Acceso clientes Agendar reunión

ISO 27001 e ISO 20000-1: diferencias y cómo integrarlas

ISO 27001 e ISO 20000-1 comparadas: qué protege cada norma, en qué se cruzan y cómo integrarlas en un solo sistema sin duplicar documentos ni auditorías.

Sistemas de gestión ISOEquipo Haciendo Negocios6 min de lectura

ISO 27001 e ISO 20000-1 son dos normas de sistemas de gestión que se complementan. ISO/IEC 27001:2022 define un sistema de gestión de seguridad de la información (SGSI), centrado en proteger la confidencialidad, integridad y disponibilidad de la información. ISO/IEC 20000-1:2018 define un sistema de gestión de servicios (SGS), centrado en entregar servicios que cumplan lo acordado con el cliente. Ambas son certificables y comparten estructura, por lo que pueden funcionar como un solo sistema.

La pregunta práctica no es cuál es mejor, sino qué problema quiere resolver primero y cómo evitar construir dos sistemas paralelos.

Qué busca cada norma

ISO/IEC 27001 parte de una evaluación de riesgos sobre la información. A partir de ella, la organización decide qué controles aplicar. El Anexo A de la versión 2022 contiene 93 controles agrupados en cuatro temas: organizacionales (37), de personas (8), físicos (14) y tecnológicos (34). La transición desde la versión 2013 terminó el 31 de octubre de 2025, así que hoy solo son válidos los certificados en la versión 2022.

ISO/IEC 20000-1 parte de los servicios. Exige definir el catálogo, acordar niveles de servicio, gestionar la capacidad, controlar cambios, resolver incidentes y problemas, y asegurar la disponibilidad y la continuidad. Si quiere el detalle, lo desarrollamos en la guía sobre ISO 20000-1 y la gestión de servicios TI.

Tabla comparativa

AspectoISO/IEC 27001:2022ISO/IEC 20000-1:2018
SistemaSGSI (seguridad de la información)SGS (gestión de servicios)
Pregunta central¿Qué información debo proteger y de qué riesgos?¿Entrego los servicios que prometí, con la calidad acordada?
Punto de partidaEvaluación y tratamiento de riesgosRequisitos de los servicios y del cliente
Documento claveDeclaración de aplicabilidadPlan de gestión de servicios y catálogo
Controles o procesos93 controles del Anexo AProcesos de la cláusula 8
EstructuraAnexo SL, cláusulas 4 a 10Anexo SL, cláusulas 4 a 10
CertificableSíSí
Relación con la ley chilenaReferencia útil para la Ley 21.663 y la Ley 21.719Referencia útil en contratos y licitaciones de servicios TI

Dónde se cruzan

Las dos normas usan la estructura de alto nivel del Anexo SL. Eso significa que el contexto, el liderazgo, la planificación, el apoyo, la evaluación del desempeño y la mejora se escriben con la misma lógica. Además, varios procesos de ISO 20000-1 tocan temas que ISO 27001 también controla:

  • Gestión de la seguridad de la información. ISO 20000-1 la exige en la cláusula 8.7.3. Un SGSI certificado cubre ese requisito con holgura.
  • Gestión de incidentes. ISO 20000-1 gestiona incidentes de servicio; ISO 27001 exige gestionar incidentes de seguridad. Pueden compartir herramienta, registro y clasificación, con criterios claros para escalar.
  • Gestión de cambios y de configuración. Ambas normas piden controlar cambios y conocer los activos. Un solo inventario de activos y una sola base de configuración sirven a las dos.
  • Continuidad y disponibilidad. ISO 20000-1 las trata como procesos del servicio; ISO 27001 incluye controles de continuidad y preparación de las TIC.
  • Gestión de proveedores. Las dos exigen controlar a terceros. Un único proceso de evaluación de proveedores evita pedirles la misma información dos veces.

Existe incluso una guía oficial para esto: ISO/IEC 27013:2021 orienta sobre la implementación integrada de ISO/IEC 27001 e ISO/IEC 20000-1.

En qué se diferencian de verdad

Integrar no significa confundir. Hay diferencias que conviene mantener claras:

  • El enfoque de riesgo. En ISO 27001 el riesgo de seguridad define todo el sistema. En ISO 20000-1 los riesgos se evalúan sobre el SGS y los servicios, pero no hay un catálogo de controles obligatorio que justificar uno por uno.
  • El cliente. ISO 20000-1 pone al cliente y los acuerdos de nivel de servicio en el centro. ISO 27001 mira a todas las partes interesadas en la información, incluidos reguladores y titulares de datos.
  • La evidencia. En ISO 20000-1 el auditor pedirá informes de servicio, mediciones de disponibilidad y revisiones con clientes. En ISO 27001 pedirá la evaluación de riesgos, la declaración de aplicabilidad y la evidencia de controles.

