AB CERTIFIES Solutions← Volver al sitio
Recursos y Guías ISO

Anexo A · Controles de Seguridad (2022)

Autor: AB Certifies Solutions
Uso: Formación técnica, documentación para clientes y consultores


Estructura general de ISO/IEC 27001:2022

ISO/IEC 27001:2022 mantiene la estructura de alto nivel (HLS) en sus cláusulas 4 a 10, alineándose con otras normas ISO como ISO 9001, 14001 o 45001. Además, incorpora el Anexo A que contiene 93 controles de seguridad de la información agrupados en 4 temas principales.

CláusulaNombreContenido clave
4Contexto de la organizaciónComprensión del entorno, partes interesadas, alcance del SGSI.
5LiderazgoCompromiso de la alta dirección, política de seguridad y roles.
6PlanificaciónGestión de riesgos y oportunidades, objetivos de seguridad.
7ApoyoRecursos, competencia, concienciación, comunicación e información documentada.
8OperaciónImplementación y control de los procesos del SGSI.
9Evaluación del desempeñoSeguimiento, auditoría interna y revisión por la dirección.
10MejoraGestión de no conformidades, acciones correctivas y mejora continua.

Anexo A: Controles de Seguridad (Versión 2022)

El Anexo A 2022 reestructura los controles de seguridad de 114 (versión 2013) a 93 controles agrupados en los siguientes 4 dominios:

  • A.5 – Controles organizacionales (37 controles)
  • A.6 – Controles de personas (8 controles)
  • A.7 – Controles físicos (14 controles)
  • A.8 – Controles tecnológicos (34 controles)

A.5 Controles organizacionales (37 controles)

Estos controles abordan políticas, procedimientos, responsabilidades, cumplimiento normativo, proveedores, gestión de riesgos y continuidad del negocio.

CódigoNombre del controlDescripción
A.5.1Políticas de seguridad de la informaciónDefinición, aprobación y mantenimiento de políticas alineadas al SGSI.
A.5.2Roles y responsabilidades de seguridadAsignación de responsabilidades específicas relacionadas con la seguridad.
A.5.3Segregación de funcionesSeparación de funciones incompatibles para reducir riesgos.
A.5.4Gestión de contacto con autoridadesEstablecimiento de comunicación formal con entidades reguladoras o gubernamentales.
A.5.5Gestión de contactos con grupos de interés especialParticipación en redes externas de ciberseguridad o seguridad de la información.
A.5.6Gestión de proyectos de seguridadSeguridad de la información como parte integral en proyectos organizacionales.
A.5.7Inventario de información y otros activosCreación y mantenimiento de un inventario documentado de activos.
A.5.8Uso aceptable de los activosDefinición de normas claras sobre el uso de activos informáticos.
A.5.9Devolución de activosGarantizar la devolución segura de activos al finalizar una relación contractual o laboral.
A.5.10Clasificación de la informaciónClasificar la información según su nivel de sensibilidad y criticidad.
A.5.11Etiquetado de la informaciónAplicación de etiquetas físicas o digitales en función de la clasificación establecida.
A.5.12Transferencia de informaciónProtección adecuada de la información durante su transmisión interna o externa.
A.5.13Eliminación segura de activosProcedimientos para el borrado o destrucción segura de datos.
A.5.14Separación de entornos de desarrollo, prueba y producciónEvitar contaminación cruzada entre ambientes técnicos.
A.5.15Política de gestión de accesosLineamientos generales para la asignación y control de accesos.
A.5.16Gestión de identidadesAsignación, revisión y retirada de identidades digitales.
A.5.17Gestión de credenciales de autenticaciónControl del ciclo de vida de contraseñas, tokens u otros medios de autenticación.
A.5.18Acceso de tercerosDefinición y control de accesos de usuarios externos.
A.5.19Uso de criptografíaPolítica y control del uso de tecnologías criptográficas.
A.5.20Gestión de claves criptográficasCiclo de vida y seguridad de claves criptográficas.
A.5.21Seguridad en comprasSeguridad en adquisiciones de software, hardware o servicios.
A.5.22Relaciones con proveedoresGestión de riesgos de seguridad relacionados con proveedores.
A.5.23Gestión de entrega de serviciosControles de seguridad sobre servicios subcontratados.
A.5.24Supervisión de proveedoresEvaluación periódica del cumplimiento de los proveedores.
A.5.25Seguridad de la cadena de suministro TICControles aplicables a toda la cadena tecnológica y logística.
A.5.26Seguridad de la información en relaciones con clientesGarantizar la confidencialidad y disponibilidad en la interacción con clientes.
A.5.27Supervisión, revisión y auditoría de seguridadEvaluación sistemática del estado de la seguridad de la información.
A.5.28Requisitos legales, estatutarios y contractualesIdentificación y cumplimiento de leyes, reglamentos y contratos aplicables.
A.5.29Derechos de propiedad intelectualProtección de licencias, derechos de autor, patentes y marcas.
A.5.30Protección de registrosGestión segura de archivos y evidencias documentales.
A.5.31Privacidad y protección de datos personalesCumplimiento con leyes de protección de datos como GDPR, LOPD, etc.
A.5.32Prevención del uso indebido de instalacionesEvitar usos no autorizados o inadecuados del entorno organizacional.
A.5.33Gestión de eventos de seguridadRegistro, análisis y respuesta a incidentes de seguridad.
A.5.34Capacidad de respuesta ante incidentesDiseño de capacidades de detección, análisis y contención de incidentes.
A.5.35Lecciones aprendidas de incidentesRegistro y aplicación de mejoras tras incidentes.
A.5.36Continuidad del negocioDisponibilidad de planes que aseguren la continuidad ante interrupciones.
A.5.37Pruebas de continuidadVerificación periódica de los planes de continuidad.

