ISO 27002: qué es, cuáles son sus controles y cómo fortalece la ciberseguridad empresarial

Son las 9:15 de la mañana y el equipo de TI recibe una alerta: alguien intentó acceder a información sensible desde una ubicación inusual.

El firewall bloqueó la conexión. El antivirus está actualizado. Las credenciales fueron revocadas y el incidente quedó registrado.

Pero aparece una pregunta más difícil:

¿La empresa sabe realmente si todos sus controles de seguridad están funcionando como deberían?

Tener herramientas de ciberseguridad no necesariamente significa tener una estrategia de seguridad estructurada. Una organización puede contar con firewall, antivirus, MFA, respaldos y monitoreo, pero aun así mantener riesgos relacionados con sus procesos, personas, infraestructura física o gestión de la información.

Es precisamente en este punto donde ISO 27002 adquiere relevancia. La norma proporciona orientación y buenas prácticas para implementar controles de seguridad de la información y puede utilizarse como apoyo para construir y mejorar un Sistema de Gestión de Seguridad de la Información (SGSI) basado en ISO 27001.

En este artículo explicamos qué es ISO 27002, cómo se relaciona con ISO 27001, cuáles son sus cuatro temas de controles y cómo una empresa puede utilizarla para fortalecer su postura de ciberseguridad.

ISO 27002 y sus cuatro dominios de controles de seguridad: organizacionales, personas, físicos y tecnológicos

¿Qué es ISO 27002?

ISO/IEC 27002:2022 es una norma internacional que proporciona orientación sobre controles de seguridad de la información, ciberseguridad y protección de la privacidad.

Mientras ISO 27001 establece los requisitos para implementar un Sistema de Gestión de Seguridad de la Información, ISO 27002 entrega orientación práctica sobre los controles que una organización puede considerar para gestionar sus riesgos.

Dicho de una forma sencilla:

ISO 27001 define el sistema de gestión. ISO 27002 ayuda a definir y aplicar los controles de seguridad que forman parte de ese sistema.

Esto permite pasar de una pregunta general:

“¿Estamos protegidos?”

a preguntas mucho más concretas:

¿Quién tiene acceso a la información?
¿Cómo se gestionan los privilegios?
¿Qué ocurre cuando un trabajador deja la organización?
¿Cómo se detectan y responden los incidentes?
¿Cómo se protegen los activos físicos?
¿Cómo se gestionan las vulnerabilidades?
¿Cómo se protege la información en sistemas y redes?
¿Cómo se controla el uso de proveedores y servicios tecnológicos?

Ese nivel de detalle es el que transforma una estrategia de seguridad en controles que pueden implementarse, revisarse y mejorarse.

ISO 27002:2022: ¿qué cambió?

La versión vigente de la norma es ISO/IEC 27002:2022, tercera edición, publicada en febrero de 2022.

Uno de los cambios más importantes fue la reorganización de los controles.

La edición 2022 contempla 93 controles, organizados en cuatro grandes temas:

Tema Cantidad de controles Enfoque
Organizacionales 37 Políticas, gestión de riesgos, proveedores, incidentes y gobierno de seguridad
Personas 8 Responsabilidades, capacitación, concientización y ciclo laboral
Físicos 14 Protección de instalaciones, equipos y áreas donde se procesa información
Tecnológicos 34 Accesos, autenticación, malware, vulnerabilidades, redes y seguridad técnica

La propia documentación de ISO confirma esta estructura y la distribución de los 93 controles.

Esto es importante porque demuestra algo que a veces se pierde en las conversaciones sobre ciberseguridad:

la seguridad no depende únicamente de la tecnología.

Un firewall puede estar perfectamente configurado, pero si una organización no controla adecuadamente los accesos, no capacita a sus colaboradores o no tiene procedimientos para responder ante incidentes, todavía existen riesgos importantes.

¿Sabe qué controles necesita realmente su empresa?

ISO 27002 no consiste en implementar controles por cumplir una lista.
Lo importante es identificar los riesgos de su organización y determinar
qué medidas de seguridad son realmente necesarias para gestionarlos.

Evaluar mis necesidades de seguridad

¿Cuáles son los controles de ISO 27002?

Los 93 controles de ISO 27002:2022 abarcan diferentes aspectos de la seguridad de la información.

No significa que una empresa deba implementar automáticamente los 93 controles de la misma manera.

La selección debe estar relacionada con los riesgos, contexto, activos y necesidades de cada organización.

Veamos qué aborda cada uno de los cuatro temas.

1. Controles organizacionales

Los controles organizacionales se relacionan con la forma en que la empresa gobierna y administra la seguridad de la información.

Aquí encontramos aspectos relacionados con:

  • Políticas de seguridad.
  • Roles y responsabilidades.
  • Gestión de activos.
  • Gestión de riesgos.
  • Seguridad en proveedores.
  • Gestión de incidentes.
  • Continuidad.
  • Cumplimiento.
  • Seguridad en proyectos y procesos.
  • Gestión de la información.

