Cómo hacer la declaración de aplicabilidad de la ISO 27001 y justificar cada control, con un ejemplo trabajado y lo que revisa el auditor en cada fase.
La declaración de aplicabilidad (en inglés, SoA) es el documento en el que dices, control por control, qué medidas de seguridad necesita tu sistema, por qué, si ya funcionan y por qué descartas las del Anexo A que no usas. La exige la cláusula 6.1.3 d) de la ISO/IEC 27001:2022 y es la bisagra entre el análisis de riesgos y lo que luego se audita. Aquí va el método, con un ejemplo trabajado y lo que revisa el auditor en cada fase.
El proceso completo está en la guía de certificación ISO 27001; aquí voy a una sola pieza.
Una declaración de aplicabilidad no se rellena: se deduce. Si una fila no lleva a un riesgo, a una ley o a un contrato, no está justificada.
La norma pide cuatro cosas, que resumo sin copiar su texto:
La declaración es un eslabón de esta cadena:
| Pieza | Qué contesta | Cláusula |
|---|---|---|
| Evaluación de riesgos | Qué puede salir mal y cuánto importa | 6.1.2 |
| Opciones de tratamiento | Qué haces con cada riesgo | 6.1.3 a) |
| Controles necesarios | Qué necesitas para tratarlo, venga de donde venga | 6.1.3 b) |
| Comparación con el Anexo A | Si se te ha pasado algún control necesario | 6.1.3 c) |
| Declaración de aplicabilidad | Qué controles hay, por qué y en qué estado, y qué se excluye | 6.1.3 d) |
| Plan de tratamiento | Cómo se pone en marcha lo que falta | 6.1.3 e) |
| Aprobación | Quién aprueba el plan y acepta el riesgo residual | 6.1.3 f) |
La declaración y el plan se citan entre sí. Si un control está «en curso» en la declaración, el plan tiene que decir quién lo termina y para cuándo.
La versión vigente es la ISO/IEC 27001:2022, publicada el 25 de octubre de 2022. En España es la UNE-EN ISO/IEC 27001:2023, en vigor desde el 13 de septiembre de 2023. La transición desde la versión de 2013 terminó el 31 de octubre de 2025.
| Tema | Numeración | Controles |
|---|---|---|
| Organizativos | 5.1 a 5.37 | 37 |
| De personas | 6.1 a 6.8 | 8 |
| Físicos | 7.1 a 7.14 | 14 |
| Tecnológicos | 8.1 a 8.34 | 34 |
| Total | 5.1 a 8.34 | 93 |
Si tu declaración tiene 114 filas, es de 2013. Esa versión tenía 114 controles en 14 dominios y ya no se certifica.
No se excluye «lo físico» porque no tengas centro de datos: los temas solo ordenan el catálogo, y se decide control a control.
La prueba de cada exclusión. Pregúntate qué tendría que cambiar para que el control aplicara. Si no sabes contestar, la exclusión no está justificada: está supuesta.
Si prefieres empezar con un manual, el gratuito «De cero a auditoría» de Salvik empieza por el alcance y la primera declaración de aplicabilidad.
Empresa ficticia: vende software en la nube, unas 40 personas entre oficina y teletrabajo, sin centro de datos propio; la producción corre en un proveedor de nube pública. Seis filas de su declaración:
| Control | ¿Aplica? | Justificación | Estado | Evidencia |
|---|---|---|---|---|
| A.5.23 Servicios en la nube | Sí | R-04: toda la producción depende de un proveedor de nube. Requisito contractual: datos alojados en la UE | Implantado | Registro de servicios en la nube; revisión de configuración trimestral |
| A.8.13 Copias de seguridad | Sí | R-06: pérdida o cifrado de datos de clientes. Requisito legal: el art. 32.1 c) del RGPD incluye la capacidad de restaurar los datos personales | Implantado | Acta de la última prueba de restauración, con fecha y resultado |
| A.8.28 Codificación segura | Sí | R-09: vulnerabilidades en el producto. Requisito contractual: lo exigen dos contratos de clientes | En curso | Guía aprobada; análisis estático en dos de cuatro repositorios; el resto, con fecha en el plan |
| CP-01 IA generativa con código o datos de clientes (control propio) | Sí | R-11: fuga a servicios de IA de terceros. El Anexo A no trae un control específico | No implantado | Acción del plan de tratamiento, con responsable y fecha |
| A.7.6 Trabajo en áreas seguras | No | Sin áreas seguras: ni centro de datos ni cuarto de servidores. La oficina va por A.7.1 a A.7.3; el centro de datos del proveedor, por A.5.19 a A.5.23. Se revisa si se habilita un cuarto técnico | Excluido | Inventario de activos sin servidores propios; contrato y certificación del proveedor, con su alcance |
| A.7.14 Eliminación o reutilización segura de equipos | No | «No aplica: todo está en la nube» | Sin indicar | Ninguna |
Las cuatro primeras se sostienen. Cada una lleva a un riesgo o a un requisito, y su evidencia se puede pedir mañana. El «en curso» y el «no implantado» no son un problema en sí: la norma pide el estado, no que todo esté hecho, siempre que la acción esté en el plan.
