ISO 27001 en Chile es la referencia más usada para ordenar y demostrar la seguridad de la información de una organización. La norma ISO/IEC 27001:2022 define los requisitos de un sistema de gestión de seguridad de la información (SGSI): cómo identificar riesgos sobre sus datos, decidir qué controles aplicar y mejorar de forma continua. La certificación la otorga un organismo certificador acreditado y es voluntaria, pero cada vez más clientes, bancos y licitaciones la piden como evidencia de buenas prácticas.
A continuación se explica qué exige la norma, cómo se implementa y cómo es el proceso de certificación.
Qué es un SGSI y qué protege
Un SGSI es un conjunto de políticas, procesos, responsables y controles que protegen tres propiedades de la información:
- Confidencialidad: solo acceden quienes están autorizados.
- Integridad: la información es exacta y no se altera sin control.
- Disponibilidad: la información está accesible cuando se necesita.
La norma no se limita a la tecnología. Abarca personas, proveedores, instalaciones físicas y la forma en que la dirección toma decisiones. Por eso sirve tanto a una empresa de software como a un OTEC que maneja datos de participantes o a un colegio que administra fichas de estudiantes.
Qué exige ISO/IEC 27001:2022
La norma tiene dos partes que se trabajan en conjunto.
Cláusulas 4 a 10: el sistema de gestión
Siguen la misma estructura de alto nivel que ISO 9001 o ISO/IEC 20000-1. Piden, entre otras cosas:
- Definir el contexto de la organización y el alcance del SGSI.
- Contar con liderazgo y compromiso de la dirección, con una política de seguridad aprobada.
- Evaluar y tratar los riesgos de seguridad de la información con una metodología definida.
- Asignar recursos, asegurar competencias y comunicar.
- Controlar la operación, medir el desempeño, hacer auditorías internas y revisiones por la dirección.
- Tratar no conformidades y mejorar.
Anexo A: los controles
La versión 2022 reúne 93 controles agrupados en 4 temas:
| Tema | N.º de controles | Ejemplos |
|---|---|---|
| Organizacionales | 37 | Políticas, gestión de proveedores, gestión de incidentes |
| Personas | 8 | Selección, concientización, teletrabajo |
| Físicos | 14 | Perímetros, equipos, escritorio limpio |
| Tecnológicos | 34 | Control de acceso, respaldos, registro de eventos |
No todos los controles aplican a todas las organizaciones. La decisión se documenta en la Declaración de Aplicabilidad, donde se justifica por qué cada control se incluye o se excluye, según el análisis de riesgos.
Pasos para implementar ISO 27001
- Definir el alcance. Qué procesos, sedes, sistemas y equipos quedan dentro. Un alcance acotado y bien justificado es más fácil de implementar y de auditar.
- Hacer un diagnóstico inicial. Comparar la situación actual con los requisitos de la norma para saber qué existe y qué falta.
- Aprobar la política y los roles. La dirección define la política de seguridad y designa responsables.
- Inventariar activos de información. Bases de datos, aplicaciones, equipos, documentos físicos y servicios de terceros.
- Evaluar los riesgos. Identificar amenazas y vulnerabilidades, estimar probabilidad e impacto y priorizar.
- Tratar los riesgos. Elegir controles del Anexo A, elaborar la Declaración de Aplicabilidad y un plan de tratamiento con plazos y responsables.
- Implementar controles y documentación. Procedimientos, registros, configuraciones técnicas y capacitación.
- Operar y medir. El sistema debe funcionar un tiempo para generar evidencia: registros de incidentes, revisiones de accesos, indicadores.
- Auditoría interna y revisión por la dirección. Ambas son obligatorias antes de la certificación.
- Auditoría de certificación. A cargo de un organismo certificador acreditado.
Cómo es la certificación
La auditoría de certificación se realiza habitualmente en dos etapas. En la primera, el organismo revisa la documentación y verifica que el sistema esté preparado. En la segunda, evalúa en terreno que los controles funcionen y que existan registros que lo demuestren.
Si el resultado es favorable, se emite un certificado con un ciclo de 3 años. Durante ese período hay auditorías de seguimiento anuales, y al final del ciclo corresponde una recertificación. Si su organización ya tiene ISO 9001 o NCh 2728, puede aprovechar esa base; lo explicamos en el artículo sobre sistema de gestión integrado.
Un punto a considerar: el período de transición desde la versión 2013 terminó el 31 de octubre de 2025. Toda implementación nueva debe hacerse sobre ISO/IEC 27001:2022.
Por qué ISO 27001 importa en Chile
La certificación no es una obligación legal general. Sin embargo, el contexto normativo chileno la vuelve cada vez más útil:
- La Ley 21.663 Marco de Ciberseguridad exige a los operadores de importancia vital implementar un sistema de gestión de seguridad de la información. ISO 27001 es una forma reconocida de estructurarlo. Más detalle en Ley Marco de Ciberseguridad e ISO 27001.
- La Ley 21.719 de protección de datos personales incorpora un deber de seguridad y la notificación de brechas. Un SGSI ayuda a demostrar que existen medidas adecuadas.
- Clientes corporativos y del sector financiero suelen pedir evidencia de seguridad a sus proveedores en sus procesos de evaluación.
Si además presta servicios de TI, conviene revisar cómo se complementa con la gestión de servicios en ISO 27001 vs ISO 20000-1.
Errores frecuentes al implementar ISO 27001
- Comprar plantillas y no adaptarlas. El auditor detecta documentos que no reflejan la realidad de la empresa.
- Definir un alcance demasiado amplio al inicio. Alarga el proyecto y diluye el esfuerzo.
- Tratarlo como un proyecto solo de TI. Recursos humanos, legal, operaciones y la dirección tienen responsabilidades directas.
- Evaluar riesgos una sola vez. La norma exige revisarlos cuando hay cambios y a intervalos planificados.
- Llegar a la auditoría sin registros. Un procedimiento escrito no basta; se necesita evidencia de que se aplica.
- Olvidar a los proveedores. Servicios en la nube, soporte externo y desarrolladores forman parte del riesgo.
Checklist antes de la auditoría de certificación
- Alcance del SGSI documentado y aprobado.
- Política de seguridad de la información vigente y comunicada.
- Metodología de riesgos, evaluación y plan de tratamiento.
- Declaración de Aplicabilidad con justificación de cada control.
- Inventario de activos actualizado.
- Registros de capacitación y concientización.
- Registro de incidentes y de su tratamiento.
- Auditoría interna completa, con hallazgos y acciones.
- Revisión por la dirección documentada.
- Objetivos de seguridad con indicadores medidos.
En Haciendo Negocios acompañamos este proceso a través de nuestro servicio de implementación y certificación ISO 27001, desde el diagnóstico hasta la auditoría.
Resumen
- ISO/IEC 27001:2022 establece los requisitos de un SGSI y es la norma certificable; la certificación es voluntaria.
- La versión 2022 tiene 93 controles en 4 temas, y su aplicación se justifica en la Declaración de Aplicabilidad.
- La implementación parte por el alcance y el análisis de riesgos, y requiere operar el sistema antes de certificar.
- La certificación dura 3 años, con auditorías de seguimiento anuales.
- En Chile, la Ley 21.663 y la Ley 21.719 hacen de ISO 27001 una forma práctica de ordenar y demostrar el cumplimiento en seguridad.