Anexo A · Controles de Seguridad (2022)
Autor: AB Certifies Solutions
Uso: Formación técnica, documentación para clientes y consultores
Estructura general de ISO/IEC 27001:2022
ISO/IEC 27001:2022 mantiene la estructura de alto nivel (HLS) en sus cláusulas 4 a 10, alineándose con otras normas ISO como ISO 9001, 14001 o 45001. Además, incorpora el Anexo A que contiene 93 controles de seguridad de la información agrupados en 4 temas principales.
| Cláusula | Nombre | Contenido clave |
|---|---|---|
| 4 | Contexto de la organización | Comprensión del entorno, partes interesadas, alcance del SGSI. |
| 5 | Liderazgo | Compromiso de la alta dirección, política de seguridad y roles. |
| 6 | Planificación | Gestión de riesgos y oportunidades, objetivos de seguridad. |
| 7 | Apoyo | Recursos, competencia, concienciación, comunicación e información documentada. |
| 8 | Operación | Implementación y control de los procesos del SGSI. |
| 9 | Evaluación del desempeño | Seguimiento, auditoría interna y revisión por la dirección. |
| 10 | Mejora | Gestión de no conformidades, acciones correctivas y mejora continua. |
Anexo A: Controles de Seguridad (Versión 2022)
El Anexo A 2022 reestructura los controles de seguridad de 114 (versión 2013) a 93 controles agrupados en los siguientes 4 dominios:
- A.5 – Controles organizacionales (37 controles)
- A.6 – Controles de personas (8 controles)
- A.7 – Controles físicos (14 controles)
- A.8 – Controles tecnológicos (34 controles)
A.5 Controles organizacionales (37 controles)
Estos controles abordan políticas, procedimientos, responsabilidades, cumplimiento normativo, proveedores, gestión de riesgos y continuidad del negocio.
| Código | Nombre del control | Descripción |
|---|---|---|
| A.5.1 | Políticas de seguridad de la información | Definición, aprobación y mantenimiento de políticas alineadas al SGSI. |
| A.5.2 | Roles y responsabilidades de seguridad | Asignación de responsabilidades específicas relacionadas con la seguridad. |
| A.5.3 | Segregación de funciones | Separación de funciones incompatibles para reducir riesgos. |
| A.5.4 | Gestión de contacto con autoridades | Establecimiento de comunicación formal con entidades reguladoras o gubernamentales. |
| A.5.5 | Gestión de contactos con grupos de interés especial | Participación en redes externas de ciberseguridad o seguridad de la información. |
| A.5.6 | Gestión de proyectos de seguridad | Seguridad de la información como parte integral en proyectos organizacionales. |
| A.5.7 | Inventario de información y otros activos | Creación y mantenimiento de un inventario documentado de activos. |
| A.5.8 | Uso aceptable de los activos | Definición de normas claras sobre el uso de activos informáticos. |
| A.5.9 | Devolución de activos | Garantizar la devolución segura de activos al finalizar una relación contractual o laboral. |
| A.5.10 | Clasificación de la información | Clasificar la información según su nivel de sensibilidad y criticidad. |
| A.5.11 | Etiquetado de la información | Aplicación de etiquetas físicas o digitales en función de la clasificación establecida. |
| A.5.12 | Transferencia de información | Protección adecuada de la información durante su transmisión interna o externa. |
| A.5.13 | Eliminación segura de activos | Procedimientos para el borrado o destrucción segura de datos. |
| A.5.14 | Separación de entornos de desarrollo, prueba y producción | Evitar contaminación cruzada entre ambientes técnicos. |
| A.5.15 | Política de gestión de accesos | Lineamientos generales para la asignación y control de accesos. |
| A.5.16 | Gestión de identidades | Asignación, revisión y retirada de identidades digitales. |
| A.5.17 | Gestión de credenciales de autenticación | Control del ciclo de vida de contraseñas, tokens u otros medios de autenticación. |
| A.5.18 | Acceso de terceros | Definición y control de accesos de usuarios externos. |
| A.5.19 | Uso de criptografía | Política y control del uso de tecnologías criptográficas. |
