Anexo A de ISO 27001:2022: los 93 controles explicados

El Anexo A de ISO/IEC 27001:2022 contiene 93 controles agrupados en cuatro temas. La edición 2022 reorganizó por completo la estructura anterior, que tenía 114 controles en catorce dominios. Esta página explica la lógica del anexo y cómo se relaciona con las obligaciones de la Ley 21.663.

37Organizacionales
8De personas
14Físicos
34Tecnológicos

Los cuatro temas

A.5 · 37 CONTROLES

Organizacionales

Políticas, roles, gestión de activos, clasificación de la información, control de acceso, relación con proveedores, gestión de incidentes, continuidad y cumplimiento legal. Es el bloque más numeroso y el que más se conecta con la ley chilena.

A.6 · 8 CONTROLES

De personas

Selección, condiciones de empleo, toma de conciencia y formación, proceso disciplinario, responsabilidades tras el término del vínculo, acuerdos de confidencialidad y trabajo remoto.

A.7 · 14 CONTROLES

Físicos

Perímetros de seguridad, controles de acceso físico, protección de oficinas y equipos, escritorio y pantalla limpios, seguridad del cableado y de los servicios de soporte.

A.8 · 34 CONTROLES

Tecnológicos

Gestión de identidades y accesos privilegiados, criptografía, respaldos, registro y monitoreo, gestión de vulnerabilidades, seguridad en redes, desarrollo seguro y separación de entornos.

Los controles se pueden excluir. Las cláusulas no.

Es la distinción que más confusión genera. Las cláusulas 4 a 10 —contexto, liderazgo, planificación, apoyo, operación, evaluación y mejora— son requisitos del sistema de gestión y no admiten exclusión alguna.

Los controles del Anexo A, en cambio, sí admiten exclusión, siempre que se justifique en la declaración de aplicabilidad. Una organización sin desarrollo de software propio puede excluir los controles de desarrollo seguro; una sin instalaciones propias puede acotar los físicos.

La exclusión mal justificada es la no conformidad más común

Excluir controles porque son incómodos, y no porque no apliquen, es lo primero que detecta un auditor. Pero incluirlos todos «por si acaso» tampoco es gratis: multiplica la evidencia que habrá que producir y mantener.

Los controles que más importan para la Ley 21.663

Si tu objetivo incluye acreditar cumplimiento ante la ANCI, algunos controles del Anexo A responden directamente a obligaciones legales:

Obligación de la leyFamilia de controles
Contención y gestión de incidentes (art. 8 e · IG N°4)A.5.24 a A.5.28 — planificación, evaluación, respuesta y aprendizaje de incidentes
Planes de continuidad operacional (art. 8 c)A.5.29 y A.5.30 — continuidad de la seguridad de la información y preparación TIC
Capacitación y ciberhigiene (art. 8 h)A.6.3 — toma de conciencia, educación y formación
Medidas de contención sobre accesos (IG N°4)A.5.15 a A.5.18 y A.8.2 — control de acceso y derechos privilegiados
Segmentación y protección de respaldos (IG N°4)A.8.13, A.8.20 a A.8.23 — respaldos y seguridad de redes
Contratos con proveedores TI (art. 9)A.5.19 a A.5.23 — seguridad en las relaciones con proveedores

Conviene subrayar que esta correspondencia es funcional, no oficial: la ANCI no ha publicado una tabla de equivalencias, y el reglamento de estándares básicos obligatorios todavía no se dicta.

Revisado el 5 de agosto de 2026. Esta página describe la estructura del Anexo A en términos generales y no reproduce el texto de la norma, que es material protegido por derechos de autor.