Test ISO 27001:2022: madurez del SGSI por dominio
Responde 21 preguntas repartidas entre los cuatro dominios de controles del anexo A —organizativos, de personas, físicos y tecnológicos— y la herramienta te devuelve un porcentaje de madurez por dominio, un global ponderado por el peso real de cada dominio en los 93 controles y la lista ordenada de brechas que conviene cerrar primero. La trampa habitual: un SGSI con mucha herramienta técnica y ninguna Declaración de Aplicabilidad no es auditable.
- Marco normativo
- ISO/IEC 27001:2022, anexo A y cláusulas 4 a 10
- Para quién
- Organizaciones con SGSI en marcha, en implantación o pensándoselo
- Qué no hace
- No revisa evidencias, no certifica y no decide por ti qué controles excluir
Qué es el test ISO 27001 y para quién es
Este test ISO 27001 mide la madurez de tu SGSI con 21 preguntas sobre los cuatro dominios del anexo A (organizativos, de personas, físicos y tecnológicos). Devuelve un porcentaje por dominio, un global ponderado por el peso de cada dominio en los 93 controles y las brechas ordenadas por impacto. Mide lo que declaras, no las evidencias de un auditor.
Si ya valoras certificarte, consulta el precio de la certificación ISO 27001.
En una frase: el anexo A de ISO/IEC 27001:2022 tiene 93 controles agrupados en cuatro dominios —37 organizativos, 8 de personas, 14 físicos y 34 tecnológicos—, y la madurez de un SGSI no se mide con un número único, sino viendo cuál de esos cuatro bloques va por detrás. Esta herramienta te da los cuatro porcentajes por separado, el global ponderado por el número de controles de cada dominio y las brechas ordenadas por impacto.
Esta herramienta es orientativa y no constituye asesoramiento profesional. Mide lo que tú declaras, no las evidencias que revisa un auditor, y no sustituye a la apreciación de riesgos ni a la auditoría interna que exige la propia norma. Verifica tu caso con Summum Calidad · consultoría ISO 27001 antes de comprometer una fecha de auditoría. Si además vendes al sector público, mira cómo se solapan los dos marcos en ENS e ISO 27001 juntos: ahorro frente a dos proyectos separados.
Cómo se calcula el resultado
- 01
Primero lo que invalida el resto
Antes de puntuar nada, la herramienta mira dos cosas. Una: si tu certificado sigue emitido contra ISO/IEC 27001:2013, ya no está vigente, porque el documento obligatorio IAF MD 26:2023 cerró la transición a los 36 meses, el 31 de octubre de 2025, y dispuso que todas las certificaciones basadas en la versión de 2013 expiren o se retiren al final de ese periodo. Dos: si no hay Declaración de Aplicabilidad, no hay sistema auditable, y eso se dice antes que ningún porcentaje.
- 02
Cada pregunta cuelga de controles concretos del anexo A
Las 21 preguntas no son genéricas: cada una lleva colgados los códigos de control a los que responde, del A.5.1 al A.8.31. Cada respuesta vale 2 puntos si está implantada con evidencia, 1 si va a medias o no se puede demostrar y 0 si no está. La opción «no aplica» excluye la pregunta del denominador, igual que una exclusión del anexo A sale de la Declaración de Aplicabilidad, pero te obliga a justificarla ahí: la exclusión sin justificar es una no conformidad esperando turno.
- 03
Cuatro porcentajes, no uno
El porcentaje de cada dominio se calcula sobre sus preguntas aplicables. El global no es la media de los cuatro: pondera cada dominio por el número de controles que tiene en el anexo A —37, 8, 14 y 34 sobre 93—, de modo que fallar en los organizativos pesa más que fallar en los físicos, que es lo que ocurre de verdad en una auditoría. Si un dominio queda entero como «no aplica», se retira del cálculo y su peso se reparte entre los demás.
- 04
Las brechas salen ordenadas por impacto, no por número
Cada pregunta lleva un factor de impacto propio de Summum Calidad de 1 a 3. La brecha se puntúa multiplicando lo que te falta —2 puntos si es un «no», 1 si es un «parcial»— por ese factor, y la lista se ordena de mayor a menor. Así el resultado no te devuelve veintiuna tareas iguales, sino las cinco que conviene atacar primero, con los códigos de control delante para que las lleves tal cual a la reunión.
Preguntas frecuentes sobre la madurez del SGSI.
¿Cuántos controles tiene el anexo A de ISO 27001:2022 y cómo se agrupan?
