ISO 27001 o ISO 27002: qué las diferencia y cuál te están pidiendo

ISO/IEC 27001 e ISO/IEC 27002 no compiten entre sí. La 27001 define los requisitos que debe cumplir un sistema de gestión de seguridad de la información (SGSI) y es la única de las dos que se certifica. La 27002 es un catálogo de referencia que explica, control a control, cómo llevar esa seguridad a la práctica: se consulta, no se audita. Si un cliente o un pliego te exige «la ISO de seguridad de la información», se refiere a la 27001. La 27002 no aparece en ningún certificado, y quien te ofrezca uno te está vendiendo algo que no existe.

Qué es cada norma y para qué sirve

ISO/IEC 27001: la norma de requisitos (la que se certifica)

La 27001 describe qué tiene que tener un SGSI para funcionar de verdad: un análisis de riesgos que diga qué proteges y de qué, el compromiso demostrable de la dirección, responsabilidades asignadas, documentación operativa, auditorías internas y un ciclo de mejora que no se pare tras el certificado. Todo ello formulado como requisitos auditables: o los cumples o no los cumples.

Contra esa norma te audita una entidad de certificación acreditada (en España, acreditada por ENAC). Si superas la auditoría, obtienes un certificado con validez de tres años, con auditorías de seguimiento anuales por medio. Ese papel es lo que piden las licitaciones y los departamentos de compras. El recorrido entero de la norma —qué exige, cómo se implanta y qué revisa el auditor— lo tienes en la guía completa de la ISO 27001.

ISO/IEC 27002: la guía de controles (la que se consulta)

La 27002 desarrolla uno a uno los controles de seguridad de la información: qué persigue cada control, cómo suele implantarse y qué matices conviene tener en cuenta. Es orientación, no exigencia: no contiene requisitos de sistema de gestión, nadie audita contra ella y no existe certificado alguno asociado.

La diferencia se nota hasta en el tono. La 27001 formula obligaciones que un auditor puede verificar; la 27002 formula recomendaciones que un equipo técnico puede adaptar a su caso. Por eso una se lleva a la sala de auditoría y la otra se queda en la mesa del equipo que implanta.

Y el resto de la familia 27000

Conviene situarlas en su contexto, porque no están solas. Ambas pertenecen a la familia ISO/IEC 27000, donde cada norma cumple un papel: la 27005 orienta la gestión de riesgos de seguridad de la información, la 27017 y la 27018 adaptan los controles a los servicios en la nube, y la 27701 extiende el sistema de gestión hacia la privacidad. Ninguna de ellas se certifica de forma independiente como sistema de gestión de seguridad: todas orbitan alrededor de la 27001, que es el núcleo certificable. Cuando alguien dice «tenemos las ISO de seguridad», la pregunta correcta sigue siendo una sola: ¿cuál es el alcance de vuestro certificado 27001?

Tabla comparativa ISO 27001 vs ISO 27002

ISO/IEC 27001ISO/IEC 27002
Tipo de normaRequisitos de un SGSIGuía de buenas prácticas
¿Se certifica?Sí, mediante entidad acreditadaNo: el «certificado ISO 27002» no existe
Qué contieneLo que el SGSI debe cumplir, más el Anexo A con los 93 controlesCada control desarrollado con orientación de implantación
Cómo se usaMarco contra el que te auditanManual de consulta durante la implantación
Quién la necesitaQuien quiere certificarse u ordenar su seguridadEl equipo que implanta y opera los controles
Edición vigente2022 (adopción española: UNE-ISO/IEC 27001:2023)2022
Qué te pedirá un terceroEl certificadoNada: es material de trabajo interno

El puente entre las dos: Anexo A y Declaración de Aplicabilidad

Las dos normas se tocan en un punto concreto: el Anexo A de la 27001 lista los 93 controles de las ediciones de 2022, agrupados en cuatro temas (organizativos, de personas, físicos y tecnológicos). Son exactamente los mismos controles que la 27002 desarrolla en detalle. El desglose por categorías, con lo que implica cada grupo, lo tienes en los 93 controles del Anexo A.

El flujo de trabajo real es este: el análisis de riesgos te dice qué controles del Anexo A aplican a tu organización y cuáles no; esa selección, con su justificación, se recoge en la Declaración de Aplicabilidad, el documento que el auditor revisa con lupa. Cómo se construye y qué errores lo invalidan está explicado en la guía de la Declaración de Aplicabilidad (SoA).

En la auditoría, por tanto, el auditor certifica tu SGSI contra la 27001 y tu propia SoA. La 27002 le sirve a él —y sobre todo a ti— como referencia compartida de qué significa implantar bien cada control. Ese es su papel: traducir la lista del Anexo A en trabajo concreto.

Cuándo te piden cada una (y cuándo ninguna)

Licitaciones públicas. Cada vez más pliegos exigen o puntúan un certificado ISO 27001 vigente como solvencia técnica, sobre todo en contratos con tratamiento de datos o servicios TI. Lo que se aporta es el certificado emitido por la entidad acreditada, no la norma.