| A.5.20 | Gestión de claves criptográficas | Ciclo de vida y seguridad de claves criptográficas. |
| A.5.21 | Seguridad en compras | Seguridad en adquisiciones de software, hardware o servicios. |
| A.5.22 | Relaciones con proveedores | Gestión de riesgos de seguridad relacionados con proveedores. |
| A.5.23 | Gestión de entrega de servicios | Controles de seguridad sobre servicios subcontratados. |
| A.5.24 | Supervisión de proveedores | Evaluación periódica del cumplimiento de los proveedores. |
| A.5.25 | Seguridad de la cadena de suministro TIC | Controles aplicables a toda la cadena tecnológica y logística. |
| A.5.26 | Seguridad de la información en relaciones con clientes | Garantizar la confidencialidad y disponibilidad en la interacción con clientes. |
| A.5.27 | Supervisión, revisión y auditoría de seguridad | Evaluación sistemática del estado de la seguridad de la información. |
| A.5.28 | Requisitos legales, estatutarios y contractuales | Identificación y cumplimiento de leyes, reglamentos y contratos aplicables. |
| A.5.29 | Derechos de propiedad intelectual | Protección de licencias, derechos de autor, patentes y marcas. |
| A.5.30 | Protección de registros | Gestión segura de archivos y evidencias documentales. |
| A.5.31 | Privacidad y protección de datos personales | Cumplimiento con leyes de protección de datos como GDPR, LOPD, etc. |
| A.5.32 | Prevención del uso indebido de instalaciones | Evitar usos no autorizados o inadecuados del entorno organizacional. |
| A.5.33 | Gestión de eventos de seguridad | Registro, análisis y respuesta a incidentes de seguridad. |
| A.5.34 | Capacidad de respuesta ante incidentes | Diseño de capacidades de detección, análisis y contención de incidentes. |
| A.5.35 | Lecciones aprendidas de incidentes | Registro y aplicación de mejoras tras incidentes. |
| A.5.36 | Continuidad del negocio | Disponibilidad de planes que aseguren la continuidad ante interrupciones. |
| A.5.37 | Pruebas de continuidad | Verificación periódica de los planes de continuidad. |
A.6 Controles de Personas (8 controles)
Estos controles están orientados a la concienciación, comportamiento, responsabilidades individuales y relaciones contractuales de los empleados o usuarios con acceso a información crítica. Son fundamentales para establecer una cultura organizacional de seguridad de la información.
| Código | Nombre del control | Descripción técnica |
|---|---|---|
| A.6.1 | Proyección de personal | Validación previa a la contratación para evaluar la idoneidad de los candidatos que tendrán acceso a información sensible. |
| A.6.2 | Términos y condiciones de empleo | Inclusión de obligaciones relacionadas con la seguridad en los contratos laborales o acuerdos de servicio. |
| A.6.3 | Concienciación sobre seguridad de la información, educación y formación | Programas formativos recurrentes para empleados, internos y externos, con enfoque en amenazas reales y procedimientos. |
| A.6.4 | Disciplina y responsabilidades de seguridad | Definición y aplicación de sanciones o medidas ante incumplimientos de políticas de seguridad. |
| A.6.5 | Responsabilidades posteriores al empleo | Mantener el deber de confidencialidad después de finalizar una relación contractual o laboral. |
| A.6.6 | Acceso remoto seguro | Controles específicos para garantizar el acceso seguro cuando los empleados operan fuera de las instalaciones. |
| A.6.7 | Uso aceptable de activos | Directrices y supervisión sobre cómo los empleados pueden utilizar equipos, redes, software y medios de almacenamiento. |
| A.6.8 | Supervisión de comportamiento del personal | Revisión y seguimiento del cumplimiento de normas de conducta relativas a la seguridad dentro de la organización. |
A.7 Controles Físicos (14 controles)
Estos controles tienen como objetivo proteger los activos físicos de la organización frente a accesos no autorizados, daños, interrupciones o robos. Incluyen seguridad perimetral, control de acceso físico, condiciones ambientales, mantenimiento de equipos y zonas seguras.
