Guía · Seguridad de la información

Declaración de Aplicabilidad ISO 27001:2022: qué es y cómo prepararla

Qué debe contener la Declaración de Aplicabilidad (SoA), cómo se organizan los 93 controles del Anexo A de ISO/IEC 27001:2022 y cómo justificar inclusiones y exclusiones paso a paso.

Revisada el 12 min de lectura

La Declaración de Aplicabilidad (SoA, por sus siglas en inglés) es el documento que más consulta un auditor de ISO 27001. En una sola tabla resume qué controles de seguridad necesita la organización, por qué, si ya están implantados y por qué descarta los demás. Bien hecha, es el mapa de todo el sistema; mal hecha, es la primera no conformidad.

93

controles en el Anexo A de ISO/IEC 27001:2022

4

temas: organizacionales, personas, físicos y tecnológicos

11

controles nuevos respecto a la edición de 2013

Qué es la Declaración de Aplicabilidad

ISO/IEC 27001 pide a la organización que evalúe sus riesgos de seguridad de la información y decida cómo tratarlos. Tratar un riesgo suele significar aplicar controles. La Declaración de Aplicabilidad es el registro formal de esa decisión, y la exige el apartado 6.1.3 de la norma, dedicado al tratamiento de los riesgos.

El razonamiento que pide la norma tiene tres pasos:

  1. Determinar los controles necesarios para aplicar el tratamiento de riesgos elegido. Pueden salir de cualquier fuente, no solo del Anexo A.
  2. Comparar esos controles con el Anexo A para comprobar que no se ha omitido ninguno necesario. El Anexo A es una lista de referencia, no exhaustiva.
  3. Elaborar la Declaración de Aplicabilidad con el resultado.

La edición vigente es ISO/IEC 27001:2022, con su modificación de 2024 sobre cambio climático, que añade a los apartados 4.1 y 4.2 la reflexión sobre si el cambio climático es una cuestión relevante. En España se publica como UNE-EN ISO/IEC 27001:2023, y la modificación como UNE-EN ISO/IEC 27001:2023/A1:2024.

Qué debe contener

La norma exige que la Declaración de Aplicabilidad recoja, como mínimo, cuatro elementos. Dicho con nuestras palabras:

  1. Los controles necesarios, tanto los del Anexo A como los adicionales que la organización haya decidido.
  2. La justificación de su inclusión: por qué se necesita cada uno (un riesgo, un requisito legal o contractual, una decisión de la dirección).
  3. Si están implantados o no.
  4. La justificación de excluir cualquier control del Anexo A.

En la práctica casi todas las organizaciones añaden columnas: responsable, referencia a la evidencia o al procedimiento, fecha prevista para los controles pendientes y relación con los riesgos que mitiga.

Los 93 controles del Anexo A

En la edición de 2022 los controles del Anexo A se reorganizan en cuatro temas, que se corresponden con los apartados 5 a 8 del anexo:

Anexo A de ISO/IEC 27001:2022: 93 controles en cuatro temas

93CONTROLES
  • A.5 Organizacionales

    37

  • A.6 Personas

    8

  • A.7 Físicos

    14

  • A.8 Tecnológicos

    34

Recuento por tema del Anexo A (apartados 5 a 8). Pasa el cursor por un tema para destacarlo.

ISO/IEC 27002:2022, la guía que desarrolla cada control, añade además atributos para filtrarlos y agruparlos: tipo de control (preventivo, detectivo, correctivo), propiedades de seguridad (confidencialidad, integridad, disponibilidad), conceptos de ciberseguridad (identificar, proteger, detectar, responder, recuperar), capacidades operativas y dominios de seguridad. Son útiles para presentar la SoA desde otros ángulos, pero no forman parte de lo que exige la 27001.