Clientes grandes y homologación de proveedores. Los departamentos de compras y seguridad de banca, seguros, industria o tecnología envían cuestionarios de seguridad a sus proveedores. Un certificado 27001 en vigor suele ahorrarte buena parte del cuestionario: es la prueba estándar de que hay un sistema detrás, no solo buenas intenciones.

Administración española: ojo, aquí lo habitual es el ENS. Si prestas servicios tecnológicos al sector público, lo que suele resultar exigible no es la ISO sino el Esquema Nacional de Seguridad (Real Decreto 311/2022), obligatorio para los sistemas del sector público y extensivo a los proveedores que les prestan servicios. La ISO 27001 ayuda —ambos marcos se solapan bastante— pero no lo sustituye. Si dudas cuál te corresponde, la herramienta ISO 27001 o ENS te lo resuelve con tu caso concreto en unos minutos.

¿Y la 27002? Nadie te la pedirá nunca. Es la norma que compras para trabajar, no para enseñar. Si estás dibujando el mapa completo de certificaciones que tu empresa puede necesitar, la guía de normas ISO para empresas ordena todas las piezas.

Cuál necesitas, según tu situación

Un cliente o un pliego te exige certificado. Necesitas la 27001, y no solo comprarla: implantar el SGSI y pasar la auditoría con una entidad acreditada. La 27002 te acompañará durante la implantación, pero el papel que enseñas al final es el certificado 27001.

Vendes o quieres vender al sector público español. Antes de mover ficha con la ISO, comprueba si lo que te van a exigir es el ENS: es el escenario más frecuente y condiciona todo lo demás, desde el calendario hasta el presupuesto.

Quieres ordenar tu seguridad, sin prisa por certificarte. Puedes montar el sistema usando la 27001 como esqueleto y la 27002 como manual de implantación, sin pasar por auditoría todavía. El trabajo no se pierde: si más adelante un cliente exige el certificado, el grueso ya estará hecho.

Solo buscas mejorar controles concretos. Si no necesitas un sistema de gestión —por ejemplo, quieres reforzar el control de accesos o la seguridad de proveedores—, la 27002 por sí sola es una buena guía de referencia. Sin certificado, pero también sin la carga documental de un SGSI completo.

Errores típicos al confundirlas

Comprar la 27002 creyendo que es «la norma del certificado». Pasa más de lo que parece: alguien busca «norma ISO seguridad de la información», compra la 27002 y descubre tarde que no contiene los requisitos del certificado. Si vas a certificarte, la compra sensata son las dos: una para saber qué te van a exigir y otra para saber cómo montarlo.

Alegar un «certificado ISO 27002». No existe, y verlo en la propuesta de un proveedor es una señal de alarma sobre lo que hay detrás. La comprobación es sencilla: los certificados legítimos identifican la norma (27001), la entidad emisora y su acreditación, y se pueden verificar ante la entidad de certificación.

Implantar los 93 controles del tirón, sin análisis de riesgos. El certificado no premia implantar más controles, sino justificar cuáles aplican a tu caso y demostrar que funcionan. Para eso existe la Declaración de Aplicabilidad. Sobredimensionar el alcance solo encarece el proyecto y complica la auditoría.

Presentar un certificado de la edición de 2013. El periodo de transición a la edición de 2022 terminó el 31 de octubre de 2025: un certificado emitido contra la versión de 2013 está hoy caducado. Si tu proveedor te enseña uno, pídele el renovado.

Dar por hecho que la ISO 27001 vale ante la Administración en lugar del ENS. Comparten filosofía y muchos controles, pero son marcos distintos con auditorías distintas. Ante el sector público español, el que abre puertas es el ENS.

Preguntas frecuentes

¿Existe el certificado ISO 27002?

No. La 27002 es una guía sin requisitos auditables, así que no hay nada contra lo que certificarse. El único certificado de esta familia orientado a sistemas de gestión de seguridad de la información es el de la ISO/IEC 27001.

¿Tengo que comprar las dos normas?

Si vas a implantar un SGSI con vistas a certificarte, es lo recomendable: la 27001 te dice qué exigirá el auditor y la 27002 te orienta al construir cada control. Ambas son de pago y se adquieren en los canales oficiales de ISO o de UNE; ninguna es de descarga libre.

¿Qué cambió en las ediciones de 2022?

El catálogo de controles se reorganizó: de las antiguas 14 secciones se pasó a 93 controles agrupados en cuatro temas, con controles nuevos para riesgos actuales como los servicios en la nube o la inteligencia sobre amenazas. El detalle por categorías está en la guía del Anexo A.

¿Para vender a la Administración necesito la ISO 27001 o el ENS?

Lo exigible ante el sector público español es, con carácter general, la conformidad con el ENS en la categoría que corresponda al servicio. La ISO 27001 suma en cualquier contexto privado y facilita parte del camino, pero no sustituye al ENS. La herramienta de decisión ISO 27001 o ENS te dice cuál te aplica.

Fuentes

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

ISO 27001 o ENS: ¿cuál necesitas? →Decide cuál necesitas y en qué orden según a quién vendes, con la relación oficial CCN-STIC 825.Autodiagnóstico ENS →Mide tu nivel de adecuación al Esquema Nacional de Seguridad.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.