A.6 Controles de Personas (8 controles)

Estos controles están orientados a la concienciación, comportamiento, responsabilidades individuales y relaciones contractuales de los empleados o usuarios con acceso a información crítica. Son fundamentales para establecer una cultura organizacional de seguridad de la información.

CódigoNombre del controlDescripción técnica
A.6.1Proyección de personalValidación previa a la contratación para evaluar la idoneidad de los candidatos que tendrán acceso a información sensible.
A.6.2Términos y condiciones de empleoInclusión de obligaciones relacionadas con la seguridad en los contratos laborales o acuerdos de servicio.
A.6.3Concienciación sobre seguridad de la información, educación y formaciónProgramas formativos recurrentes para empleados, internos y externos, con enfoque en amenazas reales y procedimientos.
A.6.4Disciplina y responsabilidades de seguridadDefinición y aplicación de sanciones o medidas ante incumplimientos de políticas de seguridad.
A.6.5Responsabilidades posteriores al empleoMantener el deber de confidencialidad después de finalizar una relación contractual o laboral.
A.6.6Acceso remoto seguroControles específicos para garantizar el acceso seguro cuando los empleados operan fuera de las instalaciones.
A.6.7Uso aceptable de activosDirectrices y supervisión sobre cómo los empleados pueden utilizar equipos, redes, software y medios de almacenamiento.
A.6.8Supervisión de comportamiento del personalRevisión y seguimiento del cumplimiento de normas de conducta relativas a la seguridad dentro de la organización.

A.7 Controles Físicos (14 controles)

Estos controles tienen como objetivo proteger los activos físicos de la organización frente a accesos no autorizados, daños, interrupciones o robos. Incluyen seguridad perimetral, control de acceso físico, condiciones ambientales, mantenimiento de equipos y zonas seguras.

