Anexo A de ISO 27001: los 93 controles explicados

Miguel Penadés

Miguel Penadés

Consultor de ciberseguridad y cumplimiento

Revisado por el autor el 11 de agosto de 2026

¿Qué son los 93 controles del Anexo A de ISO 27001?

El Anexo A de ISO/IEC 27001:2022 recoge 93 controles de seguridad agrupados en cuatro temas: 37 organizativos (A.5), 8 de personas (A.6), 14 físicos (A.7) y 34 tecnológicos (A.8). No es un checklist obligatorio: son una lista de referencia y eliges los que aplican según tu análisis de riesgos.

Tema Controles Qué agrupa
A.5 Organizativos 37 Políticas, roles y responsabilidades, gestión de proveedores y de la nube, clasificación de la información, gestión de incidentes
A.6 Personas 8 Selección de personal, formación y concienciación, acuerdos de confidencialidad, teletrabajo, régimen disciplinario
A.7 Físicos 14 Perímetros y control de acceso físico, seguridad de equipos y cableado, escritorio despejado, mantenimiento
A.8 Tecnológicos 34 Control de accesos, criptografía, seguridad de redes y del desarrollo, copias de seguridad, registro y monitorización

La edición de 2022 reorganizó el catálogo: pasó de los 114 controles de la versión 2013 a estos 93, reagrupados en cuatro grandes temas. La transición desde la versión anterior concluyó en octubre de 2025 (IAF MD 26), así que hoy toda certificación se emite contra la edición 2022.

El Anexo A no es un checklist: el error que rompe más SGSI

El malentendido más caro con ISO 27001 es tratar los 93 controles como una lista de tareas que hay que completar entera. No lo es. La norma funciona justo al revés.

Según la cláusula 6.1.3 de ISO/IEC 27001:2022, los controles necesarios salen de tu tratamiento de riesgos (6.1.3.b). Solo entonces se comparan con el Anexo A, para verificar que no se te ha olvidado ninguno relevante (6.1.3.c).

La Declaración de Aplicabilidad —la SoA, el documento que enumera qué controles aplicas— justifica los incluidos, su estado de implantación y el motivo de cada exclusión (6.1.3.d). La propia nota del Anexo A lo dice: sus controles se utilizan en el contexto del tratamiento de riesgos, nunca como un catálogo autónomo.

Traducido: implantar los 93 «porque están en la lista» es tan indefendible ante el auditor como excluir uno sin motivo. En ambos casos la SoA no refleja tu riesgo real, y ahí es donde se gana o se pierde la fase 1 de la auditoría. Revisa cómo se justifican en la SoA antes de tocar un solo control.

¿De dónde viene este error, sobre todo en España? Muchas veces, del ENS. Quien ya convive con el Esquema Nacional de Seguridad está acostumbrado a que el Real Decreto 311/2022 imponga las 73 medidas de su Anexo II según la categoría del sistema, sin selección por riesgo. Es natural trasladar ese chip a ISO… y equivocarse: en ISO 27001 ningún control del Anexo A es obligatorio por sí mismo. Lo obligatorio son las cláusulas 4 a 10 de la norma; el Anexo A se selecciona.

Los 11 controles nuevos de ISO 27001:2022

Si vienes de la versión 2013, estos son los controles que no existían y que ahora tendrás que valorar en tu análisis de riesgos. Concentran casi todo lo que cambió en el mundo real desde 2013: nube, monitorización, detección y protección del dato.

Nuevo control (2022) Qué introduce
5.7 Inteligencia de amenazas Recoger y analizar información sobre amenazas para anticiparse a ellas
5.23 Seguridad en la nube Requisitos de seguridad para adquirir, usar y abandonar servicios en la nube
5.30 Preparación de las TIC para la continuidad Alinear la continuidad de los sistemas con la continuidad del negocio
7.4 Vigilancia de la seguridad física Monitorizar las instalaciones para detectar accesos no autorizados
8.9 Gestión de la configuración Definir, documentar y controlar configuraciones seguras
8.10 Borrado de información Eliminar los datos cuando dejan de ser necesarios
8.11 Enmascaramiento de datos Limitar la exposición de datos sensibles
8.12 Prevención de fuga de datos (DLP) Impedir la extracción no autorizada de información
8.16 Actividades de monitorización Vigilar redes y sistemas para detectar comportamientos anómalos
8.23 Filtrado web Controlar el acceso a sitios web externos
8.28 Codificación segura Aplicar principios de desarrollo seguro en el código

¿Quieres saber si esto aplica a tu empresa? Pide una evaluación de aplicabilidad gratuita.

