ISO 27001 e ISO 42001 son hoy los dos marcos que toda empresa debe gestionar de forma integrada. Descubre qué controles exigen, qué riesgos mitigan y cómo implantarlos con garantías.
Cada año, el Mes Europeo de la Ciberseguridad llega en octubre con campañas de concienciación, guías de buenas prácticas y recordatorios institucionales. Lo que no siempre llega es la respuesta organizativa que esos mensajes merecen. En 2026, el escenario ha cambiado de forma sustancial: dos normas internacionales han pasado de ser un diferencial competitivo a convertirse en una necesidad operativa para cualquier empresa que gestione datos, clientes y procesos automatizados. Hablamos de la ISO/IEC 27001:2022 y de la ISO/IEC 42001:2023.
Si hay algo que la consultoría de ciberseguridad ha aprendido en los últimos años, es que el mayor riesgo no siempre viene de fuera. El empleado que comparte credenciales, el proveedor con acceso a la red interna sin contrato de confidencialidad revisado, el sistema de automatización que procesa datos de clientes sin que nadie haya definido quién supervisa sus decisiones... Estos son los vectores que más incidentes generan.
La seguridad de la información dejó de ser un asunto exclusivo del departamento de sistemas hace tiempo. Hoy forma parte del gobierno corporativo. Y los marcos normativos que la regulan —ISO 27001 e ISO 42001— reflejan exactamente esa evolución: no son estándares técnicos pensados para ingenieros, son herramientas de gestión diseñadas para que la dirección tome decisiones sobre riesgo con criterio y con trazabilidad.
Las organizaciones que siguen tratando la ciberseguridad como una cuestión de infraestructura tecnológica cometen un error de partida. Porque cuando ocurre un incidente —y tarde o temprano ocurre— el problema ya no es solo técnico. Es reputacional, contractual y, según la jurisdicción, también legal.
La versión 2022 de la norma ISO/IEC 27001 no es una actualización menor. Supuso una restructuración relevante del Anexo A, que pasó de 114 controles organizados en 14 dominios a 93 controles distribuidos en cuatro categorías: organizativos, de personas, físicos y tecnológicos. Entre las novedades más significativas: la incorporación explícita de controles para la inteligencia de amenazas, la seguridad en servicios en la nube y la gestión de datos enmascarados.
Qué exige realmente la norma y dónde fallan las organizaciones
El Sistema de Gestión de Seguridad de la Información (SGSI) que exige la ISO 27001 no es un manual de procedimientos que se archiva. Es un sistema vivo: requiere un inventario actualizado de activos de información, una metodología de evaluación de riesgos documentada, controles proporcionales a esos riesgos y revisiones periódicas que demuestren que el sistema funciona y se mejora.
En la práctica, los problemas más habituales que detectamos durante las auditorías de diagnóstico son tres. Primero, la identificación de activos incompleta: muchas empresas no tienen claro qué datos poseen, dónde están ni quién tiene acceso a ellos. Segundo, la gestión de accesos deficiente: privilegios excesivos, cuentas de usuario inactivas, ausencia de autenticación multifactor en sistemas críticos. Tercero, la ausencia de un proceso formal de gestión de incidentes: saben que han tenido un problema de seguridad solo cuando el daño ya es visible.
La norma no exige perfección. Exige un proceso sistemático de identificación, tratamiento y monitorización del riesgo. Esa diferencia es importante.
Cuando en 2023 ISO publicó la norma ISO/IEC 42001, el mundo empresarial llevaba ya meses conviviendo con herramientas de inteligencia artificial generativa sin ningún marco de gobierno definido. La norma llegó para llenar ese vacío y lo hizo con una estructura análoga a la de ISO 27001: un sistema de gestión certificable, con ciclo PDCA, requisitos de contexto, liderazgo, evaluación de riesgos específicos de IA y controles documentados.
El ámbito de la norma es amplio. Afecta a cualquier organización que desarrolle, implante o use sistemas de IA en sus operaciones. Y eso, en 2026, incluye a prácticamente cualquier PYME que haya adoptado herramientas de automatización de procesos, asistentes conversacionales, sistemas de análisis predictivo o clasificación automatizada de documentos.
Los riesgos específicos que aborda ISO 42001 son cualitativamente distintos a los de ISO 27001. No hablamos solo de confidencialidad o disponibilidad. Hablamos de sesgo algorítmico, falta de trazabilidad en las decisiones automatizadas, ausencia de supervisión humana en procesos que afectan a personas, y uso de datos de entrenamiento sin los permisos adecuados. Riesgos que no aparecen en los pentests ni en los análisis de vulnerabilidades tradicionales.
