ISO/IEC 27001:2022 · Seguridad de la información
La prueba que sus clientes exigen antes de firmar el contrato
La seguridad de la información rara vez se certifica por iniciativa propia. Se exige — por parte de compras corporativas, de la aseguradora, cada vez más del legislador. Le llevamos hasta ahí sin que un mandato de consultoría duplique el precio. Y si su SGSI ya está en funcionamiento, en 48 horas.
- Evaluación de riesgos y declaración de aplicabilidad con plantillas guiadas
- Las 93 medidas del Anexo A trabajadas de forma estructurada — con decisión justificada para cada medida
- Precio fijo desde 179 €/mes, auditoría y supervisión incluidas
- Cambio desde otro organismo de certificación: exprés posible si su SGSI está implementado
A menudo se combina con ISO 9001 — la mitad de los requisitos del sistema es la misma. Comprobamos de antemano si el exprés es viable en su caso — sin coste.
Un sistema de gestión de la seguridad de la información — no una lista de herramientas de TI
El error más frecuente: creer que ISO 27001 es una auditoría de TI. No lo es. Se evalúa si conoce sus riesgos, decide de forma fundamentada qué medidas adoptar y si estas funcionan. La tecnología es una parte de ello — la organización, el personal y los contratos son el resto.
Definir el alcance
¿Qué ubicaciones, sistemas e información entran en el sistema? Un alcance demasiado amplio es el error más costoso al principio.
Evaluar riesgos
¿Qué amenazas afectan a qué activos, con qué impacto? De forma trazable, repetible y documentada.
Seleccionar medidas (Anexo A)
93 medidas en cuatro temas: organizativas, relacionadas con las personas, físicas y tecnológicas. En la declaración de aplicabilidad justifica qué implementa — y qué no.
Operar y supervisar
Gestión de accesos, registro, control de proveedores, gestión de incidentes. Demostrable, no solo descrito.
Gestionar incidentes
Un incidente de seguridad sin una respuesta documentada resulta más caro en la auditoría que el propio incidente.
Mejorar
Auditorías internas, revisión por la dirección, medidas correctivas. Como en ISO 9001 — y por eso se combina bien.
Lo que las empresas quieren saber antes de la certificación
El anexo A se reestructuró de 114 a 93 controles, se organizó en cuatro temas en lugar de catorce y se añadieron once nuevos controles — entre otros, inteligencia de amenazas, seguridad en la nube, prevención de fuga de datos y programación segura. Quien haya implementado la versión anterior necesita un mapeo, no un reinicio.
El documento central de la norma: una lista de todos los controles del anexo A con su decisión sobre si es aplicable, cómo se implementa y por qué, en su caso, queda excluido. Los auditores casi siempre empiezan por aquí.
NIS2 es una ley, ISO 27001 es una norma. Un SGSI certificado no cumple automáticamente con NIS2, pero cubre una parte considerable de las medidas de gestión de riesgos exigidas y aporta la estructura documental que las autoridades supervisoras esperan.
Por lo general, lo acorta considerablemente. Muchos procesos de compra aceptan el certificado junto con la Declaración de Aplicabilidad en lugar de un catálogo de preguntas de tres cifras.
Donde la evidencia decide sobre el encargo
SaaS y software
Los clientes empresariales convierten la 27001 en condición contractual. Un proveedor de SaaS con 25 empleados pierde un contrato corporativo de seis cifras en la revisión de seguridad — tras la certificación, esa misma revisión se reduce a una comprobación documental.
Proveedores de servicios TI y MSP
El acceso a los sistemas de clientes requiere un control demostrable. Un proveedor de servicios gestionados con derechos de administrador en 60 clientes debe poder acreditar la gestión de accesos y el registro.
Finanzas y seguros
La supervisión y el entorno DORA exigen una gestión de riesgos estructurada. Un proveedor de servicios financieros utiliza el SGSI como columna vertebral para las evidencias frente a la supervisión y la gestión de externalización.
Sanidad
Categorías especiales de datos personales. Un grupo hospitalario demuestra ante la supervisión y los pacientes que el acceso a los datos de los pacientes está regulado y registrado.
Adjudicadores públicos
Las licitaciones exigen seguridad de la información certificada. Un proveedor de servicios no puede participar en determinadas licitaciones públicas sin la 27001.