Cómo integrarlas paso a paso

  1. Definir alcances compatibles. Lo ideal es que los servicios del alcance de ISO 20000-1 queden dentro del alcance del SGSI. Si los alcances no calzan, la integración se complica.
  2. Unificar los elementos comunes. Una política de gestión con capítulos para seguridad y servicio, una sola metodología de riesgos con dos enfoques, un solo control documental, una auditoría interna y una revisión por la dirección conjunta.
  3. Construir un inventario único. Activos de información, elementos de configuración y servicios en un mismo registro, con responsables.
  4. Integrar procesos operativos. Incidentes, cambios, proveedores y continuidad con un solo flujo y campos que respondan a ambas normas.
  5. Mantener los documentos propios de cada norma. La declaración de aplicabilidad para ISO 27001; el plan de gestión de servicios y el catálogo para ISO 20000-1.
  6. Planificar las auditorías externas. Consultar al organismo certificador si puede auditar ambos sistemas de forma combinada.

Errores frecuentes al integrarlas

  • Duplicar procedimientos. Dos procedimientos de incidentes con criterios distintos generan confusión y hallazgos en ambas auditorías.
  • Asignar cada norma a un equipo distinto sin coordinación. Seguridad y operaciones terminan compitiendo por los mismos registros.
  • Suponer que ISO 27001 cubre todo ISO 20000-1. La seguridad es solo uno de los procesos del SGS. Niveles de servicio, capacidad, presupuesto y relación con el negocio requieren trabajo propio.
  • Suponer lo contrario. Un buen SGS no reemplaza la evaluación de riesgos ni la declaración de aplicabilidad de ISO 27001.
  • Ignorar el marco legal chileno. Si la organización presta servicios a operadores de importancia vital, la Ley Marco de Ciberseguridad y su relación con ISO 27001 pesa en la decisión de por dónde partir.

Cuál conviene primero

No hay una respuesta única, pero sí criterios:

  • Parta por ISO 27001 si sus clientes le exigen seguridad, si maneja datos personales sensibles o si le alcanzan las obligaciones de la Ley 21.663 o la Ley 21.719.
  • Parta por ISO 20000-1 si su diferenciación está en la calidad del servicio, si compite en licitaciones de soporte u outsourcing o si sus mayores problemas son incumplimientos de niveles de servicio.
  • Implemente ambas en paralelo si ya tiene procesos maduros y un equipo que puede sostener el proyecto. El esfuerzo total suele ser menor que hacerlas por separado.

Puede ver cómo abordamos cada una en nuestros servicios de implementación de ISO 20000-1 y de implementación de ISO 27001.

Resumen

  • ISO 27001 protege la información mediante gestión de riesgos y controles; ISO 20000-1 asegura que los servicios cumplan lo acordado.
  • Ambas son certificables y siguen la estructura del Anexo SL, lo que permite un solo sistema con elementos comunes.
  • Se cruzan en seguridad, incidentes, cambios, activos, continuidad y proveedores.
  • ISO/IEC 27013:2021 es la guía oficial para implementarlas de forma integrada.
  • La decisión de por dónde partir depende de lo que exigen sus clientes, su exposición a riesgos y el marco legal que le aplica.
Preguntas frecuentes

Dudas habituales.

¿Conviene certificar primero ISO 27001 o ISO 20000-1?

Depende de qué le piden sus clientes y de su exposición a riesgos. Si la presión viene por seguridad de la información o por la Ley 21.663, suele partir por ISO 27001; si viene por calidad y niveles de servicio, por ISO 20000-1.

¿Se pueden auditar ambas normas al mismo tiempo?

Sí. Muchos organismos certificadores ofrecen auditorías combinadas cuando el sistema está integrado. La viabilidad y el formato dependen del certificador y del alcance de cada certificado.

¿Existe una norma que explique cómo integrarlas?

Sí. ISO/IEC 27013:2021 entrega orientación específica para la implementación integrada de ISO/IEC 27001 e ISO/IEC 20000-1. Es una guía, no una norma certificable.

Diagnóstico sin costo

Cuéntanos tu proyecto y te contactamos.

Responda unas preguntas breves, una a la vez. Con esa información un consultor prepara la reunión de diagnóstico y le contacta en un día hábil.

Pregunta 1
¿Qué servicio necesita?