Herramientas · Seguridad de la información

Test de madurez del SGSI frente a ISO 27001:2022

Responde 21 preguntas repartidas entre los cuatro dominios de controles del anexo A —organizativos, de personas, físicos y tecnológicos— y la herramienta te devuelve un porcentaje de madurez por dominio, un global ponderado por el peso real de cada dominio en los 93 controles y la lista ordenada de brechas que conviene cerrar primero. La trampa habitual: un SGSI con mucha herramienta técnica y ninguna Declaración de Aplicabilidad no es auditable.

Marco normativoISO/IEC 27001:2022, anexo A y cláusulas 4 a 10
Para quiénOrganizaciones con SGSI en marcha, en implantación o pensándoselo
Qué no haceNo revisa evidencias, no certifica y no decide por ti qué controles excluir

En una frase: el anexo A de ISO/IEC 27001:2022 tiene 93 controles agrupados en cuatro dominios —37 organizativos, 8 de personas, 14 físicos y 34 tecnológicos—, y la madurez de un SGSI no se mide con un número único, sino viendo cuál de esos cuatro bloques va por detrás. Esta herramienta te da los cuatro porcentajes por separado, el global ponderado por el número de controles de cada dominio y las brechas ordenadas por impacto.

Esta herramienta es orientativa y no constituye asesoramiento profesional. Mide lo que tú declaras, no las evidencias que revisa un auditor, y no sustituye a la apreciación de riesgos ni a la auditoría interna que exige la propia norma. Verifica tu caso con Summum Calidad · consultoría ISO 27001 antes de comprometer una fecha de auditoría. Si además vendes al sector público, mira cómo se solapan los dos marcos en ENS e ISO 27001 juntos: ahorro frente a dos proyectos separados.

Calcula tu madurez por dominio

Ninguna respuesta se guarda ni se envía a ningún servidor: el cálculo se hace en tu navegador. Responde con lo que hoy podrías enseñar a un auditor, no con lo que está previsto para el trimestre que viene.

Punto de partida

Estas dos preguntas no puntúan en los porcentajes: sirven para avisarte de dos cosas que invalidan el resto del ejercicio.

¿En qué situación está hoy tu sistema de gestión de seguridad de la información?
¿Tienes una Declaración de Aplicabilidad vigente y aprobada?

Cláusula 6.1.3 d) de ISO/IEC 27001: el documento que declara qué controles son necesarios, si están implantados y por qué excluyes los que excluyes.

Bloque A.5 · Controles organizativos

37 de los 93 controles del anexo A. Es el bloque más grande y el que más pesa en el global.

1. Política de seguridad de la información

A.5.1. ¿Hay una política aprobada por la dirección, comunicada al personal y a las partes interesadas pertinentes, y revisada en los últimos doce meses?

2. Inventario y clasificación de la información

A.5.9 y A.5.12. ¿Existe un inventario de la información y de los activos asociados, con propietario asignado y un esquema de clasificación que se usa de verdad?

3. Proveedores, cadena de suministro TIC y servicios en la nube

A.5.19 a A.5.23. ¿Los contratos con proveedores críticos incluyen requisitos de seguridad, y hay seguimiento y revisión periódica de cómo los cumplen, incluidos los servicios cloud?

4. Gestión de incidentes de seguridad de la información

A.5.24 a A.5.27. ¿Hay un procedimiento con roles definidos, registro de incidentes, respuesta pautada y lecciones aprendidas que se incorporan al sistema?

5. Requisitos legales, contractuales y de privacidad

A.5.31 y A.5.34. ¿Tienes identificados y actualizados los requisitos legales, reglamentarios y contractuales que te aplican, incluida la protección de datos personales?

Bloque A.6 · Controles de personas

8 de los 93 controles. Pequeño en número y desproporcionadamente caro cuando falla.

6. Comprobaciones previas a la contratación

A.6.1. ¿Se hacen comprobaciones de los candidatos antes de incorporarlos, proporcionadas al puesto y dentro de lo que permite la legislación aplicable?

7. Condiciones de empleo y acuerdos de confidencialidad

A.6.2 y A.6.6. ¿Los contratos recogen las responsabilidades de seguridad y hay acuerdos de confidencialidad firmados con personal y terceros que acceden a información?

