Seguridad

¿Qué es la norma ISO 27002 y para qué sirve?

Escrito por

La norma ISO 27002 (ISO/IEC 27002) es la guía de buenas prácticas que explica cómo implantar los controles de seguridad de la información. Su versión vigente, publicada en febrero de 2022, recoge 93 controles organizados en cuatro temas y funciona como manual de referencia para desarrollar los controles que la ISO 27001 enumera en su Anexo A. No es una norma certificable: su valor está en el nivel de detalle con el que describe cada control.

Controles

93 controles

La edición de 2022 reorganiza y reduce los 114 controles de la versión de 2013, sin perder cobertura: la mayor parte se fusionaron.

Estructura

4 temas

Organizacionales, de personas, físicos y tecnológicos, en lugar de los 14 dominios de la edición anterior.

Novedades

11 controles nuevos

Responden a riesgos que en 2013 eran marginales o no existían: nube, fuga de datos, filtrado web o codificación segura.

Dato clave

La ISO 27002 no es certificable. La certificación se obtiene sobre la ISO 27001, que fija los requisitos del sistema de gestión. La ISO 27002 es la guía que explica cómo implantar cada uno de los controles que la ISO 27001 se limita a enumerar en su Anexo A.

Introducción a la norma ISO 27002

La norma ISO 27002 es un estándar internacional que proporciona directrices para la implementación de controles de seguridad de la información. A diferencia de la norma ISO 27001, que se centra en los requisitos para establecer un Sistema de Gestión de la Seguridad de la Información (SGSI), la norma ISO 27002 actúa como un complemento a la norma ISO 27001. Un estándar que ofrece un conjunto detallado de directrices y mejores prácticas para implementar los controles de seguridad identificados en el Anexo A de la ISO 27001. Es una norma clave como recurso detallado para las organizaciones que buscan una guía sobre las mejores prácticas en seguridad de la información.

Aplicabilidad de la norma ISO 27002

La norma ISO 27002 es aplicable a todas las organizaciones, independientemente de su tamaño, tipo o industria. Su propósito es ayudar a las organizaciones a seleccionar e implementar controles de seguridad adecuados, de acuerdo con los riesgos que enfrentan.

ISO 27002 frente a ISO 27001: en qué se diferencian

Las dos normas se usan juntas, pero cumplen funciones distintas. Esta comparación resuelve la mayor parte de las dudas:

CriterioISO/IEC 27001ISO/IEC 27002
Qué esNorma de requisitos del sistema de gestión de la seguridad de la información (SGSI).Guía de buenas prácticas para implantar controles de seguridad.
¿Es certificable?Sí. Es la norma sobre la que se audita y se certifica una organización.No. Es un documento de referencia y consulta.
Cómo está redactadaEn términos de obligación: requisitos verificables en auditoría.En términos de recomendación: orientaciones adaptables al contexto.
Tratamiento de los controlesLos enumera en el Anexo A (93 controles), con una descripción de una línea.Los desarrolla: propósito, orientación de implantación e información adicional de cada uno.
Cuándo la usasPara definir el alcance, gestionar riesgos y elaborar la Declaración de Aplicabilidad.Para decidir cómo materializar en la práctica cada control que has seleccionado.

Controles de la norma ISO 27002

Esta versión, actualizada en febrero de 2022, ha sido adaptada para responder a los desafíos modernos en la protección de la información y ha reducido el número de controles.

La estructura de la norma divide sus controles en cuatro categorías principales:

Controles Organizacionales

Estos controles tienen como objetivo principal proporcionar un esquema operativo para la seguridad de la información. Se enfocan en:

  • Definición de estructuras de gobernabilidad y roles.
  • Establecimiento de políticas claras.
  • Fomento de una cultura de seguridad de la información.
  • Asegurar el cumplimiento regulatorio.
  • Gestión proactiva de riesgos.
  • Adaptabilidad ante el cambio.
  • Incentivar una búsqueda constante de mejora.

Controles de Personas

Estos controles reconocen la importancia del factor humano en la seguridad de la información. Se centran en:

  • Concienciación y formación del personal.
  • Establecimiento de procesos de reclutamiento seguros.
  • Definición clara de responsabilidades en la contratación.
  • Evaluaciones periódicas y disciplina en caso de incumplimientos.
  • Protocolos de terminación de empleo que garantizan la continuidad de la seguridad.

Controles Físicos

La seguridad no solo es digital, y estos controles se encargan de la protección tangible. Abordan:

  • Salvaguarda de equipos y dispositivos.
  • Protección de medios de almacenamiento.
  • Seguridad de las instalaciones físicas.
  • Medidas preventivas contra incidentes, ya sean naturales o intencionados.

