{"id":196707,"date":"2026-07-29T16:39:03","date_gmt":"2026-07-29T14:39:03","guid":{"rendered":"https:\/\/factorialhr.com\/blog\/?p=196707"},"modified":"2026-07-29T23:13:21","modified_gmt":"2026-07-29T21:13:21","slug":"declaracion-de-aplicabilidad-iso-27001","status":"publish","type":"post","link":"https:\/\/factorial.es\/blog\/declaracion-de-aplicabilidad-iso-27001\/","title":{"rendered":"Declaraci\u00f3n de Aplicabilidad (SoA) de la ISO 27001: qu\u00e9 es y c\u00f3mo elaborarla"},"content":{"rendered":"<p>La ISO 27001 es la norma internacional de referencia para gestionar la seguridad de la informaci\u00f3n, y dentro de su sistema de gesti\u00f3n la Declaraci\u00f3n de Aplicabilidad es <strong>uno de los documentos m\u00e1s importantes<\/strong>. Es lo primero que revisa el auditor cuando llega la certificaci\u00f3n y el punto donde se conecta todo lo que la organizaci\u00f3n ha decidido hacer para proteger su informaci\u00f3n.<\/p>\n<p>En este art\u00edculo ver\u00e1s <strong>qu\u00e9 es la SoA<\/strong>, para qu\u00e9 sirve, qu\u00e9 debe contener y c\u00f3mo elaborarla paso a paso, con un ejemplo de tabla para que veas c\u00f3mo queda.<\/p>\n<h2>\u00bfQu\u00e9 es la Declaraci\u00f3n de Aplicabilidad (SoA) de la ISO 27001?<\/h2>\n<p>La Declaraci\u00f3n de Aplicabilidad, conocida como SoA por sus siglas en ingl\u00e9s (<em>Statement of Applicability<\/em>), es <strong>el documento que recoge todos los controles de seguridad del Anexo A de la ISO 27001<\/strong> e indica, para cada uno, si la organizaci\u00f3n lo aplica o no, con su justificaci\u00f3n y su estado de implementaci\u00f3n.<\/p>\n<p>Dicho de otro modo, es la foto completa de <strong>qu\u00e9 controles ha decidido implantar tu organizaci\u00f3n<\/strong>, cu\u00e1les ha dejado fuera y por qu\u00e9. En la versi\u00f3n vigente de la norma, <a href=\"https:\/\/factorial.es\/blog\/iso-27001\/\">la ISO 27001 de 2022<\/a>, el Anexo A re\u00fane 93 controles agrupados en 4 temas, as\u00ed que la SoA repasa esos 93 controles uno por uno.<\/p>\n<p>Conviene no confundir la SoA con el an\u00e1lisis de riesgos. El an\u00e1lisis de riesgos identifica a qu\u00e9 amenazas est\u00e1 expuesta la organizaci\u00f3n, mientras que la SoA recoge la decisi\u00f3n sobre qu\u00e9 controles se aplican para tratar esos riesgos. Son documentos distintos que trabajan juntos, y m\u00e1s abajo ver\u00e1s c\u00f3mo se conectan.<\/p>\n<h2>\u00bfPara qu\u00e9 sirve y por qu\u00e9 es obligatoria?<\/h2>\n<p>La SoA cumple varias funciones dentro del <a href=\"https:\/\/factorial.es\/blog\/sistema-gestion-seguridad-informacion\/\">SGSI<\/a>, pero hay tres que explican por qu\u00e9 es tan importante:<\/p>\n<ul>\n<li><strong>Es un documento obligatorio para certificarse:<\/strong> la propia norma lo exige. La cl\u00e1usula 6.1.3 d de la ISO 27001 de 2022 obliga a elaborar una Declaraci\u00f3n de Aplicabilidad que contenga los controles necesarios, la justificaci\u00f3n de por qu\u00e9 se incluyen, si est\u00e1n implementados o no y el motivo por el que se excluye cualquier control. Sin SoA no hay certificaci\u00f3n posible.<\/li>\n<li><strong>Conecta el an\u00e1lisis de riesgos con los controles: <\/strong>la SoA es el puente entre los riesgos que has identificado y las medidas que has puesto en marcha para tratarlos. Gracias a ella se ve la trazabilidad entre lo que pide la norma y lo que realmente hace la organizaci\u00f3n.<\/li>\n<li><strong>Es la gu\u00eda principal del auditor:<\/strong> cuando llega la auditor\u00eda, el auditor abre la SoA antes que ning\u00fan otro documento, porque le da el mapa completo del SGSI. A partir de ella comprueba que los controles que dices aplicar est\u00e1n de verdad implementados y que las exclusiones tienen sentido. Una SoA floja, sin justificaciones o con exclusiones sin fundamento, es una de las v\u00edas m\u00e1s r\u00e1pidas a una no conformidad.