ISO 27001

ISO 27001 · la declaración de aplicabilidad

La declaración de aplicabilidad: 93 controles, cuatro columnas, un documento

Cada control del anexo A con su estado, una justificación para cada exclusión, y la declaración redactada como la lee el auditor: el control, si aplica, si está implantado, y por qué; los estados viajan en la dirección para que el borrador pueda compartirse.

Cada control empieza como aplicable y planificado, el punto de partida honesto de un sistema en construcción; marque un control como implantado cuando exista su evidencia, parcialmente cuando esté en marcha para parte del alcance, y excluido solo con una razón escrita: un auditor lee primero las exclusiones.

Dónde está la declaración

93 controles aplicables, de los que 0 implantados, 0 parcialmente y 93 planificados; 0 excluidos.

Organizativo (37)

  • A.5.1 Políticas de seguridad escritas, aprobadas y al día

    Defina un conjunto aprobado de políticas de seguridad, publíquelo a quien corresponde y revíselo según calendario y ante cambios importantes.

  • A.5.2 Quién responde de qué en seguridad

    Asigne y comunique quién asume cada responsabilidad de seguridad.

  • A.5.3 Repartir las tareas delicadas entre varias personas

    Separe las tareas incompatibles para que nadie pueda a la vez cometer y ocultar un acto dañino.

  • A.5.4 Lo que la dirección debe exigir a todos

    La dirección exige que todos cumplan de verdad las reglas de seguridad que les aplican.

  • A.5.5 Saber a quién acudir en las autoridades

    Sepa a qué autoridades dirigirse en materia de seguridad, y cómo, antes de necesitarlas.

  • A.5.6 Mantener el contacto con las comunidades de seguridad

    Manténgase conectado a las comunidades de seguridad para tener al día el conocimiento de amenazas y prácticas.

  • A.5.7 Recoger y aprovechar la información sobre amenazas

    Recoja y analice información sobre amenazas y conviértala en acción.

  • A.5.8 Incorporar la seguridad a cada proyecto

    Incorpore la seguridad al modo en que se planifican y ejecutan los proyectos, sea cual sea su tipo.

  • A.5.9 Saber qué información y equipos tiene

    Mantenga un inventario actualizado de la información y de los activos que la soportan, cada uno con su propietario.

  • A.5.10 Reglas de uso de la información y los dispositivos

    Establezca y comunique reglas de uso aceptable y manejo de la información y los activos.

  • A.5.11 Recuperar equipos y datos cuando alguien se va

    Recupere equipos e información cuando las personas se van o terminan los contratos.

  • A.5.12 Clasificar la información por su sensibilidad

    Clasifique la información según sus necesidades de confidencialidad, integridad y disponibilidad.

  • A.5.13 Etiquetar la información con su sensibilidad

    Etiquete la información conforme a su clasificación para que las reglas de manejo la acompañen.

  • A.5.14 Enviar información con seguridad, dentro y fuera

    Establezca reglas y acuerdos para transferir información dentro y fuera de la organización.

  • A.5.15 Decidir quién puede llegar a qué sistemas y datos

    Decida y haga cumplir quién accede a qué, según las necesidades del negocio y de la seguridad.

  • A.5.16 Gestionar cuentas e identidades a lo largo de su vida

    Gestione todo el ciclo de vida de las identidades: una identidad por persona, desactivada en cuanto deje de ser necesaria.

  • A.5.17 Manejar contraseñas, claves y otros secretos

    Controle cómo se emiten, almacenan y usan las contraseñas y demás secretos.

  • A.5.18 Conceder, revisar y retirar permisos

    Otorgue, revise y retire los derechos de acceso conforme a las reglas de control de acceso.

  • A.5.19 Gestionar el riesgo que traen los proveedores

    Gestione los riesgos de seguridad que acompañan al uso de proveedores.

  • A.5.20 Llevar las cláusulas de seguridad a los contratos con proveedores

    Incorpore los requisitos de seguridad pertinentes a los contratos con proveedores.

  • A.5.21 Seguridad a lo largo de la cadena de suministro tecnológica

    Extienda los requisitos de seguridad por la cadena de suministro TIC, no solo a los proveedores directos.

  • A.5.22 Vigilar a los proveedores a medida que cambian

    Vigile la prestación y la seguridad de los proveedores, y gestione los cambios en ellas.

  • A.5.23 Usar los servicios en la nube con seguridad

    Decida cómo se adquieren, usan, gestionan y abandonan con seguridad los servicios en la nube.