CódigoNombre del controlDescripción técnica
A.7.1Perímetro de seguridad físicaDiseño de límites físicos claramente definidos que protejan las áreas sensibles contra accesos no autorizados.
A.7.2Controles de entrada físicaImplementación de mecanismos (puertas con tarjetas, biometría, guardias) para controlar quién puede ingresar a zonas restringidas.
A.7.3Zonas segurasEstablecimiento de áreas con controles físicos adicionales según la criticidad de los activos allí ubicados.
A.7.4Protección contra amenazas físicas y ambientalesDiseño de infraestructuras que minimicen los riesgos de incendios, inundaciones, terremotos, sabotajes, etc.
A.7.5Trabajar en zonas segurasNormas específicas de comportamiento, vestimenta, acceso o supervisión al operar dentro de zonas seguras.
A.7.6Acceso público y entregaSeparación física entre zonas públicas y privadas, con procedimientos para la recepción segura de bienes y correspondencia.
A.7.7Seguridad del equipoProtección de hardware y otros equipos contra acceso físico, interferencias electromagnéticas, robo o daño accidental.
A.7.8Ubicación y protección de equiposColocación estratégica de activos críticos (como servidores) para minimizar el acceso físico y facilitar su monitoreo.
A.7.9Protección de cablesProtección física (conduit, canaletas) de cables eléctricos y de red para evitar interferencias, cortes o sabotajes.
A.7.10Mantenimiento de equiposPlanificación de mantenimiento preventivo y correctivo para asegurar el funcionamiento seguro y continuo de los equipos.
A.7.11Eliminación segura de equiposProcedimientos para el borrado seguro de datos y disposición controlada de hardware obsoleto.
A.7.12Equipos fuera de las instalacionesControles específicos para dispositivos utilizados en ubicaciones remotas (teletrabajo, móviles, portátiles).
A.7.13Seguridad en transporte de activosProtección física y documental durante la movilización de activos, especialmente medios de almacenamiento.
A.7.14Política de escritorio limpio y pantalla bloqueadaRequerimientos de orden, bloqueo de equipos y protección visual de datos en el puesto de trabajo.

A.8 Controles Tecnológicos (34 controles)

Estos controles se centran en los activos tecnológicos de la organización: software, hardware, redes, dispositivos móviles, nube, endpoints, autenticación, gestión de vulnerabilidades, cifrado y monitoreo. Son claves para establecer una arquitectura de seguridad digital robusta y conforme a los principios de la ciberseguridad moderna.

CódigoNombre del controlDescripción técnica / Buenas prácticas
A.8.1Gestión de requisitos de seguridad para sistemasDefinir seguridad desde la etapa de requerimientos funcionales de sistemas.
A.8.2Gestión de seguridad en entornos de desarrolloAplicar controles técnicos en ambientes de desarrollo y pruebas (dev/test).
A.8.3Seguridad de sistemas y aceptaciónEstablecer criterios técnicos de aceptación antes del pase a producción.
A.8.4Protección contra malwareImplementar antivirus, antimalware, y listas blancas para endpoints y servidores.
A.8.5Gestión de protección técnicaFirewalls, IPS/IDS, DLP, seguridad perimetral y herramientas de control de contenido.
A.8.6Gestión de configuraciónControl de cambios técnicos, hardening, configuración segura por defecto.
A.8.7Eliminación de informaciónBorrado seguro de archivos (wipe), destrucción de discos, limpieza de datos temporales.
A.8.8Mascaramiento de datosEnmascarar o pseudonimizar datos sensibles para pruebas, análisis o entrenamiento de IA.
A.8.9Prevención de fuga de datos (DLP)Uso de herramientas DLP que controlen salidas por USB, correo, web o nube.
A.8.10Registro de actividadesActivación de logs técnicos, de seguridad y de auditoría en sistemas críticos.
A.8.11Monitoreo de actividadesSIEM, correlación de eventos, alertas en tiempo real y detección de anomalías.
A.8.12Sincronización de relojesSincronización NTP en servidores, redes, sistemas y dispositivos de seguridad.
A.8.13Control de software instaladoInventario y bloqueo de software no autorizado en endpoints.
A.8.14Restricción de softwareListas blancas, ejecución sólo de aplicaciones aprobadas (AppLocker, SRP, etc.).
A.8.15Seguridad en código fuenteRevisión de código, escaneo SAST/DAST, controles CI/CD seguros.
A.8.16Autenticación seguraAutenticación multifactor (MFA), contraseñas seguras, tokens biométricos.
A.8.17Gestión de identidades y accesosPolítica IAM, segregación de funciones, ciclo de vida de accesos.
A.8.18Gestión de privilegiosAccesos mínimos necesarios, revisión periódica de cuentas con privilegios elevados.
A.8.19Gestión de dispositivos móvilesPolítica BYOD, MDM, cifrado en dispositivos móviles, control de apps móviles.
A.8.20Acceso remoto seguroVPN, túneles cifrados, protección contra accesos desde redes no confiables.
A.8.21Uso de servicios en la nubeEvaluar riesgos de SaaS/PaaS/IaaS, aplicar CASB, cifrado en tránsito y en reposo.
A.8.22Seguridad en redesSegmentación de redes, VLAN, ACLs, aislamiento de redes críticas.
A.8.23Control de acceso a redesAutenticación 802.1X, NAC, detección de dispositivos no autorizados.
A.8.24Protección de la información en tránsitoTLS, IPSec, SSH, cifrado punto a punto en comunicaciones internas y externas.
A.8.25Protección de la información en reposoCifrado en discos, bases de datos, dispositivos extraíbles o copias de respaldo.
A.8.26Cifrado de extremo a extremoAplicable en mensajería, correo, sistemas de gestión documental.
A.8.27Gestión de vulnerabilidadesEscaneos periódicos, clasificación de riesgos CVSS, plan de parcheo.
A.8.28Aplicación de parchesGestión formal de actualización y parcheo de sistemas, con pruebas previas.
A.8.29Seguridad en servicios web y APIsAutenticación robusta, limitación de llamadas, OWASP API Top 10.
A.8.30Seguridad en desarrollo de softwareDevSecOps, integración de seguridad en todo el ciclo de vida SDLC.
A.8.31Pruebas de seguridad de sistemasPruebas de intrusión, fuzzing, test de vulnerabilidades en aplicaciones y servicios.
A.8.32Monitorización de comportamiento de sistemasIA para detección de anomalías, monitoreo basado en comportamiento de usuarios (UEBA).
A.8.33Seguridad en sistemas industriales (OT)Segregación de redes industriales, control de acceso físico y lógico, monitoreo OT.
A.8.34Seguridad de la información en proyectosEvaluación del impacto de seguridad en toda iniciativa o proyecto corporativo.

