ISO 27001:2022 vs 2013: qué cambió y cómo migrar
Descubre las diferencias clave entre ISO 27001:2022 e ISO 27001:2013, los nuevos controles del Anexo A y cómo migrar tu SGSI antes de que venza tu certificación actual.

Si tu empresa tiene una certificación ISO 27001:2013 vigente, tienes un plazo que no puedes ignorar: el período de transición oficial ya venció en octubre de 2025. Todas las certificaciones bajo la versión 2013 debieron migrar a ISO/IEC 27001:2022 antes de esa fecha.
Si aún no lo has hecho, tu certificación está en riesgo. Y si estás por iniciar la implementación, hacerlo sobre la versión 2013 sería un error costoso.
Esta guía te explica qué cambió, por qué importa y cómo hacer la migración de forma ordenada.
¿Por qué se actualizó la norma?
ISO 27001:2013 fue publicada hace más de una década. En ese tiempo el panorama de amenazas cambió radicalmente: la nube se convirtió en infraestructura estándar, el trabajo remoto se normalizó, los ataques de ransomware se multiplicaron y la cadena de suministro digital emergió como vector de riesgo crítico.
La versión 2022 responde a esa realidad. No es una revisión cosmética — es una actualización estructural que refleja cómo operan las organizaciones hoy y los riesgos que enfrentan.
Cambios en la estructura de la norma (cláusulas 4-10)
La estructura de alto nivel (High Level Structure) se mantiene, pero hay ajustes en varias cláusulas que afectan directamente la documentación y los procesos de tu SGSI.
Cláusula 4.2 — Partes interesadas
La versión 2022 agrega un requisito explícito: no solo debes identificar las partes interesadas y sus requisitos, sino también cuáles de esos requisitos serán abordados por el SGSI. Es una distinción importante que obliga a mayor precisión en el alcance.
Cláusula 6.3 — Planificación de cambios (nueva)
Esta cláusula no existía en 2013. Exige que los cambios al SGSI se planifiquen y ejecuten de forma controlada — un requisito que formaliza algo que muchas organizaciones hacían de manera informal.
Cláusula 8.1 — Planificación y control operacional
Se agregó la necesidad de establecer criterios para los procesos y controlar los procesos externalizados. Esto es especialmente relevante para empresas que dependen de proveedores cloud o terceros para procesar información sensible.
Cláusula 9.3 — Revisión por la dirección
Se reestructuró para ser más explícita sobre los insumos requeridos en la revisión. Ahora incluye expresamente la retroalimentación de partes interesadas y el estado de los planes de acción.
El cambio más importante: el nuevo Anexo A
El Anexo A es donde viven los controles de seguridad. Este es el cambio más sustancial de la versión 2022.
De 114 a 93 controles
La versión 2013 tenía 114 controles distribuidos en 14 dominios. La versión 2022 los reorganizó en 93 controles agrupados en 4 temas:
| Tema | Controles | Descripción |
|---|---|---|
| Controles organizacionales | 37 | Políticas, roles, gestión de activos, relaciones con proveedores |
| Controles de personas | 8 | Selección, capacitación, responsabilidades del personal |
| Controles físicos | 14 | Seguridad física, equipos, áreas seguras |
| Controles tecnológicos | 34 | Gestión de accesos, criptografía, seguridad de redes, monitoreo |
La reducción de 114 a 93 no significa que se eliminaron controles — la mayoría se consolidaron o fusionaron para eliminar duplicidades.