<\/li>\n<\/ul>\n<h2>\u00bfQu\u00e9 debe contener la SoA?<\/h2>\n<p>La norma no impone un formato concreto, as\u00ed que <strong>puedes usar el que mejor te encaje<\/strong> siempre que recoja la informaci\u00f3n necesaria. Para cada uno de los controles del Anexo A, la SoA debe reflejar cuatro cosas:<\/p>\n<ul>\n<li>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"29:1-29:163;3114-3276\"><strong>El control y su descripci\u00f3n: <\/strong>la referencia y el nombre del control tal como aparece en el Anexo A, por ejemplo A.5.1 Pol\u00edticas de seguridad de la informaci\u00f3n.<\/p>\n<\/li>\n<li>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"31:1-31:84;3278-3361\"><strong>Si aplica o no aplica:<\/strong>\u00a0la decisi\u00f3n de incluir o excluir ese control en tu SGSI.<\/p>\n<\/li>\n<li>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"33:1-33:188;3363-3550\"><strong>La justificaci\u00f3n: <\/strong>el motivo de esa decisi\u00f3n, tanto si el control se aplica como si se descarta. Este punto es clave, porque justificar las exclusiones es lo que m\u00e1s revisa el auditor.<\/p>\n<\/li>\n<li>\n<p class=\"font-claude-response-body break-words whitespace-normal\" dir=\"ltr\" data-sourcepos=\"35:1-35:196;3552-3747\"><strong>El estado de implementaci\u00f3n y las evidencias: <\/strong>si el control est\u00e1 implantado, en desarrollo o pendiente, junto con la referencia a la pol\u00edtica, el procedimiento o la evidencia que lo respalda.<\/p>\n<\/li>\n<\/ul>\n<p>Muchas organizaciones a\u00f1aden columnas extra, como el responsable del control o el riesgo que trata, para reforzar la trazabilidad. No es obligatorio, pero ayuda a mantener el documento bajo control.<\/p>\n<h2>Ejemplo de tabla de una SoA<\/h2>\n<p>As\u00ed suele quedar una Declaraci\u00f3n de Aplicabilidad en formato de tabla. Este es un ejemplo simplificado con unos pocos controles para que veas la estructura.<\/p>\n<table style=\"border-collapse: collapse; width: 100%;\">\n<thead>\n<tr>\n<th style=\"border: 1px solid #dddddd; padding: 10px; background-color: #f5f5f5; text-align: center; width: 6.37219%;\">Control<\/th>\n<th style=\"border: 1px solid #dddddd; padding: 10px; background-color: #f5f5f5; text-align: center; width: 23.0268%;\">Descripci\u00f3n<\/th>\n<th style=\"border: 1px solid #dddddd; padding: 10px; background-color: #f5f5f5; text-align: center; width: 6.87907%;\">\u00bfAplica?<\/th>\n<th style=\"border: 1px solid #dddddd; padding: 10px; background-color: #f5f5f5; text-align: center; width: 29.4714%;\">Justificaci\u00f3n<\/th>\n<th style=\"border: 1px solid #dddddd; padding: 10px; background-color: #f5f5f5; text-align: center; width: 9.48588%;\">Estado<\/th>\n<th style=\"border: 1px solid #dddddd; padding: 10px; background-color: #f5f5f5; text-align: center; width: 24.6923%;\">Evidencia<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 6.37219%;\">A.5.1<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 23.0268%;\">Pol\u00edticas de seguridad de la informaci\u00f3n<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 6.87907%;\">S\u00ed<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 29.4714%;\">Riesgo identificado en el an\u00e1lisis de riesgos<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 9.48588%;\">Implementado<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 24.6923%;\">Pol\u00edtica de SI v1.2<\/td>\n<\/tr>\n<tr>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 6.37219%;\">A.5.7<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 23.0268%;\">Inteligencia de amenazas<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 6.87907%;\">S\u00ed<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 29.4714%;\">Necesidad de anticipar amenazas externas<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 9.48588%;\">En desarrollo<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 24.6923%;\">Procedimiento