Principales cambios en la actualización de la norma ISO 27002:2022
La ciberseguridad cada día es más importante. Las amenazas que nos acechan son mayores cada día y en especial a las empresas y organizaciones. De ahí que los organismos internacionales y multinacionales se intenten adaptar constantemente a las nuevas amenazas. En este sentido hoy en Audita T queremos hablar de la actualización de la norma ISO 27002:2022, que hizo la International Organization for Standardization (ISO) el 16 de febrero de 2022.
Supuso un gran avance en la gestión de la seguridad de la información, la ciberseguridad y la protección de la privacidad.
La ISO 27002 es clave para mejorar el Sistema de Gestión de Seguridad de la Información (SGSI), alineado con ISO/IEC 27001.
Veamos los principales cambios que se realizaron y si al final no te queda claro o necesitas información adicional sobre lo que podemos hacer por ti, no dudes en escribirnos.
Una estructura actualizada de la norma ISO 27002:2022
La nueva versión de la ISO 27002 tiene una estructura más sencilla y está orientada a la aplicación práctica de los controles de seguridad.
Si la versión de 2013 tenía 114 controles en 14 dominios la nueva versión de 2022 sólo tiene 93.
No se trata de controlar menos sino de simplificar el control.
Además, se incluyen cuatro categorías:
- Controles organizativos (37 controles)
- Controles de personas (8 controles)
- Controles físicos (14 controles)
- Controles tecnológicos (34 controles)
Este cambio implica una reducción en el número de controles. Pero sobre todo fue una reorganización que facilita su comprensión y aplicación.
Aporta un enfoque más claro en la ciberseguridad y la protección de la privacidad.
Novedades más importantes de ISO 27002:2022
Uno de los cambios más significativos en esta actualización es la eliminación del término «Código de prácticas» del título de la norma que pasó a llamarse “Seguridad de la información, ciberseguridad y protección de la privacidad – Controles de seguridad de la información”.
Con esto se consigue una visión más completa de la gestión de la seguridad. Abarcando la prevención, pero también la detección y la respuesta a ciberataques.
Los cambios principales en los controles incluyen:
- 58 controles actualizados y mejorados para adaptarse a las nuevas amenazas y tecnologías.
- 24 controles fusionados para reducir redundancias y simplificar la implementación.
- 11 nuevos controles para introducir nuevas áreas que han aparecido como la gestión de la identidad o el filtrado web.

Estructura de atributos en los controles
La nueva versión incorpora una innovadora estructura de atributos para cada control, lo que facilita una clasificación más precisa.
Estos atributos permiten ver los controles desde diversas perspectivas:
- Tipo de control: preventivo, detectivo o correctivo.
- Propiedades de seguridad: confidencialidad, integridad o disponibilidad.
- Conceptos de ciberseguridad: identificando, protegiendo, detectando, respondiendo y recuperando.
- Capacidades operativas: gobernanza, gestión de activos, seguridad física, entre otros.
- Dominios de seguridad: gobernanza, protección, defensa y resiliencia.
Esta estructura más detallada permite a las organizaciones seleccionar los controles más adecuados según sus necesidades específicas y gestionar los riesgos de forma más eficiente.
¿Cómo afectaron los cambios a la ISO 27001?
La actualización de ISO 27002 afecta directamente a ISO 27001. En concreto en su Anexo A hace referencia a los controles de seguridad que ahora han sido revisados y reorganizados.
Las empresas que actualmente están certificadas bajo la versión de 2013 de ISO 27001 deberán adaptar su SGSI a los nuevos controles de ISO 27002:2022 para mantener su certificación.
Esta transición que tu empresa, si es tu caso deba:
- Actualizar sus procesos de evaluación de riesgos.
- Revisar la declaración de aplicabilidad para alinearla con los nuevos controles.
- Modificar políticas y procedimientos relacionados con la gestión de la seguridad de la información.
- Ajustar métricas e indicadores de seguridad.
El proceso de adaptación no es inmediato, existe un período de transición para que tu empresa pueda adaptarse.
¿Es importante que tu empresa se adapte a la nueva ISO 27002?
La ciberseguridad está en constante evolución, y con ello las normativas que la regulan.
Adaptarse a la ISO 27002:2022 te permitirá estar al día con las mejores prácticas internacionales en ciberseguridad.
Y además te dará ventajas competitivas frente a otras empresas. La protección de la información en tu organización es fundamental para que no se vea afectada.
En Audita T, expertos auditores, sabemos la importancia de esta actualización y te ayudamos a implementar los cambios necesarios para que tu SGSI cumpla con los nuevos requisitos.
Gracias a nuestros servicios de auditoría y consultoría, garantizamos una transición suave y eficiente, minimizando riesgos y maximizando la seguridad.
La norma ISO 27002:2022 representa un cambio importante en la forma en que las organizaciones gestionan su seguridad de la información.
Con una estructura más clara y controles actualizados, las empresas tienen ahora más herramientas para proteger sus datos y asegurar la resiliencia ante ciberamenazas.
Desde Audita T queremos en cada paso del camino, asegurando que tu empresa esté completamente alineada con las últimas normativas y mejor preparada para los desafíos del futuro.