11 controles completamente nuevos
Estos controles no existían en la versión 2013 y representan las áreas donde la norma responde a amenazas modernas:
- A.5.7 — Inteligencia de amenazas: monitoreo y análisis de amenazas relevantes para la organización
- A.5.23 — Seguridad de la información para uso de servicios en la nube: gestión de riesgos específicos de servicios cloud
- A.5.30 — Preparación de las TIC para la continuidad del negocio: alineación entre continuidad de negocio y TI
- A.7.4 — Monitoreo de seguridad física: vigilancia de áreas sensibles
- A.8.9 — Gestión de la configuración: control de configuraciones de hardware, software y redes
- A.8.10 — Eliminación de información: borrado seguro de datos en sistemas y medios
- A.8.11 — Enmascaramiento de datos: protección de datos mediante técnicas de anonimización
- A.8.12 — Prevención de fuga de datos (DLP): controles para evitar divulgación no autorizada
- A.8.16 — Actividades de monitoreo: detección de comportamientos anómalos
- A.8.23 — Filtrado web: control de acceso a sitios y contenidos externos
- A.8.28 — Codificación segura: principios de desarrollo seguro de software
Qué significa esto para tu Declaración de Aplicabilidad (SoA)
Si tienes una SoA bajo la versión 2013, necesitas revisarla completamente. El mapeo entre controles no es directo — algunos controles de 2013 se dividieron, otros se fusionaron y los 11 nuevos no tienen equivalente previo.
El proceso recomendado es:
- Mapear cada control de tu SoA 2013 contra los controles equivalentes en 2022
- Evaluar la aplicabilidad de los 11 controles nuevos para tu organización
- Actualizar la justificación de exclusión para los controles que no apliquen
- Documentar el tratamiento para los controles nuevos que sí apliquen
Cómo hacer la migración paso a paso
Paso 1 — Gap analysis de transición (semanas 1-2)
Evalúa el estado actual de tu SGSI contra los nuevos requisitos. Enfócate en:
- Las cláusulas que cambiaron (4.2, 6.3, 8.1, 9.3)
- Los 11 controles nuevos del Anexo A
- La reestructuración de tu SoA
Paso 2 — Actualizar la documentación del SGSI (semanas 3-6)
- Revisar y actualizar la Política de Seguridad de la Información
- Actualizar el proceso de gestión de riesgos si es necesario
- Incorporar la Cláusula 6.3 (planificación de cambios) en los procesos existentes
- Actualizar el alcance del SGSI si cambió por los requisitos de la Cláusula 4.2
Paso 3 — Implementar los controles nuevos aplicables (semanas 4-10)
Para cada uno de los 11 controles nuevos que apliquen a tu organización:
- Definir el procedimiento o control específico
- Asignar responsable
- Generar evidencia de implementación
- Documentar en la SoA actualizada
Paso 4 — Auditoría interna de transición (semanas 10-12)
Realizar una auditoría interna específicamente enfocada en los cambios de la versión 2022. Verificar que toda la documentación refleja los nuevos requisitos y que los controles nuevos tienen evidencia suficiente.
Paso 5 — Auditoría de transición con el organismo certificador
Coordinar con tu organismo certificador la auditoría de transición. La mayoría de los organismos la realizan como una auditoría de seguimiento o renovación bajo la nueva versión.
Errores comunes al migrar
Tratar la migración como un trámite administrativo. Los cambios en las cláusulas 4.2 y 6.3 tienen implicaciones reales en los procesos — no son solo actualizaciones de documentos.
Ignorar los 11 controles nuevos. Algunas organizaciones asumen que como ya tenían controles similares en 2013, los nuevos están cubiertos. El organismo certificador va a pedir evidencia específica bajo la nueva numeración.
No actualizar la SoA. La Declaración de Aplicabilidad es el corazón del SGSI. Presentar una SoA 2013 en una auditoría 2022 es una no conformidad mayor.
Dejar la migración para último momento. Si tu certificación vence pronto, el tiempo para preparar la transición puede no ser suficiente. Lo ideal es iniciar con al menos 6 meses de anticipación.
¿Tu empresa ya migró?
Si tienes una certificación ISO 27001:2013 y no has iniciado la transición, el momento es ahora. Si estás por iniciar la implementación desde cero, hazlo directamente sobre la versión 2022 — no tiene sentido implementar un estándar que ya fue reemplazado.
En GEIN360 acompañamos el proceso de migración y nueva implementación con consultoría especializada y una plataforma que ya está diseñada sobre los 93 controles de ISO 27001:2022. Solicita un diagnóstico de transición sin costo y te decimos exactamente qué tan lejos estás de completar la migración.
Alfredo Díaz Arriaga es co-fundador de GEIN360, plataforma SaaS GRC para empresas mexicanas, y consultor especializado en implementación de Sistemas de Gestión de Seguridad de la Información bajo ISO/IEC 27001:2022.