desarrollo, pruebas y producción están separados?
A.8.31
¿Evalúa la seguridad de sus proveedores antes de contratarlos?
A.5.19 / A.5.20
¿Registra y conserva los logs de actividad de sistemas críticos?
A.8.15
¿Dispone de una política de seguridad de la información aprobada por la dirección?
cláusula 5.1
¿Realiza un análisis de riesgos de seguridad de la información de forma periódica?
cláusula 6.1.2
¿Realiza auditorías internas de seguridad de forma periódica?
cláusula 9.2
Evidencias necesarias
- Política de control de accesos y contraseñas
- Captura de consola de antivirus/EDR con cobertura de equipos
- Registro de ejecución de copias de seguridad
- Procedimiento de onboarding con verificación de antecedentes
- Registro de accesos a sala de servidores
- Evidencia de separación de entornos de desarrollo y producción
- Procedimiento de evaluación de proveedores
- Captura de herramienta de monitorización o SIEM
- Registro o matriz de riesgos actualizado
- Informe de la última auditoría interna
¿Tu cuestionario cita códigos del Anexo A?
Súbelo y te decimos, código por código, qué controles cubres y con qué evidencia. No hace falta estar certificado para responder bien.
Analizar mi cuestionario gratisFAQ
¿Necesito certificarme en ISO 27001 para pasar el cuestionario?
Casi nunca. Salvo que el contrato lo exija explícitamente, basta con demostrar los controles con evidencia real. La certificación es un proceso independiente, más largo y más caro, pensado para otra cosa.
¿Qué es exactamente el Anexo A?
Es la lista de 93 controles de seguridad de la norma, organizados en organizativos, de personas, físicos y tecnológicos. El cuerpo principal de la norma (cláusulas 4 a 10) regula el sistema de gestión en sí —cosas como el análisis de riesgos o la revisión por la dirección— y no siempre se traslada al cuestionario con un código propio.
¿ISO 27001 sustituye a NIS2?
No, son normativas independientes. Implementar ISO 27001 te ayuda muchísimo a cumplir NIS2 porque el contenido se solapa, pero no es un sustituto legal: NIS2 sigue exigiendo sus propias obligaciones, en particular las de notificación de incidentes del artículo 23.
¿Cuánto tarda una certificación ISO 27001 si decido ir a por ella?
Entre seis y doce meses en la mayoría de pymes, contando desde que se implantan los controles que faltan hasta la auditoría de certificación en dos fases. El triaje gratuito es un buen primer paso para saber cuánto camino te queda antes de comprometerte a ese plazo.
