La norma ISO/IEC 27002 ha sido revisada para actualizar los controles de seguridad de la información y reflejar los avances y las prácticas actuales de seguridad de la información en diversos sectores de empresas y gobiernos.
En este post, explicaremos los principales cambios al estándar y cómo abordarlos con éxito.
Existe una gran cantidad de estándares y otros marcos de seguridad similares relacionados o basados en la norma ISO 27002:2013. El cambio de esta norma a una nueva versión les impactará.
Alcance original ISO 27002 2013
El objetivo principal de la norma ISO 27002:2013 era proporcionar un programa integral de seguridad de la información y gestión de activos para cualquier organización que necesitara un nuevo programa de gestión de la seguridad de la información o que deseara mejorar sus políticas y prácticas de seguridad de la información existentes. El código de buenas prácticas ofrecía recomendaciones para la gestión de la seguridad de la información a los responsables de iniciar, implementar y mantener la seguridad de la información en una organización.
¿Qué ha cambiado en la ISO 27002 2022?
En la norma ISO 27002:2022, se ha cambiado el nombre del estándar. En lugar de «Tecnología de la información – Técnicas de seguridad – Código de buenas prácticas para los controles de seguridad de la información», en la revisión de 2022 el nombre es ahora «Seguridad de la información, ciberseguridad y protección de la privacidad – Controles de seguridad de la información».
Los cambios en el panorama del cumplimiento normativo, como las regulaciones GDPR (Reglamento General de Protección de Datos) , POPIA (Ley de Protección de Información Personal), APP (Principios de Privacidad Australianos), la evolución de la continuidad del negocio, los riesgos cibernéticos y los desafíos de cumplimiento a los que se enfrentan las organizaciones en todo el mundo, así como la introducción de la norma ISO 27701, dieron lugar a la necesidad de que la norma ISO 27002 ampliara el alcance de sus controles, pasando de su enfoque original en la seguridad de la información a abarcar la ciberseguridad, la privacidad de la información y la gestión de vulnerabilidades.
La organización ISO espera mejorar la intención proporcionando un conjunto de referencia para los objetivos de control de la seguridad de la información, que se puedan utilizar en la gestión de riesgos de seguridad de la información, privacidad y ciberseguridad en contextos específicos.
¿Cuándo se puso en marcha?
La nueva revisión ISO 27002 2022 se publicó el 15 de febrero de 2022.
Interpretando los cambios
Nuestra primera impresión de la norma revisada es que proporciona una estructura más sencilla que puede aplicarse en toda la organización y que ahora también puede utilizarse para gestionar un perfil de riesgo más amplio. Esto puede incluir la seguridad de la información y los aspectos más técnicos de la seguridad física , la gestión de activos, la ciberseguridad y los elementos de seguridad de los recursos humanos relacionados con la protección de la privacidad.
El primer cambio significativo en la norma consiste en abandonar el concepto de "Código de Buenas Prácticas" y posicionarla como un conjunto de controles que pueden funcionar de forma independiente o formar parte de un sistema de gestión de la seguridad de la información ISO 27001.
¿Que ha cambiado?
El número de controles en la nueva versión ISO 27002 2022 ha disminuido de 114 controles en 14 cláusulas en la edición de 2013 a 93 controles en la edición de 2022. Estos controles ahora se clasifican en cuatro “temas” de control, que son “controles organizacionales”, “controles de personas”, “controles físicos” y “controles tecnológicos”.
¿Qué es un control?
Un “control” se define como una medida que modifica o mantiene el riesgo. Una política de seguridad de la información , por ejemplo, solo puede mantener el riesgo, mientras que el cumplimiento de dicha política puede modificarlo. Además, algunos controles describen la misma medida genérica en diferentes contextos de riesgo.
Guía de control
La sección de Orientación para cada control ha sido revisada y actualizada (cuando sea necesario) para reflejar los desarrollos y prácticas actuales. Además, cada control ahora está equipado con una declaración de "Propósito" y un conjunto de "Atributos" para relacionarse también con conceptos de ciberseguridad y otras mejores prácticas de seguridad.
¿Qué controles han cambiado?
Dentro de los 93 controles (y en comparación con la edición de 2013), 11 controles son nuevos, 24 están fusionados y 58 están actualizados (principalmente para la sección de Orientación).
