Ir al contenido

ISO 27001:2026 no existe: esto es lo que realmente cambia en 2026

Muchos hablan de ISO 27001:2026 como una nueva norma. No existe. La versión vigente es ISO 27001:2022. Lo que sí cambia en 2026 son las reglas de auditoría y los plazos de transición.
17 de agosto de 2026 por
ISO 27001:2026 no existe: esto es lo que realmente cambia en 2026
Alejandro Tapia
  • ISO 27001:2026 no existe como norma. La versión vigente es ISO/IEC 27001:2022, publicada en octubre de 2022 y actualizada en 2024 con una enmienda sobre cambio climático.
  • Lo que sí ocurre en 2026 son dos vencimientos reales: el 31 de octubre de 2025 caducó la última certificación bajo la norma de 2013, y el 31 de marzo de 2026 entran en vigor las nuevas reglas de auditoría de la ISO/IEC 27006-1:2024.
  • Si tu empresa aún opera con la norma de 2013 o no ajustó su Declaración de Aplicabilidad a los 93 controles nuevos, la siguiente auditoría va a ser más exigente. Certia automatiza esa transición y te dice exactamente qué actualizar.

Existe una confusión creciente en el sector: muchos artículos, proveedores y hasta plataformas de cumplimiento hablan de "ISO 27001:2026" como si fuera una nueva edición de la norma. No lo es. La versión vigente es la ISO/IEC 27001:2022. Lo que sí cambia en 2026 son las reglas de auditoría y los plazos de transición, y entender esa diferencia es lo que separa a una empresa que pasa su certificación de una que la pierde en la primera auditoría. En este artículo aclaramos qué es real, qué es mito y cómo prepararte.

Qué versión está vigente hoy (y qué pasó con la 2013)

La norma ISO/IEC 27001:2022 se publicó el 25 de octubre de 2022 y es la única versión válida y ejecutable a nivel internacional. En febrero de 2024 se le sumó una enmienda, la ISO/IEC 27001:2022/Amd 1:2024, que incorporó la evaluación de riesgos asociados al cambio climático dentro del contexto de la organización.

La versión anterior, ISO/IEC 27001:2013, quedó oficialmente obsoleta. El periodo de transición global terminó el 31 de octubre de 2025. Esto significa que desde esa fecha no existe ninguna certificación válida bajo la norma de 2013: toda empresa que no completó su transición perdió su acreditación y debe someterse a una auditoría inicial completa bajo el estándar de 2022.

ParámetroISO/IEC 27001:2013ISO/IEC 27001:2022
Estatus oficialRetirada, sin validezVigente
CertificaciónExpirada (31/10/2025)Válida y ejecutable
Controles del Anexo A114 en 14 dominios93 en 4 categorías
Cambio climáticoAusenteObligatorio (cláusulas 4.1 y 4.2)

Si tu empresa todavía no sabe si su certificado es de la versión 2013 o 2022, ese es el primer punto a verificar. No es un detalle administrativo: es la diferencia entre tener una certificación válida y una que ya no sirve frente a un auditor.

Por qué todo el mundo habla de "2026" si la norma no cambió

El término informal "ISO 27001:2026" no nació de una nueva edición del estándar. Nació de la convergencia de cuatro factores que sí ocurren en 2026:

1. El fin de la transición de la norma 2013. El Foro Internacional de Acreditación (IAF) otorgó tres años para migrar de la edición 2013 a la 2022, un plazo que venció el 31 de octubre de 2025. El año 2026 es el primer ejercicio en el que ya no coexiste ninguna certificación válida bajo la norma anterior.

2. Las nuevas reglas para los organismos certificadores. La norma ISO/IEC 27006-1:2024, que rige cómo deben auditar los organismos de certificación, entra en plena vigencia el 31 de marzo de 2026. A partir de esa fecha, todas las auditorías de certificación, recertificación y seguimiento se ejecutan bajo métodos nuevos.

3. La presión regulatoria internacional. Regulaciones como la Directiva NIS2 y el Reglamento DORA en Europa exigen marcos rigurosos de resiliencia y gestión de riesgos. La ISO 27001:2022 cubre entre el 70% y el 80% de esos requisitos, lo que empuja a las empresas a fijar 2026 como su meta de cumplimiento.

4. El uso comercial del término. Proveedores de GRC y departamentos de TI usan "ISO 27001:2026" para vender planes de capacitación y herramientas de automatización. Es una etiqueta de marketing, no una norma real.

Entender estos cuatro factores te da una ventaja concreta: dejas de perseguir una norma que no existe y te enfocas en lo que sí va a evaluar el auditor este año.

Los cambios reales del Anexo A: de 114 a 93 controles

La revisión de 2022 transformó el Anexo A de forma significativa: redujo los controles de 114 a 93 y los reorganizó de 14 dominios a 4 categorías temáticas.

CategoríaControlesAlcance
Organizacionales37Políticas, gestión de activos, inteligencia sobre amenazas, proveedores.
Personas8Concienciación, selección de personal, teletrabajo, confidencialidad.
Físicos14Perímetros, monitoreo de instalaciones, mantenimiento, zonas de carga.
Tecnológicos34Control de accesos, cifrado, prevención de fuga de datos, codificación segura.

Esta reorganización no fue cosmética. Incluyó la fusión de 24 controles antiguos, la actualización de 58 para alinearlos a entornos en la nube y la creación de 11 controles completamente nuevos. Entre los más relevantes para una empresa mexicana:

  • A.5.7 Inteligencia sobre amenazas: recopilar y analizar información para prevenir amenazas.
  • A.5.23 Seguridad para servicios en la nube: obligatorio para quien ya migró a nube.
  • A.5.30 Preparación TIC para la continuidad del negocio.
  • A.8.9 Gestión de configuración y A.8.10 Borrado de información.
  • A.8.11 Enmascaramiento de datos y A.8.12 Prevención de fuga de datos (DLP).
  • A.8.16 Monitoreo de eventos de seguridad, A.8.23 Filtrado web y A.8.28 Codificación segura.