Qué cambió respecto a 2013

De 114 controles en 14 dominios a 93 en cuatro temas

2013 · 114 controles

2022 · 93 controles

  • Nuevos 11
  • Resultado de fusiones 24
  • Actualizados 58
Cada punto es un control. En 2022 aparecen 11 controles nuevos, 24 resultan de fusionar y reestructurar controles anteriores y 58 se mantienen revisados. Desglose publicado por el organismo certificador DQS.

Los 11 controles nuevos cubren áreas que en 2013 apenas aparecían:

Ref.Tema del control (resumen)
5.7Inteligencia de amenazas
5.23Seguridad en el uso de servicios en la nube
5.30Preparación de las TIC para la continuidad del negocio
7.4Monitorización de la seguridad física
8.9Gestión de la configuración
8.10Eliminación de la información
8.11Enmascaramiento de datos
8.12Prevención de fugas de datos
8.16Actividades de monitorización
8.23Filtrado web
8.28Codificación segura

Cómo preparar la SoA paso a paso

  1. Cierra el alcance

    Qué procesos, sedes, sistemas y servicios entran en el SGSI. La SoA solo tiene sentido dentro de un alcance definido.
  2. Evalúa los riesgos

    Con una metodología documentada: activos o escenarios, amenazas, vulnerabilidades, probabilidad e impacto. Es la base de casi todas las justificaciones.
  3. Decide el tratamiento

    Para cada riesgo por encima de tu criterio de aceptación: mitigar, evitar, transferir o aceptar. Al mitigar, elige los controles concretos.
  4. Contrasta con el Anexo A

    Recorre los 93 controles. Para cada uno, ¿lo necesitas por un riesgo, por la ley, por un contrato? Si no, documenta por qué no aplica.
  5. Registra el estado y la evidencia

    Implantado, en implantación (con fecha y plan) o no implantado, y dónde está la prueba: política, procedimiento, registro, configuración.
  6. Aprueba y versiona

    La SoA es información documentada: debe tener versión, fecha y aprobación, y revisarse cuando cambien los riesgos o el alcance.

Anatomía de una SoA

Cuatro filas de una SoA ficticia. Los números de las columnas remiten a los cuatro elementos obligatorios descritos antes:

Control (1)¿Aplica? · Justificación (2)(4)Estado (3)Evidencia
5.23 Servicios en la nubeSí. Riesgo R-07 (dependencia de un proveedor SaaS crítico) y requisito contractual de clientes.ImplantadoPolítica de uso de la nube v2; registro de proveedores
8.11 Enmascaramiento de datosSí. Riesgo R-12 (datos personales reales en entornos de prueba).En implantación · T1 2027Plan de tratamiento, acción PT-04
7.4 Monitorización físicaSí. Riesgo R-03 (acceso no autorizado a la sala técnica).ImplantadoContrato de videovigilancia; registros de alarma
8.30 Desarrollo externalizadoNo. La organización no externaliza desarrollo de software; se revisará si cambia.—Acta de revisión del alcance

Exclusiones: cómo justificarlas

Excluir un control del Anexo A es legítimo, pero es justo lo primero que mira un auditor. Una buena justificación:

  • se apoya en un hecho verificable («no hay desarrollo externalizado»), no en una opinión («no es prioritario»);
  • es coherente con el resto del sistema: si un riesgo del registro necesita ese control, la exclusión no se sostiene;
  • se revisa cuando cambian el alcance o los riesgos.

SoA en ISO 27001 y en el ENS

Si trabajas con el sector público, el Esquema Nacional de Seguridad (Real Decreto 311/2022) exige su propia Declaración de Aplicabilidad (artículo 28), referida a las medidas de su anexo II y firmada por el responsable de la seguridad. No es el mismo documento que la SoA de ISO 27001, aunque gran parte del trabajo se reutiliza. El CCN publica la guía CCN-STIC 825 con la correspondencia entre ISO/IEC 27001:2022 y el ENS.