Hay una combinación especialmente peligrosa que vemos con frecuencia: empresas que digitalizan sus procesos a buen ritmo, incorporan herramientas de IA para ganar eficiencia, pero no han establecido ningún marco formal de gobierno de la información ni de la IA. El resultado es una superficie de exposición que crece en silencio.
Pongamos un ejemplo concreto. Una empresa de servicios financieros implementa un sistema de scoring automatizado para evaluar solicitudes de clientes. El sistema procesa datos sensibles, toma decisiones que afectan a personas físicas y opera sin una política de uso documentada, sin registros de auditoría y sin revisión periódica del modelo. Desde la perspectiva de ISO 27001, los datos de los clientes pueden estar en riesgo. Desde la perspectiva de ISO 42001, las decisiones del sistema no son trazables ni explicables. Y desde la perspectiva regulatoria —Reglamento Europeo de IA, RGPD— la organización acumula exposición en varios frentes.
Este tipo de situación no es un caso límite. Es el escenario más habitual que encontramos al inicio de un proyecto de consultoría.
Tratar ISO 27001 e ISO 42001 como proyectos independientes es ineficiente y, en muchos casos, contraproducente. Ambas normas comparten estructura de alto nivel (HLS), lo que facilita enormemente su implantación integrada. Comparten requisitos de contexto organizacional, de liderazgo y compromiso directivo, de gestión de riesgos y de mejora continua. Los procesos documentales se solapan en un porcentaje significativo.
La estrategia que recomendamos desde INTEDYA parte de un diagnóstico de situación que evalúa simultáneamente el nivel de madurez en seguridad de la información y en gobernanza de IA. A partir de ahí, el plan de implantación integra los dos sistemas desde el diseño, evitando duplicidades y maximizando la eficiencia de los recursos invertidos.
En la práctica, esto significa que el inventario de activos de información de ISO 27001 incluye también los sistemas de IA como activos críticos. Que la evaluación de riesgos contempla los riesgos específicos de los algoritmos junto a los riesgos de ciberseguridad convencionales. Y que los procedimientos de auditoría interna cubren ambos sistemas en un único ciclo.
La certificación bajo ISO 27001 e ISO 42001 no es un fin en sí mismo. Es la consecuencia visible de tener un sistema de gestión que funciona. Y esa certificación genera efectos tangibles en varios planos.
Frente a clientes y licitaciones, cada vez más contratos —especialmente en sectores financiero, sanitario, industrial y de administración pública— exigen acreditar un nivel mínimo de madurez en seguridad de la información. La certificación elimina la fricción comercial que genera la falta de garantías documentadas.
Frente a aseguradoras, el panorama también ha cambiado. Las pólizas de ciberseguro han endurecido sus condiciones en los últimos dos años. Las organizaciones con un SGSI certificado acceden a mejores condiciones porque demuestran que gestionan el riesgo activamente, no que simplemente esperan que no pase nada.
Frente a auditores y reguladores, la trazabilidad documental que exigen ambas normas es exactamente lo que cualquier auditoría de cumplimiento va a pedir. Tenerlo ya estructurado no solo facilita el proceso: demuestra una postura proactiva que los reguladores valoran.
Y frente al propio equipo interno, tener un marco formal de seguridad y gobernanza de IA clarifica responsabilidades, reduce la improvisación ante incidentes y genera una cultura de gestión del riesgo que protege a la organización mucho más allá de cualquier tecnología concreta.
Este octubre, el mejor ejercicio de concienciación en ciberseguridad que puede hacer una organización no es leer una guía de buenas prácticas. Es responder con honestidad a tres preguntas: ¿sabes exactamente qué datos gestionas y quién tiene acceso a ellos? ¿Tienes documentado cómo funcionan los sistemas de IA que ya usas? ¿Puedes demostrar ante un auditor externo que gestionas esos riesgos de forma sistemática?
Si alguna respuesta genera dudas, el momento de actuar es ahora. Desde INTEDYA realizamos diagnósticos de ciberseguridad y gobernanza de IA que identifican los gaps reales frente a ISO 27001 e ISO 42001, y diseñamos planes de implantación adaptados a la dimensión y sector de cada organización. Solicita tu diagnóstico y descubre dónde está realmente tu exposición.
En Intedya acompañamos a organizaciones de todos los tamaños en más de 20 países. Consultoría especializada en Cybersecurity Solutions, con resultados medibles y evidencias ante cualquier fiscalización.
Solicitar información sin compromiso →