El Anexo A de ISO/IEC 27001:2022 contiene 93 controles agrupados en cuatro temas. La edición 2022 reorganizó por completo la estructura anterior, que tenía 114 controles en catorce dominios. Esta página explica la lógica del anexo y cómo se relaciona con las obligaciones de la Ley 21.663.
Los cuatro temas
Organizacionales
Políticas, roles, gestión de activos, clasificación de la información, control de acceso, relación con proveedores, gestión de incidentes, continuidad y cumplimiento legal. Es el bloque más numeroso y el que más se conecta con la ley chilena.
De personas
Selección, condiciones de empleo, toma de conciencia y formación, proceso disciplinario, responsabilidades tras el término del vínculo, acuerdos de confidencialidad y trabajo remoto.
Físicos
Perímetros de seguridad, controles de acceso físico, protección de oficinas y equipos, escritorio y pantalla limpios, seguridad del cableado y de los servicios de soporte.
Tecnológicos
Gestión de identidades y accesos privilegiados, criptografía, respaldos, registro y monitoreo, gestión de vulnerabilidades, seguridad en redes, desarrollo seguro y separación de entornos.
Los controles se pueden excluir. Las cláusulas no.
Es la distinción que más confusión genera. Las cláusulas 4 a 10 —contexto, liderazgo, planificación, apoyo, operación, evaluación y mejora— son requisitos del sistema de gestión y no admiten exclusión alguna.
Los controles del Anexo A, en cambio, sí admiten exclusión, siempre que se justifique en la declaración de aplicabilidad. Una organización sin desarrollo de software propio puede excluir los controles de desarrollo seguro; una sin instalaciones propias puede acotar los físicos.
La exclusión mal justificada es la no conformidad más común
Excluir controles porque son incómodos, y no porque no apliquen, es lo primero que detecta un auditor. Pero incluirlos todos «por si acaso» tampoco es gratis: multiplica la evidencia que habrá que producir y mantener.
Los controles que más importan para la Ley 21.663
Si tu objetivo incluye acreditar cumplimiento ante la ANCI, algunos controles del Anexo A responden directamente a obligaciones legales:
| Obligación de la ley | Familia de controles |
|---|---|
| Contención y gestión de incidentes (art. 8 e · IG N°4) | A.5.24 a A.5.28 — planificación, evaluación, respuesta y aprendizaje de incidentes |
| Planes de continuidad operacional (art. 8 c) | A.5.29 y A.5.30 — continuidad de la seguridad de la información y preparación TIC |
| Capacitación y ciberhigiene (art. 8 h) | A.6.3 — toma de conciencia, educación y formación |
| Medidas de contención sobre accesos (IG N°4) | A.5.15 a A.5.18 y A.8.2 — control de acceso y derechos privilegiados |
| Segmentación y protección de respaldos (IG N°4) | A.8.13, A.8.20 a A.8.23 — respaldos y seguridad de redes |
| Contratos con proveedores TI (art. 9) | A.5.19 a A.5.23 — seguridad en las relaciones con proveedores |
Conviene subrayar que esta correspondencia es funcional, no oficial: la ANCI no ha publicado una tabla de equivalencias, y el reglamento de estándares básicos obligatorios todavía no se dicta.
Revisado el 5 de agosto de 2026. Esta página describe la estructura del Anexo A en términos generales y no reproduce el texto de la norma, que es material protegido por derechos de autor.