Guía de Controles del Anexo A – ISO/IEC 27001:2022

Con Sugerencias de Implementación


A.5 Controles Organizacionales (Ejemplos de Implementación)

CódigoControlSugerencia de Implementación
A.5.1Políticas de seguridad de la informaciónElaborar una política marco firmada por la Dirección, revisada anualmente y comunicada mediante el portal interno.
A.5.2Roles y responsabilidadesCrear un RASCI para SGSI donde se detalle quién aprueba, gestiona, ejecuta y supervisa cada proceso.
A.5.3Segregación de funcionesAplicar doble control en pagos y accesos administrativos críticos; evitar que un mismo usuario cree y apruebe transacciones.
A.5.4Contacto con autoridadesMantener directorio actualizado de entes reguladores y canales de comunicación ante incidentes.
A.5.6Seguridad en proyectosIncluir una matriz de riesgos de seguridad en cada proyecto de IT o negocio.
A.5.10Clasificación de la informaciónEtiquetar documentos según sensibilidad: Público, Interno, Confidencial, Crítico. Implementar etiquetas automáticas en Microsoft Purview o Google DLP.
A.5.15Gestión de accesosCrear una política IAM, con revisión trimestral de accesos privilegiados. Automatizar con soluciones como Azure AD o JumpCloud.
A.5.20Gestión de claves criptográficasAlmacenar claves en HSM o servicios cloud (AWS KMS, Azure KeyVault), con rotación automática cada 6 meses.
A.5.33Gestión de eventos de seguridadImplementar un SIEM (Ej. Splunk, Wazuh, Microsoft Sentinel) con correlación de eventos.

A.6 Controles de Personas

CódigoControlSugerencia de Implementación
A.6.1Proyección del personalSolicitar antecedentes legales, referencias y firma de acuerdos de confidencialidad antes de contratación.
A.6.3ConcienciaciónRealizar e-learning obligatorio semestral, con pruebas. Simular ataques de phishing internos para medir conciencia.
A.6.5Responsabilidad post-empleoFirmar NDA al desvincular empleados y revocar accesos inmediatamente.

A.7 Controles Físicos

CódigoControlSugerencia de Implementación
A.7.1Perímetro físicoInstalar CCTV 24/7, sensores de movimiento y alarmas conectadas a central de seguridad.
A.7.4Protección ambientalDetectores de humo, control de temperatura y UPS con doble acometida eléctrica en sala de servidores.
A.7.14Escritorio limpioRevisiones sorpresivas por parte de supervisores, capacitación sobre protección visual de pantallas.

