Son las 9:15 de la mañana y el equipo de TI recibe una alerta: alguien intentó acceder a información sensible desde una ubicación inusual.
El firewall bloqueó la conexión. El antivirus está actualizado. Las credenciales fueron revocadas y el incidente quedó registrado.
Pero aparece una pregunta más difícil:
¿La empresa sabe realmente si todos sus controles de seguridad están funcionando como deberían?
Tener herramientas de ciberseguridad no necesariamente significa tener una estrategia de seguridad estructurada. Una organización puede contar con firewall, antivirus, MFA, respaldos y monitoreo, pero aun así mantener riesgos relacionados con sus procesos, personas, infraestructura física o gestión de la información.
Es precisamente en este punto donde ISO 27002 adquiere relevancia. La norma proporciona orientación y buenas prácticas para implementar controles de seguridad de la información y puede utilizarse como apoyo para construir y mejorar un Sistema de Gestión de Seguridad de la Información (SGSI) basado en ISO 27001.
En este artículo explicamos qué es ISO 27002, cómo se relaciona con ISO 27001, cuáles son sus cuatro temas de controles y cómo una empresa puede utilizarla para fortalecer su postura de ciberseguridad.
¿Qué es ISO 27002?
ISO/IEC 27002:2022 es una norma internacional que proporciona orientación sobre controles de seguridad de la información, ciberseguridad y protección de la privacidad.
Mientras ISO 27001 establece los requisitos para implementar un Sistema de Gestión de Seguridad de la Información, ISO 27002 entrega orientación práctica sobre los controles que una organización puede considerar para gestionar sus riesgos.
Dicho de una forma sencilla:
ISO 27001 define el sistema de gestión. ISO 27002 ayuda a definir y aplicar los controles de seguridad que forman parte de ese sistema.
Esto permite pasar de una pregunta general:
“¿Estamos protegidos?”
a preguntas mucho más concretas:
¿Quién tiene acceso a la información?
¿Cómo se gestionan los privilegios?
¿Qué ocurre cuando un trabajador deja la organización?
¿Cómo se detectan y responden los incidentes?
¿Cómo se protegen los activos físicos?
¿Cómo se gestionan las vulnerabilidades?
¿Cómo se protege la información en sistemas y redes?
¿Cómo se controla el uso de proveedores y servicios tecnológicos?
Ese nivel de detalle es el que transforma una estrategia de seguridad en controles que pueden implementarse, revisarse y mejorarse.
ISO 27002:2022: ¿qué cambió?
La versión vigente de la norma es ISO/IEC 27002:2022, tercera edición, publicada en febrero de 2022.
Uno de los cambios más importantes fue la reorganización de los controles.
La edición 2022 contempla 93 controles, organizados en cuatro grandes temas:
| Tema | Cantidad de controles | Enfoque |
|---|---|---|
| Organizacionales | 37 | Políticas, gestión de riesgos, proveedores, incidentes y gobierno de seguridad |
| Personas | 8 | Responsabilidades, capacitación, concientización y ciclo laboral |
| Físicos | 14 | Protección de instalaciones, equipos y áreas donde se procesa información |
| Tecnológicos | 34 | Accesos, autenticación, malware, vulnerabilidades, redes y seguridad técnica |
La propia documentación de ISO confirma esta estructura y la distribución de los 93 controles.
Esto es importante porque demuestra algo que a veces se pierde en las conversaciones sobre ciberseguridad:
la seguridad no depende únicamente de la tecnología.
Un firewall puede estar perfectamente configurado, pero si una organización no controla adecuadamente los accesos, no capacita a sus colaboradores o no tiene procedimientos para responder ante incidentes, todavía existen riesgos importantes.
¿Sabe qué controles necesita realmente su empresa?
ISO 27002 no consiste en implementar controles por cumplir una lista.
Lo importante es identificar los riesgos de su organización y determinar
qué medidas de seguridad son realmente necesarias para gestionarlos.
¿Cuáles son los controles de ISO 27002?
Los 93 controles de ISO 27002:2022 abarcan diferentes aspectos de la seguridad de la información.
No significa que una empresa deba implementar automáticamente los 93 controles de la misma manera.
La selección debe estar relacionada con los riesgos, contexto, activos y necesidades de cada organización.
Veamos qué aborda cada uno de los cuatro temas.
1. Controles organizacionales
Los controles organizacionales se relacionan con la forma en que la empresa gobierna y administra la seguridad de la información.
Aquí encontramos aspectos relacionados con:
- Políticas de seguridad.
- Roles y responsabilidades.
- Gestión de activos.
- Gestión de riesgos.
- Seguridad en proveedores.
- Gestión de incidentes.
- Continuidad.
- Cumplimiento.
- Seguridad en proyectos y procesos.
- Gestión de la información.
Por ejemplo, una organización puede tener un excelente firewall, pero si nadie tiene claramente definida la responsabilidad sobre las políticas de seguridad o la gestión de incidentes, la tecnología por sí sola no resuelve el problema.
