Los tres principios básicos de la ISO 27001 y los niveles de seguridad
La ISO/IEC 27001 es la norma internacional que define cómo debe organizarse una empresa para proteger su información: qué riesgos tiene, qué controles aplica y cómo demuestra que funcionan. Todo el sistema se apoya en tres principios —confidencialidad, integridad y disponibilidad— que conviene entender bien antes de empezar cualquier proyecto de implantación.
En este artículo explicamos esos tres principios con ejemplos de empresa, aclaramos qué se entiende por «niveles de seguridad» (un término que a menudo se confunde) y resumimos qué cambió con la versión vigente, la ISO/IEC 27001:2022.
Qué es la ISO 27001 y qué versión está en vigor
La ISO/IEC 27001 establece los requisitos de un Sistema de Gestión de Seguridad de la Información (SGSI). No dice qué antivirus instalar ni qué cortafuegos comprar: exige que la empresa identifique sus riesgos, decida cómo tratarlos, aplique controles proporcionados y los revise de forma periódica, con la implicación de la dirección.
La versión actual es la ISO/IEC 27001:2022, a la que se añadió en 2024 una modificación menor sobre el cambio climático como factor de contexto. El periodo de transición desde la versión de 2013 terminó el 31 de octubre de 2025: desde entonces, los certificados emitidos según la versión antigua ya no son válidos.
Los tres principios básicos: la tríada CID
En seguridad de la información se habla de la tríada CID (en inglés, CIA triad). Cada control de la norma protege al menos una de estas tres propiedades de la información.
1. Confidencialidad
La información solo es accesible para las personas y sistemas autorizados. Se protege con control de accesos por perfiles, autenticación en dos pasos, cifrado de equipos y copias, acuerdos de confidencialidad con empleados y proveedores, y clasificación de la información según su sensibilidad.
Ejemplo: en una clínica privada, el personal de recepción ve la agenda de citas pero no el historial clínico; el médico ve el historial de sus pacientes, y el acceso queda registrado. Si un portátil se pierde, el disco cifrado impide leer los datos.
2. Integridad
La información es exacta y completa, y solo se modifica por quien está autorizado y de forma controlada. Se protege con permisos de escritura limitados, registros de cambios, firmas y sumas de verificación, validación de datos en las aplicaciones y control de versiones.
Ejemplo: en una empresa de formación bonificada, las horas de conexión de cada alumno y sus calificaciones justifican la subvención ante FUNDAE. Si alguien pudiera alterarlas sin dejar rastro, la empresa no podría demostrar nada en una inspección.
3. Disponibilidad
La información y los sistemas funcionan cuando se necesitan. Se protege con copias de seguridad probadas, redundancia de servidores y conexiones, monitorización, planes de continuidad y acuerdos de nivel de servicio con los proveedores.
Ejemplo: un call center que depende de su centralita virtual y de su CRM pierde dinero por cada minuto de caída. La disponibilidad se garantiza con una línea de respaldo, un plan de contingencia ensayado y copias que se restauran en horas, no en días.
Otras propiedades que conviene conocer
Además de la tríada, muchas organizaciones trabajan con dos propiedades más: la autenticidad (saber con certeza quién es quién y de dónde procede un dato) y la trazabilidad (poder reconstruir quién hizo qué y cuándo). El Esquema Nacional de Seguridad las incluye expresamente entre sus cinco dimensiones de seguridad.
¿Tiene «niveles de seguridad» la ISO 27001?
Es una duda muy frecuente. La ISO 27001 no define niveles: una empresa cumple los requisitos de la norma o no los cumple, y el nivel de protección de cada activo lo decide su propio análisis de riesgos. Cuando se habla de «niveles de seguridad» suele hacerse referencia a una de estas tres cosas:
| Concepto | A qué se aplica | Niveles |
|---|---|---|
| Análisis de riesgos del SGSI (ISO 27001 e ISO 27005) | A los activos y procesos de la empresa | Los define la propia empresa, por ejemplo riesgo bajo, medio o alto según probabilidad e impacto |
| Categorías del ENS (Real Decreto 311/2022) | A los sistemas de las administraciones públicas y de las empresas que les prestan servicios | Básica, media y alta |
| Niveles EAL de Common Criteria (ISO/IEC 15408) | A productos concretos: cortafuegos, sistemas operativos, tarjetas inteligentes… | EAL1 a EAL7, de menor a mayor rigor de evaluación |
Los niveles EAL (Evaluation Assurance Level) miden cuánto se ha comprobado la seguridad de un producto, no de una empresa. Van desde EAL1 (probado funcionalmente) hasta EAL7 (diseño verificado formalmente). En España, la certificación de productos la gestiona el Centro Criptológico Nacional. Es útil conocerlos al elegir tecnología para entornos exigentes, pero no forman parte de la ISO 27001.
