Un aviso antes del checklist: recorrer los 93 controles del Anexo A no certifica a nadie. La certificación se otorga contra las cláusulas 4 a 10 de la ISO 27001 — los controles del Anexo A entran como referencia de verificación, aplicados según el riesgo que identificaste. Un checklist sirve como mapa, no como ruta.
La estructura en cuatro temas
La revisión de 2022 sustituyó las 14 secciones de la versión 2013 por cuatro temas:
| Tema | Controles | De qué trata |
|---|---|---|
| A.5 — Organizativos | 37 | Políticas, roles, proveedores, continuidad, cumplimiento, clasificación de la información |
| A.6 — Personas | 8 | Selección, términos de contratación, concienciación, proceso disciplinario, trabajo remoto |
| A.7 — Físicos | 14 | Perímetro, control de entrada, equipos, soportes, destrucción segura |
| A.8 — Tecnológicos | 34 | Acceso, criptografía, registro, redes, desarrollo seguro, gestión de vulnerabilidades |
Los once controles nuevos de la versión 2022
Si estás migrando de un SGSI construido sobre la versión 2013, estos son los que no tienen equivalente anterior — y, en la práctica, los que más no conformidades generan en auditorías de transición:
- Inteligencia de amenazas — recopilar y analizar información sobre amenazas y convertirla en acción.
- Seguridad de la información para el uso de servicios en la nube — criterios de selección, uso y salida de proveedores.
- Preparación de las TIC para la continuidad del negocio — la continuidad deja de ser un plan en papel.
- Monitoreo de seguridad física — detección de acceso físico no autorizado.
- Gestión de la configuración — configuraciones base definidas, aplicadas y verificadas.
- Eliminación de información — borrar lo que ya no necesita existir, con comprobación.
- Enmascaramiento de datos — limitar la exposición de datos sensibles en entornos no productivos.
- Prevención de fuga de datos — controles sobre la salida de información.
- Actividades de monitoreo — vigilar redes y sistemas para detectar comportamiento anómalo.
- Filtrado web — restringir el acceso a sitios externos maliciosos.
- Codificación segura — principios de desarrollo seguro aplicados al ciclo de vida.
La Declaración de Aplicabilidad es el documento central
La SoA es donde el checklist se convierte en compromiso. Para cada uno de los 93 controles debe registrar cuatro cosas:
- Si el control aplica al alcance
- La justificación de la inclusión — o de la exclusión
- Si está implementado, y en qué grado
- La referencia a la evidencia que lo comprueba
Excluir controles está permitido y, en muchos alcances, es correcto. Lo que no se acepta es excluir sin justificación ligada a la evaluación de riesgos. "No aplica porque no lo tenemos" suele rechazarse; "no aplica porque el alcance no contempla desarrollo de software, según el punto 2 del alcance" se acepta.
Qué cuenta como evidencia
Este es el punto en que la mayoría de los proyectos descubre que va con retraso. El auditor trabaja con tres tipos de prueba, en orden creciente de peso:
- Documento — la política existe, está aprobada y tiene fecha.
- Registro — la actividad ocurrió: acta, log, ticket, informe firmado.
- Demostración — el control funciona ahora, verificado ante el auditor.
Una política sin registro de aplicación vale poco. Un control de gestión de accesos con un procedimiento impecable y ninguna revisión de acceso registrada en los últimos doce meses es una no conformidad, no una observación.
Cómo usar este checklist sin engañarte
La secuencia que funciona es la inversa de la intuitiva. No empieces por los controles: empieza por el alcance, haz la evaluación de riesgos y solo entonces usa el Anexo A para verificar si el tratamiento que elegiste tiene cobertura. Recorrer los 93 controles antes de saber qué proteges produce un SGSI caro de mantener que no reduce el riesgo que importa.