Por ejemplo, una organización puede tener un excelente firewall, pero si nadie tiene claramente definida la responsabilidad sobre las políticas de seguridad o la gestión de incidentes, la tecnología por sí sola no resuelve el problema.

Ejemplo práctico

Una empresa detecta una vulnerabilidad crítica en un servidor.

La pregunta no debería ser únicamente:

“¿Cómo la parchamos?”

También debería preguntarse:

¿Quién debe evaluar el riesgo?
¿Quién autoriza el cambio?
¿Existe un procedimiento?
¿Cómo se registra?
¿Qué sistemas podrían verse afectados?
¿Cómo se valida que la vulnerabilidad fue corregida?

Ahí es donde los controles organizacionales comienzan a tener un impacto concreto.

2. Controles relacionados con las personas

La tecnología puede bloquear un ataque.

Pero también puede ser un colaborador quien, sin intención, abra la puerta.

Los controles relacionados con personas buscan reducir los riesgos asociados al comportamiento y ciclo laboral de los trabajadores.

Entre los aspectos considerados se encuentran:

  • Selección y evaluación del personal.
  • Responsabilidades de seguridad.
  • Capacitación y concientización.
  • Acuerdos de confidencialidad.
  • Procesos disciplinarios.
  • Gestión de accesos durante cambios de funciones.
  • Responsabilidades después de la desvinculación.

ISO destaca, por ejemplo, la importancia de la capacitación y concientización para reducir riesgos derivados del comportamiento humano.

Ejemplo práctico

Un trabajador cambia de área dentro de la empresa.

Su nuevo cargo requiere menos privilegios, pero sus accesos anteriores nunca fueron revisados.

El problema no está en el firewall.

Está en el proceso de gestión de accesos y responsabilidades.

Este tipo de situaciones demuestra por qué ISO 27002 aborda la seguridad desde una perspectiva integral.

3. Controles físicos

No toda amenaza llega por Internet.

Un servidor, un notebook corporativo o un dispositivo de almacenamiento también pueden verse afectados por riesgos físicos.

Los controles físicos consideran aspectos relacionados con la protección de:

  • Instalaciones.
  • Áreas restringidas.
  • Equipamiento.
  • Centros de procesamiento.
  • Dispositivos.
  • Información almacenada físicamente.
  • Protección frente a amenazas ambientales.

¿Por qué sigue siendo importante?

Imagine que una organización tiene todos sus sistemas correctamente protegidos, pero un equipo con información sensible queda accesible en una zona donde cualquier persona puede ingresar.

La seguridad digital puede ser excelente.

La seguridad física, no.

Por eso ISO 27002 incorpora ambos mundos.

4. Controles tecnológicos

Probablemente es el grupo que más rápidamente asociamos con ciberseguridad.

Los controles tecnológicos abordan diferentes mecanismos destinados a proteger sistemas, redes, aplicaciones e información.

Entre los temas que pueden encontrarse están:

  • Control de acceso.
  • Gestión de identidades.
  • Autenticación.
  • Gestión de vulnerabilidades.
  • Protección contra malware.
  • Seguridad de redes.
  • Registro y monitoreo.
  • Respaldos.
  • Criptografía.
  • Desarrollo seguro.
  • Gestión de configuraciones.
  • Prevención de fuga de información.

Aquí es donde herramientas como firewalls, MFA, soluciones de protección endpoint, monitoreo y segmentación de redes pueden formar parte de una estrategia de controles más amplia.

Pero existe una diferencia fundamental:

ISO 27002 no dice simplemente “instale un firewall”.

La pregunta correcta es:

¿Qué riesgo estamos tratando de reducir y qué control necesitamos para gestionarlo?

Ese cambio de perspectiva es fundamental para construir una estrategia de ciberseguridad madura.

ISO 27001 vs ISO 27002: ¿cuál es la diferencia?

Esta es probablemente una de las preguntas más frecuentes.

Aunque ambas normas forman parte de la familia ISO 27000, no cumplen exactamente la misma función.

ISO 27001 ISO 27002
Define requisitos para un SGSI Proporciona orientación sobre controles
Tiene requisitos que pueden utilizarse para certificación No es una norma de certificación por sí misma
Se enfoca en la gestión de la seguridad Profundiza en controles y buenas prácticas
Requiere gestionar los riesgos de seguridad Ayuda a seleccionar e implementar controles
Orientada a un sistema de gestión Orientada a la implementación de controles

ISO confirma expresamente que ISO 27002 no conduce a una certificación independiente; la certificación corresponde a ISO 27001.

Por eso no tiene mucho sentido preguntarse:

“¿Mi empresa debe certificarse en ISO 27002?”

La pregunta correcta sería:

“¿Cómo podemos utilizar ISO 27002 para seleccionar, implementar y mejorar nuestros controles de seguridad?”

¿Cómo se relacionan ISO 27001 e ISO 27002?

Podemos imaginarlo de esta manera:

Riesgos del negocio

ISO 27001: Sistema de Gestión

Evaluación y tratamiento de riesgos

Selección de controles

ISO 27002: orientación para los controles

Implementación

Medición y mejora continua

La relación es especialmente importante porque no todos los controles necesariamente serán relevantes de la misma forma para todas las organizaciones.