Los conjuntos de control ahora están organizados en cuatro (4) categorías o temas en lugar de catorce (14) dominios de control. Las cuatro categorías incluyen:
- Organizacionales:
- Personas
- Física
- Tecnológico
El recuento total de controles se ha reducido: hay 21 controles menos en la nueva versión de ISO 27002:2022.
Se hizo un esfuerzo concertado para evitar la redundancia de controles. La versión 2022 incluye 24 controles que se fusionaron de la versión 2013.
La norma ahora incluye 11 nuevos controles para reflejar el panorama actual de la seguridad de la información , la seguridad física y la ciberseguridad.
El objetivo de control para un grupo de controles ha sido reemplazado por un elemento de “propósito” en la versión 2022.
Para mejorar el proceso de mitigación, evaluación y tratamiento de riesgos, se ha introducido el concepto de “atributos de los controles”. Además, podrá crear diferentes vistas de controles, es decir, categorizaciones de controles desde una perspectiva diferente a la de los temas de control.
Nuevos controles
El alcance de ISO/IEC 27002:2022 ahora enumera 11 nuevos controles. Estos son:
- Inteligencia de amenazas – comprender a los atacantes y sus métodos en el contexto de su panorama de TI.
- Seguridad de la información para el uso de servicios en la nube – Ahora es necesario considerar de manera integral la estrategia de introducción a través de la operación para salir de las iniciativas en la nube.
- Preparación de las TIC para la continuidad del negocio – los requisitos para el panorama de TI deben derivarse de los procesos comerciales generales y de la capacidad de recuperar capacidades operativas.
- Monitoreo de la seguridad física: ha ganado más énfasis el uso de sistemas de alarma y monitoreo para evitar el acceso físico no autorizado.
- Configuration Gestión: refuerzo y configuración segura de los sistemas de TI..
- Eliminación de información: es necesario implementar el cumplimiento de requisitos externos, como los conceptos de eliminación de protección de datos.
- Enmascaramiento de datos: utilizar técnicas que enmascaren datos, como la anonimización y la seudonimización, para reforzar la protección de sus datos.
- Prevención de fuga de datos: tomar medidas para ayudar a evitar que se filtren datos confidenciales.
- Monitoreo de actividades: su organización debe monitorear la seguridad de la red y comportamiento de la aplicación para detectar cualquier anomalía en la red.
- Filtrado Web – ayuda a evitar que los usuarios vean URL específicas que contienen código malicioso.
- Codificación segura – usar herramientas, comentar, rastrear cambios y evitar métodos de programación inseguros son formas de garantizar una codificación segura.
Eso nos da:
- 93 controles en la nueva versión de 27002.
- 11 controles son nuevos.
- Se fusionaron un total de 24 controles de dos, tres o más controles de la versión 2013; y
- Se revisaron y revisaron 58 controles de la versión 2013 para alinearlos con el entorno actual de información. seguridad y ciberseguridad.
- Anexo A, lo cual incluye orientación para la aplicación de atributos, y
- Anexo B, que corresponde con ISO/IEC 27001 2013. Básicamente son dos tablas que hacen referencias cruzadas a números/identificadores de control para facilitar la referencia y detallan qué es nuevo y qué se ha fusionado.
¿Cuáles SON atributos?
La nueva versión de la norma ISO 27002 introduce una sección de atributos para cada control. Los atributos son un medio para categorizar los controles. Estos le permiten alinear rápidamente su selección de controles con el lenguaje y los estándares comunes de la industria. Estos atributos identifican puntos clave:
- Tipo de control
- Propiedades de seguridad de la información
- La seguridad cibernética conceptos
- Capacidades operativas
- Dominios de seguridad
El uso de atributos respalda el trabajo que muchas empresas ya realizan dentro de su evaluación de riesgos y declaración de aplicabilidad (SOA).
Por ejemplo, la directriz Conceptos de ciberseguridad del NIST y CIS Controls se pueden distinguir claramente y se pueden reconocer las capacidades operativas relacionadas con otros estándares.
Cómo te afecta esto?
La revisión de ISO 27002 2022 afectará a una organización de la siguiente manera:
- Si ya tienes la certificación ISO 27001 2013
- ¿Estás a mitad de certificación?
- Si está a punto de recertificarse
La certificación ISO 27001 tiene una duración de tres años. Si su organización ya está certificada, no necesita hacer nada ahora; la norma ISO 27002 2022 revisada será aplicable tras la renovación/recertificación. Por lo tanto, es lógico que todas las organizaciones certificadas tengan que prepararse para la norma revisada en algún momento.
