Los ataques a la información corporativa no distinguen sectores ni tamaños de empresa. Según el IBM Cost of a Data Breach Report 2025, el coste medio global de una brecha de datos alcanzó los 4,44 millones de dólares. En España, el contexto regulatorio añade otra capa de presión: la transposición de la Directiva NIS2, el RGPD y el Esquema Nacional de Seguridad (ENS) exigen a las organizaciones demostrar controles reales sobre su información.
En ese entorno, la certificación ISO/IEC 27001 se ha convertido en el estándar de referencia internacional para la gestión de la seguridad de la información. No es un check-list técnico. Es un marco de gestión que cubre personas, procesos y tecnología.

¿Qué es la certificación ISO/IEC 27001?
La ISO/IEC 27001 es la norma internacional que establece los requisitos para implantar, mantener y mejorar un Sistema de Gestión de la Seguridad de la Información (SGSI). La desarrollan conjuntamente la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC).
Su objetivo es proteger los tres pilares de la información frente a amenazas internas y externas:
- Confidencialidad: solo acceden a los datos las personas autorizadas.
- Integridad: la información no se altera ni borra sin permiso.
- Disponibilidad: los datos están accesibles cuando se necesitan.
A diferencia de las medidas técnicas puntuales, el SGSI integra la seguridad en los procesos y en la cultura de la organización. La certificación la emite un organismo externo acreditado tras una auditoría formal.
Breve historia: de la BS 7799 a la versión 2022
La norma tiene raíces en la BS 7799, publicada por el British Standards Institution (BSI) en 1995. En 2005, la ISO adoptó esa base y publicó la primera versión internacional. Desde entonces ha pasado por dos actualizaciones importantes:
- ISO 27001:2005 — primera versión internacional.
- ISO 27001:2013 — reorganización completa de controles y estructura.
- ISO 27001:2022 — versión vigente, publicada en octubre de 2022.
El periodo de transición desde la versión 2013 finalizó el 31 de octubre de 2025. Cualquier certificado que haga referencia a la versión 2013 ya no es válido. Las organizaciones que trabajen con proveedores de software o servicios deben verificar que su certificación cite la versión 2022.
¿Trabaje con proveedores de software que gestionan información confidencial?
Consulte las certificaciones de seguridad de la Suite DiliTrust y cómo protege su información
ISO 27001:2022 vs 2013: los cambios clave
La actualización de 2022 mantiene la estructura general de la norma, pero renueva a fondo el Anexo A, que contiene los controles de seguridad concretos.
| ASPECTO | ISO 27001:2013 | ISO 27001:2022 |
| Número de controles | 114 | 93 |
| Agrupación | 14 dominios | 4 temas |
| Controles nuevos | — | 11 nuevos controles |
| Atributos de control | No | Sí (tipo, propiedad, concepto) |
| Cobertura cloud y teletrabajo | Limitada | Explícita |
| Cadena de suministro | Básica | Ampliada |
| Validez | Expiró el 31/10/2025 | Versión vigente |
Los 11 controles nuevos incluyen, entre otros: inteligencia sobre amenazas, seguridad de servicios en la nube, enmascaramiento de datos, supervisión de la seguridad física y desarrollo seguro de software.
Los 93 controles: las 4 categorías del Anexo A
El Anexo A organiza los 93 controles en 4 categorías:
- Organizativos (37): políticas de seguridad, gestión de incidentes, clasificación de la información, relaciones con proveedores.
- De personas (8): formación en seguridad, responsabilidades del personal, gestión de accesos privilegiados.
- Físicos (14): protección de instalaciones, seguridad de equipos, control de acceso físico.
- Tecnológicos (34): cifrado, copias de seguridad, gestión de vulnerabilidades, seguridad en la nube, monitorización.
Cada control incluye atributos que facilitan su clasificación: tipo (preventivo, de detección, correctivo), objetivo (confidencialidad, integridad, disponibilidad) y área de aplicación. Eso permite adaptar la selección de controles al contexto específico de cada organización.
Cómo funciona el SGSI: el ciclo de gestión
El SGSI no es un estado que se alcanza una vez. Es un ciclo continuo basado en las cláusulas 4 a 10 de la norma:
- Contexto de la organización: definir el alcance del SGSI e identificar activos de información.
- Liderazgo: la alta dirección asume un compromiso activo y documentado.
- Planificación: evaluación formal de riesgos — probabilidad e impacto — y elaboración del Plan de Tratamiento de Riesgos.
- Apoyo: recursos, competencias del personal y gestión documental.
- Operación: implementación de los controles del Anexo A.
- Evaluación del rendimiento: auditorías internas y revisión por la dirección.
- Mejora: acciones correctivas y mejora continua del sistema.
