Expansión TI
Insights

ISO 27001

Transición ISO 27001:2013 → 2022: los 11 controles nuevos

Threat intelligence, data leakage, secure coding y 8 más. Qué evidencia preparar antes de la auditoría de transición.

Rodrigo Roncancio··7 min de lectura

La versión 2013 de ISO/IEC 27001 dejó de estar vigente el 31 de octubre de 2025. Toda organización certificada bajo 2013 debe migrar a 2022 en su próxima auditoría. La actualización no es cosmética: hay 11 controles totalmente nuevos en el Anexo A.

Esta es la lista completa con qué evidencia preparar para cada uno.

Cambios estructurales del Anexo A

  • De 114 controles → 93 (algunos se fusionaron)
  • De 14 dominios → 4 temas: Organizacional, Personas, Físico, Tecnológico
  • 11 controles nuevos (los que enumeramos abajo)
  • Atributos por control: cada uno etiquetado con propósito, tipo, propiedades de seguridad y capacidades operacionales

Los 11 controles nuevos

A.5.7 — Threat intelligence

Qué exige: proceso formal de recolección, análisis y aplicación de inteligencia sobre amenazas cibernéticas.

Evidencia: suscripción a feed (MISP, AlienVault OTX, CISA), procedimiento documentado, revisión trimestral en reunión de seguridad, lista de indicadores aplicados a controles preventivos.

A.5.23 — Information security for use of cloud services

Qué exige: política específica de seguridad para adopción y uso de servicios cloud (SaaS, PaaS, IaaS).

Evidencia: política de cloud aprobada, matriz de responsabilidad compartida por proveedor (AWS/Azure/GCP), inventario de servicios cloud contratados, análisis de riesgo por proveedor.

A.5.30 — ICT readiness for business continuity

Qué exige: capacidad TI para dar continuidad al negocio ante disrupción — más allá del BCP tradicional.

Evidencia: DRP actualizado, pruebas anuales documentadas, RTO/RPO definidos por sistema crítico, arquitectura de failover.

A.7.4 — Physical security monitoring

Qué exige: monitoreo continuo de perímetros físicos con detección de intrusión.

Evidencia: sistema de videovigilancia con retención mínima 30 días, control de accesos con logs, procedimiento de respuesta a alarmas.

A.8.9 — Configuration management

Qué exige: gestión de configuración de hardware, software, redes, servicios con líneas base seguras (hardening).

Evidencia: baselines documentados (CIS Benchmarks o equivalente), herramienta de gestión de configuración (Ansible, Puppet, Intune), escaneo periódico de desviaciones.

A.8.10 — Information deletion

Qué exige: borrado seguro y verificable de información al final de su ciclo de vida.

Evidencia: política de retención, procedimientos de sanitización (NIST 800-88), certificados de destrucción para medios físicos, evidencia de borrado en cloud.

A.8.11 — Data masking

Qué exige: enmascaramiento / anonimización de datos sensibles en ambientes no productivos.

Evidencia: política de datos en desarrollo/QA, herramienta de masking (Delphix, MaskTech, propia), inventario de campos sensibles con técnica aplicada.

A.8.12 — Data leakage prevention (DLP)

Qué exige: controles técnicos para prevenir fuga de información sensible.

Evidencia: DLP desplegado (Microsoft Purview, Symantec, Forcepoint) con reglas activas, alertas monitoreadas, incidentes registrados y tratados.

A.8.16 — Monitoring activities

Qué exige: monitoreo activo de redes, sistemas y aplicaciones para detectar anomalías.

Evidencia: SIEM/EDR desplegado (Sentinel, Splunk, CrowdStrike), reglas de correlación, procedimiento de respuesta a alertas, métricas MTTD/MTTR.

A.8.23 — Web filtering

Qué exige: filtrado de acceso a sitios web maliciosos o no autorizados.

Evidencia: proxy/DNS filter activo (Cisco Umbrella, Cloudflare Gateway, filtro corporativo), categorías bloqueadas, excepciones justificadas.

A.8.28 — Secure coding

Qué exige: prácticas de desarrollo seguro integradas en el SDLC.

Evidencia: política de secure coding (basada en OWASP), SAST/DAST integrado en CI/CD, revisión de código con checklist de seguridad, capacitación anual a desarrolladores.

Roadmap típico de transición

Para una organización ya certificada 2013, el trabajo es:

  1. Gap analysis (2-3 semanas): mapear controles actuales al nuevo Anexo A, identificar los 11 nuevos y gaps en los 82 existentes
  2. Actualización de SoA (1 semana): Statement of Applicability nueva versión
  3. Implementación de gaps (2-4 meses): mayor esfuerzo en A.5.7 threat intel, A.8.12 DLP, A.8.16 monitoring si no estaban
  4. Auditoría interna (1 semana)
  5. Auditoría externa de transición (agenda con certificador)

Total: 3-5 meses para una organización que ya tenía SGSI maduro.

Nota Colombia: ICONTEC y organismos locales acreditados por ONAC ya están certificando bajo la versión 2022. No hay razón para retrasar la transición.

¿Cómo ayudamos?

Nuestra práctica ISO 27001 incluye acompañamiento en transición: desde el gap analysis hasta la auditoría externa. Trabajamos con equipos técnicos y compliance para dejar el SGSI listo sin sobrecarga documental.

¿Listo para dar el siguiente paso?

Agende una consultoría inicial gratuita. Le enviamos un diagnóstico rápido sin compromiso.