Controles Tecnológicos

Con un enfoque en la infraestructura tecnológica, estos controles cubren:

  • Procesos seguros desde el diseño hasta la implementación de sistemas.
  • Mantenimiento y configuración de redes.
  • Monitorización constante.
  • Análisis y pruebas periódicas.
  • Procedimientos de auditoría y recuperación en caso de incidentes.

A pesar de ofrecer 93 controles detallados, la norma ISO 27002:2022 enfatiza la adaptabilidad, permitiendo que las organizaciones escojan e implementen aquellos controles que mejor se alineen con sus necesidades. Es una guía, no un mandato, diseñada para ser lo más útil posible en la creación de sistemas de gestión de seguridad eficientes y efectivos.

Este es el reparto exacto de los 93 controles por tema:

TemaCláusulaControlesQué cubre
Organizacionales537Políticas, roles y responsabilidades, clasificación de la información, relación con proveedores, continuidad y cumplimiento legal.
De personas68Selección de personal, condiciones de empleo, concienciación y formación, proceso disciplinario y salida de la organización.
Físicos714Perímetros seguros, control de acceso físico, protección de equipos y soportes, cableado, escritorio despejado y mantenimiento.
Tecnológicos834Gestión de identidades y accesos, criptografía, seguridad de redes, desarrollo seguro, registro y monitorización, y copias de seguridad.

Los 11 controles nuevos de la versión 2022

La edición de 2022 incorporó once controles que no existían en la de 2013. Responden a riesgos que se han vuelto centrales en la última década: la dependencia de servicios en la nube, la fuga de datos, la seguridad del software desde el diseño y la necesidad de detectar antes de tener que reaccionar.

5.7

Inteligencia sobre amenazas

Recopilar y analizar información sobre amenazas para anticipar ataques en lugar de reaccionar a ellos.

5.23

Seguridad de la información para el uso de servicios en la nube

Definir criterios de adquisición, uso, gestión y salida de los servicios cloud contratados.

5.30

Preparación de las TIC para la continuidad de negocio

Asegurar que la tecnología puede sostener los objetivos de continuidad acordados con el negocio.

7.4

Monitorización de la seguridad física

Vigilar de forma continua las instalaciones para detectar accesos no autorizados.

8.9

Gestión de la configuración

Establecer, documentar y revisar configuraciones seguras de hardware, software y redes.

8.10

Borrado de información

Eliminar la información que ya no se necesita para reducir la exposición y cumplir los plazos de conservación.

8.11

Enmascaramiento de datos

Ocultar datos sensibles mediante seudonimización o anonimización, especialmente en entornos de prueba.

8.12

Prevención de fuga de datos

Aplicar medidas que impidan la extracción no autorizada de información de la organización.

8.16

Actividades de monitorización

Supervisar redes, sistemas y aplicaciones para detectar comportamientos anómalos.

8.23

Filtrado web

Restringir el acceso a sitios externos maliciosos o no autorizados desde la red corporativa.

8.28

Codificación segura

Incorporar principios de desarrollo seguro al ciclo de vida del software para reducir vulnerabilidades en origen.

Los cinco atributos de los controles

Además de reorganizar los controles en cuatro temas, la ISO 27002:2022 asigna a cada control cinco atributos. No son una capa obligatoria, sino un sistema de etiquetas que permite filtrar los 93 controles según la perspectiva que interese en cada momento.

Tipo de control

Si el control actúa antes del incidente (preventivo), lo identifica mientras ocurre (detectivo) o corrige sus efectos una vez producido (correctivo).

Propiedades de la seguridad de la información

Qué dimensión protege el control: confidencialidad, integridad o disponibilidad.

Conceptos de ciberseguridad

Identificar, proteger, detectar, responder y recuperar. Permite alinear los controles con marcos como el NIST Cybersecurity Framework.

Capacidades operativas

Agrupa los controles por la función práctica que cubren: gobernanza, gestión de activos, protección de la información, seguridad física, continuidad, etc.

Dominios de seguridad

Gobernanza y ecosistema, protección, defensa y resiliencia: la perspectiva más estratégica de los cinco.

Ventajas de seguir las directrices de la norma ISO 27002

Seguir las directrices de la norma ISO 27002 no solo fortalece la postura de seguridad de una organización, sino que también puede ofrecer ventajas competitivas y operativas.

1. Adopción de prácticas reconocidas internacionalmente para la seguridad de la información

  • Reconocimiento global: Al adoptarla, las organizaciones se alinean con prácticas de seguridad que son aceptadas y valoradas en todo el mundo.
  • Benchmarks de la industria: Las empresas pueden comparar su desempeño en seguridad de la información con las mejores prácticas del sector, lo que facilita la identificación de áreas de mejora.

