ISO 27001 e ISO 20000-1 son dos normas de sistemas de gestión que se complementan. ISO/IEC 27001:2022 define un sistema de gestión de seguridad de la información (SGSI), centrado en proteger la confidencialidad, integridad y disponibilidad de la información. ISO/IEC 20000-1:2018 define un sistema de gestión de servicios (SGS), centrado en entregar servicios que cumplan lo acordado con el cliente. Ambas son certificables y comparten estructura, por lo que pueden funcionar como un solo sistema.
La pregunta práctica no es cuál es mejor, sino qué problema quiere resolver primero y cómo evitar construir dos sistemas paralelos.
Qué busca cada norma
ISO/IEC 27001 parte de una evaluación de riesgos sobre la información. A partir de ella, la organización decide qué controles aplicar. El Anexo A de la versión 2022 contiene 93 controles agrupados en cuatro temas: organizacionales (37), de personas (8), físicos (14) y tecnológicos (34). La transición desde la versión 2013 terminó el 31 de octubre de 2025, así que hoy solo son válidos los certificados en la versión 2022.
ISO/IEC 20000-1 parte de los servicios. Exige definir el catálogo, acordar niveles de servicio, gestionar la capacidad, controlar cambios, resolver incidentes y problemas, y asegurar la disponibilidad y la continuidad. Si quiere el detalle, lo desarrollamos en la guía sobre ISO 20000-1 y la gestión de servicios TI.
Tabla comparativa
| Aspecto | ISO/IEC 27001:2022 | ISO/IEC 20000-1:2018 |
|---|---|---|
| Sistema | SGSI (seguridad de la información) | SGS (gestión de servicios) |
| Pregunta central | ¿Qué información debo proteger y de qué riesgos? | ¿Entrego los servicios que prometí, con la calidad acordada? |
| Punto de partida | Evaluación y tratamiento de riesgos | Requisitos de los servicios y del cliente |
| Documento clave | Declaración de aplicabilidad | Plan de gestión de servicios y catálogo |
| Controles o procesos | 93 controles del Anexo A | Procesos de la cláusula 8 |
| Estructura | Anexo SL, cláusulas 4 a 10 | Anexo SL, cláusulas 4 a 10 |
| Certificable | Sí | Sí |
| Relación con la ley chilena | Referencia útil para la Ley 21.663 y la Ley 21.719 | Referencia útil en contratos y licitaciones de servicios TI |
Dónde se cruzan
Las dos normas usan la estructura de alto nivel del Anexo SL. Eso significa que el contexto, el liderazgo, la planificación, el apoyo, la evaluación del desempeño y la mejora se escriben con la misma lógica. Además, varios procesos de ISO 20000-1 tocan temas que ISO 27001 también controla:
- Gestión de la seguridad de la información. ISO 20000-1 la exige en la cláusula 8.7.3. Un SGSI certificado cubre ese requisito con holgura.
- Gestión de incidentes. ISO 20000-1 gestiona incidentes de servicio; ISO 27001 exige gestionar incidentes de seguridad. Pueden compartir herramienta, registro y clasificación, con criterios claros para escalar.
- Gestión de cambios y de configuración. Ambas normas piden controlar cambios y conocer los activos. Un solo inventario de activos y una sola base de configuración sirven a las dos.
- Continuidad y disponibilidad. ISO 20000-1 las trata como procesos del servicio; ISO 27001 incluye controles de continuidad y preparación de las TIC.
- Gestión de proveedores. Las dos exigen controlar a terceros. Un único proceso de evaluación de proveedores evita pedirles la misma información dos veces.
Existe incluso una guía oficial para esto: ISO/IEC 27013:2021 orienta sobre la implementación integrada de ISO/IEC 27001 e ISO/IEC 20000-1.
En qué se diferencian de verdad
Integrar no significa confundir. Hay diferencias que conviene mantener claras:
- El enfoque de riesgo. En ISO 27001 el riesgo de seguridad define todo el sistema. En ISO 20000-1 los riesgos se evalúan sobre el SGS y los servicios, pero no hay un catálogo de controles obligatorio que justificar uno por uno.
- El cliente. ISO 20000-1 pone al cliente y los acuerdos de nivel de servicio en el centro. ISO 27001 mira a todas las partes interesadas en la información, incluidos reguladores y titulares de datos.
- La evidencia. En ISO 20000-1 el auditor pedirá informes de servicio, mediciones de disponibilidad y revisiones con clientes. En ISO 27001 pedirá la evaluación de riesgos, la declaración de aplicabilidad y la evidencia de controles.
Cómo integrarlas paso a paso
- Definir alcances compatibles. Lo ideal es que los servicios del alcance de ISO 20000-1 queden dentro del alcance del SGSI. Si los alcances no calzan, la integración se complica.
- Unificar los elementos comunes. Una política de gestión con capítulos para seguridad y servicio, una sola metodología de riesgos con dos enfoques, un solo control documental, una auditoría interna y una revisión por la dirección conjunta.
- Construir un inventario único. Activos de información, elementos de configuración y servicios en un mismo registro, con responsables.
- Integrar procesos operativos. Incidentes, cambios, proveedores y continuidad con un solo flujo y campos que respondan a ambas normas.
- Mantener los documentos propios de cada norma. La declaración de aplicabilidad para ISO 27001; el plan de gestión de servicios y el catálogo para ISO 20000-1.
- Planificar las auditorías externas. Consultar al organismo certificador si puede auditar ambos sistemas de forma combinada.
Errores frecuentes al integrarlas
- Duplicar procedimientos. Dos procedimientos de incidentes con criterios distintos generan confusión y hallazgos en ambas auditorías.
- Asignar cada norma a un equipo distinto sin coordinación. Seguridad y operaciones terminan compitiendo por los mismos registros.
- Suponer que ISO 27001 cubre todo ISO 20000-1. La seguridad es solo uno de los procesos del SGS. Niveles de servicio, capacidad, presupuesto y relación con el negocio requieren trabajo propio.
- Suponer lo contrario. Un buen SGS no reemplaza la evaluación de riesgos ni la declaración de aplicabilidad de ISO 27001.
- Ignorar el marco legal chileno. Si la organización presta servicios a operadores de importancia vital, la Ley Marco de Ciberseguridad y su relación con ISO 27001 pesa en la decisión de por dónde partir.
Cuál conviene primero
No hay una respuesta única, pero sí criterios:
- Parta por ISO 27001 si sus clientes le exigen seguridad, si maneja datos personales sensibles o si le alcanzan las obligaciones de la Ley 21.663 o la Ley 21.719.
- Parta por ISO 20000-1 si su diferenciación está en la calidad del servicio, si compite en licitaciones de soporte u outsourcing o si sus mayores problemas son incumplimientos de niveles de servicio.
- Implemente ambas en paralelo si ya tiene procesos maduros y un equipo que puede sostener el proyecto. El esfuerzo total suele ser menor que hacerlas por separado.
Puede ver cómo abordamos cada una en nuestros servicios de implementación de ISO 20000-1 y de implementación de ISO 27001.
Resumen
- ISO 27001 protege la información mediante gestión de riesgos y controles; ISO 20000-1 asegura que los servicios cumplan lo acordado.
- Ambas son certificables y siguen la estructura del Anexo SL, lo que permite un solo sistema con elementos comunes.
- Se cruzan en seguridad, incidentes, cambios, activos, continuidad y proveedores.
- ISO/IEC 27013:2021 es la guía oficial para implementarlas de forma integrada.
- La decisión de por dónde partir depende de lo que exigen sus clientes, su exposición a riesgos y el marco legal que le aplica.