Una auditoría de certificación consta de dos fases. La fase 1 revisa si el SGSI existe y está bien diseñado. La fase 2 evalúa si funciona en la práctica. Tras la certificación inicial, se realizan auditorías anuales y una recertificación completa cada tres años.
¿Qué empresas necesitan la ISO 27001?
La norma es voluntaria, pero en la práctica se ha convertido en un requisito implícito en varios contextos:
- Proveedores de tecnología y SaaS que gestionan datos de clientes empresariales.
- Servicios financieros y seguros, donde los reguladores exigen controles formales sobre la información.
- Sector sanitario, con información altamente sensible y regulada.
- Empresas que licitan con la Administración Pública española, donde el ENS actúa como marco equivalente.
- Organizaciones sujetas a NIS2 — en vigor desde octubre 2024 — que exige gestión formal de riesgos en seguridad de la información para entidades esenciales e importantes.
Según la encuesta ISO de 2024, el número de certificados ISO 27001 válidos a nivel mundial alcanzó casi los 97.000, con un crecimiento sostenido impulsado por la presión regulatoria y las exigencias de clientes corporativos.
¿Gestione información confidencial de clientes o de su organización?
Vea cómo la Suite DiliTrust protege sus datos con certificaciones ISO 27001, ISO 27701, SOC 2 y ENS.
ISO 27001 y el contexto regulatorio español
En España, la ISO 27001 forma parte de un ecosistema normativo más amplio:
- RGPD: la ISO 27001 facilita el cumplimiento al documentar los controles sobre datos personales, aunque no son equivalentes.
- ENS (Esquema Nacional de Seguridad): obligatorio para las Administraciones Públicas y sus proveedores. Comparte principios con la ISO 27001, pero tiene su propio proceso de certificación.
- Directiva NIS2 (transpuesta desde octubre 2024): exige a entidades esenciales e importantes implementar medidas de gestión de riesgos cibernéticos. La ISO 27001 proporciona un marco directamente compatible.
- ISO 27701: extensión de la ISO 27001 centrada en la gestión de la privacidad de la información. Complementa el RGPD con controles específicos para datos personales.
Beneficios concretos de la certificación
Más allá del cumplimiento regulatorio, la ISO 27001 aporta ventajas operativas y comerciales verificables:
- Acceso a clientes y licitaciones. El 34% de las organizaciones ha perdido negocio por no tener la certificación requerida (A-Lign 2024). En sectores financiero, tecnológico y sanitario, el certificado es cada vez más una condición de entrada.
- Reducción del coste de incidentes. Las organizaciones con un SGSI formal y uso de IA en seguridad reducen el coste medio de una brecha en 1,9 millones de dólares (IBM 2025).
- Diferenciación verificable. La certificación convierte una promesa de seguridad en un hecho auditado por un tercero independiente.
- Marco para la mejora continua. Las auditorías anuales garantizan que los controles evolucionan con las amenazas.
- Confianza en la cadena de suministro. El 42% de las organizaciones exige a sus proveedores certificación SOC 2 o ISO 27001 antes de contratarlos (Hyperproof 2025).
¿Quiere evaluar el nivel de seguridad de los proveedores de software que usa su organización?
Descargue la guía de seguridad de DiliTrust y conozca los criterios de certificación que debe exigir a cualquier proveedor que gestione información confidencial.
Conocer el enfoque de seguridad de DiliTrust
Qué exigir a un proveedor de software certificado ISO 27001
Cuando su organización trabaja con plataformas que gestionan información jurídica, financiera o de gobernanza corporativa, la certificación ISO 27001 del proveedor es un requisito mínimo. Hay otros aspectos que conviene verificar:
- Versión del certificado: debe citar la ISO 27001:2022. La versión 2013 expiró el 31/10/2025.
- Alcance: ¿cubre toda la plataforma o solo una parte?
- Certificaciones complementarias: ISO 27701 (privacidad) y SOC 2 (controles operativos) añaden garantías adicionales.
- Certificación ENS para organizaciones que trabajan con la Administración Pública española.
- Localización de servidores: los servidores en Europa garantizan que los datos quedan fuera del alcance de la CLOUD Act de EE. UU.
- Frecuencia de auditorías externas.
La Suite DiliTrust cuenta con certificaciones ISO 27001, ISO 27701, SOC 2 y ENS en España. Los datos se alojan en servidores en Europa, Norteamérica, África y Oriente Medio, bajo un principio de acceso cero: ni el propio equipo de DiliTrust accede a la información de sus clientes. Las auditorías externas de seguridad se realizan dos veces al año.
Gestione su información con un proveedor auditado y certificado
La ISO 27001 establece el estándar. El nivel de protección real depende de cómo cada proveedor lo implementa.


