La Declaración de Aplicabilidad (SoA, por sus siglas en inglés) es el documento que más consulta un auditor de ISO 27001. En una sola tabla resume qué controles de seguridad necesita la organización, por qué, si ya están implantados y por qué descarta los demás. Bien hecha, es el mapa de todo el sistema; mal hecha, es la primera no conformidad.
93
controles en el Anexo A de ISO/IEC 27001:2022
4
temas: organizacionales, personas, físicos y tecnológicos
11
controles nuevos respecto a la edición de 2013
Qué es la Declaración de Aplicabilidad
ISO/IEC 27001 pide a la organización que evalúe sus riesgos de seguridad de la información y decida cómo tratarlos. Tratar un riesgo suele significar aplicar controles. La Declaración de Aplicabilidad es el registro formal de esa decisión, y la exige el apartado 6.1.3 de la norma, dedicado al tratamiento de los riesgos.
El razonamiento que pide la norma tiene tres pasos:
- Determinar los controles necesarios para aplicar el tratamiento de riesgos elegido. Pueden salir de cualquier fuente, no solo del Anexo A.
- Comparar esos controles con el Anexo A para comprobar que no se ha omitido ninguno necesario. El Anexo A es una lista de referencia, no exhaustiva.
- Elaborar la Declaración de Aplicabilidad con el resultado.
La edición vigente es ISO/IEC 27001:2022, con su modificación de 2024 sobre cambio climático, que añade a los apartados 4.1 y 4.2 la reflexión sobre si el cambio climático es una cuestión relevante. En España se publica como UNE-EN ISO/IEC 27001:2023, y la modificación como UNE-EN ISO/IEC 27001:2023/A1:2024.
Qué debe contener
La norma exige que la Declaración de Aplicabilidad recoja, como mínimo, cuatro elementos. Dicho con nuestras palabras:
- Los controles necesarios, tanto los del Anexo A como los adicionales que la organización haya decidido.
- La justificación de su inclusión: por qué se necesita cada uno (un riesgo, un requisito legal o contractual, una decisión de la dirección).
- Si están implantados o no.
- La justificación de excluir cualquier control del Anexo A.
En la práctica casi todas las organizaciones añaden columnas: responsable, referencia a la evidencia o al procedimiento, fecha prevista para los controles pendientes y relación con los riesgos que mitiga.
Los 93 controles del Anexo A
En la edición de 2022 los controles del Anexo A se reorganizan en cuatro temas, que se corresponden con los apartados 5 a 8 del anexo:
Anexo A de ISO/IEC 27001:2022: 93 controles en cuatro temas
A.5 Organizacionales
37
A.6 Personas
8
A.7 Físicos
14
A.8 Tecnológicos
34
ISO/IEC 27002:2022, la guía que desarrolla cada control, añade además atributos para filtrarlos y agruparlos: tipo de control (preventivo, detectivo, correctivo), propiedades de seguridad (confidencialidad, integridad, disponibilidad), conceptos de ciberseguridad (identificar, proteger, detectar, responder, recuperar), capacidades operativas y dominios de seguridad. Son útiles para presentar la SoA desde otros ángulos, pero no forman parte de lo que exige la 27001.
Qué cambió respecto a 2013
De 114 controles en 14 dominios a 93 en cuatro temas
2013 · 114 controles
2022 · 93 controles
- Nuevos 11
- Resultado de fusiones 24
- Actualizados 58
Los 11 controles nuevos cubren áreas que en 2013 apenas aparecían:
| Ref. | Tema del control (resumen) |
|---|---|
| 5.7 | Inteligencia de amenazas |
| 5.23 | Seguridad en el uso de servicios en la nube |
| 5.30 | Preparación de las TIC para la continuidad del negocio |
| 7.4 | Monitorización de la seguridad física |
| 8.9 | Gestión de la configuración |
| 8.10 | Eliminación de la información |
| 8.11 | Enmascaramiento de datos |
| 8.12 | Prevención de fugas de datos |
| 8.16 | Actividades de monitorización |
| 8.23 | Filtrado web |
| 8.28 | Codificación segura |
Cómo preparar la SoA paso a paso
Cierra el alcance
Qué procesos, sedes, sistemas y servicios entran en el SGSI. La SoA solo tiene sentido dentro de un alcance definido.Evalúa los riesgos
Con una metodología documentada: activos o escenarios, amenazas, vulnerabilidades, probabilidad e impacto. Es la base de casi todas las justificaciones.Decide el tratamiento
Para cada riesgo por encima de tu criterio de aceptación: mitigar, evitar, transferir o aceptar. Al mitigar, elige los controles concretos.Contrasta con el Anexo A
Recorre los 93 controles. Para cada uno, ¿lo necesitas por un riesgo, por la ley, por un contrato? Si no, documenta por qué no aplica.Registra el estado y la evidencia
Implantado, en implantación (con fecha y plan) o no implantado, y dónde está la prueba: política, procedimiento, registro, configuración.Aprueba y versiona
La SoA es información documentada: debe tener versión, fecha y aprobación, y revisarse cuando cambien los riesgos o el alcance.