8. Concienciación, educación y formación

A.6.3. ¿Hay un plan de concienciación periódico, con registro de quién lo recibe y alguna medida de si ha servido para algo?

9. Proceso disciplinario y salida o cambio de puesto

A.6.4 y A.6.5. ¿Existe un proceso disciplinario formal y un procedimiento de baja que retire accesos y recupere activos el mismo día?

10. Trabajo remoto y canal de reporte de eventos

A.6.7 y A.6.8. ¿Hay reglas de seguridad para el trabajo en remoto y un canal claro para que cualquiera comunique un evento de seguridad sin miedo ni fricción?

Bloque A.7 · Controles físicos

14 de los 93 controles. Si tu infraestructura está en la nube, el control no desaparece: se traslada al proveedor y tienes que poder demostrarlo.

11. Perímetros, entradas y áreas seguras

A.7.1 a A.7.3. ¿Están definidos los perímetros de seguridad física, controlada la entrada y protegidas las oficinas, salas e instalaciones que lo requieren?

12. Vigilancia física y amenazas ambientales

A.7.4 y A.7.5. ¿Hay supervisión de la seguridad física de las instalaciones y protección frente a incendio, inundación y demás amenazas físicas y ambientales?

13. Trabajo en áreas seguras, mesas limpias y pantallas limpias

A.7.6 y A.7.7. ¿Hay reglas para trabajar en las zonas restringidas y una práctica real de mesa despejada y bloqueo de pantalla?

14. Equipos, activos fuera de las instalaciones y soportes

A.7.8 a A.7.10. ¿Están protegidos la ubicación de los equipos, los activos que salen de la oficina y los soportes de almacenamiento a lo largo de todo su ciclo de vida?

15. Suministros, cableado, mantenimiento y retirada de equipos

A.7.11 a A.7.14. ¿Están cubiertos los servicios de soporte (energía, clima), la seguridad del cableado, el mantenimiento y el borrado seguro antes de reutilizar o desechar un equipo?

Bloque A.8 · Controles tecnológicos

34 de los 93 controles. El bloque donde más se invierte y donde más se confunde comprar herramienta con implantar control.

16. Accesos privilegiados y restricción de acceso a la información

A.8.2, A.8.3 y A.8.18. ¿Los privilegios están limitados y revisados periódicamente, el acceso a la información está restringido según la política y el uso de programas de utilidad privilegiados está controlado?

17. Autenticación segura

A.8.5. ¿Hay autenticación robusta, con segundo factor al menos en accesos remotos, cuentas de administración y correo?

18. Copias de seguridad y redundancia

A.8.13 y A.8.14. ¿Se hacen copias según una política escrita y se prueban mediante restauraciones reales, con la redundancia que exijan tus objetivos de recuperación?

19. Vulnerabilidades técnicas, configuración y protección frente a malware

A.8.7 a A.8.9 y A.8.19. ¿Hay gestión de vulnerabilidades con plazos de parcheo, gestión de la configuración, protección antimalware y control de la instalación de software en sistemas en producción?

20. Registros, monitorización y sincronización horaria

A.8.15 a A.8.17. ¿Se generan y protegen registros de eventos, se revisan de forma sistemática y están los relojes sincronizados para que la traza sea reconstruible?

21. Desarrollo seguro y separación de entornos

A.8.25 a A.8.31. ¿Hay ciclo de vida de desarrollo seguro, requisitos de seguridad de las aplicaciones, pruebas de seguridad y separación de los entornos de desarrollo, pruebas y producción? Marca «no aplica» si no desarrolláis ni encargáis desarrollo a medida.

Cómo calcula el resultado.

Metodología · cuatro reglas
01

Primero lo que invalida el resto

Antes de puntuar nada, la herramienta mira dos cosas. Una: si tu certificado sigue emitido contra ISO/IEC 27001:2013, ya no está vigente, porque el documento obligatorio IAF MD 26:2023 cerró la transición a los 36 meses, el 31 de octubre de 2025, y dispuso que todas las certificaciones basadas en la versión de 2013 expiren o se retiren al final de ese periodo. Dos: si no hay Declaración de Aplicabilidad, no hay sistema auditable, y eso se dice antes que ningún porcentaje.