2. Reducción de los riesgos asociados con amenazas a la seguridad de la información

  • Prevención proactiva: Adoptar las directrices de la norma permite a las organizaciones anticiparse a posibles amenazas y vulnerabilidades, lo que puede prevenir incidentes antes de que ocurran.
  • Resiliencia: Las organizaciones que siguen la norma están mejor preparadas para reaccionar y recuperarse rápidamente de los incidentes de seguridad, minimizando el impacto y el tiempo de inactividad.

3. Demostración a las partes interesadas y terceros de un compromiso claro con la seguridad de la información

  • Confianza del cliente: Los clientes, socios y otras partes interesadas tienden a confiar más en organizaciones que siguen normas internacionales, lo que puede traducirse en ventajas competitivas y retención de clientes.
  • Cumplimiento regulatorio: En muchas industrias y regiones, se espera o incluso se exige que las organizaciones cumplan con ciertos estándares de seguridad. Adoptar la norma ISO 27002 puede ayudar a cumplir con estas expectativas y evitar sanciones.

4. Mejora de la cultura organizativa en relación con la seguridad de la información

  • Concienciación y capacitación: Al adoptar la norma en la organización, se fomenta la formación y concienciación constante sobre seguridad entre los empleados, lo que a su vez refuerza la cultura de seguridad.
  • Responsabilidad y propiedad: La norma promueve la asignación clara de responsabilidades en materia de seguridad, garantizando que todos los integrantes de la organización comprendan su papel en la protección de la información.

Cómo implantar los controles de la ISO 27002 con GlobalSuite®

Si tu organización busca implementar controles de seguridad de la información basados en las mejores prácticas, el módulo de seguridad de GlobalSuite® puede ser tu aliado perfecto. Te ofrecemos:

Selección personalizada de controles

El software permite elegir y adaptar los controles específicos que mejor se ajusten a las necesidades y riesgos de tu organización.

Monitorización constante

GlobalSuite® dispone de herramientas de seguimiento en tiempo real: podrás monitorizar la efectividad de los controles para analizar y gestionar posibles brechas o vulnerabilidades.

Reportes detallados

Genera reportes y análisis que ayudarán a la toma de decisiones a los comités y a la mejora continua de tu estrategia de seguridad de la información.

La implementación y el mantenimiento de controles basados en ISO 27002 posicionan a tu organización a la vanguardia en seguridad de la información.

Gestiona los 93 controles sin hojas de cálculo

Con GlobalSuite® seleccionas los controles aplicables, registras su estado de implantación, vinculas cada uno con los riesgos que mitiga y generas la Declaración de Aplicabilidad y los informes de comité desde un único sitio.

Solicita una demo personalizada

Preguntas frecuentes sobre la norma ISO 27002

¿Es certificable la norma ISO 27002?

No. La ISO 27002 es una guía de buenas prácticas, no una norma de requisitos, por lo que no existe un certificado de «empresa certificada en ISO 27002». La certificación se obtiene sobre la ISO/IEC 27001, y en esa auditoría la ISO 27002 se utiliza como referencia para justificar cómo se ha implantado cada control.

¿Cuál es la diferencia entre la ISO 27001 y la ISO 27002?

La ISO 27001 establece los requisitos del SGSI y enumera los controles en su Anexo A con una descripción breve. La ISO 27002 desarrolla esos mismos controles en detalle: propósito, orientación de implantación e información adicional. Se usan juntas: una dice qué y la otra cómo.

¿Cuántos controles tiene la ISO 27002:2022?

93 controles, repartidos en cuatro temas: 37 organizacionales, 8 de personas, 14 físicos y 34 tecnológicos.

¿Qué cambió respecto a la versión de 2013?

La estructura pasó de 14 dominios y 114 controles a 4 temas y 93 controles. La reducción no supone menos exigencia: la mayoría de los controles se fusionaron, se añadieron 11 controles nuevos y se incorporó un sistema de cinco atributos para filtrar y clasificar los controles.

¿Hay que implantar los 93 controles?

No. Los controles aplicables se determinan a partir del análisis de riesgos y se justifican en la Declaración de Aplicabilidad. Lo que exige la norma es que la exclusión de un control esté motivada, no que se implanten todos.

¿Para qué sirven los atributos de los controles?

Permiten filtrar y ordenar los 93 controles desde distintas perspectivas — por ejemplo, ver solo los preventivos, los que protegen la confidencialidad o los que encajan en la fase de «detectar». Es especialmente útil para construir cuadros de mando y para alinear la ISO 27002 con otros marcos de ciberseguridad.

Tabla de contenidos