ISO 27001 o ISO 27002: qué las diferencia y cuál te están pidiendo
ISO/IEC 27001 e ISO/IEC 27002 no compiten entre sí. La 27001 define los requisitos que debe cumplir un sistema de gestión de seguridad de la información (SGSI) y es la única de las dos que se certifica. La 27002 es un catálogo de referencia que explica, control a control, cómo llevar esa seguridad a la práctica: se consulta, no se audita. Si un cliente o un pliego te exige «la ISO de seguridad de la información», se refiere a la 27001. La 27002 no aparece en ningún certificado, y quien te ofrezca uno te está vendiendo algo que no existe.
Qué es cada norma y para qué sirve
ISO/IEC 27001: la norma de requisitos (la que se certifica)
La 27001 describe qué tiene que tener un SGSI para funcionar de verdad: un análisis de riesgos que diga qué proteges y de qué, el compromiso demostrable de la dirección, responsabilidades asignadas, documentación operativa, auditorías internas y un ciclo de mejora que no se pare tras el certificado. Todo ello formulado como requisitos auditables: o los cumples o no los cumples.
Contra esa norma te audita una entidad de certificación acreditada (en España, acreditada por ENAC). Si superas la auditoría, obtienes un certificado con validez de tres años, con auditorías de seguimiento anuales por medio. Ese papel es lo que piden las licitaciones y los departamentos de compras. El recorrido entero de la norma —qué exige, cómo se implanta y qué revisa el auditor— lo tienes en la guía completa de la ISO 27001.
ISO/IEC 27002: la guía de controles (la que se consulta)
La 27002 desarrolla uno a uno los controles de seguridad de la información: qué persigue cada control, cómo suele implantarse y qué matices conviene tener en cuenta. Es orientación, no exigencia: no contiene requisitos de sistema de gestión, nadie audita contra ella y no existe certificado alguno asociado.
La diferencia se nota hasta en el tono. La 27001 formula obligaciones que un auditor puede verificar; la 27002 formula recomendaciones que un equipo técnico puede adaptar a su caso. Por eso una se lleva a la sala de auditoría y la otra se queda en la mesa del equipo que implanta.
Y el resto de la familia 27000
Conviene situarlas en su contexto, porque no están solas. Ambas pertenecen a la familia ISO/IEC 27000, donde cada norma cumple un papel: la 27005 orienta la gestión de riesgos de seguridad de la información, la 27017 y la 27018 adaptan los controles a los servicios en la nube, y la 27701 extiende el sistema de gestión hacia la privacidad. Ninguna de ellas se certifica de forma independiente como sistema de gestión de seguridad: todas orbitan alrededor de la 27001, que es el núcleo certificable. Cuando alguien dice «tenemos las ISO de seguridad», la pregunta correcta sigue siendo una sola: ¿cuál es el alcance de vuestro certificado 27001?
Tabla comparativa ISO 27001 vs ISO 27002
| ISO/IEC 27001 | ISO/IEC 27002 | |
|---|---|---|
| Tipo de norma | Requisitos de un SGSI | Guía de buenas prácticas |
| ¿Se certifica? | Sí, mediante entidad acreditada | No: el «certificado ISO 27002» no existe |
| Qué contiene | Lo que el SGSI debe cumplir, más el Anexo A con los 93 controles | Cada control desarrollado con orientación de implantación |
| Cómo se usa | Marco contra el que te auditan | Manual de consulta durante la implantación |
| Quién la necesita | Quien quiere certificarse u ordenar su seguridad | El equipo que implanta y opera los controles |
| Edición vigente | 2022 (adopción española: UNE-ISO/IEC 27001:2023) | 2022 |
| Qué te pedirá un tercero | El certificado | Nada: es material de trabajo interno |
El puente entre las dos: Anexo A y Declaración de Aplicabilidad
Las dos normas se tocan en un punto concreto: el Anexo A de la 27001 lista los 93 controles de las ediciones de 2022, agrupados en cuatro temas (organizativos, de personas, físicos y tecnológicos). Son exactamente los mismos controles que la 27002 desarrolla en detalle. El desglose por categorías, con lo que implica cada grupo, lo tienes en los 93 controles del Anexo A.
El flujo de trabajo real es este: el análisis de riesgos te dice qué controles del Anexo A aplican a tu organización y cuáles no; esa selección, con su justificación, se recoge en la Declaración de Aplicabilidad, el documento que el auditor revisa con lupa. Cómo se construye y qué errores lo invalidan está explicado en la guía de la Declaración de Aplicabilidad (SoA).
En la auditoría, por tanto, el auditor certifica tu SGSI contra la 27001 y tu propia SoA. La 27002 le sirve a él —y sobre todo a ti— como referencia compartida de qué significa implantar bien cada control. Ese es su papel: traducir la lista del Anexo A en trabajo concreto.
Cuándo te piden cada una (y cuándo ninguna)
Licitaciones públicas. Cada vez más pliegos exigen o puntúan un certificado ISO 27001 vigente como solvencia técnica, sobre todo en contratos con tratamiento de datos o servicios TI. Lo que se aporta es el certificado emitido por la entidad acreditada, no la norma.
Clientes grandes y homologación de proveedores. Los departamentos de compras y seguridad de banca, seguros, industria o tecnología envían cuestionarios de seguridad a sus proveedores. Un certificado 27001 en vigor suele ahorrarte buena parte del cuestionario: es la prueba estándar de que hay un sistema detrás, no solo buenas intenciones.