de inteligencia de amenazas<\/td>\n<\/tr>\n<tr>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 6.37219%;\">A.6.7<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 23.0268%;\">Trabajo en remoto<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 6.87907%;\">S\u00ed<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 29.4714%;\">Parte de la plantilla trabaja fuera de la oficina<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 9.48588%;\">Implementado<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 24.6923%;\">Pol\u00edtica de teletrabajo v2.0<\/td>\n<\/tr>\n<tr>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 6.37219%;\">A.7.4<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 23.0268%;\">Supervisi\u00f3n de la seguridad f\u00edsica<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 6.87907%;\">No<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 29.4714%;\">La organizaci\u00f3n no dispone de instalaciones propias<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 9.48588%;\">No aplica<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 24.6923%;\">Justificaci\u00f3n documentada<\/td>\n<\/tr>\n<tr>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 6.37219%;\">A.8.23<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 23.0268%;\">Filtrado web<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 6.87907%;\">S\u00ed<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 29.4714%;\">Riesgo de acceso a sitios maliciosos<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 9.48588%;\">Implementado<\/td>\n<td style=\"border: 1px solid #dddddd; padding: 10px; text-align: center; width: 24.6923%;\">Configuraci\u00f3n del proxy corporativo<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<div class=\"factorial-banner inline-banner banner-other category-iso-27001\"\n    data-banner-id=\"192851\"\n    data-banner-type=\"other\"\n    data-category=\"ISO 27001\">\n    <div class=\"banner-content\">\n        <div class=\"banner-text\">\n                            <h4>Certif\u00edcate en ISO 27001 en semanas<\/h4>\n            \n                            <p>Factorial IT combina MDM, gesti\u00f3n de accesos y un consultor de compliance dedicado para llevarte de cero a certificado ISO 27001.<\/p>\n            \n                            <a href=\"https:\/\/factorial.es\/iso-27001\"\n                    class=\"factorial-cta-button not-prose freebie\" data-cta=\"other\" data-cta-position=\"inline-banner\">\n                    Ver m\u00e1s                <\/a>\n                    <\/div>\n\n        <div class=\"banner-image has-image\">\n            <img decoding=\"async\" src=\"https:\/\/factorialhr.com\/wp-content\/uploads\/2026\/04\/21114734\/ES-sidebar-1-nis-iso.png\" class=\"not-prose\" \/>\n        <\/div>\n    <\/div>\n<\/div>\n<h2>\u00bfC\u00f3mo hacer una Declaraci\u00f3n de Aplicabilidad paso a paso?<\/h2>\n<p>Elaborar la SoA no es un tr\u00e1mite aislado, sale de forma natural del trabajo previo de gesti\u00f3n de riesgos. Estos son los pasos habituales para construirla.<\/p>\n<h3>1. Haz primero el an\u00e1lisis y el tratamiento de riesgos<\/h3>\n<p>La SoA no es el punto de partida, sino la consecuencia del trabajo de riesgos. Antes de tocarla necesitas<strong> tener identificados tus activos de informaci\u00f3n, evaluados los riesgos a los que est\u00e1n expuestos y decididas las opciones de tratamiento para cada uno<\/strong>. En ese momento es cuando se ve con claridad qu\u00e9 controles hacen falta para mitigar cada riesgo.<\/p>\n<p>Si intentas rellenar la SoA sin este trabajo previo, acabar\u00e1s marcando controles a ciegas y el auditor lo detectar\u00e1 enseguida, porque no habr\u00e1 trazabilidad entre los riesgos identificados y los controles elegidos.