Casi toda conversación sobre seguridad de la información tropieza con tres números parecidos: 27000, 27001 y 27002. No son versiones distintas de lo mismo, ni escalones de una escalera. Son documentos con funciones distintas, y confundirlos cuesta tiempo y dinero.
La separación esencial
Solo una norma de la familia es certificable: la ISO/IEC 27001. Las demás son de apoyo. Eso ya resuelve la mitad de las dudas — cuando alguien pide "certificación ISO 27002", lo que pide no existe.
| Norma | Qué es | ¿Certificable? |
|---|---|---|
| ISO/IEC 27000 | Vocabulario y visión general de la familia. Define los términos que usan las demás. | No |
| ISO/IEC 27001 | Requisitos del SGSI. Es contra ella que se audita. | Sí |
| ISO/IEC 27002 | Guía de implementación de los controles del Anexo A. Explica el "cómo". | No |
| ISO/IEC 27005 | Orientación para la gestión de riesgos de seguridad de la información. | No |
| ISO/IEC 27701 | Extensión del SGSI para privacidad (gestión de información de privacidad). | Sí, como extensión |
27000: el diccionario
La ISO/IEC 27000 es la más ignorada y la más barata de consultar — se distribuye gratuitamente. Su papel es definir los términos que usan las otras normas. Cuando dos áreas de la empresa discuten media hora si algo es un "activo", un "riesgo" o una "vulnerabilidad", el problema suele ser que nadie abrió la 27000.
27001: lo que tienes que cumplir
Es la norma de los requisitos. Dice qué debe existir — política, evaluación de riesgos, Declaración de Aplicabilidad, auditoría interna, revisión por la dirección — pero es deliberadamente parca al decir cómo. Es una decisión de diseño: la misma norma tiene que servir a un banco y a una startup de diez personas.
El Anexo A de la 27001 lista los 93 controles en una línea cada uno. Es una referencia de verificación, no un manual.
27002: el manual de los controles
Aquí es donde cada uno de esos 93 controles recibe varias páginas de orientación: propósito, directrices de implementación, consideraciones. Si la 27001 dice "el control de acceso debe gestionarse conforme a la política de negocio", es la 27002 la que discute qué significa eso en la práctica.
En la revisión de 2022 ambas quedaron alineadas: los controles de la 27002 usan la misma numeración y la misma organización en cuatro temas del Anexo A de la 27001. La 27002 también introdujo atributos — tipo de control, propiedades de seguridad, conceptos de ciberseguridad, capacidades operativas — que ayudan a filtrar los controles y mapearlos a otros marcos.
27005 y 27701: cuándo entran
La 27005 se vuelve necesaria en el momento en que hay que defender el método de evaluación de riesgos ante un auditor. La 27001 exige que exista un método consistente y repetible, pero no prescribe cuál — y la 27005 ofrece el repertorio.
La 27701 solo tiene sentido después de que el SGSI existe. Extiende el sistema para tratar datos personales, lo que la convierte en el camino natural para demostrar madurez en privacidad con una estructura auditable. Sin un SGSI implantado, no hay nada que extender.
Cuál necesitas comprar
Si el objetivo es certificarse: la 27001 es obligatoria y la 27002 es prácticamente indispensable en la práctica — implementar los controles solo con la línea única del Anexo A es posible, pero caro en retrabajo. La 27000 es gratuita. La 27005 vale a partir del momento en que la evaluación de riesgos deja de ser un ejercicio de hoja de cálculo.
Cuidado con las versiones. Al comprar, comprueba el año: ISO/IEC 27001:2022 e ISO/IEC 27002:2022. Todavía circulan copias de las ediciones de 2013 en reventas y material de formación, y la numeración de los controles es incompatible entre ambas.