La familia ISO/IEC 27000 (también conocida como serie ISO 27K o familia de normas de Sistemas de Gestión de Seguridad de la Información) es el conjunto de estándares internacionales desarrollados conjuntamente por la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC) a través del comité técnico ISO/IEC JTC 1/SC 27.

Su propósito es proporcionar un marco coherente, sistemático y basado en riesgos para que cualquier tipo de organización (pública, privada, grande o pequeña) establezca, implemente, mantenga y mejore continuamente un Sistema de Gestión de Seguridad de la Información (SGSI). El objetivo central es preservar la confidencialidad, integridad y disponibilidad de la información (la tríada CIA), gestionando los riesgos que la afectan de manera alineada con los objetivos del negocio.

MacroSigno abordando en planta los 3 principios clave:

.
La familia Iso 27000 no es un único documento, sino un ecosistema de normas interrelacionadas que se dividen en:

  • Normas de requisitos (certificables).
  • Normas de orientación / directrices (no certificables).
  • Normas sectoriales o especializadas.
  • Normas de auditoría y certificación.

1. Documento fundacional: ISO/IEC 27000

ISO/IEC 27000Information security, cybersecurity and privacy protection — Information security management systems — Overview (edición actual: 2026). (Ver Artículo)

Es el documento de visión general y vocabulario de toda la familia. Explica:

  • Los conceptos y principios que sustentan la seguridad de la información y los SGSI.
  • Las relaciones entre los distintos documentos de la serie.
  • Los términos y definiciones comunes utilizados en toda la familia.

No contiene requisitos ni controles. Es el mapa conceptual que permite entender el resto de las normas. La edición 2026 reforzó su carácter de documento horizontal, centrado en explicar las relaciones entre los estándares relacionados con los SGSI (incluyendo ISO/IEC 27001).

2. El corazón certificable: ISO/IEC 27001 y 27701

ISO/IEC 27001:2022Information security, cybersecurity and privacy protection — Information security management systems — Requirements (con enmienda Amd 1:2024 sobre acción climática).

Es la única norma de la familia contra la cual una organización puede certificarse. Establece los requisitos para:

  • Establecer un SGSI.
  • Implementarlo.
  • Mantenerlo.
  • Mejorarlo continuamente.

Utiliza la estructura de alto nivel (High Level Structure / Annex SL) común a los sistemas de gestión ISO (cláusulas 4 a 10: contexto de la organización, liderazgo, planificación, soporte, operación, evaluación del desempeño y mejora).

Incluye el Anexo A, que contiene un catálogo de referencia de 93 controles de seguridad de la información, organizados en cuatro temas:

  • Controles Organizacionales (37)
  • Controles de Personas (8)
  • Controles Físicos (14)
  • Controles Tecnológicos (34)

La organización selecciona los controles aplicables según su evaluación de riesgos y documenta las decisiones (incluyendo las exclusiones justificadas) en la Declaración de Aplicabilidad (Statement of Applicability – SoA).

3. La guía de controles: ISO/IEC 27002

ISO/IEC 27002:2022Information security, cybersecurity and privacy protection — Information security controls.

Es el documento compañero de ISO 27001. Proporciona orientación detallada sobre el propósito, los atributos y la implementación de los 93 controles listados en el Anexo A de 27001. No es certificable por sí misma; sirve como guía práctica para diseñar e implementar los controles seleccionados.

La revisión 2022 reorganizó los antiguos 14 dominios de la versión 2013 en los cuatro temas actuales, fusionó controles redundantes y añadió 11 controles nuevos (entre ellos inteligencia de amenazas, seguridad en la nube, prevención de fuga de datos, etc.).

4. Normas de orientación y soporte al SGSI

Estas normas no son certificables, pero son esenciales para una implementación robusta:

5. Normas de certificación y acreditación

  • ISO/IEC 27006-1:2024 — Requisitos para los organismos que auditan y certifican SGSI.
  • Normas relacionadas con la competencia de auditores y evaluadores.

Estas normas no se aplican a las organizaciones que implementan el SGSI, sino a los organismos de certificación.

6. Normas especializadas y sectoriales y cómo se relacionan entre sí

La familia se expande hacia dominios específicos:

Existen además normas para telecomunicaciones (27011), comunicaciones intersectoriales (27010), almacenamiento (27040), eDiscovery (27050), etc. En total, la familia supera los 40-50 documentos publicados o en desarrollo.

ISO/IEC 27000 (Visión general + vocabulario)
        │
        ▼
ISO/IEC 27001 (Requisitos del SGSI) ←─── Anexo A (93 controles)
        │                                    ▲
        │                                    │
        └──────────────► ISO/IEC 27002 (Orientación detallada de los controles)
        
Apoyadas por:
• 27005 → Gestión de riesgos de seguridad de la información
• 27003 → Cómo implementar el SGSI
• 27004 → Cómo medir el SGSI
• 27007 / TS 27008 → Cómo auditar
• Normas sectoriales y especializadas (nube, privacidad, incidentes, etc.)

7. Principio rector de la familia

Toda la serie se fundamenta en un enfoque basado en riesgos y en el ciclo de mejora continua (Plan-Do-Check-Act). No prescribe un conjunto fijo de controles que deban implementarse todos: exige que la organización identifique sus riesgos de seguridad de la información, trate esos riesgos de forma adecuada y demuestre que el sistema funciona y mejora.

En el contexto de organizaciones como Qawaq —que manejan video, datos de hogares, alertas médicas y accesos sensibles—, la familia 27000 no es un ejercicio técnico aislado. Es la infraestructura normativa que permite que la promesa de “proteger lo importante” sea creíble, medible y sostenible en el tiempo.

Esta introducción sirve como mapa de navegación para comprender el alcance completo de la familia antes de profundizar en su aplicación práctica y en su integración con las demás normas de riesgo, seguridad y organización centrada en las personas.

Un desarrollo del Dr. Fabian Sorrentino. Copyright Sonria.University para Qawaq SAS