02

Cada pregunta cuelga de controles concretos del anexo A

Las 21 preguntas no son genéricas: cada una lleva colgados los códigos de control a los que responde, del A.5.1 al A.8.31. Cada respuesta vale 2 puntos si está implantada con evidencia, 1 si va a medias o no se puede demostrar y 0 si no está. La opción «no aplica» excluye la pregunta del denominador, igual que una exclusión del anexo A sale de la Declaración de Aplicabilidad, pero te obliga a justificarla ahí: la exclusión sin justificar es una no conformidad esperando turno.

03

Cuatro porcentajes, no uno

El porcentaje de cada dominio se calcula sobre sus preguntas aplicables. El global no es la media de los cuatro: pondera cada dominio por el número de controles que tiene en el anexo A —37, 8, 14 y 34 sobre 93—, de modo que fallar en los organizativos pesa más que fallar en los físicos, que es lo que ocurre de verdad en una auditoría. Si un dominio queda entero como «no aplica», se retira del cálculo y su peso se reparte entre los demás.

04

Las brechas salen ordenadas por impacto, no por número

Cada pregunta lleva un factor de impacto propio de Summum Calidad de 1 a 3. La brecha se puntúa multiplicando lo que te falta —2 puntos si es un «no», 1 si es un «parcial»— por ese factor, y la lista se ordena de mayor a menor. Así el resultado no te devuelve veintiuna tareas iguales, sino las cinco que conviene atacar primero, con los códigos de control delante para que las lleves tal cual a la reunión.

Fuentes consultadas

De dónde salen los números: los 93 controles y el reparto 37 / 8 / 14 / 34 se han contado uno a uno sobre el índice de EN ISO/IEC 27002:2022 enlazado arriba: cláusula 5 «Organizational controls», del 5.1 al 5.37; cláusula 6 «People controls», del 6.1 al 6.8; cláusula 7 «Physical controls», del 7.1 al 7.14; y cláusula 8 «Technological controls», del 8.1 al 8.34. El anexo A de ISO/IEC 27001:2022 es la referencia de esos mismos controles, y así lo confirma el prólogo de la norma cuando declara que su texto se ha alineado con ISO/IEC 27002:2022. Los títulos de los controles se citan en inglés porque ese es el idioma del índice oficial que hemos podido verificar en vivo; la versión española es UNE-EN ISO/IEC 27002:2023 y es de pago, como toda la serie.

Qué es normativo y qué es criterio nuestro: los códigos de control, las cláusulas, las fechas de transición y los preceptos legales citados salen de las fuentes de arriba. En cambio, son criterio propio de Summum Calidad y no de la norma: el reparto de las 21 preguntas entre dominios, la escala de 0, 1 y 2 puntos, el factor de impacto de 1 a 3 con el que se ordenan las brechas y las bandas de madurez (por debajo del 40 %, del 40 al 59 %, del 60 al 79 % y del 80 % en adelante). ISO/IEC 27001 no define niveles de madurez ni porcentajes: define requisitos que se cumplen o no se cumplen.

Lo que esta herramienta no hace y no inventa: no revisa evidencias, así que no puede distinguir un control implantado de un control que crees implantado; no sustituye la apreciación y el tratamiento de riesgos de las cláusulas 6.1.2 y 6.1.3, ni la auditoría interna de la 9.2, ni la revisión por la dirección de la 9.3; no decide qué controles puedes excluir de tu Declaración de Aplicabilidad; no te dice si estás dentro del ámbito de NIS2 ni del Esquema Nacional de Seguridad, que dependen de tu sector y de tus contratos; y no te da precio ni plazo de proyecto, porque eso se estima mirando tu alcance, no rellenando un formulario.

Preguntas frecuentes sobre la madurez del SGSI.

¿Cuántos controles tiene el anexo A de ISO 27001:2022 y cómo se agrupan?

