Keyfactor Days 2027: participa en la conferencia sobre seguridad y confianza que se celebrará en San Diego ¡Inscríbete ya!

ISO/IEC 27001:2022 para el sector manufacturero:

Criptografía e infraestructura de clave pública (PKI) para la gestión de la seguridad de la información

Actualizado: Agosto 24, 2026
Región Internacional (norma de certificación del SGSI reconocida a nivel mundial, utilizada como referencia de garantía de los proveedores en todos los sectores) 
Ámbito de aplicación Organizaciones certificadas:cualquier organización que solicite o mantenga la certificación ISO/IEC 27001 para su Sistema de Gestión de la Seguridad de la Información (SGSI).Proveedores y socios:organizaciones a las que los contratos con los clientes o los marcos de contratación les exijan poseer la certificación 27001 o demostrar que cumplen con ella.Organismos de certificación y auditores:organismos acreditados que llevan a cabo la certificación inicial, la supervisión anual y las auditorías de recertificación trienales. 
Apartados pertinentes Anexo A, apartado 8.24:Uso de la criptografía.Anexos A, apartados 8.5 y 5.34:Autenticación segura; privacidad y protección de la información de carácter personal.Cláusulas 6.1.2 y 6.1.3:Evaluación de riesgos, tratamiento de riesgos y la Declaración de aplicabilidad. 

Visión general

La norma ISO/IEC 27001:2022 es la norma reconocida internacionalmente para la certificación de los Sistemas de Gestión de la Seguridad de la Información (SGSI). La revisión de 2022 reestructuró el anexo A en 93 controles distribuidos en cuatro temas, y consolidó los controles de criptografía y gestión de claves (10.1.1 y 10.1.2) de la edición de 2013, que antes estaban separados, en un único control, el 8.24, «Uso de la criptografía». 

En la práctica, la norma 8.24 exige una política de criptografía documentada y basada en el riesgo que defina los algoritmos aprobados y los niveles mínimos de seguridad de las claves, junto con un ciclo de vida gestionado para las claves criptográficas —incluidas su generación, distribución, almacenamiento, rotación y destrucción—, que los auditores verifiquen mediante pruebas operativas y no solo a través de declaraciones de política. 

Por qué es importante 

La certificación es voluntaria, pero se ha convertido en un requisito comercial de facto: los cuestionarios de seguridad para clientes, las solicitudes de propuestas y las evaluaciones de riesgo de los proveedores exigen cada vez más contar con una certificación ISO/IEC 27001 vigente como condición para hacer negocios, lo que convierte a un certificado caducado en una amenaza directa para los ingresos, en lugar de ser simplemente un incumplimiento normativo. 

Dado que la norma ISO/IEC 27001 es una norma de sistemas de gestión y no una norma técnica prescriptiva, los auditores que evalúan el punto 8.24 esperan encontrar información sobre la titularidad, la trazabilidad y las pruebas, un inventario de certificados y claves, una declaración de aplicabilidad que justifique el alcance del control, así como los resultados de las auditorías internas, que se revisan anualmente en las auditorías de vigilancia y en su totalidad en la recertificación trienal. 

Cómo se aplica esto a la criptografía 

La norma ISO/IEC 27001:2022 aborda la criptografía de forma más directa a través del apartado 8.24 del anexo A, reforzado por las disposiciones sobre autenticación segura y privacidad que figuran en otras partes del mismo anexo. Las principales áreas de control con implicaciones criptográficas directas son: 

SecciónFunciónLo que diceProductos
Anexo A 8.24 — Normas para el uso eficaz de la criptografía Política de criptografía y gestión de claves Política de criptografía documentada y específica para cada tema, en la que se definen los algoritmos aprobados, las longitudes mínimas de las claves y las normas relativas al ciclo de vida, vinculada a la evaluación de riesgos del SGSI. Command 
Anexo A 8.24 — Gestión de claves criptográficas Ciclo de vida de las claves criptográficas Generación, distribución, rotación y destrucción centralizadas de claves y certificados con un registro de auditoría completo EJBCA 
Anexo A, apartado 8.24, respaldado por el anexo A, apartado 5.34, sobre la protección de los datos de carácter personal Confidencialidad e integridad de los datos Certificados emitidos por PKI que cifran los datos en reposo y en tránsito dentro del ámbito certificado EJBCA 
Anexo A 8.5 — Autenticación segura Autenticación segura Autenticación basada en certificados que reduce la dependencia de secretos compartidos y contraseñas estáticas Command 
Anexo A, apartados 5.19–5.22 — Relaciones con los proveedores Garantía criptográfica del proveedor Inventario de componentes criptográficos que sirve de apoyo a las evaluaciones de seguridad de los proveedores y como prueba de la Declaración de aplicabilidad AgileSec 
Cláusula 6.1.3 — Tratamiento de los riesgos y la declaración de conformidad (SoA) Declaración de aplicabilidad y trazabilidad Informes centralizados que establecen una correspondencia entre los controles criptográficos y las decisiones documentadas sobre el tratamiento de los riesgos, para su revisión por parte de los auditores Command 

Preparación para la auditoría 

Las auditorías de vigilancia y recertificación de la norma ISO/IEC 27001 se centran en comprobar si los controles criptográficos se aplican tal y como están documentados, y no solo tal y como se describen en la política. Áreas clave que suelen evaluar los auditores: 

  • Política de criptografía documentada: ¿Existeuna política específica que defina los algoritmos autorizados, las longitudes mínimas de las claves y las condiciones en las que es obligatorio el cifrado? 
  • Pruebas relativas al ciclo de vida de las claves: ¿Puedela organización demostrar que cuenta con procedimientos para la generación, el almacenamiento seguro, la rotación y la destrucción de las claves criptográficas, y no solo con una declaración de política? 
  • Declaración de aplicabilidad y trazabilidad: ¿Justificacorrectamente la Declaración de aplicabilidad la inclusión del punto 8.24 y lo vincula a la evaluación de riesgos subyacente? 
  • Cumplimiento legal y jurisdiccional: ¿Hatenido en cuenta la organización las restricciones jurisdiccionales en materia de criptografía, incluidos los controles de exportación y la residencia de datos, tal y como exige la cláusula 8.24? 
  • Actualidad del inventario de certificados y claves: ¿Existeun inventario actualizado de certificados y claves criptográficas en el que figuren los titulares y las fechas de caducidad? 
  • Auditoría interna y revisión por parte de la dirección: ¿Hacomprobado la auditoría interna los controles del punto 8.24 y ha revisado la dirección los resultados dentro del ciclo del SGSI? 

Preguntas frecuentes

¿No encuentras lo que buscas?