| Código | Nombre del control | Descripción técnica |
|---|---|---|
| A.7.1 | Perímetro de seguridad física | Diseño de límites físicos claramente definidos que protejan las áreas sensibles contra accesos no autorizados. |
| A.7.2 | Controles de entrada física | Implementación de mecanismos (puertas con tarjetas, biometría, guardias) para controlar quién puede ingresar a zonas restringidas. |
| A.7.3 | Zonas seguras | Establecimiento de áreas con controles físicos adicionales según la criticidad de los activos allí ubicados. |
| A.7.4 | Protección contra amenazas físicas y ambientales | Diseño de infraestructuras que minimicen los riesgos de incendios, inundaciones, terremotos, sabotajes, etc. |
| A.7.5 | Trabajar en zonas seguras | Normas específicas de comportamiento, vestimenta, acceso o supervisión al operar dentro de zonas seguras. |
| A.7.6 | Acceso público y entrega | Separación física entre zonas públicas y privadas, con procedimientos para la recepción segura de bienes y correspondencia. |
| A.7.7 | Seguridad del equipo | Protección de hardware y otros equipos contra acceso físico, interferencias electromagnéticas, robo o daño accidental. |
| A.7.8 | Ubicación y protección de equipos | Colocación estratégica de activos críticos (como servidores) para minimizar el acceso físico y facilitar su monitoreo. |
| A.7.9 | Protección de cables | Protección física (conduit, canaletas) de cables eléctricos y de red para evitar interferencias, cortes o sabotajes. |
| A.7.10 | Mantenimiento de equipos | Planificación de mantenimiento preventivo y correctivo para asegurar el funcionamiento seguro y continuo de los equipos. |
| A.7.11 | Eliminación segura de equipos | Procedimientos para el borrado seguro de datos y disposición controlada de hardware obsoleto. |
| A.7.12 | Equipos fuera de las instalaciones | Controles específicos para dispositivos utilizados en ubicaciones remotas (teletrabajo, móviles, portátiles). |
| A.7.13 | Seguridad en transporte de activos | Protección física y documental durante la movilización de activos, especialmente medios de almacenamiento. |
| A.7.14 | Política de escritorio limpio y pantalla bloqueada | Requerimientos de orden, bloqueo de equipos y protección visual de datos en el puesto de trabajo. |
A.8 Controles Tecnológicos (34 controles)
Estos controles se centran en los activos tecnológicos de la organización: software, hardware, redes, dispositivos móviles, nube, endpoints, autenticación, gestión de vulnerabilidades, cifrado y monitoreo. Son claves para establecer una arquitectura de seguridad digital robusta y conforme a los principios de la ciberseguridad moderna.
| Código | Nombre del control | Descripción técnica / Buenas prácticas |
|---|---|---|
| A.8.1 | Gestión de requisitos de seguridad para sistemas | Definir seguridad desde la etapa de requerimientos funcionales de sistemas. |
| A.8.2 | Gestión de seguridad en entornos de desarrollo | Aplicar controles técnicos en ambientes de desarrollo y pruebas (dev/test). |
| A.8.3 | Seguridad de sistemas y aceptación | Establecer criterios técnicos de aceptación antes del pase a producción. |
| A.8.4 | Protección contra malware | Implementar antivirus, antimalware, y listas blancas para endpoints y servidores. |
| A.8.5 | Gestión de protección técnica | Firewalls, IPS/IDS, DLP, seguridad perimetral y herramientas de control de contenido. |
| A.8.6 | Gestión de configuración | Control de cambios técnicos, hardening, configuración segura por defecto. |
| A.8.7 | Eliminación de información | Borrado seguro de archivos (wipe), destrucción de discos, limpieza de datos temporales. |
| A.8.8 | Mascaramiento de datos | Enmascarar o pseudonimizar datos sensibles para pruebas, análisis o entrenamiento de IA. |
| A.8.9 | Prevención de fuga de datos (DLP) | Uso de herramientas DLP que controlen salidas por USB, correo, web o nube. |
| A.8.10 | Registro de actividades | Activación de logs técnicos, de seguridad y de auditoría en sistemas críticos. |
| A.8.11 | Monitoreo de actividades | SIEM, correlación de eventos, alertas en tiempo real y detección de anomalías. |
| A.8.12 | Sincronización de relojes | Sincronización NTP en servidores, redes, sistemas y dispositivos de seguridad. |
| A.8.13 | Control de software instalado | Inventario y bloqueo de software no autorizado en endpoints. |
| A.8.14 | Restricción de software | Listas blancas, ejecución sólo de aplicaciones aprobadas (AppLocker, SRP, etc.). |
| A.8.15 | Seguridad en código fuente | Revisión de código, escaneo SAST/DAST, controles CI/CD seguros. |