Son 93 controles repartidos en cuatro dominios: 37 organizativos (A.5.1 a A.5.37), 8 de personas (A.6.1 a A.6.8), 14 físicos (A.7.1 a A.7.14) y 34 tecnológicos (A.8.1 a A.8.34). Ese recuento lo hemos hecho fila a fila sobre el índice de la norma EN ISO/IEC 27002:2022, cuya vista previa oficial enlazamos en la sección de fuentes, y no sobre resúmenes de terceros. El anexo A de ISO/IEC 27001:2022 se titula literalmente Information security controls reference y el prólogo de la norma declara que su texto se ha alineado con ISO/IEC 27002:2022, que es donde viven esos mismos controles desarrollados.

¿Un porcentaje alto en este test significa que ya puedo certificarme?

No. El test mide lo que tú declaras sobre la implantación de los controles, no las evidencias que revisa un auditor. Además, la certificación no depende solo del anexo A: ISO/IEC 27001:2022 exige el sistema de gestión completo de sus cláusulas 4 a 10, con apreciación y tratamiento de riesgos (6.1.2 y 6.1.3), objetivos de seguridad (6.2), competencia y concienciación (7.2 y 7.3), auditoría interna (9.2), revisión por la dirección (9.3) y tratamiento de no conformidades y acciones correctivas (10.2). Un porcentaje alto aquí indica que el trabajo de controles está encarrilado, nada más.

Mi certificado sigue siendo de ISO 27001:2013, ¿todavía vale?

No. El documento obligatorio IAF MD 26:2023, que fija los requisitos de transición a ISO/IEC 27001:2022, estableció un periodo de transición de 3 años (36 meses) y sitúa la finalización de las transiciones de los clientes certificados a 36 meses desde el último día del mes de publicación de la norma, es decir, el 31 de octubre de 2025. El mismo documento dispone que todas las certificaciones basadas en ISO/IEC 27001:2013 expirarán o serán retiradas al final del periodo de transición. Si tu certificado sigue emitido contra la versión de 2013, ya no está vigente.

¿Qué es la Declaración de Aplicabilidad y por qué la herramienta pregunta por ella antes que nada?

Es el documento donde declaras qué controles son necesarios, por qué, si están implantados y por qué excluyes los que excluyes. IAF MD 26:2023 la sitúa expresamente en la cláusula 6.1.3 d) de ISO/IEC 27001 y la incluye entre los puntos que revisa la auditoría de transición, junto con el análisis de brechas y, si procede, la actualización del plan de tratamiento de riesgos. Sin Declaración de Aplicabilidad no hay sistema auditable por muchos controles técnicos que tengas puestos, y por eso la herramienta la trata como hallazgo bloqueante y no como un punto más del porcentaje.

¿ISO 27001 me sirve para cumplir el RGPD, el ENS o NIS2?

Comparten materia, pero no se sustituyen. El artículo 32 del RGPD exige medidas técnicas y organizativas apropiadas e incluye entre ellas la seudonimización y el cifrado, la capacidad de garantizar confidencialidad, integridad, disponibilidad y resiliencia permanentes, la capacidad de restaurar la disponibilidad de forma rápida y un proceso de verificación regular de la eficacia; el artículo 33 añade la notificación a la autoridad de control en un máximo de 72 horas. El artículo 21.2 de la Directiva (UE) 2022/2555 (NIS2) lista diez elementos mínimos para las entidades esenciales e importantes. Y el Real Decreto 311/2022 impone el Esquema Nacional de Seguridad al sector público y a quienes le prestan servicios por contrato. Un SGSI bien montado ordena buena parte de ese trabajo, pero no acredita por sí solo el cumplimiento de ninguna de las tres normas.

¿Qué pasa con la enmienda de 2024 sobre cambio climático?

Existe y está en vigor. Se trata de ISO/IEC 27001:2022/Amd 1:2024, adoptada en Europa como EN ISO/IEC 27001:2023/A1:2024 con el título Amendment 1: Climate action changes y en vigor desde el 16 de diciembre de 2024 según el registro del organismo nacional de normalización que hemos consultado. Esta herramienta no la puntúa, porque valorar su efecto exige leer el texto de la enmienda, que es de pago, y no vamos a describirte de memoria lo que dice. Sí te la recordamos en el resultado para que compruebes que la versión de norma con la que trabajas incluye la enmienda.