Ejemplo práctico
Una empresa detecta una vulnerabilidad crítica en un servidor.
La pregunta no debería ser únicamente:
“¿Cómo la parchamos?”
También debería preguntarse:
¿Quién debe evaluar el riesgo?
¿Quién autoriza el cambio?
¿Existe un procedimiento?
¿Cómo se registra?
¿Qué sistemas podrían verse afectados?
¿Cómo se valida que la vulnerabilidad fue corregida?
Ahí es donde los controles organizacionales comienzan a tener un impacto concreto.
2. Controles relacionados con las personas
La tecnología puede bloquear un ataque.
Pero también puede ser un colaborador quien, sin intención, abra la puerta.
Los controles relacionados con personas buscan reducir los riesgos asociados al comportamiento y ciclo laboral de los trabajadores.
Entre los aspectos considerados se encuentran:
- Selección y evaluación del personal.
- Responsabilidades de seguridad.
- Capacitación y concientización.
- Acuerdos de confidencialidad.
- Procesos disciplinarios.
- Gestión de accesos durante cambios de funciones.
- Responsabilidades después de la desvinculación.
ISO destaca, por ejemplo, la importancia de la capacitación y concientización para reducir riesgos derivados del comportamiento humano.
Ejemplo práctico
Un trabajador cambia de área dentro de la empresa.
Su nuevo cargo requiere menos privilegios, pero sus accesos anteriores nunca fueron revisados.
El problema no está en el firewall.
Está en el proceso de gestión de accesos y responsabilidades.
Este tipo de situaciones demuestra por qué ISO 27002 aborda la seguridad desde una perspectiva integral.
3. Controles físicos
No toda amenaza llega por Internet.
Un servidor, un notebook corporativo o un dispositivo de almacenamiento también pueden verse afectados por riesgos físicos.
Los controles físicos consideran aspectos relacionados con la protección de:
- Instalaciones.
- Áreas restringidas.
- Equipamiento.
- Centros de procesamiento.
- Dispositivos.
- Información almacenada físicamente.
- Protección frente a amenazas ambientales.
¿Por qué sigue siendo importante?
Imagine que una organización tiene todos sus sistemas correctamente protegidos, pero un equipo con información sensible queda accesible en una zona donde cualquier persona puede ingresar.
La seguridad digital puede ser excelente.
La seguridad física, no.
Por eso ISO 27002 incorpora ambos mundos.
4. Controles tecnológicos
Probablemente es el grupo que más rápidamente asociamos con ciberseguridad.
Los controles tecnológicos abordan diferentes mecanismos destinados a proteger sistemas, redes, aplicaciones e información.
Entre los temas que pueden encontrarse están:
- Control de acceso.
- Gestión de identidades.
- Autenticación.
- Gestión de vulnerabilidades.
- Protección contra malware.
- Seguridad de redes.
- Registro y monitoreo.
- Respaldos.
- Criptografía.
- Desarrollo seguro.
- Gestión de configuraciones.
- Prevención de fuga de información.
Aquí es donde herramientas como firewalls, MFA, soluciones de protección endpoint, monitoreo y segmentación de redes pueden formar parte de una estrategia de controles más amplia.
Pero existe una diferencia fundamental:
ISO 27002 no dice simplemente “instale un firewall”.
La pregunta correcta es:
¿Qué riesgo estamos tratando de reducir y qué control necesitamos para gestionarlo?
Ese cambio de perspectiva es fundamental para construir una estrategia de ciberseguridad madura.
ISO 27001 vs ISO 27002: ¿cuál es la diferencia?
Esta es probablemente una de las preguntas más frecuentes.
Aunque ambas normas forman parte de la familia ISO 27000, no cumplen exactamente la misma función.
| ISO 27001 | ISO 27002 |
|---|---|
| Define requisitos para un SGSI | Proporciona orientación sobre controles |
| Tiene requisitos que pueden utilizarse para certificación | No es una norma de certificación por sí misma |
| Se enfoca en la gestión de la seguridad | Profundiza en controles y buenas prácticas |
| Requiere gestionar los riesgos de seguridad | Ayuda a seleccionar e implementar controles |
| Orientada a un sistema de gestión | Orientada a la implementación de controles |
ISO confirma expresamente que ISO 27002 no conduce a una certificación independiente; la certificación corresponde a ISO 27001.
Por eso no tiene mucho sentido preguntarse:
“¿Mi empresa debe certificarse en ISO 27002?”
La pregunta correcta sería:
“¿Cómo podemos utilizar ISO 27002 para seleccionar, implementar y mejorar nuestros controles de seguridad?”
¿Cómo se relacionan ISO 27001 e ISO 27002?
Podemos imaginarlo de esta manera:
Riesgos del negocio
↓
ISO 27001: Sistema de Gestión
↓
Evaluación y tratamiento de riesgos
↓
Selección de controles
↓
ISO 27002: orientación para los controles
↓
Implementación
↓
Medición y mejora continua
La relación es especialmente importante porque no todos los controles necesariamente serán relevantes de la misma forma para todas las organizaciones.