<\/p>\n<h3>2. Selecciona los controles aplicables del Anexo A<\/h3>\n<p>Con los riesgos sobre la mesa, recorres los 93 controles del Anexo A de la versi\u00f3n 2022 y<strong> decides cu\u00e1les aplican a tu organizaci\u00f3n y cu\u00e1les no<\/strong>. La norma no obliga a implantarlos todos, solo aquellos que tu nivel de riesgo justifique, as\u00ed que un control puede quedar fuera si no tiene sentido en tu contexto.<\/p>\n<p>Ten en cuenta tambi\u00e9n que puedes a\u00f1adir controles adicionales que no est\u00e9n en el Anexo A si tu an\u00e1lisis de riesgos lo pide, ya que el Anexo A es una referencia y no una lista cerrada.<\/p>\n<h3>3. Documenta la justificaci\u00f3n, el estado y las evidencias<\/h3>\n<p>Para cada control anotas si aplica o no y el motivo de esa decisi\u00f3n. En los que aplican, a\u00f1ades su estado de implementaci\u00f3n, si est\u00e1 implantado, en desarrollo o pendiente, y la referencia a la pol\u00edtica, el procedimiento o la evidencia que lo respalda.<\/p>\n<p><strong>No te saltes la justificaci\u00f3n de las exclusiones<\/strong>, porque es justo lo que m\u00e1s revisa el auditor. Excluir un control es perfectamente v\u00e1lido siempre que expliques por qu\u00e9 no aplica a tu organizaci\u00f3n. Un motivo bien redactado vale m\u00e1s que una lista de controles marcados sin explicaci\u00f3n.<\/p>\n<h3>4. Revisa y aprueba el documento<\/h3>\n<p>Por \u00faltimo, la SoA <strong>debe revisarse y aprobarse por la m\u00e1xima autoridad de seguridad de la organizaci\u00f3n<\/strong> antes de darla por v\u00e1lida. Esa aprobaci\u00f3n formal es la que convierte el borrador en el documento de referencia del SGSI.<\/p>\n<p>A partir de ah\u00ed queda lista para la auditor\u00eda, aunque conviene recordar que no es una versi\u00f3n definitiva para siempre, sino la primera de muchas, porque la SoA se ir\u00e1 actualizando con el tiempo.<\/p>\n<h2>\u00bfC\u00f3mo mantener y gestionar la SoA?<\/h2>\n<p>La SoA no se elabora una vez y se archiva. <strong>Es un documento vivo que hay que revisar y actualizar cada vez que cambia algo relevante en la organizaci\u00f3n<\/strong>, por ejemplo cuando aparece un riesgo nuevo, se incorpora un activo o una tecnolog\u00eda, cambia el contexto normativo o se modifica una decisi\u00f3n de tratamiento. Por eso conviene llevar un control de versiones que registre cada cambio y qui\u00e9n lo aprob\u00f3.<\/p>\n<p>Aqu\u00ed es donde <strong>muchas organizaciones se atascan<\/strong>. Mantener la SoA en una hoja de c\u00e1lculo se vuelve inmanejable en cuanto tienes decenas de controles activos con sus responsables, sus evidencias y sus plazos cambiando a la vez. Es f\u00e1cil que el documento se quede desactualizado y que llegues a la auditor\u00eda con evidencias caducadas o controles sin responsable asignado.<\/p>\n<p>Aqu\u00ed es donde<strong> una herramienta de gesti\u00f3n de IT y cumplimiento <\/strong>como <a href=\"https:\/\/factorial.es\/factorial-it\">Factorial IT<\/a> marca la diferencia, porque cubre y documenta buena parte de los controles t\u00e9cnicos del Anexo A que aparecen en tu SoA:<\/p>\n<p>&nbsp;<\/p>\n<p><img decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/factorial.es\/wp-content\/uploads\/2026\/03\/23134110\/factorial-it-platform-1024x506.png\" alt=\"factorial it platform\" \/><\/p>\n<ul>\n<li><strong>Inventario de activos IT autom\u00e1tico<\/strong>, siempre actualizado y exportable para la auditor\u00eda.<\/li>\n<li><strong>Gesti\u00f3n de dispositivos (MDM)<\/strong> con cifrado, antivirus y parches en Mac, Windows y Linux.<\/li>\n<li><strong>Control de accesos<\/strong> que asigna y revoca permisos seg\u00fan el rol de cada empleado.<\/li>\n<li><strong>Offboarding seguro<\/strong> que cierra todos los accesos al registrar una baja en RRHH.<\/li>\n<li><strong>Evidencias de auditor\u00eda autom\u00e1ticas<\/strong>, listas para exportar cuando el auditor las pida.