¿Cómo afecta su (re)certificación?
Supongamos que una organización se encuentra en proceso de certificación o recertificación según la norma ISO 27001:2013. En ese caso, deberá revisar su Evaluación de Riesgos, identificar los nuevos controles aplicables y actualizar su Declaración de Aplicabilidad comparándola con los controles revisados del Anexo A. Dado que existen nuevos controles y directrices modificadas o adicionales para otros, las organizaciones deben revisar la versión revisada de la norma ISO 27002 para detectar cualquier cambio en su implementación.
Aunque la revisión 27001 de ISO 2022 aún no se ha publicado, el Anexo B de ISO 27002 asigna controles entre las versiones 2013 y 2022 de la norma.
Su declaración de aplicabilidad (SOA) aún debe hacer referencia al Anexo A de ISO 27001, mientras que los controles deben hacer referencia a la norma revisada ISO 27002:2022, que será un conjunto de controles alternativo.
¿Necesitas modificar tu documentación?
El cumplimiento de estos cambios debe incluir:
- Una actualización de tu proceso de tratamiento de riesgos con controles actualizados
- Una actualización de su Declaración de Aplicabilidad
- Actualice sus políticas y procedimientos actuales con orientación para cada control cuando sea necesario.

¿Cómo afecta a la ISO 27001 2013?
Hasta que se publique una nueva norma ISO 27001 2022, los esquemas de certificación ISO actuales continuarán, aunque se requerirá la correspondencia con los nuevos controles ISO 27002 2022 a través de los Anexos B y B1.2.
Próximos cambios a la ISO 27001
La mayoría de las personas que siguen la seguridad de la información esperan que los cambios de ISO 27001 sean cambios textuales menores con una actualización menor del Anexo A para alinearse con la revisión de ISO 27002 2022.
¿Cuándo se actualizará la ISO 27001?
Se espera ampliamente la ISO 27001 este año (octubre de 2022). Esta fecha es especulativa y necesita ser confirmada.
¿Se ven afectados otros estándares 27000?
Las normas y marcos de sistemas de gestión relacionados con la versión ISO/IEC 27002:2013, o basados en ella, se verán afectados por el cambio. Se prevé que normas y marcos de uso común, como ISO 27701 (privacidad) , ISO 27017 (servicios en la nube) e ISO 27018 (privacidad en la nube), sigan esta tendencia, y es posible que también se produzca un impacto en las normas y marcos locales.
¿Estás listo para los cambios?
Puede comenzar a preparar el sistema de gestión de su organización conforme a la versión DIS 27001 (DIS significa Borrador de Norma Internacional) o esperar hasta que la norma revisada sea definitiva.
Algunos pasos que su organización puede tomar para prepararse para el estándar revisado son:
- Complete un análisis de brechas de sus controles actuales frente a los nuevos controles.
- Realizar un análisis de riesgos acorde con los controles actualizados 27002 2022.
- Mapa de controles vía Anexo B entre ISO 27002:2013 e ISO 27002:2022.
- Comprenda qué controles son aplicables y actualice su seguridad de la información sistema de gestión en consecuencia.
- Realice actualizaciones de su Declaración de Aplicabilidad.
- Someterse a una revisión y actualización de su auditoría interna programa para identificar los controles actualizados requeridos.
- Asegure su Las métricas de seguridad se actualizan según su nueva evaluación de riesgos. y controles.
- Actualice y revise estándares, procedimientos y políticas según los cambios en su entorno.
- Tome medidas para actualizar la información de su organización. Evaluación de Riesgos, ya que actualizará sus controles existentes.
- Evalúe las herramientas de terceros que esté utilizando para demostrar el cumplimiento actual y asegurarse de que puedan admitir las nuevas revisiones.
Esto le ayudará a adelantarse a los preparativos para la recertificación o la adopción de normas/marcos adicionales de la familia ISO 27000 , por ejemplo, ISO 27018, 27017, 27032, que se espera que se actualicen poco después de la revisión ISO 27001 2022.
¿ISMS.online puede ayudarle con la transición a la nueva revisión ISO 27002:2022?
Sí, podemos. Si ya es cliente, nos pondremos en contacto con usted en breve para informarle sobre las opciones de migración. Si aún no es cliente, disponemos de diversas opciones para ayudarle a migrar su sistema de gestión de seguridad de la información a ISMS online.