Son 93 controles repartidos en cuatro dominios: 37 organizativos (A.5.1 a A.5.37), 8 de personas (A.6.1 a A.6.8), 14 físicos (A.7.1 a A.7.14) y 34 tecnológicos (A.8.1 a A.8.34). Ese recuento lo hemos hecho fila a fila sobre el índice de la norma EN ISO/IEC 27002:2022, cuya vista previa oficial enlazamos en la sección de fuentes, y no sobre resúmenes de terceros. El anexo A de ISO/IEC 27001:2022 se titula literalmente Information security controls reference y el prólogo de la norma declara que su texto se ha alineado con ISO/IEC 27002:2022, que es donde viven esos mismos controles desarrollados.
¿Un porcentaje alto en este test significa que ya puedo certificarme?
No. El test mide lo que tú declaras sobre la implantación de los controles, no las evidencias que revisa un auditor. Además, la certificación no depende solo del anexo A: ISO/IEC 27001:2022 exige el sistema de gestión completo de sus cláusulas 4 a 10, con apreciación y tratamiento de riesgos (6.1.2 y 6.1.3), objetivos de seguridad (6.2), competencia y concienciación (7.2 y 7.3), auditoría interna (9.2), revisión por la dirección (9.3) y tratamiento de no conformidades y acciones correctivas (10.2). Un porcentaje alto aquí indica que el trabajo de controles está encarrilado, nada más.
Mi certificado sigue siendo de ISO 27001:2013, ¿todavía vale?
No. El documento obligatorio IAF MD 26:2023, que fija los requisitos de transición a ISO/IEC 27001:2022, estableció un periodo de transición de 3 años (36 meses) y sitúa la finalización de las transiciones de los clientes certificados a 36 meses desde el último día del mes de publicación de la norma, es decir, el 31 de octubre de 2025. El mismo documento dispone que todas las certificaciones basadas en ISO/IEC 27001:2013 expirarán o serán retiradas al final del periodo de transición. Si tu certificado sigue emitido contra la versión de 2013, ya no está vigente.
¿Qué es la Declaración de Aplicabilidad y por qué la herramienta pregunta por ella antes que nada?
Es el documento donde declaras qué controles son necesarios, por qué, si están implantados y por qué excluyes los que excluyes. IAF MD 26:2023 la sitúa expresamente en la cláusula 6.1.3 d) de ISO/IEC 27001 y la incluye entre los puntos que revisa la auditoría de transición, junto con el análisis de brechas y, si procede, la actualización del plan de tratamiento de riesgos. Sin Declaración de Aplicabilidad no hay sistema auditable por muchos controles técnicos que tengas puestos, y por eso la herramienta la trata como hallazgo bloqueante y no como un punto más del porcentaje.
¿ISO 27001 me sirve para cumplir el RGPD, el ENS o NIS2?
Comparten materia, pero no se sustituyen. El artículo 32 del RGPD exige medidas técnicas y organizativas apropiadas e incluye entre ellas la seudonimización y el cifrado, la capacidad de garantizar confidencialidad, integridad, disponibilidad y resiliencia permanentes, la capacidad de restaurar la disponibilidad de forma rápida y un proceso de verificación regular de la eficacia; el artículo 33 añade la notificación a la autoridad de control en un máximo de 72 horas. El artículo 21.2 de la Directiva (UE) 2022/2555 (NIS2) lista diez elementos mínimos para las entidades esenciales e importantes. Y el Real Decreto 311/2022 impone el Esquema Nacional de Seguridad al sector público y a quienes le prestan servicios por contrato. Un SGSI bien montado ordena buena parte de ese trabajo, pero no acredita por sí solo el cumplimiento de ninguna de las tres normas.
¿Qué pasa con la enmienda de 2024 sobre cambio climático?
Existe y está en vigor. Se trata de ISO/IEC 27001:2022/Amd 1:2024, adoptada en Europa como EN ISO/IEC 27001:2023/A1:2024 con el título Amendment 1: Climate action changes y en vigor desde el 16 de diciembre de 2024 según el registro del organismo nacional de normalización que hemos consultado. Esta herramienta no la puntúa, porque valorar su efecto exige leer el texto de la enmienda, que es de pago, y no vamos a describirte de memoria lo que dice. Sí te la recordamos en el resultado para que compruebes que la versión de norma con la que trabajas incluye la enmienda.
¿Qué es una autoevaluación ISO 27001 y qué mide?
Es una autoevaluación orientativa del anexo A de ISO/IEC 27001:2022, con 93 controles en cuatro dominios: 37 organizativos, 8 de personas, 14 físicos y 34 tecnológicos. Mide lo que tú declaras sobre su implantación, no las evidencias que revisa un auditor, y no sustituye la apreciación de riesgos ni la auditoría interna que exige la norma.
¿Hay un checklist del anexo A de ISO 27001?