<\/li>\n<\/ul>\n<p>Con los controles implantados y las evidencias recogidas de forma continua, mantener la SoA al d\u00eda deja de ser una carrera de \u00faltima hora antes de la auditor\u00eda.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La ISO 27001 es la norma internacional de referencia para gestionar la seguridad de la informaci\u00f3n, y dentro de su sistema de gesti\u00f3n la Declaraci\u00f3n de Aplicabilidad es uno de los documentos m\u00e1s importantes. Es lo primero que revisa el auditor cuando llega la certificaci\u00f3n y el punto donde se conecta todo lo que la<a href=\"https:\/\/factorial.es\/blog\/declaracion-de-aplicabilidad-iso-27001\/\" class=\"read-more\"> [&#8230;]<\/a><\/p>\n","protected":false},"author":352,"featured_media":196720,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1091],"tags":[],"class_list":["post-196707","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-iso-27001"],"acf":{"topics":""},"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v21.5 (Yoast SEO v21.9.1) - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Declaraci\u00f3n de Aplicabilidad (SoA) de la ISO 27001 | Factorial<\/title>\n<meta name=\"description\" content=\"\u00bfNo sabes que es la declaraci\u00f3n de aplicabilidad (SoA) de la ISO 27001? Te explicamos todo lo que tienes que saber. \u00a1Entra y desc\u00fabrelo!\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/factorial.es\/blog\/declaracion-de-aplicabilidad-iso-27001\/\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Declaraci\u00f3n de Aplicabilidad (SoA) de la ISO 27001: qu\u00e9 es y c\u00f3mo elaborarla\" \/>\n<meta property=\"og:description\" content=\"\u00bfNo sabes que es la declaraci\u00f3n de aplicabilidad (SoA) de la ISO 27001? Te explicamos todo lo que tienes que saber. \u00a1Entra y desc\u00fabrelo!\" \/>\n<meta property=\"og:url\" content=\"https:\/\/factorial.es\/blog\/declaracion-de-aplicabilidad-iso-27001\/\" \/>\n<meta property=\"og:site_name\" content=\"Factorial\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/\" \/>\n<meta property=\"article:published_time\" content=\"2026-07-29T14:39:03+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-07-29T21:13:21+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/factorialhr.com\/wp-content\/uploads\/2026\/07\/29134622\/declaracion-aplicabilidad-soa.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1800\" \/>\n\t<meta property=\"og:image:height\" content=\"976\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Enrique Quiroga\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@factorialapp\" \/>\n<meta name=\"twitter:site\" content=\"@factorialapp\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Enrique Quiroga\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"7 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\/\/factorial.es\/blog\/declaracion-de-aplicabilidad-iso-27001\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/factorial.es\/blog\/declaracion-de-aplicabilidad-iso-27001\/\"},\"author\":{\"name\":\"Enrique Quiroga\",\"@id\":\"https:\/\/factorial.es\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014\"},\"headline\":\"Declaraci\u00f3n de Aplicabilidad (SoA) de la ISO 27001: qu\u00e9 es y c\u00f3mo elaborarla\",\"datePublished\":\"2026-07-29T14:39:03+00:00\",\"dateModified\":\"2026-07-29T21:13:21+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/factorial.es\/blog\/declaracion-de-aplicabilidad-iso-27001\/\"},\"wordCount\":1570,\"publisher\":{\"@id\":\"https:\/\/factorial.es\/blog\/#organization\"},\"articleSection\":[\"ISO 27001\"],\"inLanguage\":\"es\"},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/factorial.es\/blog\/declaracion-de-aplicabilidad-iso-27001\/\",\"url\":\"https:\/\/factorial.es\/blog\/declaracion-de-aplicabilidad-iso-27001\/\",\"name\":\"Declaraci\u00f3n de Aplicabilidad (SoA) de la ISO 27001 | Factorial\",\"isPartOf\":{\"@id\":\"https:\/\/factorial.es\/blog\/#website\"},\"datePublished\":\"2026-07-29T14:39:03+00:00\",\"dateModified\":\"2026-07-29T21:13:21+00:00\",\"description\":\"\u00bfNo sabes que es la declaraci\u00f3n de aplicabilidad (SoA) de la ISO 27001? Te explicamos todo lo que tienes que saber. \u00a1Entra y desc\u00fabrelo!