Qué revisará el auditor

  • Que cada control incluido tenga una justificación trazable hasta un riesgo o un requisito.
  • Que las exclusiones sean coherentes con la evaluación de riesgos.
  • Que el estado declarado coincida con la realidad: si dice «implantado», pedirá la evidencia.
  • Que la SoA esté aprobada, versionada y alineada con el plan de tratamiento de riesgos.

¿Quieres profundizar en cómo puntuar los riesgos que justifican cada control? Lee la guía de riesgo inherente y residual.

Preguntas frecuentes

¿Es obligatoria la Declaración de Aplicabilidad en ISO 27001?

Sí. El apartado 6.1.3 de ISO/IEC 27001 exige elaborarla como parte del tratamiento de riesgos, y sin ella no es posible certificar el sistema.

¿Se pueden excluir controles del Anexo A?

Sí, siempre que la exclusión esté justificada y sea coherente con la evaluación de riesgos. Lo que no se puede excluir son los requisitos de los apartados 4 a 10 de la norma.

¿Sigue siendo válido un certificado ISO 27001:2013?

No, si es un certificado acreditado. El periodo de transición fijado por el IAF terminó el 31 de octubre de 2025, y los certificados acreditados con la edición de 2013 han caducado o se han retirado.

¿Qué diferencia hay entre ISO 27001 e ISO 27002?

ISO/IEC 27001 contiene los requisitos certificables del sistema de gestión y, en su Anexo A, la lista de controles de referencia. ISO/IEC 27002 es una guía no certificable que explica cada control y propone atributos para organizarlos.

¿Sirve la SoA de ISO 27001 para el Esquema Nacional de Seguridad?

No directamente. El ENS (Real Decreto 311/2022) exige su propia Declaración de Aplicabilidad sobre las medidas de su anexo II. Gran parte del trabajo se reutiliza, y la guía CCN-STIC 825 recoge la correspondencia entre ambos marcos.

Fuentes

  1. ISO/IEC 27001:2022 — Sistemas de gestión de la seguridad de la información (ISO) — https://www.iso.org/standard/27001
  2. ISO/IEC 27001:2022/Amd 1:2024 — Cambios por la acción climática (ISO) — https://www.iso.org/standard/88435.html
  3. UNE-EN ISO/IEC 27001:2023 (tienda AENOR) — https://tienda.aenor.com/p/norma-une-en-iso-iec-27001-2023-n0071764
  4. IAF MD 26:2023 — Requisitos de transición para ISO/IEC 27001:2022 — https://iaf.nu/iaf_system/uploads/documents/IAF_MD26_Issue_2_15012023.pdf
  5. Real Decreto 311/2022, Esquema Nacional de Seguridad (BOE) — https://www.boe.es/buscar/act.php?id=BOE-A-2022-7191
  6. CCN-STIC 825: correspondencia entre ISO/IEC 27001:2022 y el ENS (CCN-CERT) — https://www.ccn-cert.cni.es/series-ccn-stic/800-guia-esquema-nacional-de-seguridad/7101-ccn-stic-825-anexo-independiente-mapeo-entre-la-norma-iso-27001-2022-y-el-rd-311-2022-ens/file.html
  7. DQS: cambios de ISO/IEC 27002:2022 y atributos de control — https://www.dqsglobal.com/en/explore/blog/revision-iso-27002-changes

Esta guía es divulgativa y no constituye asesoramiento jurídico ni sustituye la lectura de las normas oficiales. Los ejemplos y cifras marcados como ilustrativos son ficticios. Las normas citadas son propiedad de sus editores (ISO, UNE) y se describen con palabras propias; para aplicarlas, adquiere el texto oficial. Junsu no está afiliada a los organismos mencionados. Datos revisados el 6 de octubre de 2026.

Del papel al expediente

Tu Declaración de Aplicabilidad, justificada control a control.

Junsu convierte cada norma en un recorrido guiado: la IA propone y tu equipo decide, con cada decisión registrada para el auditor.

Guía publicada por Junsu en https://junsu.es/guias/declaracion-de-aplicabilidad-iso-27001. Versión revisada el 6 de octubre de 2026.