La versión 2013 de ISO/IEC 27001 dejó de estar vigente el 31 de octubre de 2025. Toda organización certificada bajo 2013 debe migrar a 2022 en su próxima auditoría. La actualización no es cosmética: hay 11 controles totalmente nuevos en el Anexo A.
Esta es la lista completa con qué evidencia preparar para cada uno.
Cambios estructurales del Anexo A
- De 114 controles → 93 (algunos se fusionaron)
- De 14 dominios → 4 temas: Organizacional, Personas, Físico, Tecnológico
- 11 controles nuevos (los que enumeramos abajo)
- Atributos por control: cada uno etiquetado con propósito, tipo, propiedades de seguridad y capacidades operacionales
Los 11 controles nuevos
A.5.7 — Threat intelligence
Qué exige: proceso formal de recolección, análisis y aplicación de inteligencia sobre amenazas cibernéticas.
Evidencia: suscripción a feed (MISP, AlienVault OTX, CISA), procedimiento documentado, revisión trimestral en reunión de seguridad, lista de indicadores aplicados a controles preventivos.
A.5.23 — Information security for use of cloud services
Qué exige: política específica de seguridad para adopción y uso de servicios cloud (SaaS, PaaS, IaaS).
Evidencia: política de cloud aprobada, matriz de responsabilidad compartida por proveedor (AWS/Azure/GCP), inventario de servicios cloud contratados, análisis de riesgo por proveedor.
A.5.30 — ICT readiness for business continuity
Qué exige: capacidad TI para dar continuidad al negocio ante disrupción — más allá del BCP tradicional.
Evidencia: DRP actualizado, pruebas anuales documentadas, RTO/RPO definidos por sistema crítico, arquitectura de failover.
A.7.4 — Physical security monitoring
Qué exige: monitoreo continuo de perímetros físicos con detección de intrusión.
Evidencia: sistema de videovigilancia con retención mínima 30 días, control de accesos con logs, procedimiento de respuesta a alarmas.
A.8.9 — Configuration management
Qué exige: gestión de configuración de hardware, software, redes, servicios con líneas base seguras (hardening).
Evidencia: baselines documentados (CIS Benchmarks o equivalente), herramienta de gestión de configuración (Ansible, Puppet, Intune), escaneo periódico de desviaciones.
A.8.10 — Information deletion
Qué exige: borrado seguro y verificable de información al final de su ciclo de vida.
Evidencia: política de retención, procedimientos de sanitización (NIST 800-88), certificados de destrucción para medios físicos, evidencia de borrado en cloud.
A.8.11 — Data masking
Qué exige: enmascaramiento / anonimización de datos sensibles en ambientes no productivos.
Evidencia: política de datos en desarrollo/QA, herramienta de masking (Delphix, MaskTech, propia), inventario de campos sensibles con técnica aplicada.
A.8.12 — Data leakage prevention (DLP)
Qué exige: controles técnicos para prevenir fuga de información sensible.
Evidencia: DLP desplegado (Microsoft Purview, Symantec, Forcepoint) con reglas activas, alertas monitoreadas, incidentes registrados y tratados.
A.8.16 — Monitoring activities
Qué exige: monitoreo activo de redes, sistemas y aplicaciones para detectar anomalías.
Evidencia: SIEM/EDR desplegado (Sentinel, Splunk, CrowdStrike), reglas de correlación, procedimiento de respuesta a alertas, métricas MTTD/MTTR.
A.8.23 — Web filtering
Qué exige: filtrado de acceso a sitios web maliciosos o no autorizados.
Evidencia: proxy/DNS filter activo (Cisco Umbrella, Cloudflare Gateway, filtro corporativo), categorías bloqueadas, excepciones justificadas.
A.8.28 — Secure coding
Qué exige: prácticas de desarrollo seguro integradas en el SDLC.
Evidencia: política de secure coding (basada en OWASP), SAST/DAST integrado en CI/CD, revisión de código con checklist de seguridad, capacitación anual a desarrolladores.
Roadmap típico de transición
Para una organización ya certificada 2013, el trabajo es:
- Gap analysis (2-3 semanas): mapear controles actuales al nuevo Anexo A, identificar los 11 nuevos y gaps en los 82 existentes
- Actualización de SoA (1 semana): Statement of Applicability nueva versión
- Implementación de gaps (2-4 meses): mayor esfuerzo en A.5.7 threat intel, A.8.12 DLP, A.8.16 monitoring si no estaban
- Auditoría interna (1 semana)
- Auditoría externa de transición (agenda con certificador)
Total: 3-5 meses para una organización que ya tenía SGSI maduro.
Nota Colombia: ICONTEC y organismos locales acreditados por ONAC ya están certificando bajo la versión 2022. No hay razón para retrasar la transición.
¿Cómo ayudamos?
Nuestra práctica ISO 27001 incluye acompañamiento en transición: desde el gap analysis hasta la auditoría externa. Trabajamos con equipos técnicos y compliance para dejar el SGSI listo sin sobrecarga documental.