  • A.5.24 Estar listo antes de que ocurra un incidente

    Planifique la gestión de incidentes: procesos, funciones y responsabilidades, definidos antes de que pase nada.

  • A.5.25 Juzgar qué eventos son incidentes reales

    Evalúe los eventos y decida cuáles son realmente incidentes de seguridad.

  • A.5.26 Actuar una vez declarado el incidente

    Responda a los incidentes siguiendo los procedimientos documentados.

  • A.5.27 Aprender de los incidentes después

    Use las lecciones de los incidentes para reforzar los controles.

  • A.5.28 Conservar las pruebas tras un incidente

    Recoja y conserve las pruebas del incidente de forma que se sostengan.

  • A.5.29 Sostener la seguridad durante una crisis

    Mantenga la seguridad en un nivel adecuado durante las interrupciones, no solo en la operación normal.

  • A.5.30 Mantener la tecnología en marcha pese a la interrupción

    Asegure que las TIC pueden recuperarse para cumplir los objetivos de continuidad: planificar, implantar, probar.

  • A.5.31 Conocer las leyes y los contratos que le obligan

    Identifique y mantenga al día los requisitos legales y contractuales de seguridad que le aplican.

  • A.5.32 Respetar los derechos de autor y las licencias de software

    Proteja los derechos de propiedad intelectual, los suyos y los ajenos.

  • A.5.33 Guardar los registros a salvo tanto tiempo como haga falta

    Proteja los registros frente a pérdida, falsificación y acceso no autorizado durante el tiempo exigido.

  • A.5.34 Proteger los datos personales

    Cumpla los requisitos de privacidad y protección de datos personales derivados de la ley y de los contratos.

  • A.5.35 Hacer que alguien independiente revise la seguridad

    Haga revisar el enfoque de seguridad de forma independiente a intervalos y tras cambios significativos.

  • A.5.36 Comprobar que sus propias reglas se cumplen

    Compruebe con regularidad que las políticas y normas de seguridad se cumplen de verdad.

  • A.5.37 Escribir cómo se hacen realmente las cosas

    Documente los procedimientos operativos de las actividades relevantes para la seguridad y póngalos a disposición de quien los necesite.

Personas (8)

  • A.6.1 Comprobaciones previas a la contratación

    Compruebe los antecedentes de los candidatos de forma proporcional al puesto, la ley y el riesgo.

  • A.6.2 Deberes de seguridad en las condiciones de empleo

    Incluya las responsabilidades de seguridad en las condiciones de empleo.

  • A.6.3 Formar a las personas para trabajar con seguridad

    Forme a cada persona en la seguridad que su función exige, y mantenga esa formación fresca.

  • A.6.4 Consecuencias cuando se incumplen las reglas

    Disponga de un proceso formal y comunicado para tratar las infracciones de la política de seguridad.

  • A.6.5 Deberes que sobreviven a la salida o al cambio

    Defina qué deberes de seguridad sobreviven a un cambio de puesto o a una salida, y hágalos cumplir.

  • A.6.6 Acuerdos de confidencialidad

    Use y revise acuerdos de confidencialidad que reflejen sus necesidades de protección.

  • A.6.7 Trabajar con seguridad fuera de la oficina

    Establezca medidas de seguridad para quienes trabajan fuera de la oficina.

  • A.6.8 Ponérselo fácil al personal para avisar de un problema

    Ofrezca un canal para comunicar pronto los eventos de seguridad observados o sospechados, y asegúrese de que se conoce.

Físico (14)

  • A.7.1 Definir el límite físico que protege

    Defina y proteja perímetros alrededor de las áreas que albergan información o activos sensibles.

  • A.7.2 Controlar quién cruza la puerta

    Controle la entrada a las áreas seguras para que solo accedan personas autorizadas.

  • A.7.3 Asegurar las propias salas

    Diseñe y aplique seguridad física para oficinas e instalaciones.

  • A.7.4 Vigilar las instalaciones frente a intrusos

    Vigile las instalaciones de forma continua frente al acceso físico no autorizado.

  • A.7.5 Protegerse del fuego, del agua y demás

    Diseñe la protección contra incendios, inundaciones, problemas eléctricos y otras amenazas físicas.

  • A.7.6 Reglas para trabajar dentro de áreas restringidas

    Establezca reglas sobre cómo se trabaja dentro de las áreas seguras.

  • A.7.7 No dejar nada sensible en mesas ni pantallas

    Mantenga el material sensible lejos de mesas y pantallas desatendidas.

  • A.7.8 Colocar los equipos donde estén seguros

    Coloque y proteja los equipos para reducir los riesgos ambientales y de acceso.