\",\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/factorial.es\/blog\/declaracion-de-aplicabilidad-iso-27001\/\"]}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/factorial.es\/blog\/#website\",\"url\":\"https:\/\/factorial.es\/blog\/\",\"name\":\"Factorial\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\/\/factorial.es\/blog\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/factorial.es\/blog\/?s={search_term_string}\"},\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"es\"},{\"@type\":\"Organization\",\"@id\":\"https:\/\/factorial.es\/blog\/#organization\",\"name\":\"All-in-one business management software - Factorial\",\"url\":\"https:\/\/factorial.es\/blog\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\/\/factorial.es\/blog\/#\/schema\/logo\/image\/\",\"url\":\"https:\/\/factorial.es\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png\",\"contentUrl\":\"https:\/\/factorial.es\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png\",\"width\":946,\"height\":880,\"caption\":\"All-in-one business management software - Factorial\"},\"image\":{\"@id\":\"https:\/\/factorial.es\/blog\/#\/schema\/logo\/image\/\"},\"sameAs\":[\"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/\",\"https:\/\/twitter.com\/factorialapp\",\"https:\/\/www.linkedin.com\/company\/factorialhr\",\"https:\/\/www.youtube.com\/@factorialmedia\",\"https:\/\/www.instagram.com\/factorial\/#\"]},{\"@type\":\"Person\",\"@id\":\"https:\/\/factorial.es\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014\",\"name\":\"Enrique Quiroga\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\/\/factorial.es\/blog\/#\/schema\/person\/image\/\",\"url\":\"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g\",\"contentUrl\":\"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g\",\"caption\":\"Enrique Quiroga\"},\"url\":\"https:\/\/factorial.es\/blog\/author\/enrique-quiroga\/\"}]}<\/script>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"Declaraci\u00f3n de Aplicabilidad (SoA) de la ISO 27001 | Factorial","description":"\u00bfNo sabes que es la declaraci\u00f3n de aplicabilidad (SoA) de la ISO 27001? Te explicamos todo lo que tienes que saber. \u00a1Entra y desc\u00fabrelo!","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/factorial.es\/blog\/declaracion-de-aplicabilidad-iso-27001\/","og_locale":"es_ES","og_type":"article","og_title":"Declaraci\u00f3n de Aplicabilidad (SoA) de la ISO 27001: qu\u00e9 es y c\u00f3mo elaborarla","og_description":"\u00bfNo sabes que es la declaraci\u00f3n de aplicabilidad (SoA) de la ISO 27001? Te explicamos todo lo que tienes que saber. \u00a1Entra y desc\u00fabrelo!","og_url":"https:\/\/factorial.es\/blog\/declaracion-de-aplicabilidad-iso-27001\/","og_site_name":"Factorial","article_publisher":"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/","article_published_time":"2026-07-29T14:39:03+00:00","article_modified_time":"2026-07-29T21:13:21+00:00","og_image":[{"width":1800,"height":976,"url":"https:\/\/factorialhr.com\/wp-content\/uploads\/2026\/07\/29134622\/declaracion-aplicabilidad-soa.png","type":"image\/png"}],"author":"Enrique Quiroga","twitter_card":"summary_large_image","twitter_creator":"@factorialapp","twitter_site":"@factorialapp","twitter_misc":{"Written by":"Enrique Quiroga","Est. reading time":"7 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/factorial.es\/blog\/declaracion-de-aplicabilidad-iso-27001\/#article","isPartOf":{"@id":"https:\/\/factorial.es\/blog\/declaracion-de-aplicabilidad-iso-27001\/"},"author":{"name":"Enrique