La selección debe considerar el contexto y los riesgos de la empresa.

Por eso implementar ISO 27002 no debería convertirse en un ejercicio de “marcar casillas”.

¿Cómo implementar controles de ISO 27002 en una empresa?

Una organización puede comenzar con un proceso ordenado.

1. Identificar los activos críticos

Primero es necesario saber qué información, sistemas, aplicaciones, dispositivos y procesos son relevantes para el negocio.

No se puede proteger correctamente aquello que no se conoce.

2. Identificar y evaluar los riesgos

Luego se deben identificar las amenazas y vulnerabilidades que podrían afectar esos activos.

Aquí una matriz de riesgos de ciberseguridad puede ayudar a priorizar las situaciones según probabilidad e impacto.

3. Determinar qué controles son necesarios

Con los riesgos identificados, la organización puede determinar qué controles resultan apropiados para reducirlos.

Por ejemplo:

Riesgo Posible control
Accesos no autorizados Gestión de identidades y MFA
Vulnerabilidades sin corregir Gestión de vulnerabilidades
Ataques a la red Firewall, segmentación y monitoreo
Pérdida de información Respaldos y controles de protección de datos
Phishing Concientización y controles tecnológicos
Falta de respuesta ante incidentes Procedimientos de gestión y respuesta

4. Implementar los controles

Aquí entran procesos, personas y tecnología.

Por ejemplo, implementar MFA no significa simplemente activar una función tecnológica. También requiere definir:

  • Quién debe utilizarlo.
  • En qué sistemas.
  • Qué excepciones existen.
  • Cómo se gestionan los dispositivos.
  • Qué ocurre si un usuario pierde su segundo factor.

5. Medir y revisar

Un control que se implementó hace dos años no necesariamente continúa siendo efectivo hoy.

La organización debería revisar periódicamente:

  • Su efectividad.
  • Cambios en los riesgos.
  • Nuevas amenazas.
  • Cambios tecnológicos.
  • Cambios regulatorios.
  • Resultados de auditorías e incidentes.

¿Qué beneficios puede aportar ISO 27002?

Implementar sus controles de manera adecuada puede ayudar a una organización a:

Reducir riesgos

Permite abordar diferentes dimensiones de la seguridad en lugar de concentrarse únicamente en el perímetro tecnológico.

Ordenar la estrategia de seguridad

Los controles entregan una estructura para identificar qué debe protegerse y cómo hacerlo.

Mejorar la gestión de accesos

Ayuda a establecer controles sobre identidades, privilegios y autenticación.

Fortalecer la respuesta ante incidentes

La seguridad no termina cuando se detecta una amenaza. También es necesario contar con mecanismos para responder y recuperarse.

Facilitar auditorías y cumplimiento

Una estructura formal de controles facilita demostrar cómo la organización gestiona determinados riesgos y requisitos.

Alinear tecnología y negocio

Quizás uno de sus mayores aportes sea precisamente este: la tecnología deja de implementarse como una colección de herramientas aisladas y comienza a responder a riesgos concretos del negocio.

¿ISO 27002 reemplaza un firewall o antivirus?

No.

ISO 27002 es un marco de orientación para controles de seguridad. No reemplaza las tecnologías necesarias para proteger una infraestructura.

Un firewall puede ser parte de una estrategia de controles.

También pueden serlo:

  • MFA.Protección de endpoints.
  • Gestión de vulnerabilidades.
  • Monitoreo.
  • Segmentación de redes.
  • Respaldos.
  • Cifrado.
  • Gestión de identidades.
  • Sistemas de detección y respuesta.

La clave está en cómo estos controles se integran dentro de una estrategia basada en riesgos.

Esto es especialmente importante en organizaciones que ya cuentan con múltiples soluciones de seguridad, pero necesitan determinar si realmente están cubriendo sus riesgos prioritarios.

ISO 27002 y la ciberseguridad empresarial: más allá del cumplimiento

Cumplir un estándar no debería ser el objetivo final.

El verdadero valor aparece cuando los controles ayudan a responder una pregunta mucho más importante:

¿Qué tan preparada está la organización para prevenir, detectar y responder ante un incidente?

ISO 27002 puede servir como una referencia para estructurar esa conversación.

En lugar de comprar una nueva herramienta porque “todas las empresas la están utilizando”, la organización puede comenzar por identificar sus riesgos y determinar qué controles necesita.

Ese enfoque permite tomar decisiones tecnológicas con mayor fundamento y conectar la ciberseguridad con los objetivos reales del negocio.

¿Necesita fortalecer los controles de seguridad de su empresa?

Una estrategia de ciberseguridad efectiva comienza por conocer los riesgos,
identificar las brechas y definir qué controles necesita realmente la organización.
Si busca avanzar hacia un enfoque de seguridad más estructurado, conversemos sobre
las necesidades de su infraestructura.

Hablemos sobre la seguridad de su empresa