| A.8.16 | Autenticación segura | Autenticación multifactor (MFA), contraseñas seguras, tokens biométricos. |
| A.8.17 | Gestión de identidades y accesos | Política IAM, segregación de funciones, ciclo de vida de accesos. |
| A.8.18 | Gestión de privilegios | Accesos mínimos necesarios, revisión periódica de cuentas con privilegios elevados. |
| A.8.19 | Gestión de dispositivos móviles | Política BYOD, MDM, cifrado en dispositivos móviles, control de apps móviles. |
| A.8.20 | Acceso remoto seguro | VPN, túneles cifrados, protección contra accesos desde redes no confiables. |
| A.8.21 | Uso de servicios en la nube | Evaluar riesgos de SaaS/PaaS/IaaS, aplicar CASB, cifrado en tránsito y en reposo. |
| A.8.22 | Seguridad en redes | Segmentación de redes, VLAN, ACLs, aislamiento de redes críticas. |
| A.8.23 | Control de acceso a redes | Autenticación 802.1X, NAC, detección de dispositivos no autorizados. |
| A.8.24 | Protección de la información en tránsito | TLS, IPSec, SSH, cifrado punto a punto en comunicaciones internas y externas. |
| A.8.25 | Protección de la información en reposo | Cifrado en discos, bases de datos, dispositivos extraíbles o copias de respaldo. |
| A.8.26 | Cifrado de extremo a extremo | Aplicable en mensajería, correo, sistemas de gestión documental. |
| A.8.27 | Gestión de vulnerabilidades | Escaneos periódicos, clasificación de riesgos CVSS, plan de parcheo. |
| A.8.28 | Aplicación de parches | Gestión formal de actualización y parcheo de sistemas, con pruebas previas. |
| A.8.29 | Seguridad en servicios web y APIs | Autenticación robusta, limitación de llamadas, OWASP API Top 10. |
| A.8.30 | Seguridad en desarrollo de software | DevSecOps, integración de seguridad en todo el ciclo de vida SDLC. |
| A.8.31 | Pruebas de seguridad de sistemas | Pruebas de intrusión, fuzzing, test de vulnerabilidades en aplicaciones y servicios. |
| A.8.32 | Monitorización de comportamiento de sistemas | IA para detección de anomalías, monitoreo basado en comportamiento de usuarios (UEBA). |
| A.8.33 | Seguridad en sistemas industriales (OT) | Segregación de redes industriales, control de acceso físico y lógico, monitoreo OT. |
| A.8.34 | Seguridad de la información en proyectos | Evaluación del impacto de seguridad en toda iniciativa o proyecto corporativo. |
Guía de Controles del Anexo A – ISO/IEC 27001:2022
Con Sugerencias de Implementación
A.5 Controles Organizacionales (Ejemplos de Implementación)
| Código | Control | Sugerencia de Implementación |
|---|---|---|
| A.5.1 | Políticas de seguridad de la información | Elaborar una política marco firmada por la Dirección, revisada anualmente y comunicada mediante el portal interno. |
| A.5.2 | Roles y responsabilidades | Crear un RASCI para SGSI donde se detalle quién aprueba, gestiona, ejecuta y supervisa cada proceso. |
| A.5.3 | Segregación de funciones | Aplicar doble control en pagos y accesos administrativos críticos; evitar que un mismo usuario cree y apruebe transacciones. |
| A.5.4 | Contacto con autoridades | Mantener directorio actualizado de entes reguladores y canales de comunicación ante incidentes. |
| A.5.6 | Seguridad en proyectos | Incluir una matriz de riesgos de seguridad en cada proyecto de IT o negocio. |
| A.5.10 | Clasificación de la información | Etiquetar documentos según sensibilidad: Público, Interno, Confidencial, Crítico. Implementar etiquetas automáticas en Microsoft Purview o Google DLP. |
| A.5.15 | Gestión de accesos | Crear una política IAM, con revisión trimestral de accesos privilegiados. Automatizar con soluciones como Azure AD o JumpCloud. |
| A.5.20 | Gestión de claves criptográficas | Almacenar claves en HSM o servicios cloud (AWS KMS, Azure KeyVault), con rotación automática cada 6 meses. |
| A.5.33 | Gestión de eventos de seguridad | Implementar un SIEM (Ej. Splunk, Wazuh, Microsoft Sentinel) con correlación de eventos. |
…
A.6 Controles de Personas
| Código | Control | Sugerencia de Implementación |
| A.6.1 | Proyección del personal | Solicitar antecedentes legales, referencias y firma de acuerdos de confidencialidad antes de contratación. |
| A.6.3 | Concienciación | Realizar e-learning obligatorio semestral, con pruebas. Simular ataques de phishing internos para medir conciencia. |
| A.6.5 | Responsabilidad post-empleo | Firmar NDA al desvincular empleados y revocar accesos inmediatamente. |
…
A.7 Controles Físicos
| Código | Control | Sugerencia de Implementación |
| A.7.1 | Perímetro físico | Instalar CCTV 24/7, sensores de movimiento y alarmas conectadas a central de seguridad. |