Quiroga","@id":"https:\/\/factorial.es\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014"},"headline":"Declaraci\u00f3n de Aplicabilidad (SoA) de la ISO 27001: qu\u00e9 es y c\u00f3mo elaborarla","datePublished":"2026-07-29T14:39:03+00:00","dateModified":"2026-07-29T21:13:21+00:00","mainEntityOfPage":{"@id":"https:\/\/factorial.es\/blog\/declaracion-de-aplicabilidad-iso-27001\/"},"wordCount":1570,"publisher":{"@id":"https:\/\/factorial.es\/blog\/#organization"},"articleSection":["ISO 27001"],"inLanguage":"es"},{"@type":"WebPage","@id":"https:\/\/factorial.es\/blog\/declaracion-de-aplicabilidad-iso-27001\/","url":"https:\/\/factorial.es\/blog\/declaracion-de-aplicabilidad-iso-27001\/","name":"Declaraci\u00f3n de Aplicabilidad (SoA) de la ISO 27001 | Factorial","isPartOf":{"@id":"https:\/\/factorial.es\/blog\/#website"},"datePublished":"2026-07-29T14:39:03+00:00","dateModified":"2026-07-29T21:13:21+00:00","description":"\u00bfNo sabes que es la declaraci\u00f3n de aplicabilidad (SoA) de la ISO 27001? Te explicamos todo lo que tienes que saber. \u00a1Entra y desc\u00fabrelo!","inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/factorial.es\/blog\/declaracion-de-aplicabilidad-iso-27001\/"]}]},{"@type":"WebSite","@id":"https:\/\/factorial.es\/blog\/#website","url":"https:\/\/factorial.es\/blog\/","name":"Factorial","description":"","publisher":{"@id":"https:\/\/factorial.es\/blog\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/factorial.es\/blog\/?s={search_term_string}"},"query-input":"required name=search_term_string"}],"inLanguage":"es"},{"@type":"Organization","@id":"https:\/\/factorial.es\/blog\/#organization","name":"All-in-one business management software - Factorial","url":"https:\/\/factorial.es\/blog\/","logo":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/factorial.es\/blog\/#\/schema\/logo\/image\/","url":"https:\/\/factorial.es\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png","contentUrl":"https:\/\/factorial.es\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png","width":946,"height":880,"caption":"All-in-one business management software - Factorial"},"image":{"@id":"https:\/\/factorial.es\/blog\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/","https:\/\/twitter.com\/factorialapp","https:\/\/www.linkedin.com\/company\/factorialhr","https:\/\/www.youtube.com\/@factorialmedia","https:\/\/www.instagram.com\/factorial\/#"]},{"@type":"Person","@id":"https:\/\/factorial.es\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014","name":"Enrique Quiroga","image":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/factorial.es\/blog\/#\/schema\/person\/image\/","url":"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g","caption":"Enrique Quiroga"},"url":"https:\/\/factorial.es\/blog\/author\/enrique-quiroga\/"}]}},"_links":{"self":[{"href":"https:\/\/factorial.es\/blog\/wp-json\/wp\/v2\/posts\/196707"}],"collection":[{"href":"https:\/\/factorial.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factorial.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factorial.es\/blog\/wp-json\/wp\/v2\/users\/352"}],"replies":[{"embeddable":true,"href":"https:\/\/factorial.es\/blog\/wp-json\/wp\/v2\/comments?post=196707"}],"version-history":[{"count":5,"href":"https:\/\/factorial.es\/blog\/wp-json\/wp\/v2\/posts\/196707\/revisions"}],"predecessor-version":[{"id":196872,"href":"https:\/\/factorial.es\/blog\/wp-json\/wp\/v2\/posts\/196707\/revisions\/196872"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/factorial.es\/blog\/wp-json\/wp\/v2\/media\/196720"}],"wp:attachment":[{"href":"https:\/\/factorial.es\/blog\/wp-json\/wp\/v2\/media?parent=196707"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factorial.es\/blog\/wp-json\/wp\/v2\/categories?post=196707"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factorial.es\/blog\/wp-json\/wp\/v2\/tags?post=196707"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}