ISMS Copilot
Product Updates

ISO 27017 avanza a la edición 2026: el asistente lee citas de ambas ediciones

Una Declaración de Aplicabilidad de 2024 cita el conjunto CLD de 2015. Una auditoría de 2026 puede citar los nuevos controles. El asistente reconoce las citas de ambas ediciones.

por ISMS Copilot··6 min read
ISO 27017 avanza a la edición 2026: el asistente lee citas de ambas ediciones

El 27 de julio de 2026, ISO publicó ISO/IEC 27017:2026, la segunda edición de su estándar de controles de seguridad en la nube, y retiró la primera: la edición de 2015 pasó a estado de retirada el mismo día.

Si gestionas un SGSI (Sistema de Gestión de Seguridad de la Información) con servicios en la nube en su alcance, ISO/IEC 27017 es el estándar detrás de las filas de nube en tu Declaración de Aplicabilidad: responsabilidad compartida entre cliente y proveedor, segregación en entornos virtuales, supervisión de servicios en la nube. Se trata de un código de buenas prácticas, no de una certificación que se obtenga de forma independiente. La conformidad suele afirmarse a través de la SoA (Declaración de Aplicabilidad) de una certificación ISO 27001. Y los documentos que la respaldan tienen una vida útil de años. La SoA que firmaste en 2024 cita la numeración del Anexo A de 2015. La auditoría que comienza el próximo trimestre puede trabajar con el texto de 2026. Ambas son legítimas y pueden estar presentes en el mismo contexto.

Por lo tanto, la pregunta práctica tras un cambio de edición no es "qué hay de nuevo en el estándar", sino si tus herramientas pueden leer las citas de ambas ediciones. Eso es lo que mejoramos.

¿Qué cambió en el estándar?

La edición de 2026 realinea el cuerpo del estándar con ISO/IEC 27002:2022 (publicado en febrero de 2022), cuyos 93 controles se organizan en cuatro temas. Cuando un control no requiere una adición específica para la nube, el texto de 2026 simplemente remite a 27002:2022. Los controles específicos para la nube pasaron de un Anexo A normativo en la edición de 2015 —siete controles con numeración CLD.*— a cuatro controles marcados como CLD en el cuerpo principal:

  • 5.38, roles y responsabilidades compartidos
  • 5.39, roles de los socios de servicios en la nube (nuevo)
  • 8.35, segregación en entornos de computación virtual
  • 8.36, detección y prevención del uso no autorizado de la nube (nuevo)

Dos de los cuatro son nuevos. Los otros dos mantienen el propósito de los controles en la nube de 2015, pero con una numeración ampliada. Dos anexos informativos cierran la edición: uno mapea los controles de 2026 con sus equivalentes de 2015, y otro cubre la supervisión de servicios en la nube. El propio estándar trata la transición como un problema de correspondencia.

¿Qué implementamos?

El 29 de julio de 2026 actualizamos el módulo de conocimiento del asistente sobre ISO 27017, pasando de la edición de 2015 a la de 2026. Esta actualización se incluyó en el registro de cambios del producto de julio. Antes de esta actualización, el módulo aún seguía la edición de 2015, con una nota de re-verificación pendiente de la publicación de la revisión.

Tras la actualización:

  • Las respuestas sobre controles en la nube siguen la estructura de 2026, incluyendo los cuatro controles marcados como CLD mencionados anteriormente.
  • El asistente reconoce ambas formas de citar los controles de 2026: la forma con puntos (CLD.5.38) y la forma en el índice (5.38 CLD).
  • Se conservan los patrones heredados de 2015. Una cita con la antigua numeración del Anexo A sigue resolviéndose, y el asistente puede indicar a qué edición se refiere la cita.
  • Dos módulos hermanos, ISO 27002 e ISO 27018, ya no afirman que 27017 no ha sido revisado.

Esa tercera línea es la parte deliberada. Cambiar el texto fue la mitad fácil. Para la correspondencia detallada entre ediciones, el propio Anexo A del estándar sigue siendo la fuente; el asistente te dirige allí en lugar de adivinar un mapeo que no lleva incorporado.

¿Por qué conservamos las citas antiguas?

Una base de conocimiento puede limitarse a perseguir la edición actual y nada más. Es más fácil de mantener y, en el campo, es incorrecto. Los documentos normativos tienen una vida larga. Las certificaciones siguen ciclos de varios años. Las Declaraciones de Aplicabilidad se modifican en lugar de reescribirse. Todo contrato o cuestionario que citaba un número CLD de 2015 sigue exactamente igual que cuando se escribió. Quien haya migrado un SGSI de ISO 27001:2013 a la edición de 2022 ya ha vivido esto: durante un par de años, tu propio archivo habla de un sistema de numeración mientras que el nuevo trabajo habla de otro.

Las transiciones entre ediciones son problemas de citación tanto como de contenido. Un asistente de cumplimiento que solo habla la edición actual hace que tus propios documentos sean ilegibles para él. Uno que fuerza la migración de cada respuesta a la nueva numeración puede contradecir el documento que tienes en tus manos. Por eso, este módulo lleva ambas: las nuevas preguntas reciben respuestas de 2026, y una cita escrita contra la edición retirada sigue siendo reconocida e identificada como tal, sin tratarse como un error tipográfico.

Qué no es esto

  • No es un cambio de certificación. ISO/IEC 27017 sigue siendo una guía para controles de seguridad de la información en servicios en la nube, no una certificación que se obtenga de forma independiente. Normalmente alimenta la Declaración de Aplicabilidad de una certificación ISO 27001. La edición de 2026 no cambia esta estructura.
  • No hay plazos de transición aquí. Los organismos de certificación establecerán sus propias expectativas para migrar SoAs y alcances a la nueva numeración. No citamos ninguno, y no deberías tomar ninguno de esta publicación.
  • Identificadores, no el texto del estándar. El módulo de referencia lleva identificadores de controles y títulos concisos, no la guía con derechos de autor de ISO.

Para quién es esto

  • Consultores y equipos internos de SGSI con servicios en la nube en su alcance, cuyas SoAs y evidencias de auditoría ahora abarcan dos ediciones.
  • Proveedores de servicios en la nube que poseen una certificación ISO 27001 con alcance en la nube, donde las citas de 27017 aparecen en contratos, cuestionarios de clientes y auditorías.
  • Auditores y revisores, que verán ambos sistemas de numeración en el campo durante los próximos años y necesitan respuestas que no contradigan el documento que tengan abierto.

Si no tienes servicios en la nube en tu alcance ni citas de 27017 en ningún lugar, nada cambia para ti. Eso también está bien.

Pruébalo

Pregunta al asistente sobre un control en la nube. Cítalo de la forma de 2026 (CLD.8.36) o de la forma de 2015 (un número CLD.* del Anexo A), y pregunta a qué edición se refiere la cita. El asistente debería reconocer la edición con la que está escrito tu documento, y el Anexo A del estándar lleva la correspondencia completa cuando necesites el mapeo.

Los estándares avanzan más despacio que el software, pero avanzan. Cuando lo hacen, las herramientas que los rodean deben tender un puente, no borrar la brecha.

Artículos relacionados