  • A.7.9 Proteger los equipos que salen de las instalaciones

    Proteja los dispositivos y soportes que salen de las instalaciones.

  • A.7.10 Manejar discos, unidades y soportes extraíbles

    Gestione los soportes de almacenamiento durante todo su ciclo de vida: adquisición, uso, transporte, eliminación.

  • A.7.11 Depender con seguridad de la electricidad, la refrigeración y el agua

    Proteja las instalaciones frente a fallos del suministro eléctrico y de otros servicios de apoyo.

  • A.7.12 Proteger el cableado eléctrico y de red

    Proteja el cableado eléctrico y de datos frente a interceptación, interferencias y daños.

  • A.7.13 Mantener los equipos para que sigan funcionando

    Mantenga los equipos correctamente para preservar disponibilidad, integridad y confidencialidad.

  • A.7.14 Borrar los equipos antes de desecharlos o reutilizarlos

    Verifique que se han eliminado los datos sensibles y el software con licencia antes de desechar o reutilizar.

Tecnológico (34)

  • A.8.1 Asegurar portátiles, teléfonos y equipos de escritorio

    Proteja la información que está en los dispositivos finales y la que se alcanza a través de ellos.

  • A.8.2 Restringir el acceso de administración

    Restrinja y gestione con rigor el acceso privilegiado.

  • A.8.3 Limitar lo que cada persona puede abrir

    Restrinja el acceso a información y funciones conforme a la política de control de acceso.

  • A.8.4 Controlar quién puede llegar al código fuente

    Gestione el acceso de lectura y escritura al código fuente, las herramientas y las bibliotecas.

  • A.8.5 Iniciar sesión con seguridad

    Use tecnología y procedimientos de autenticación acordes con las restricciones de acceso, con MFA donde importa.

  • A.8.6 Tener capacidad suficiente para seguir funcionando

    Vigile y ajuste la capacidad de los recursos frente a los requisitos.

  • A.8.7 Defenderse del software malicioso

    Combine la protección técnica frente al software malicioso con la conciencia de las personas.

  • A.8.8 Encontrar y corregir las debilidades conocidas

    Siga las vulnerabilidades de lo que opera, evalúe la exposición y remedie.

  • A.8.9 Mantener los sistemas configurados como se pretendía

    Defina, aplique, vigile y revise configuraciones seguras, incluido el endurecimiento.

  • A.8.10 Borrar los datos que ya no necesita

    Elimine la información en cuanto deje de ser necesaria, dondequiera que esté.

  • A.8.11 Ocultar los datos que no hace falta mostrar

    Enmascare o seudonimice los datos donde la política y la ley lo exijan.

  • A.8.12 Impedir que los datos salgan por donde no deben

    Aplique medidas que detecten e impidan la exfiltración no autorizada de datos.

  • A.8.13 Hacer copias y demostrar que la restauración funciona

    Haga copias según la política y pruebe que las restauraciones funcionan de verdad.

  • A.8.14 Capacidad de reserva para sobrevivir a un fallo

    Construya redundancia suficiente para cumplir los requisitos de disponibilidad.

  • A.8.15 Registrar lo que ocurrió en sus sistemas

    Produzca, proteja y analice registros de actividades, excepciones y eventos.

  • A.8.16 Vigilar los sistemas por comportamientos sospechosos

    Vigile los sistemas en busca de anomalías y actúe sobre lo que encuentre.

  • A.8.17 Mantener sincronizados los relojes de los sistemas

    Sincronice los relojes con fuentes de tiempo aprobadas para que los registros se correlacionen.

  • A.8.18 Restringir las herramientas de sistema más potentes

    Restrinja y controle las utilidades capaces de eludir los controles del sistema.

  • A.8.19 Controlar qué se instala en producción

    Gestione con seguridad la instalación de software en los sistemas de producción.

  • A.8.20 Asegurar la propia red

    Asegure, gestione y controle las redes y los dispositivos de red.

  • A.8.21 Acordar las condiciones de seguridad de los servicios de red

    Identifique y haga cumplir los requisitos de seguridad de los servicios de red, propios o externalizados.

  • A.8.22 Mantener las redes separadas entre sí

    Segregue los segmentos de red por confianza y necesidad.

  • A.8.23 Filtrar el acceso a sitios web arriesgados

    Gestione el acceso a sitios externos para reducir la exposición a contenido malicioso.

  • A.8.24 Usar bien el cifrado y gestionar las claves

    Defina y aplique reglas de criptografía eficaz, incluida la gestión de claves.