Los controles del Anexo A en la versión 2022
El Anexo A de la ISO 27001:2022 reúne 93 controles agrupados en cuatro temas. La empresa decide cuáles aplica, y lo justifica en la Declaración de Aplicabilidad:
- Organizativos (37): políticas, roles, gestión de proveedores, gestión de incidentes, continuidad…
- Personas (8): selección, formación y concienciación, teletrabajo, fin de la relación laboral…
- Físicos (14): perímetros, control de acceso a instalaciones, protección de equipos…
- Tecnológicos (34): accesos, cifrado, copias, registros, desarrollo seguro, gestión de vulnerabilidades…
La versión 2022 incorporó 11 controles nuevos que reflejan riesgos actuales: inteligencia de amenazas, seguridad en servicios en la nube, preparación de las TIC para la continuidad, gestión de la configuración, borrado de información, enmascaramiento de datos, prevención de fugas de datos, monitorización, filtrado web, codificación segura y vigilancia de la seguridad física.
Cómo se aplican los principios en una implantación real
- Definir el alcance: qué procesos, sedes y sistemas entran en el SGSI.
- Inventariar activos y analizar riesgos: qué información hay, dónde está y qué le puede pasar a su confidencialidad, integridad y disponibilidad.
- Tratar los riesgos: elegir controles, redactar la Declaración de Aplicabilidad y un plan de tratamiento con responsables y plazos.
- Implantar y formar: políticas, procedimientos, medidas técnicas y concienciación del personal.
- Medir y revisar: indicadores, auditoría interna y revisión por la dirección.
- Certificar: una entidad de certificación acreditada realiza la auditoría en dos fases. El certificado dura tres años, con auditorías de seguimiento anuales.
Caso ilustrativo
Una empresa de formación online prepara la certificación que le exige una universidad
Una empresa de formación con varios miles de alumnos al año firmó un acuerdo con una universidad que le exigía un SGSI certificado en doce meses. El análisis de riesgos mostró que el mayor problema no estaba en los servidores, sino en el acceso de tutores externos a datos de alumnos y en las copias de seguridad, que nunca se habían restaurado para comprobarlas.
Se definió el alcance (campus Moodle, CRM y centralita), se ajustaron los perfiles de acceso, se cifraron y probaron las copias y se formó al equipo. La auditoría interna detectó cuatro no conformidades menores, que se corrigieron antes de la auditoría de certificación, superada a la primera.
Ejemplo basado en situaciones habituales en nuestros proyectos. Los datos se han modificado para proteger la confidencialidad de los clientes.
La visión de Ángel González
«La tríada confidencialidad, integridad y disponibilidad se traduce en controles muy concretos: cifrado en reposo y en tránsito, control de acceso por roles con doble factor, sumas de verificación y registros inmutables, copias 3-2-1 y redundancia. En las auditorías veo que el error más frecuente no es la falta de controles, sino que no se mide si funcionan. Por eso, como Auditor Líder, insisto en las métricas: tiempos de restauración probados, cuentas revisadas y alertas atendidas. Un control que no se mide no existe.»
Ángel González, director de NOÁTICA Informática para empresas
Preguntas frecuentes
¿Cuánto se tarda en implantar la ISO 27001?
En una pyme con los procesos razonablemente ordenados, entre seis y doce meses hasta la auditoría de certificación. Depende sobre todo del alcance elegido y de la disponibilidad del equipo interno.
¿Quién emite el certificado?
Una entidad de certificación acreditada (en España, acreditada por ENAC). La consultora que ayuda a implantar el sistema no puede ser la misma que lo certifica.
¿Es obligatoria?
No con carácter general, pero cada vez más clientes, universidades y administraciones la exigen a sus proveedores. Las empresas que prestan servicios al sector público deben cumplir además el ENS.
¿Sirve un certificado de la versión 2013?
No. Desde el 31 de octubre de 2025 solo son válidos los certificados según la ISO/IEC 27001:2022.
¿Quiere implantar la ISO 27001 en su empresa?
Nuestro equipo cuenta con la titulación de Auditor Líder ISO 27001. Analizamos sus riesgos, implantamos los controles y le acompañamos hasta superar la auditoría de certificación, con un único responsable de principio a fin.







