Cumplimiento

ISO 27000, ISO 27001 e ISO 27002: cómo se relacionan

ISO 27000, ISO 27001 e ISO 27002 forman parte de una misma familia, pero cumplen funciones diferentes. Conocer su relación ayuda a entender qué norma necesita cada organización.

25.09.2026
Linkedin
Pilar
Learn more
Learn more
Learn more

Contenido

Date
17 e 18 de junho de 2025
Local
Teatro Bradesco – Rua Palestra Itália, 500 – Perdizes, São Paulo – SP
Formato
Híbrido
Homologação
2 dias de evento

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua.

Button Text
Profesional de ciberseguridad analizando la relación entre los estándares ISO 27000, ISO 27001 e ISO 27002.

ISO 27000, ISO 27001 e ISO 27002 pertenecen a la familia ISO/IEC 27000, pero no cumplen la misma función. Comprender sus diferencias facilita decidir qué estándar consultar en cada etapa de un SGSI.

La actualización más reciente de esta familia añade un elemento especialmente relevante: en julio de 2026 se publicó ISO/IEC 27000:2026, una nueva edición centrada en los conceptos, principios y relaciones que permiten comprender cómo encajan los distintos estándares.

¿Qué es la familia ISO/IEC 27000?

La familia ISO/IEC 27000 reúne estándares relacionados con la gestión de la seguridad de la información, la ciberseguridad y otros ámbitos vinculados.

No se trata de una única norma que deba aplicarse íntegramente en todas las organizaciones. Cada estándar aborda una función determinada dentro del ecosistema.

Entre los documentos más conocidos se encuentran:

  • ISO/IEC 27000: visión general y conceptos de los sistemas de gestión de seguridad de la información.
  • ISO/IEC 27001: requisitos para establecer, implementar, mantener y mejorar un SGSI.
  • ISO/IEC 27002: orientación sobre controles de seguridad de la información.
  • ISO/IEC 27005: orientación relacionada con la gestión de riesgos de seguridad de la información.
  • ISO/IEC 27017: orientación sobre controles de seguridad para servicios cloud.
  • ISO/IEC 27018: protección de información personal en nubes públicas.

La propia ISO señala que la familia comprende más de una docena de estándares adicionales orientados a diferentes aspectos de la seguridad, la protección de datos y la ciberresiliencia.

¿Qué cambia con ISO/IEC 27000:2026?

La publicación de ISO/IEC 27000:2026 es una de las principales novedades que deben considerarse actualmente al hablar de la familia.

La edición anterior, ISO/IEC 27000:2018, ha sido retirada y sustituida por la sexta edición publicada en julio de 2026. La nueva norma ya no se presenta principalmente como un documento de “visión general y vocabulario”, sino como una referencia para comprender los conceptos, principios y relaciones entre los estándares de gestión de seguridad de la información.

Esto resulta especialmente útil para organizaciones que se encuentran por primera vez con la familia ISO 27000 y necesitan determinar qué documentos son relevantes para su proyecto.

ISO/IEC 27000:2026 no establece los requisitos para certificarse. La norma que establece los requisitos de un SGSI es ISO/IEC 27001.

ISO 27001: la norma de requisitos del SGSI

ISO/IEC 27001:2022 establece los requisitos que debe cumplir un Sistema de Gestión de Seguridad de la Información.

El estándar proporciona un marco para establecer, implementar, mantener y mejorar continuamente un SGSI teniendo en cuenta el contexto y los riesgos de la organización.

Por tanto, cuando una organización busca estructurar su sistema de gestión y someterlo a una certificación conforme a ISO 27001, esta es la norma central.

El foco no consiste simplemente en implantar determinadas herramientas de seguridad. El SGSI debe integrarse en la gestión de la organización y abordar aspectos como:

  • Contexto de la organización.
  • Liderazgo y responsabilidades.
  • Planificación y gestión de riesgos.
  • Recursos y competencias.
  • Operación y tratamiento de riesgos.
  • Evaluación del desempeño.
  • Mejora continua.

La gestión y mantenimiento del cumplimiento normativo puede requerir, por tanto, tanto controles tecnológicos como procesos, evidencias y mecanismos de seguimiento.

ISO 27002: orientación para los controles de seguridad

ISO/IEC 27002:2022 tiene una función diferente.

Mientras ISO/IEC 27001 establece los requisitos del SGSI, ISO/IEC 27002 proporciona orientación sobre controles de seguridad de la información y buenas prácticas para su implementación.

Esto permite entender una diferencia fundamental:

ISO 27001 establece el marco de requisitos; ISO 27002 proporciona orientación para abordar los controles de seguridad.

ISO 27002 no es una norma de certificación independiente. Una organización puede certificarse conforme a ISO 27001, mientras que ISO 27002 sirve como referencia para diseñar e implementar controles.

Por ejemplo, una organización puede recurrir a la orientación de ISO 27002 al definir cómo abordar determinados controles relacionados con:

  • Control de acceso.
  • Seguridad de los recursos humanos.
  • Criptografía.
  • Seguridad física.
  • Seguridad de las operaciones.
  • Gestión de incidentes.
  • Relaciones con proveedores.

¿Cómo se relacionan ISO 27000, ISO 27001 e ISO 27002?