La selección debe considerar el contexto y los riesgos de la empresa.
Por eso implementar ISO 27002 no debería convertirse en un ejercicio de “marcar casillas”.
¿Cómo implementar controles de ISO 27002 en una empresa?
Una organización puede comenzar con un proceso ordenado.
1. Identificar los activos críticos
Primero es necesario saber qué información, sistemas, aplicaciones, dispositivos y procesos son relevantes para el negocio.
No se puede proteger correctamente aquello que no se conoce.
2. Identificar y evaluar los riesgos
Luego se deben identificar las amenazas y vulnerabilidades que podrían afectar esos activos.
Aquí una matriz de riesgos de ciberseguridad puede ayudar a priorizar las situaciones según probabilidad e impacto.
3. Determinar qué controles son necesarios
Con los riesgos identificados, la organización puede determinar qué controles resultan apropiados para reducirlos.
Por ejemplo:
| Riesgo | Posible control |
|---|---|
| Accesos no autorizados | Gestión de identidades y MFA |
| Vulnerabilidades sin corregir | Gestión de vulnerabilidades |
| Ataques a la red | Firewall, segmentación y monitoreo |
| Pérdida de información | Respaldos y controles de protección de datos |
| Phishing | Concientización y controles tecnológicos |
| Falta de respuesta ante incidentes | Procedimientos de gestión y respuesta |
4. Implementar los controles
Aquí entran procesos, personas y tecnología.
Por ejemplo, implementar MFA no significa simplemente activar una función tecnológica. También requiere definir:
- Quién debe utilizarlo.
- En qué sistemas.
- Qué excepciones existen.
- Cómo se gestionan los dispositivos.
- Qué ocurre si un usuario pierde su segundo factor.
5. Medir y revisar
Un control que se implementó hace dos años no necesariamente continúa siendo efectivo hoy.
La organización debería revisar periódicamente:
- Su efectividad.
- Cambios en los riesgos.
- Nuevas amenazas.
- Cambios tecnológicos.
- Cambios regulatorios.
- Resultados de auditorías e incidentes.
¿Qué beneficios puede aportar ISO 27002?
Implementar sus controles de manera adecuada puede ayudar a una organización a:
Reducir riesgos
Permite abordar diferentes dimensiones de la seguridad en lugar de concentrarse únicamente en el perímetro tecnológico.
Ordenar la estrategia de seguridad
Los controles entregan una estructura para identificar qué debe protegerse y cómo hacerlo.
Mejorar la gestión de accesos
Ayuda a establecer controles sobre identidades, privilegios y autenticación.
Fortalecer la respuesta ante incidentes
La seguridad no termina cuando se detecta una amenaza. También es necesario contar con mecanismos para responder y recuperarse.
Facilitar auditorías y cumplimiento
Una estructura formal de controles facilita demostrar cómo la organización gestiona determinados riesgos y requisitos.
Alinear tecnología y negocio
Quizás uno de sus mayores aportes sea precisamente este: la tecnología deja de implementarse como una colección de herramientas aisladas y comienza a responder a riesgos concretos del negocio.
¿ISO 27002 reemplaza un firewall o antivirus?
No.
ISO 27002 es un marco de orientación para controles de seguridad. No reemplaza las tecnologías necesarias para proteger una infraestructura.
Un firewall puede ser parte de una estrategia de controles.
También pueden serlo:
- MFA.Protección de endpoints.
- Gestión de vulnerabilidades.
- Monitoreo.
- Segmentación de redes.
- Respaldos.
- Cifrado.
- Gestión de identidades.
- Sistemas de detección y respuesta.
La clave está en cómo estos controles se integran dentro de una estrategia basada en riesgos.
Esto es especialmente importante en organizaciones que ya cuentan con múltiples soluciones de seguridad, pero necesitan determinar si realmente están cubriendo sus riesgos prioritarios.
ISO 27002 y la ciberseguridad empresarial: más allá del cumplimiento
Cumplir un estándar no debería ser el objetivo final.
El verdadero valor aparece cuando los controles ayudan a responder una pregunta mucho más importante:
¿Qué tan preparada está la organización para prevenir, detectar y responder ante un incidente?
ISO 27002 puede servir como una referencia para estructurar esa conversación.
En lugar de comprar una nueva herramienta porque “todas las empresas la están utilizando”, la organización puede comenzar por identificar sus riesgos y determinar qué controles necesita.
Ese enfoque permite tomar decisiones tecnológicas con mayor fundamento y conectar la ciberseguridad con los objetivos reales del negocio.
¿Necesita fortalecer los controles de seguridad de su empresa?
Una estrategia de ciberseguridad efectiva comienza por conocer los riesgos,
identificar las brechas y definir qué controles necesita realmente la organización.
Si busca avanzar hacia un enfoque de seguridad más estructurado, conversemos sobre
las necesidades de su infraestructura.


