ISO/IEC 27001:2022 para el sector manufacturero:
Criptografía e infraestructura de clave pública (PKI) para la gestión de la seguridad de la información
| Región | Internacional (norma de certificación del SGSI reconocida a nivel mundial, utilizada como referencia de garantía de los proveedores en todos los sectores) |
| Ámbito de aplicación | Organizaciones certificadas:cualquier organización que solicite o mantenga la certificación ISO/IEC 27001 para su Sistema de Gestión de la Seguridad de la Información (SGSI).Proveedores y socios:organizaciones a las que los contratos con los clientes o los marcos de contratación les exijan poseer la certificación 27001 o demostrar que cumplen con ella.Organismos de certificación y auditores:organismos acreditados que llevan a cabo la certificación inicial, la supervisión anual y las auditorías de recertificación trienales. |
| Apartados pertinentes | Anexo A, apartado 8.24:Uso de la criptografía.Anexos A, apartados 8.5 y 5.34:Autenticación segura; privacidad y protección de la información de carácter personal.Cláusulas 6.1.2 y 6.1.3:Evaluación de riesgos, tratamiento de riesgos y la Declaración de aplicabilidad. |
Visión general
La norma ISO/IEC 27001:2022 es la norma reconocida internacionalmente para la certificación de los Sistemas de Gestión de la Seguridad de la Información (SGSI). La revisión de 2022 reestructuró el anexo A en 93 controles distribuidos en cuatro temas, y consolidó los controles de criptografía y gestión de claves (10.1.1 y 10.1.2) de la edición de 2013, que antes estaban separados, en un único control, el 8.24, «Uso de la criptografía».
En la práctica, la norma 8.24 exige una política de criptografía documentada y basada en el riesgo que defina los algoritmos aprobados y los niveles mínimos de seguridad de las claves, junto con un ciclo de vida gestionado para las claves criptográficas —incluidas su generación, distribución, almacenamiento, rotación y destrucción—, que los auditores verifiquen mediante pruebas operativas y no solo a través de declaraciones de política.
Por qué es importante
La certificación es voluntaria, pero se ha convertido en un requisito comercial de facto: los cuestionarios de seguridad para clientes, las solicitudes de propuestas y las evaluaciones de riesgo de los proveedores exigen cada vez más contar con una certificación ISO/IEC 27001 vigente como condición para hacer negocios, lo que convierte a un certificado caducado en una amenaza directa para los ingresos, en lugar de ser simplemente un incumplimiento normativo.
Dado que la norma ISO/IEC 27001 es una norma de sistemas de gestión y no una norma técnica prescriptiva, los auditores que evalúan el punto 8.24 esperan encontrar información sobre la titularidad, la trazabilidad y las pruebas, un inventario de certificados y claves, una declaración de aplicabilidad que justifique el alcance del control, así como los resultados de las auditorías internas, que se revisan anualmente en las auditorías de vigilancia y en su totalidad en la recertificación trienal.
Cómo se aplica esto a la criptografía
La norma ISO/IEC 27001:2022 aborda la criptografía de forma más directa a través del apartado 8.24 del anexo A, reforzado por las disposiciones sobre autenticación segura y privacidad que figuran en otras partes del mismo anexo. Las principales áreas de control con implicaciones criptográficas directas son:
| Sección | Función | Lo que dice | Productos |
|---|---|---|---|
| Anexo A 8.24 — Normas para el uso eficaz de la criptografía | Política de criptografía y gestión de claves | Política de criptografía documentada y específica para cada tema, en la que se definen los algoritmos aprobados, las longitudes mínimas de las claves y las normas relativas al ciclo de vida, vinculada a la evaluación de riesgos del SGSI. | Command |
| Anexo A 8.24 — Gestión de claves criptográficas | Ciclo de vida de las claves criptográficas | Generación, distribución, rotación y destrucción centralizadas de claves y certificados con un registro de auditoría completo | EJBCA |
| Anexo A, apartado 8.24, respaldado por el anexo A, apartado 5.34, sobre la protección de los datos de carácter personal | Confidencialidad e integridad de los datos | Certificados emitidos por PKI que cifran los datos en reposo y en tránsito dentro del ámbito certificado | EJBCA |
| Anexo A 8.5 — Autenticación segura | Autenticación segura | Autenticación basada en certificados que reduce la dependencia de secretos compartidos y contraseñas estáticas | Command |
| Anexo A, apartados 5.19–5.22 — Relaciones con los proveedores | Garantía criptográfica del proveedor | Inventario de componentes criptográficos que sirve de apoyo a las evaluaciones de seguridad de los proveedores y como prueba de la Declaración de aplicabilidad | AgileSec |
| Cláusula 6.1.3 — Tratamiento de los riesgos y la declaración de conformidad (SoA) | Declaración de aplicabilidad y trazabilidad | Informes centralizados que establecen una correspondencia entre los controles criptográficos y las decisiones documentadas sobre el tratamiento de los riesgos, para su revisión por parte de los auditores | Command |
Preparación para la auditoría
Las auditorías de vigilancia y recertificación de la norma ISO/IEC 27001 se centran en comprobar si los controles criptográficos se aplican tal y como están documentados, y no solo tal y como se describen en la política. Áreas clave que suelen evaluar los auditores:
- Política de criptografía documentada: ¿Existeuna política específica que defina los algoritmos autorizados, las longitudes mínimas de las claves y las condiciones en las que es obligatorio el cifrado?
- Pruebas relativas al ciclo de vida de las claves: ¿Puedela organización demostrar que cuenta con procedimientos para la generación, el almacenamiento seguro, la rotación y la destrucción de las claves criptográficas, y no solo con una declaración de política?
- Declaración de aplicabilidad y trazabilidad: ¿Justificacorrectamente la Declaración de aplicabilidad la inclusión del punto 8.24 y lo vincula a la evaluación de riesgos subyacente?
- Cumplimiento legal y jurisdiccional: ¿Hatenido en cuenta la organización las restricciones jurisdiccionales en materia de criptografía, incluidos los controles de exportación y la residencia de datos, tal y como exige la cláusula 8.24?
- Actualidad del inventario de certificados y claves: ¿Existeun inventario actualizado de certificados y claves criptográficas en el que figuren los titulares y las fechas de caducidad?
- Auditoría interna y revisión por parte de la dirección: ¿Hacomprobado la auditoría interna los controles del punto 8.24 y ha revisado la dirección los resultados dentro del ciclo del SGSI?
LLEVA ESTO A LA DIRECCIÓN
La norma ISO/IEC 27001:2022 ha integrado la criptografía y la gestión de claves en un único control, el 8.24, y ahora los auditores comprueban si realmente aplicamos un ciclo de vida de las claves, y no si hemos marcado la casilla «cifrado activado». La caducidad de la certificación nos priva de la acreditación de garantía del proveedor, que cada vez es un requisito más frecuente en los contratos con los clientes y en las solicitudes de propuestas, incluso antes de que se llegue a la fase de negociación.
La deficiencia que observamos con mayor frecuencia en la recertificación es la «Declaración de aplicabilidad»: las organizaciones elaboran una política de criptografía, pero no pueden presentar el inventario de certificados y claves que el auditor solicita ver a continuación. El ciclo de recertificación de tres años puede parecer lejano, pero las auditorías de seguimiento se realizan cada año, por lo que esta documentación debe estar al día en este momento, y no prepararse a toda prisa antes de la próxima visita.
Preguntas frecuentes
¿No encuentras lo que buscas?