Una forma sencilla de entender la relación es pensar en tres niveles:

Norma Función principal Pregunta que ayuda a responder
ISO/IEC 27000:2026 Visión general, conceptos y relaciones ¿Cómo se organiza la familia ISO 27000?
ISO/IEC 27001:2022 Requisitos del SGSI ¿Qué requisitos debe cumplir el sistema de gestión?
ISO/IEC 27002:2022 Orientación sobre controles ¿Cómo pueden abordarse los controles de seguridad?

No son normas que compitan entre sí. Cumplen funciones complementarias dentro del mismo ecosistema.

La propia ISO describe ISO 27000 como una referencia para comprender el conjunto, mientras que ISO 27001 establece los requisitos del SGSI e ISO 27002 proporciona orientación sobre controles.

¿Es necesario implementar las tres?

No necesariamente.

La respuesta depende del objetivo de la organización.

Una empresa que está iniciando un proyecto puede utilizar ISO 27000:2026 para comprender el marco y las relaciones entre sus componentes.

Si pretende establecer un SGSI conforme a los requisitos de la norma, ISO 27001 será el estándar central.

ISO 27002 puede utilizarse como referencia práctica para analizar y desarrollar los controles de seguridad relacionados con ese sistema.

Por tanto, no debería interpretarse la familia ISO 27000 como una lista de certificaciones que deban obtenerse una detrás de otra.

La selección de estándares dependerá del alcance, los riesgos, los servicios prestados, los requisitos contractuales y regulatorios y los objetivos de seguridad de cada organización.

¿Qué otras normas ISO 27000 pueden ser relevantes?

La familia se extiende mucho más allá de 27000, 27001 y 27002.

Por ejemplo:

ISO/IEC 27005 aborda la gestión de riesgos de seguridad de la información.

ISO/IEC 27017 proporciona orientación específica sobre controles de seguridad aplicables a servicios cloud.

ISO/IEC 27018 se centra en la protección de información personal en nubes públicas.

ISO/IEC 27701 amplía el enfoque hacia la gestión de información de privacidad.

Esto significa que una organización puede combinar diferentes referencias dependiendo de sus necesidades. Una empresa con una fuerte dependencia de servicios cloud, por ejemplo, puede necesitar analizar estándares adicionales a los utilizados para establecer su SGSI.

La adecuación a ISO 27001 constituye así un punto de partida que puede complementarse con otros estándares según el contexto y los riesgos identificados.

¿Qué estándar consultar según el objetivo?

Antes de iniciar un proyecto de cumplimiento, resulta útil formular primero la pregunta que se necesita responder:

  • Comprender la familia: ISO/IEC 27000:2026.
  • Establecer un SGSI: ISO/IEC 27001:2022.
  • Diseñar o interpretar controles: ISO/IEC 27002:2022.
  • Gestionar riesgos de seguridad: ISO/IEC 27005.
  • Abordar seguridad en servicios cloud: ISO/IEC 27017.
  • Proteger información personal en nubes públicas: ISO/IEC 27018.
  • Gestionar información de privacidad: ISO/IEC 27701.

Este enfoque evita tratar las normas como documentos aislados y permite construir un marco de seguridad coherente con las necesidades reales de la organización.

ISO 27000 no sustituye a ISO 27001

La actualización de ISO/IEC 27000 en 2026 puede generar cierta confusión debido a la similitud de sus nombres.

Sin embargo, sus funciones son diferentes.

ISO/IEC 27000:2026 proporciona el contexto y la visión general de la familia. ISO/IEC 27001:2022 establece los requisitos del SGSI. ISO/IEC 27002:2022 proporciona orientación sobre controles.

Por ello, la publicación de ISO 27000:2026 no implica una nueva certificación ni sustituye a ISO 27001. La propia ISO confirma que 27000 no es una norma de requisitos y que ISO 27001 continúa siendo la referencia para los requisitos del SGSI.

Comprender esta diferencia permite evitar inversiones o esfuerzos innecesarios y orientar cada actividad de cumplimiento hacia el estándar que realmente corresponde.

Sinfopac acompaña a las organizaciones en la implementación y gestión tecnológica de marcos de seguridad de la información, con experiencia en ISO 27001, controles de seguridad, gestión de riesgos y cumplimiento normativo. Su enfoque integra procesos, tecnología y evidencias para ayudar a convertir los requisitos de los estándares en controles aplicables y gestionables dentro de la operación de TI.

{{fs-button}}

‍

No. ISO/IEC 27000:2026 ofrece una visión general de los conceptos y relaciones de la familia ISO/IEC 27000, mientras que ISO/IEC 27001:2022 establece los requisitos para un Sistema de Gestión de Seguridad de la Información.

No. ISO/IEC 27002 proporciona orientación sobre controles de seguridad de la información, pero no establece un esquema de certificación independiente. La certificación del SGSI se realiza conforme a ISO/IEC 27001.

Para certificar un Sistema de Gestión de Seguridad de la Información, la referencia es ISO/IEC 27001. ISO/IEC 27000:2026 ayuda a comprender el marco general e ISO/IEC 27002 puede utilizarse como orientación para los controles, pero no sustituyen los requisitos de ISO/IEC 27001.

Deje de reaccionar ante los fallos informáticos y consolide la continuidad de su negocio con un partner a su medida

En Sinfopac sabemos que gestionar la complejidad tecnológica diaria consume el tiempo y los recursos que su empresa necesita para crecer. Confíe en nuestro equipo certificado para administrar, optimizar y monitorizar sus sistemas las 24 horas del día bajo un modelo de servicios gestionados (MSP) de alto rendimiento.

Ver nuestros servicios
Descubrir nuestros productos
Solicitar asesoría