Anatomía de una SoA
Cuatro filas de una SoA ficticia. Los números de las columnas remiten a los cuatro elementos obligatorios descritos antes:
| Control (1) | ¿Aplica? · Justificación (2)(4) | Estado (3) | Evidencia |
|---|---|---|---|
| 5.23 Servicios en la nube | Sí. Riesgo R-07 (dependencia de un proveedor SaaS crítico) y requisito contractual de clientes. | Implantado | Política de uso de la nube v2; registro de proveedores |
| 8.11 Enmascaramiento de datos | Sí. Riesgo R-12 (datos personales reales en entornos de prueba). | En implantación · T1 2027 | Plan de tratamiento, acción PT-04 |
| 7.4 Monitorización física | Sí. Riesgo R-03 (acceso no autorizado a la sala técnica). | Implantado | Contrato de videovigilancia; registros de alarma |
| 8.30 Desarrollo externalizado | No. La organización no externaliza desarrollo de software; se revisará si cambia. | — | Acta de revisión del alcance |
Exclusiones: cómo justificarlas
Excluir un control del Anexo A es legítimo, pero es justo lo primero que mira un auditor. Una buena justificación:
- se apoya en un hecho verificable («no hay desarrollo externalizado»), no en una opinión («no es prioritario»);
- es coherente con el resto del sistema: si un riesgo del registro necesita ese control, la exclusión no se sostiene;
- se revisa cuando cambian el alcance o los riesgos.
SoA en ISO 27001 y en el ENS
Si trabajas con el sector público, el Esquema Nacional de Seguridad (Real Decreto 311/2022) exige su propia Declaración de Aplicabilidad (artículo 28), referida a las medidas de su anexo II y firmada por el responsable de la seguridad. No es el mismo documento que la SoA de ISO 27001, aunque gran parte del trabajo se reutiliza. El CCN publica la guía CCN-STIC 825 con la correspondencia entre ISO/IEC 27001:2022 y el ENS.
Qué revisará el auditor
- Que cada control incluido tenga una justificación trazable hasta un riesgo o un requisito.
- Que las exclusiones sean coherentes con la evaluación de riesgos.
- Que el estado declarado coincida con la realidad: si dice «implantado», pedirá la evidencia.
- Que la SoA esté aprobada, versionada y alineada con el plan de tratamiento de riesgos.
¿Quieres profundizar en cómo puntuar los riesgos que justifican cada control? Lee la guía de riesgo inherente y residual.
Preguntas frecuentes
¿Es obligatoria la Declaración de Aplicabilidad en ISO 27001?
Sí. El apartado 6.1.3 de ISO/IEC 27001 exige elaborarla como parte del tratamiento de riesgos, y sin ella no es posible certificar el sistema.
¿Se pueden excluir controles del Anexo A?
Sí, siempre que la exclusión esté justificada y sea coherente con la evaluación de riesgos. Lo que no se puede excluir son los requisitos de los apartados 4 a 10 de la norma.
¿Sigue siendo válido un certificado ISO 27001:2013?
No, si es un certificado acreditado. El periodo de transición fijado por el IAF terminó el 31 de octubre de 2025, y los certificados acreditados con la edición de 2013 han caducado o se han retirado.
¿Qué diferencia hay entre ISO 27001 e ISO 27002?
ISO/IEC 27001 contiene los requisitos certificables del sistema de gestión y, en su Anexo A, la lista de controles de referencia. ISO/IEC 27002 es una guía no certificable que explica cada control y propone atributos para organizarlos.
¿Sirve la SoA de ISO 27001 para el Esquema Nacional de Seguridad?
No directamente. El ENS (Real Decreto 311/2022) exige su propia Declaración de Aplicabilidad sobre las medidas de su anexo II. Gran parte del trabajo se reutiliza, y la guía CCN-STIC 825 recoge la correspondencia entre ambos marcos.
Fuentes
- ISO/IEC 27001:2022 — Sistemas de gestión de la seguridad de la información (ISO) — https://www.iso.org/standard/27001
- ISO/IEC 27001:2022/Amd 1:2024 — Cambios por la acción climática (ISO) — https://www.iso.org/standard/88435.html
- UNE-EN ISO/IEC 27001:2023 (tienda AENOR) — https://tienda.aenor.com/p/norma-une-en-iso-iec-27001-2023-n0071764
- IAF MD 26:2023 — Requisitos de transición para ISO/IEC 27001:2022 — https://iaf.nu/iaf_system/uploads/documents/IAF_MD26_Issue_2_15012023.pdf
- Real Decreto 311/2022, Esquema Nacional de Seguridad (BOE) — https://www.boe.es/buscar/act.php?id=BOE-A-2022-7191
- CCN-STIC 825: correspondencia entre ISO/IEC 27001:2022 y el ENS (CCN-CERT) — https://www.ccn-cert.cni.es/series-ccn-stic/800-guia-esquema-nacional-de-seguridad/7101-ccn-stic-825-anexo-independiente-mapeo-entre-la-norma-iso-27001-2022-y-el-rd-311-2022-ens/file.html
- DQS: cambios de ISO/IEC 27002:2022 y atributos de control — https://www.dqsglobal.com/en/explore/blog/revision-iso-27002-changes
Esta guía es divulgativa y no constituye asesoramiento jurídico ni sustituye la lectura de las normas oficiales. Los ejemplos y cifras marcados como ilustrativos son ficticios. Las normas citadas son propiedad de sus editores (ISO, UNE) y se describen con palabras propias; para aplicarlas, adquiere el texto oficial. Junsu no está afiliada a los organismos mencionados. Datos revisados el 6 de octubre de 2026.