Estos 11 controles nuevos son el punto donde más empresas fallan en la auditoría, porque exigen evidencias técnicas que no se improvisan: una solución DLP, monitoreo de eventos y un proceso real de inteligencia sobre amenazas.

Cómo cambian las auditorías a partir de 2026

La norma ISO/IEC 27006-1:2024 no cambia lo que tu empresa debe cumplir internamente, pero transforma cómo los organismos certificadores calculan y ejecutan las auditorías. Tres cambios importan en la práctica:

El cálculo del tiempo de auditoría cambia. Se introduce la métrica del "número efectivo de personal", que descuenta a los trabajadores que realizan tareas idénticas y no añaden variabilidad al riesgo. Para una empresa con operaciones descentralizadas o multisitio, esto puede reducir o redistribuir los días de auditoría.

Las auditorías remotas se normalizan. Se elimina la autorización excepcional cuando las actividades a distancia superan el 30% del tiempo. A cambio, el equipo auditor debe elaborar un análisis de riesgos formal antes de la auditoría y certificar en el informe final el grado de efectividad alcanzado a distancia.

La competencia del auditor se evalúa distinto. Se eliminan los requisitos rígidos de cuatro años de experiencia en TI. Los organismos certificadores evalúan ahora la competencia real del auditor en entornos de nube, privacidad y gestión de riesgos dinámicos.

El mensaje práctico: las auditorías de 2026 serán más metódicas y con más énfasis en evidencia verificable que en documentación declarativa. Si tu sistema de gestión vive en un Excel y una carpeta compartida, la probabilidad de no superar la revisión aumenta.

Cómo Certia te prepara para la transición y la auditoría

Aquí es donde la confusión normativa se convierte en un costo real. Si tu empresa persigue "ISO 27001:2026" en lugar de prepararse para la 2022 y las reglas de auditoría de 2026, pierdes tiempo y dinero en lo que no importa.

Certia, la plataforma de implementación y sostenimiento ISO de Sentelius, elimina esa confusión de raíz. Puedes conocer más sobre Certia. La plataforma llega con la norma vigente precargada: los 93 controles del Anexo A de la ISO 27001:2022, las cláusulas 4 a 10, las reglas de aplicabilidad y las plantillas de política. No cargas un catálogo vacío ni dependes de interpretar la norma por tu cuenta.

Cuando una norma cambia de versión o se publica una enmienda como la de 2024, Certia actualiza su catálogo desde el texto oficial. Tu sistema documental no se borra: recibes un análisis de brecha automatizado que te dice qué cláusulas cambiaron, qué controles son nuevos y qué evidencia debes actualizar. Un consultor certificado revisa cada ajuste antes de que quede vigente.

Para la transición de la norma 2013 a la 2022, esto significa que la Declaración de Aplicabilidad se mantiene alineada a los 93 controles, los 11 controles nuevos quedan conectados a su evidencia, y la variable climática de las cláusulas 4.1 y 4.2 se documenta formalmente. Todo lo que el auditor va a pedir en 2026, ya está mapeado y conectado.

Preguntas frecuentes

¿Existe la norma ISO 27001:2026?

No. La versión vigente es la ISO/IEC 27001:2022, con la enmienda ISO/IEC 27001:2022/Amd 1:2024. El término "2026" se usa de forma informal para referirse a los plazos de transición y las nuevas reglas de auditoría que entran en vigor ese año.

¿Qué pasa si mi empresa aún está certificada en ISO 27001:2013?

Esa certificación ya no es válida desde el 31 de octubre de 2025. Tendrías que someterte a una auditoría inicial completa bajo la norma 2022, no a una simple recertificación.

¿Qué son los 11 controles nuevos del Anexo A?

Son controles como la inteligencia sobre amenazas, la seguridad en la nube, la prevención de fuga de datos (DLP) y el monitoreo de eventos. Exigen evidencia técnica real, por eso son donde más fallan las empresas en auditoría.

¿Cómo me preparo para las auditorías de 2026?

Verificando tres cosas: que tu Declaración de Aplicabilidad esté alineada a los 93 controles, que tengas documentada la evaluación climática de las cláusulas 4.1 y 4.2, y que tu sistema de evidencia esté conectado a cada control. Certia automatiza estos tres puntos.

¿Certia me ayuda a migrar de la norma 2013 a la 2022?

Sí. Certia migra la documentación existente, actualiza el catálogo normativo y genera el análisis de brecha entre la versión anterior y la vigente, con un consultor certificado validando cada pieza.

Prepara tu SGSI para las auditorías de 2026

Agenda una conversación de 30 minutos. Te mostramos Certia en pantalla y cómo automatiza la transición a ISO 27001:2022.

Autor:


Alejandro Tapia - CTSO y Consultor Estratégico en Ciberseguridad

Alejandro Tapia

Chief Technology & Security Officer

Consultor Estratégico y CTSO con más de una década de trayectoria blindando activos críticos en entornos de alto riesgo. Especialista en el diseño de gobernanza bajo estándares ISO 27001 y NIST, así como en la implementación de arquitecturas Zero Trust. Lidero la adopción ética de IA en Sentelius para transformar la ciberseguridad de un centro de costos a un motor de rentabilidad y continuidad operativa


ISO 27001:2026 no existe: esto es lo que realmente cambia en 2026
Alejandro Tapia 17 de agosto de 2026
Compartir