| A.7.4 | Protección ambiental | Detectores de humo, control de temperatura y UPS con doble acometida eléctrica en sala de servidores. |
| A.7.14 | Escritorio limpio | Revisiones sorpresivas por parte de supervisores, capacitación sobre protección visual de pantallas. |
…
A.8 Controles Tecnológicos
| Código | Control | Sugerencia de Implementación |
| A.8.4 | Protección contra malware | Antivirus corporativo con EDR (Ej: SentinelOne, Sophos Intercept X), con reporte centralizado. |
| A.8.10 | Registro de actividades | Activar logs en sistemas, red y firewalls. Retención mínima: 12 meses. Cumplir con requisitos de auditoría y forénsica. |
| A.8.16 | Autenticación segura | MFA obligatorio para acceso a VPN, portales, correo y sistemas críticos. |
| A.8.21 | Uso de nube | Evaluación de riesgos según tipo de nube. Configurar cifrado, acceso limitado por IP y revisión de SLAs de proveedores cloud. |
| A.8.27 | Gestión de vulnerabilidades | Escaneo mensual con OpenVAS o Tenable. Clasificación por CVSS y corrección priorizada. |
| A.8.32 | Monitoreo de comportamiento | UEBA y herramientas de IA para identificar actividades anómalas (Ej: Darktrace, Azure Defender). |
Resumen: Comprendiendo y Aplicando el Anexo A de ISO/IEC 27001:2022
La norma ISO/IEC 27001:2022 ha reestructurado su Anexo A, consolidando los controles de seguridad de la información en 4 grandes dominios, ofreciendo una visión más clara, moderna y aplicable al contexto actual de riesgos digitales y operativos.
Primera Tabla: visión normativa estructurada
Las tablas iniciales desarrolladas por bloques ( A.5 a A.8) ofrecieron una visión completa y detallada de los 93 controles de seguridad, organizados en función de su tipo:
- A.5 Controles organizacionales (37 controles): cubren políticas, roles, relaciones con terceros, cumplimiento legal, continuidad, clasificación y gobierno de la información.
- A.6 Controles de personas (8 controles): abordan contratación, concienciación, disciplina y comportamiento seguro de los empleados.
- A.7 Controles físicos (14 controles): establecen requisitos sobre acceso físico, zonas seguras, equipos, instalaciones y condiciones ambientales.
- A.8 Controles tecnológicos (34 controles): definen prácticas clave en ciberseguridad, sistemas, redes, aplicaciones, autenticación, criptografía y gestión de vulnerabilidades.
Esta presentación permite a cualquier profesional entender la lógica de agrupación y alcance técnico de cada bloque, facilitando la planificación de controles por área.
Segunda Tabla: enfoque práctico con sugerencias de implementación
La segunda versión incorporó, para cada control, sugerencias reales y prácticas de implementación, basadas en:
- Normativas ISO complementarias (como ISO 27002)
- Herramientas líderes (SIEM, EDR, MDM, IAM, etc.)
- Buenas prácticas de auditoría y experiencia consultiva
Este enfoque práctico permite al lector:
- Visualizar cómo se implementa cada control en entornos reales
- Priorizar controles según riesgos y madurez tecnológica
- Aplicar ejemplos específicos con tecnologías recomendadas (Microsoft Purview, Azure AD, Tenable, etc.)
Además, esta versión facilita la traducción inmediata a planes de acción, checklists, informes de brechas o matrices de cumplimiento, haciendo del Anexo A una guía operativa, no solo normativa.
Conclusión
La correcta comprensión del Anexo A y su implementación contextualizada con buenas prácticas:
- Mejora significativamente la eficacia del SGSI
- Reduce los riesgos de seguridad y cumplimiento normativo
- Agiliza auditorías internas y externas
- Permite alinear la seguridad con la estrategia y operaciones del negocio
AB Certifies Solutions recomienda trabajar este Anexo A como una matriz viva, adaptable y útil para la toma de decisiones técnicas y de gestión. La combinación de visión estructural + enfoque práctico es clave para un sistema de seguridad maduro, conforme y sostenible.

Especialistas en IA, ISO y gobernanza. Certificación privada, formación con credencial internacional y consultoría para empresas y organizaciones educativas de Chile y LATAM.
Aviso de transparencia: AB Certifies Solutions SpA es una entidad de certificación privada e independiente. Las credenciales de formación son emitidas por CertiProf y verificables por Credly. La certificación ISO/IEC 27701 estructura la gestión de privacidad, pero no constituye por sí sola una declaración automática de cumplimiento de la Ley 21.719.
© 2026 AB Certifies Solutions SpA · RUT 78.127.981-1 · Las Condes, Santiago, Chile