A.7.6 es una exclusión bien justificada. Da un hecho comprobable, dice dónde se trata el riesgo que queda y deja escrito qué cambio obligaría a revisarla.
A.7.14 es la que se cae. «Todo está en la nube» no es verdad para los portátiles de la plantilla: guardan código, credenciales y, a veces, copias locales de datos de clientes, y se renuevan o cambian de manos. La fila buena sería: aplica; R-05, fuga de información en equipos que se retiran o reasignan; en curso; procedimiento de borrado y certificados de borrado.
La certificación inicial se audita en dos fases. Las reglas de las certificadoras acreditadas están en la ISO/IEC 17021-1 (apartado 9.3.1), que la ISO/IEC 27006-1:2024 completa para la seguridad de la información. La fase 1 revisa la información documentada y si estás preparado para la fase 2; la fase 2 evalúa la implantación del sistema, eficacia incluida. No es el procedimiento de ninguna certificadora; esto es lo que pediría yo:
Si quieres llegar a la fase 1 con esto resuelto, la implantación del SGSI y la auditoría interna están en los servicios ISO 27001.
La ISO/IEC 42001 también pide una declaración de aplicabilidad, en su cláusula 6.1.3, con la justificación de cada inclusión y exclusión de los 38 controles de su Anexo A. El método es el mismo; los controles, otros. Más en la guía de la ISO 42001.
Tampoco la confundas con la del ENS: el artículo 28.2 del Real Decreto 311/2022 llama igual a la relación de medidas de seguridad seleccionadas, que firma el responsable de la seguridad, y esas medidas son las del anexo II del ENS, no las del Anexo A. Para eso está la guía del ENS.
Sí. La pide la cláusula 6.1.3 d), y la cláusula 1 no admite excluir requisitos de las cláusulas 4 a 10 si declaras conformidad. Se excluyen controles del Anexo A, con su justificación; la declaración, nunca.
La declaración dice qué controles hay, por qué, en qué estado y qué se excluye. El plan de tratamiento dice cómo se pone en marcha lo que falta, y los dueños de los riesgos lo aprueban y aceptan el riesgo residual. Son la 6.1.3 d), e) y f), y se citan entre sí.
La norma no dice quién la firma. Pide que la información documentada se revise y se apruebe (7.5.2) y que los dueños de los riesgos aprueben el plan de tratamiento. Lo razonable es que la apruebe la dirección o quien esta designe, y que conste quién y cuándo.
La norma no fija un plazo. Como sale del tratamiento de riesgos, se revisa cuando se repite la evaluación, que la 8.2 pide a intervalos planificados y ante cambios importantes. También cuando entra un requisito legal o contractual nuevo, cambia el alcance o cambia un control.
No necesariamente. La 6.1.3 d) pide que digas si cada control está implantado o no; no exige que todo lo esté al aprobar la declaración. Lo que tiene que existir es el plan de tratamiento. Si un riesgo alto no tiene plan, o su fecha venció hace meses, el problema ya no es la declaración: es que el riesgo no se trata.
Para el formato, sí: las columnas del ejemplo bastan. Las justificaciones no se copian: dependen de tus riesgos, tus contratos y tu alcance. Una plantilla con las celdas ya rellenas lleva directo a los 93 controles en «Aplica».