Administración española: ojo, aquí lo habitual es el ENS. Si prestas servicios tecnológicos al sector público, lo que suele resultar exigible no es la ISO sino el Esquema Nacional de Seguridad (Real Decreto 311/2022), obligatorio para los sistemas del sector público y extensivo a los proveedores que les prestan servicios. La ISO 27001 ayuda —ambos marcos se solapan bastante— pero no lo sustituye. Si dudas cuál te corresponde, la herramienta ISO 27001 o ENS te lo resuelve con tu caso concreto en unos minutos.
¿Y la 27002? Nadie te la pedirá nunca. Es la norma que compras para trabajar, no para enseñar. Si estás dibujando el mapa completo de certificaciones que tu empresa puede necesitar, la guía de normas ISO para empresas ordena todas las piezas.
Cuál necesitas, según tu situación
Un cliente o un pliego te exige certificado. Necesitas la 27001, y no solo comprarla: implantar el SGSI y pasar la auditoría con una entidad acreditada. La 27002 te acompañará durante la implantación, pero el papel que enseñas al final es el certificado 27001.
Vendes o quieres vender al sector público español. Antes de mover ficha con la ISO, comprueba si lo que te van a exigir es el ENS: es el escenario más frecuente y condiciona todo lo demás, desde el calendario hasta el presupuesto.
Quieres ordenar tu seguridad, sin prisa por certificarte. Puedes montar el sistema usando la 27001 como esqueleto y la 27002 como manual de implantación, sin pasar por auditoría todavía. El trabajo no se pierde: si más adelante un cliente exige el certificado, el grueso ya estará hecho.
Solo buscas mejorar controles concretos. Si no necesitas un sistema de gestión —por ejemplo, quieres reforzar el control de accesos o la seguridad de proveedores—, la 27002 por sí sola es una buena guía de referencia. Sin certificado, pero también sin la carga documental de un SGSI completo.
Errores típicos al confundirlas
Comprar la 27002 creyendo que es «la norma del certificado». Pasa más de lo que parece: alguien busca «norma ISO seguridad de la información», compra la 27002 y descubre tarde que no contiene los requisitos del certificado. Si vas a certificarte, la compra sensata son las dos: una para saber qué te van a exigir y otra para saber cómo montarlo.
Alegar un «certificado ISO 27002». No existe, y verlo en la propuesta de un proveedor es una señal de alarma sobre lo que hay detrás. La comprobación es sencilla: los certificados legítimos identifican la norma (27001), la entidad emisora y su acreditación, y se pueden verificar ante la entidad de certificación.
Implantar los 93 controles del tirón, sin análisis de riesgos. El certificado no premia implantar más controles, sino justificar cuáles aplican a tu caso y demostrar que funcionan. Para eso existe la Declaración de Aplicabilidad. Sobredimensionar el alcance solo encarece el proyecto y complica la auditoría.
Presentar un certificado de la edición de 2013. El periodo de transición a la edición de 2022 terminó el 31 de octubre de 2025: un certificado emitido contra la versión de 2013 está hoy caducado. Si tu proveedor te enseña uno, pídele el renovado.
Dar por hecho que la ISO 27001 vale ante la Administración en lugar del ENS. Comparten filosofía y muchos controles, pero son marcos distintos con auditorías distintas. Ante el sector público español, el que abre puertas es el ENS.
Preguntas frecuentes
¿Existe el certificado ISO 27002?
No. La 27002 es una guía sin requisitos auditables, así que no hay nada contra lo que certificarse. El único certificado de esta familia orientado a sistemas de gestión de seguridad de la información es el de la ISO/IEC 27001.
¿Tengo que comprar las dos normas?
Si vas a implantar un SGSI con vistas a certificarte, es lo recomendable: la 27001 te dice qué exigirá el auditor y la 27002 te orienta al construir cada control. Ambas son de pago y se adquieren en los canales oficiales de ISO o de UNE; ninguna es de descarga libre.
¿Qué cambió en las ediciones de 2022?
El catálogo de controles se reorganizó: de las antiguas 14 secciones se pasó a 93 controles agrupados en cuatro temas, con controles nuevos para riesgos actuales como los servicios en la nube o la inteligencia sobre amenazas. El detalle por categorías está en la guía del Anexo A.
¿Para vender a la Administración necesito la ISO 27001 o el ENS?
Lo exigible ante el sector público español es, con carácter general, la conformidad con el ENS en la categoría que corresponda al servicio. La ISO 27001 suma en cualquier contexto privado y facilita parte del camino, pero no sustituye al ENS. La herramienta de decisión ISO 27001 o ENS te dice cuál te aplica.
Fuentes
- ISO/IEC 27001:2022, Information security, cybersecurity and privacy protection — Information security management systems — Requirements. Ficha oficial de la norma en el catálogo de iso.org.
- ISO/IEC 27002:2022, Information security, cybersecurity and privacy protection — Information security controls. Ficha oficial de la norma en el catálogo de iso.org.
- UNE-ISO/IEC 27001:2023, adopción española de la norma, consultable en el buscador de normas de une.org.
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad — BOE, texto consolidado.
Herramientas gratuitas relacionadas
Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.