El test funciona como lista de comprobación del anexo A: cada pregunta cuelga de controles concretos y el resultado son cuatro porcentajes, no uno, con las brechas ordenadas por impacto y no por número de control. Antes pregunta por la Declaración de Aplicabilidad, porque un SGSI sin ella no es auditable.
Fuentes consultadas
- EN ISO/IEC 27002:2022 — vista previa oficial en PDF publicada por el organismo nacional de normalización estonio (EVS), miembro de CEN/CENELEC. Contiene el índice completo de los controles 5.1 a 8.34, que es la fuente sobre la que hemos contado los 93 controles y sus cuatro dominios (consultado 15-08-2026)
- EN ISO/IEC 27001:2023 (= ISO/IEC 27001:2022) — vista previa oficial en PDF con el índice de las cláusulas 4 a 10, el anexo A titulado «Information security controls reference» y el prólogo donde se declara que el texto se ha alineado con ISO/IEC 27002:2022 (consultado 15-08-2026)
- EVS-EN ISO/IEC 27001:2023/A1:2024 «Amendment 1: Climate action changes» (ISO/IEC 27001:2022/Amd 1:2024), en vigor desde el 16-12-2024 — ficha del catálogo oficial (consultado 15-08-2026)
- IAF MD 26:2023 «Transition Requirements for ISO/IEC 27001:2022», documento obligatorio del International Accreditation Forum: periodo de transición de 3 años (36 meses), transiciones de clientes certificados completadas el 31 de octubre de 2025, expiración o retirada de todas las certificaciones basadas en ISO/IEC 27001:2013, y ubicación de la Declaración de Aplicabilidad en la cláusula 6.1.3 d) (consultado 15-08-2026)
- Reglamento (UE) 2016/679 (RGPD), arts. 32 (seguridad del tratamiento) y 33 (notificación de violaciones de seguridad a la autoridad de control en un máximo de 72 horas) — texto en español publicado por el BOE (consultado 15-08-2026)
- Directiva (UE) 2022/2555 (NIS2), art. 21.2, con los diez elementos mínimos de las medidas de gestión de riesgos de ciberseguridad — texto en español publicado por el BOE (consultado 15-08-2026)
- Real Decreto 311/2022, por el que se regula el Esquema Nacional de Seguridad — texto consolidado del BOE, aplicable al sector público y a las entidades privadas que le prestan servicios en virtud de una relación contractual (art. 2) (consultado 15-08-2026)
- Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales — texto consolidado del BOE (consultado 15-08-2026)
- Agencia Española de Protección de Datos — página oficial sobre brechas de seguridad de los datos personales (consultado 15-08-2026)
De dónde salen los números: los 93 controles y el reparto 37 / 8 / 14 / 34 se han contado uno a uno sobre el índice de EN ISO/IEC 27002:2022 enlazado arriba: cláusula 5 «Organizational controls», del 5.1 al 5.37; cláusula 6 «People controls», del 6.1 al 6.8; cláusula 7 «Physical controls», del 7.1 al 7.14; y cláusula 8 «Technological controls», del 8.1 al 8.34.
El anexo A de ISO/IEC 27001:2022 es la referencia de esos mismos controles, y así lo confirma el prólogo de la norma cuando declara que su texto se ha alineado con ISO/IEC 27002:2022. Los títulos de los controles se citan en inglés porque ese es el idioma del índice oficial que hemos podido verificar en vivo; la versión española es UNE-EN ISO/IEC 27002:2023 y es de pago, como toda la serie.
Qué es normativo y qué es criterio nuestro: los códigos de control, las cláusulas, las fechas de transición y los preceptos legales citados salen de las fuentes de arriba. En cambio, son criterio propio de Summum Calidad y no de la norma: el reparto de las 21 preguntas entre dominios, la escala de 0, 1 y 2 puntos, el factor de impacto de 1 a 3 con el que se ordenan las brechas y las bandas de madurez (por debajo del 40 %, del 40 al 59 %, del 60 al 79 % y del 80 % en adelante). ISO/IEC 27001 no define niveles de madurez ni porcentajes: define requisitos que se cumplen o no se cumplen.
Lo que esta herramienta no hace y no inventa: no revisa evidencias, así que no puede distinguir un control implantado de un control que crees implantado; no sustituye la apreciación y el tratamiento de riesgos de las cláusulas 6.1.2 y 6.1.3, ni la auditoría interna de la 9.2, ni la revisión por la dirección de la 9.3; no decide qué controles puedes excluir de tu Declaración de Aplicabilidad; no te dice si estás dentro del ámbito de NIS2 ni del Esquema Nacional de Seguridad, que dependen de tu sector y de tus contratos; y no te da precio ni plazo de proyecto, porque eso se estima mirando tu alcance, no rellenando un formulario.