A.8 Controles Tecnológicos

CódigoControlSugerencia de Implementación
A.8.4Protección contra malwareAntivirus corporativo con EDR (Ej: SentinelOne, Sophos Intercept X), con reporte centralizado.
A.8.10Registro de actividadesActivar logs en sistemas, red y firewalls. Retención mínima: 12 meses. Cumplir con requisitos de auditoría y forénsica.
A.8.16Autenticación seguraMFA obligatorio para acceso a VPN, portales, correo y sistemas críticos.
A.8.21Uso de nubeEvaluación de riesgos según tipo de nube. Configurar cifrado, acceso limitado por IP y revisión de SLAs de proveedores cloud.
A.8.27Gestión de vulnerabilidadesEscaneo mensual con OpenVAS o Tenable. Clasificación por CVSS y corrección priorizada.
A.8.32Monitoreo de comportamientoUEBA y herramientas de IA para identificar actividades anómalas (Ej: Darktrace, Azure Defender).

Resumen: Comprendiendo y Aplicando el Anexo A de ISO/IEC 27001:2022

La norma ISO/IEC 27001:2022 ha reestructurado su Anexo A, consolidando los controles de seguridad de la información en 4 grandes dominios, ofreciendo una visión más clara, moderna y aplicable al contexto actual de riesgos digitales y operativos.

Primera Tabla: visión normativa estructurada

Las tablas iniciales desarrolladas por bloques ( A.5 a A.8) ofrecieron una visión completa y detallada de los 93 controles de seguridad, organizados en función de su tipo:

  • A.5 Controles organizacionales (37 controles): cubren políticas, roles, relaciones con terceros, cumplimiento legal, continuidad, clasificación y gobierno de la información.
  • A.6 Controles de personas (8 controles): abordan contratación, concienciación, disciplina y comportamiento seguro de los empleados.
  • A.7 Controles físicos (14 controles): establecen requisitos sobre acceso físico, zonas seguras, equipos, instalaciones y condiciones ambientales.
  • A.8 Controles tecnológicos (34 controles): definen prácticas clave en ciberseguridad, sistemas, redes, aplicaciones, autenticación, criptografía y gestión de vulnerabilidades.

Esta presentación permite a cualquier profesional entender la lógica de agrupación y alcance técnico de cada bloque, facilitando la planificación de controles por área.


Segunda Tabla: enfoque práctico con sugerencias de implementación

La segunda versión incorporó, para cada control, sugerencias reales y prácticas de implementación, basadas en:

  • Normativas ISO complementarias (como ISO 27002)
  • Herramientas líderes (SIEM, EDR, MDM, IAM, etc.)
  • Buenas prácticas de auditoría y experiencia consultiva

Este enfoque práctico permite al lector:

  • Visualizar cómo se implementa cada control en entornos reales
  • Priorizar controles según riesgos y madurez tecnológica
  • Aplicar ejemplos específicos con tecnologías recomendadas (Microsoft Purview, Azure AD, Tenable, etc.)

Además, esta versión facilita la traducción inmediata a planes de acción, checklists, informes de brechas o matrices de cumplimiento, haciendo del Anexo A una guía operativa, no solo normativa.


Conclusión

La correcta comprensión del Anexo A y su implementación contextualizada con buenas prácticas:

  • Mejora significativamente la eficacia del SGSI
  • Reduce los riesgos de seguridad y cumplimiento normativo
  • Agiliza auditorías internas y externas
  • Permite alinear la seguridad con la estrategia y operaciones del negocio

AB Certifies Solutions recomienda trabajar este Anexo A como una matriz viva, adaptable y útil para la toma de decisiones técnicas y de gestión. La combinación de visión estructural + enfoque práctico es clave para un sistema de seguridad maduro, conforme y sostenible.

Especialistas en IA, ISO y gobernanza. Certificación privada, formación con credencial internacional y consultoría para empresas y organizaciones educativas de Chile y LATAM.

Aviso de transparencia: AB Certifies Solutions SpA es una entidad de certificación privada e independiente. Las credenciales de formación son emitidas por CertiProf y verificables por Credly. La certificación ISO/IEC 27701 estructura la gestión de privacidad, pero no constituye por sí sola una declaración automática de cumplimiento de la Ley 21.719.

© 2026 AB Certifies Solutions SpA · RUT 78.127.981-1 · Las Condes, Santiago, Chile

Desplazamiento al inicio