Organizacionales — 37 controles
Políticas, roles, gestión de proveedores, respuesta a incidentes, continuidad.
Inicio/Normas ISO/ISO/IEC 27001
Certificación ISO/IEC 27001
Da estructura para responder cuestionarios de seguridad, due diligence de clientes, continuidad operativa y exigencias de datos. G-CERTI Argentina ayuda a ordenar la consulta, revisar sedes, dotación y tiempos antes de avanzar.
En Argentina, ISO/IEC 27001 dejó de ser una inquietud de las áreas de sistemas para convertirse en una condición de venta. Cuando una empresa argentina de software, una fintech o un BPO quiere cerrar con un cliente corporativo —local o del exterior— rara vez alcanza con demostrar que el producto funciona: hay que demostrar que la información que ese cliente confía está gestionada con un método verificable. Ese método tiene nombre de norma.
La certificación 27001 recae sobre el sistema de gestión de una organización, no sobre un producto ni sobre una persona. No certifica que una app sea segura: certifica que la empresa gestiona la seguridad de su información de forma sistemática. Un cuestionario de seguridad de un cliente no pregunta si sos bueno. Pregunta si podés probarlo.
Qué es
ISO/IEC 27001 es la norma internacional para sistemas de gestión de seguridad de la información (SGSI). Su edición vigente es ISO/IEC 27001:2022, publicada en octubre de 2022, con una enmienda Amd 1:2024 que incorporó la consideración del cambio climático en las cláusulas 4.1 y 4.2 (contexto de la organización). La transición desde la edición anterior, 27001:2013, cerró el 31 de octubre de 2025: desde esa fecha, un certificado emitido contra la edición 2013 ya no está vigente.
Lo que la norma pide se organiza en dos capas. La primera es el cuerpo de la norma (cláusulas 4 a 10), que comparte la estructura de alto nivel de todas las normas ISO de sistemas de gestión y permite integrarla con 9001, 14001 o 45001 si la empresa ya tiene otros sistemas.
Anexo A
El Anexo A es la parte que un cliente suele querer ver. El Anexo A de 27001:2022 lista 93 controles organizados en cuatro temas.
Políticas, roles, gestión de proveedores, respuesta a incidentes, continuidad.
Concientización, responsabilidades, trabajo remoto, acuerdos de confidencialidad.
Perímetros, seguridad de equipos, escritorio y pantalla limpios.
Control de acceso, criptografía, seguridad en el desarrollo, registro y monitoreo.
La edición 2022 introdujo 11 controles nuevos: inteligencia de amenazas (5.7), seguridad de la información en el uso de servicios en la nube (5.23), preparación de TIC para la continuidad del negocio (5.30), monitoreo de la seguridad física (7.4), gestión de la configuración (8.9), eliminación de información (8.10), enmascaramiento de datos (8.11), prevención de fuga de datos (8.12), monitoreo de actividades (8.16), filtrado web (8.23) y codificación segura (8.28).
El Anexo A no es una checklist obligatoria de 93 casilleros. Es un catálogo de referencia. La empresa evalúa sus riesgos primero y, en función de eso, decide qué controles aplica y con qué profundidad. Esa decisión, justificada control por control, es la Declaración de Aplicabilidad. Certificar 27001 no es tener los 93 controles: es demostrar que el conjunto de controles elegido responde a un análisis de riesgo real.
Alrededor de 27001 hay una familia útil de conocer: ISO/IEC 27002 (guía de implementación de los controles), ISO/IEC 27017 / 27018 (seguridad y privacidad en la nube) e ISO/IEC 27701:2025, que extiende la gestión hacia la privacidad de la información personal y que, desde su edición 2025, es una norma de sistema de gestión certificable por sí sola. Para una empresa que ya certificó 27001 y maneja datos personales de terceros, 27701 suele ser la conversación que sigue.
Demanda
27001 no la piden todos los sectores por igual. En el mercado argentino, la demanda se concentra donde la información ajena es el activo que se gestiona.
El patrón, en todos los casos, es el mismo: 27001 aparece cuando la relación comercial exige confianza sobre datos, y esa confianza necesita prueba verificable en lugar de declaración propia.
Argentina
La misma norma se lee distinto según el sector. Algunas lecturas locales de cómo cae el foco de controles.
Para una empresa argentina que maneja datos personales, la norma de referencia local sigue siendo la Ley 25.326 de Protección de Datos Personales, bajo la autoridad de la Agencia de Acceso a la Información Pública (AAIP). Hay más de un proyecto de reforma con estado parlamentario en el Congreso, pero al cierre de esta edición ninguno tiene sanción.
27001 no reemplaza esa obligación legal: ordena la gestión que la respalda. Y suma una ventaja argentina concreta cuando se certifica con operación local: se cotiza y factura en el país, y el certificado se verifica internacionalmente.
Certificar 27001 no vuelve inatacable a una empresa. La vuelve auditable. Y en un mercado donde cada cliente corporativo pregunta lo mismo de formas distintas, ser auditable es, muchas veces, lo que destraba la venta.
Encuadrá alcance, sedes y dotación con lectura local antes de iniciar cualquier auditoría formal.
Cotizar 27001Propuesta
Páginas relacionadas
Preguntas frecuentes
Certifica el sistema de gestión de seguridad de la información de una organización: que la empresa identifica sus riesgos de seguridad y aplica un conjunto justificado de controles para tratarlos. No certifica un producto ni una persona, y no garantiza que la empresa no pueda sufrir un incidente; certifica que gestiona la seguridad con método verificable.
El Anexo A de la edición 2022 lista 93 controles en cuatro temas: 37 organizacionales, 8 de personas, 14 físicos y 34 tecnológicos, con 11 controles nuevos respecto de la edición anterior. No son una checklist obligatoria: la empresa selecciona los que aplica según su análisis de riesgo y lo justifica en la Declaración de Aplicabilidad.
No. La transición de la edición 2013 a la 2022 cerró el 31 de octubre de 2025. Desde esa fecha, la certificación vigente es contra ISO/IEC 27001:2022.
Sí, y es uno de sus usos comerciales más concretos en Argentina. Un certificado vigente responde de una sola vez buena parte de la due diligence de seguridad que un cliente corporativo exige antes de contratar, y reemplaza semanas de intercambios por una evidencia que el cliente puede verificar.
No. La formación es académica y profesional, y prepara a personas. La certificación de una empresa requiere una auditoría y una decisión técnica independiente del organismo de certificación. Son procesos distintos, con dueños distintos: formar no es certificar.
Depende del alcance, la dotación, la cantidad de sedes y el estado del sistema de gestión. El plazo se define en la propuesta formal, después del diagnóstico de alcance, y no antes: cotizar seriamente exige conocer primero qué se va a certificar.