  • A.8.25 Seguridad a lo largo de cómo se construye el software

    Aplique reglas de seguridad en todo el ciclo de vida de desarrollo.

  • A.8.26 Decidir qué debe hacer una aplicación con seguridad

    Especifique los requisitos de seguridad al construir o adquirir aplicaciones.

  • A.8.27 Diseñar sistemas sobre principios seguros

    Establezca principios de ingeniería segura y aplíquelos en cada construcción.

  • A.8.28 Escribir código que resista los ataques

    Aplique principios de codificación segura al software que escribe.

  • A.8.29 Probar la seguridad antes de publicar nada

    Defina y ejecute pruebas de seguridad durante el desarrollo y en la aceptación.

  • A.8.30 Supervisar la seguridad cuando otros construyen para usted

    Dirija, vigile y revise el trabajo desarrollado externamente frente a sus requisitos.

  • A.8.31 Mantener aparte los entornos de construcción, prueba y producción

    Separe y asegure los entornos de desarrollo, prueba y producción.

  • A.8.32 Controlar los cambios en los sistemas en servicio

    Haga pasar los cambios de sistemas e instalaciones por procedimientos de gestión de cambios.

  • A.8.33 Usar datos seguros al probar

    Seleccione, proteja y gestione los datos con los que prueba.

  • A.8.34 Auditar los sistemas sin perturbarlos

    Planifique auditorías y pruebas sobre sistemas en producción de modo que no puedan perturbarlos ni exponerlos.

El documento

# Declaración de aplicabilidad

Redactada el 14 de septiembre de 2026 con la página gratuita de getstandardos.com, contra el anexo A de ISO/IEC 27001:2022, 93 controles. Para cada control: si aplica al alcance, si está implantado, y la razón de su inclusión o exclusión (apartado 6.1.3 d)). Los títulos de los controles son las descripciones en lenguaje claro de StandardOS, no el texto de la norma; las referencias son las de la norma.

## Resumen

93 controles aplicables: 0 implantados, 0 parcialmente implantados, 93 planificados. 0 controles excluidos, cada uno con su justificación más abajo.

## Organizativo (37)

| Control | De qué trata | Aplicable | Implantado | Justificación |
|---|---|---|---|---|
| A.5.1 | Políticas de seguridad escritas, aprobadas y al día | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.2 | Quién responde de qué en seguridad | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.3 | Repartir las tareas delicadas entre varias personas | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.4 | Lo que la dirección debe exigir a todos | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.5 | Saber a quién acudir en las autoridades | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.6 | Mantener el contacto con las comunidades de seguridad | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.7 | Recoger y aprovechar la información sobre amenazas | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.8 | Incorporar la seguridad a cada proyecto | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.9 | Saber qué información y equipos tiene | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.10 | Reglas de uso de la información y los dispositivos | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.11 | Recuperar equipos y datos cuando alguien se va | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.12 | Clasificar la información por su sensibilidad | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.13 | Etiquetar la información con su sensibilidad | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.14 | Enviar información con seguridad, dentro y fuera | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.15 | Decidir quién puede llegar a qué sistemas y datos | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.16 | Gestionar cuentas e identidades a lo largo de su vida | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.17 | Manejar contraseñas, claves y otros secretos | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.18 | Conceder, revisar y retirar permisos | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.19 | Gestionar el riesgo que traen los proveedores | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.20 | Llevar las cláusulas de seguridad a los contratos con proveedores | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.21 | Seguridad a lo largo de la cadena de suministro tecnológica | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.22 | Vigilar a los proveedores a medida que cambian | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.23 | Usar los servicios en la nube con seguridad | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.24 | Estar listo antes de que ocurra un incidente | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.25 | Juzgar qué eventos son incidentes reales | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.26 | Actuar una vez declarado el incidente | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.27 | Aprender de los incidentes después | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.28 | Conservar las pruebas tras un incidente | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.29 | Sostener la seguridad durante una crisis | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.30 | Mantener la tecnología en marcha pese a la interrupción | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.31 | Conocer las leyes y los contratos que le obligan | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.32 | Respetar los derechos de autor y las licencias de software | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.33 | Guardar los registros a salvo tanto tiempo como haga falta | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.34 | Proteger los datos personales | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.35 | Hacer que alguien independiente revise la seguridad | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.36 | Comprobar que sus propias reglas se cumplen | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.5.37 | Escribir cómo se hacen realmente las cosas | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |

## Personas (8)

| Control | De qué trata | Aplicable | Implantado | Justificación |
|---|---|---|---|---|
| A.6.1 | Comprobaciones previas a la contratación | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.6.2 | Deberes de seguridad en las condiciones de empleo | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.6.3 | Formar a las personas para trabajar con seguridad | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.6.4 | Consecuencias cuando se incumplen las reglas | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.6.5 | Deberes que sobreviven a la salida o al cambio | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.6.6 | Acuerdos de confidencialidad | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.6.7 | Trabajar con seguridad fuera de la oficina | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.6.8 | Ponérselo fácil al personal para avisar de un problema | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |

## Físico (14)

| Control | De qué trata | Aplicable | Implantado | Justificación |
|---|---|---|---|---|
| A.7.1 | Definir el límite físico que protege | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.7.2 | Controlar quién cruza la puerta | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.7.3 | Asegurar las propias salas | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.7.4 | Vigilar las instalaciones frente a intrusos | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.7.5 | Protegerse del fuego, del agua y demás | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.7.6 | Reglas para trabajar dentro de áreas restringidas | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.7.7 | No dejar nada sensible en mesas ni pantallas | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.7.8 | Colocar los equipos donde estén seguros | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.7.9 | Proteger los equipos que salen de las instalaciones | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.7.10 | Manejar discos, unidades y soportes extraíbles | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.7.11 | Depender con seguridad de la electricidad, la refrigeración y el agua | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.7.12 | Proteger el cableado eléctrico y de red | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.7.13 | Mantener los equipos para que sigan funcionando | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.7.14 | Borrar los equipos antes de desecharlos o reutilizarlos | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |

## Tecnológico (34)

| Control | De qué trata | Aplicable | Implantado | Justificación |
|---|---|---|---|---|
| A.8.1 | Asegurar portátiles, teléfonos y equipos de escritorio | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.2 | Restringir el acceso de administración | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.3 | Limitar lo que cada persona puede abrir | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.4 | Controlar quién puede llegar al código fuente | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.5 | Iniciar sesión con seguridad | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.6 | Tener capacidad suficiente para seguir funcionando | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.7 | Defenderse del software malicioso | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.8 | Encontrar y corregir las debilidades conocidas | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.9 | Mantener los sistemas configurados como se pretendía | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.10 | Borrar los datos que ya no necesita | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.11 | Ocultar los datos que no hace falta mostrar | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.12 | Impedir que los datos salgan por donde no deben | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.13 | Hacer copias y demostrar que la restauración funciona | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.14 | Capacidad de reserva para sobrevivir a un fallo | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.15 | Registrar lo que ocurrió en sus sistemas | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.16 | Vigilar los sistemas por comportamientos sospechosos | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.17 | Mantener sincronizados los relojes de los sistemas | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.18 | Restringir las herramientas de sistema más potentes | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.19 | Controlar qué se instala en producción | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.20 | Asegurar la propia red | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.21 | Acordar las condiciones de seguridad de los servicios de red | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.22 | Mantener las redes separadas entre sí | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.23 | Filtrar el acceso a sitios web arriesgados | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.24 | Usar bien el cifrado y gestionar las claves | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.25 | Seguridad a lo largo de cómo se construye el software | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.26 | Decidir qué debe hacer una aplicación con seguridad | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.27 | Diseñar sistemas sobre principios seguros | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.28 | Escribir código que resista los ataques | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.29 | Probar la seguridad antes de publicar nada | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.30 | Supervisar la seguridad cuando otros construyen para usted | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.31 | Mantener aparte los entornos de construcción, prueba y producción | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.32 | Controlar los cambios en los sistemas en servicio | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.33 | Usar datos seguros al probar | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |
| A.8.34 | Auditar los sistemas sin perturbarlos | Sí | No | Necesario para el tratamiento de riesgos dentro del alcance. |

Las referencias de los controles son los identificadores del anexo A de ISO/IEC 27001:2022; los títulos son las descripciones propias de StandardOS. Los estados y las justificaciones son los de la empresa. Esto es un documento, no un certificado.
Qué pide cada control

La declaración que se mueve cuando se mueve la evidencia

StandardOS mantiene los 93 controles como posiciones en una sola pantalla, pasa un control a implantado el día en que se adjunta su evidencia, guarda cada justificación con el riesgo del que procede, e imprime el día de la auditoría la declaración que pide el auditor, fechada.

Los controles se leen de los datos del anexo A del paquete, nunca se teclean en esta página, y sus títulos son las descripciones de StandardOS y no la redacción de la norma. Si un control aplica y está implantado es la propia lectura de la empresa. Esto es un documento, no asesoramiento jurídico ni de certificación.