ISO 27001 vs ISO 27002: cuál se certifica

Es la confusión más habitual. ISO/IEC 27001 es la norma certificable: define los requisitos del SGSI (el sistema de gestión de la seguridad que documentas) y lista los 93 controles en su Anexo A. ISO/IEC 27002:2022 es su guía de apoyo, no certificable: desarrolla cada control con orientación práctica de implantación y le asigna cinco atributos que te sirven para filtrar y ordenar el catálogo: tipo de control, propiedades de seguridad, conceptos de ciberseguridad, capacidades operativas y dominios de seguridad.

Tu empresa se certifica contra ISO 27001, nunca contra ISO 27002. La 27002 es el manual que consultas para saber cómo se implanta cada control; en España, su versión oficial es la UNE-EN ISO/IEC 27002:2023.

Cómo saber qué controles te tocan a ti

No hay una respuesta genérica: dependen de tu análisis de riesgos, de tu alcance y de tu sector. El camino es siempre el mismo:

  1. Define el alcance del SGSI: qué procesos, sistemas y sedes entran.
  2. Identifica y evalúa tus riesgos.
  3. Decide cómo tratar cada uno; los controles necesarios salen de esas decisiones.
  4. Contrástalos con el Anexo A y documéntalo todo en la SoA.

Ese trabajo no vive aislado: es el núcleo del proyecto de certificación. Para ver dónde encajan en el proyecto las fases, los documentos y los tiempos, tienes el itinerario completo en la guía de implantación.

Y si tu empresa está sujeta a NIS2, buena noticia: no partes de cero. Las diez medidas de gestión de riesgos del artículo 21.2 de la Directiva (UE) 2022/2555 tienen su reflejo en controles del Anexo A —la guía técnica de ENISA publica el mapeo oficial que cruza ambos marcos—, así que gran parte de las evidencias se reutiliza. Puedes revisar su equivalente en NIS2 medida a medida. Eso sí, correspondencia no es equivalencia: NIS2 añade obligaciones de gobernanza y de notificación que ningún control cubre por sí solo.

Por dónde empezar esta semana: no descargues una lista de los 93 controles para ir tachando casillas. Haz antes el análisis de riesgos sobre un alcance bien delimitado. Con eso hecho, la SoA —y tu presupuesto— se escriben casi solos.

Preguntas frecuentes

¿Cuántos controles tiene ISO 27001?

El Anexo A de ISO/IEC 27001:2022 contiene 93 controles organizados en cuatro temas: 37 organizativos (A.5), 8 de personas (A.6), 14 físicos (A.7) y 34 tecnológicos (A.8). La versión de 2013 tenía 114; la edición 2022 reorganizó el catálogo e incorporó 11 controles nuevos, como seguridad en la nube o inteligencia de amenazas.

¿Hay que implantar los 93 controles?

No. El Anexo A es una lista de referencia: los controles necesarios se determinan desde el análisis y tratamiento de riesgos (cláusula 6.1.3), y la Declaración de Aplicabilidad justifica tanto los incluidos como los excluidos. Lo que no admite exclusión son las cláusulas 4 a 10 de la norma, obligatorias en su totalidad para certificarse.

¿Qué diferencia hay entre ISO 27001 y 27002?

ISO/IEC 27001 es la norma certificable: define los requisitos del SGSI y lista los 93 controles en su Anexo A. ISO/IEC 27002 es su guía de apoyo, no certificable: desarrolla cada control con orientación de implantación y define sus cinco atributos. Una empresa se certifica contra 27001, nunca contra 27002.

¿Los controles del Anexo A sirven para cumplir NIS2?

Ayudan, y mucho. ENISA publica un mapeo oficial que cruza las diez medidas del artículo 21.2 de la Directiva (UE) 2022/2555 con los controles de ISO/IEC 27001:2022, así que buena parte del trabajo se reutiliza. Pero es correspondencia, no equivalencia: NIS2 añade obligaciones de gobernanza y de notificación que ningún control del Anexo A cubre por sí solo.

Fuentes oficiales citadas

¿Te afecta esta normativa?

Pide tu evaluación de aplicabilidad gratuita: en una llamada de 30 minutos te decimos qué obligaciones tienes, qué plazos corren y por dónde empezar.

Pedir mi diagnóstico gratuito