Industria y entorno cercano a infraestructuras críticas (KRITIS)
NIS2 amplía considerablemente el círculo de empresas afectadas. Un proveedor del sector energético queda incluido, a través de la cadena de suministro, en las obligaciones NIS2 de su cliente.
Consultoría y despachos
Secreto profesional y responsabilidad. Un despacho demuestra ante sus clientes medidas de confidencialidad estructuradas.
Comercio y comercio electrónico
Datos de pago y de clientes. Un comerciante combina la 27001 con los requisitos de los pagos y la protección de datos.
Cuatro pasos — al ritmo que le convenga
Tras la certificación sigue anualmente una auditoría de seguimiento, y a los tres años la recertificación. Ambas están incluidas en el precio.
Registrarse y aclarar el alcance
Nos indica el tamaño de su empresa, dónde trabaja y qué hace. Le explicamos qué alcance tendrá la auditoría.
1 a 2 díasUna reunión de registro para todas las normas
Prepararse
Utiliza plantillas, listas de tareas e indicaciones sobre documentación faltante. No empieza con una página en blanco.
1 a 6 semanas, según el ritmoUna documentación conjunta
Auditoría en dos etapas
Primero revisamos su documentación y si está preparado. Después comprobamos si las normas realmente funcionan en su día a día laboral.
1 a 4 díasUn plan de auditoría combinado, una sola cita
Decisión y certificado
Una persona independiente decide. En caso de éxito, recibe su certificado digital, visible en el registro en línea.
1 a 3 díasUn documento de certificado con varias normas
El paso 2 es el único paso cuya duración depende del ritmo elegido: en Express se omite, porque el sistema ya está en funcionamiento. En Estándar dura de una a tres semanas, en Acompañado hasta seis.
Usted determina el ritmo. Nosotros le decimos cuál es realista.
No auditamos de forma más superficial ni más breve que otros. Sobre todo ahorramos tiempo de espera. Los tres ritmos se auditan según las mismas reglas.
48 horas
Express
Cambio de entidad certificadora o plazo muy ajustado
- Qué sucede: Auditoría, decisión y certificado
- Su sistema ya está en funcionamiento, su documentación está completa
- Se han realizado la auditoría interna y la revisión por la dirección
2–4 semanas
Estándar
La mayoría de las pequeñas y medianas empresas
- Qué sucede: Los documentos se organizan y preparan con IA. Después sigue la auditoría.
- Sus procesos ya funcionan
- Faltan documentos o aún no están completos
2–8 semanas
Acompañado
Certificación inicial sin preparación
- Qué sucede: Usted construye su sistema con un socio independiente. Después sigue la auditoría.
- Hasta ahora pocas reglas, procesos o documentos
- Socios de consultoría independientes de nuestra red
Para ISO/IEC 27001, Express es menos habitual que sea realista. La evaluación de riesgos, la declaración de aplicabilidad y la implementación de las medidas del Anexo A seleccionadas deben estar disponibles y en uso. Al cambiar de otro organismo de certificación esto suele ser el caso, en una implementación nueva casi nunca. Si esto se aplica en su caso, lo aclaramos de antemano en el Express-Check gratuito, o en cinco minutos por teléfono.
La amplitud de la auditoría depende del número de empleados, de sus ubicaciones y del tipo de trabajo que realiza. ¿No está seguro de qué columna le corresponde? Escríbanos: en una breve conversación le diremos qué opciones tiene.
Alcance del servicio
Incluido en el precio, sin letra pequeña
Plataforma de preparación con plantillas para toda la información documentada requerida
Análisis de brechas en tiempo real: usted ve en todo momento qué falta para estar listo para la auditoría
Auditoría de certificación Fase 1 y Fase 2 realizada por auditores cualificados
Certificado digital, multilingüe, con inscripción en el registro público
Auditorías de vigilancia anuales durante toda la vigencia del certificado
Recertificación después de tres años
Persona de contacto personal: no un sistema de tickets como única puerta
Una norma rara vez es el final
Quien implementa la norma ISO 27001 ya construye la mitad de lo que exigen adicionalmente 9001, 14001 o 42001. Combine ahora, en lugar de empezar de nuevo desde cero dentro de dos años.
179 €/ mes
- Primera norma 179 €/mes, cada norma adicional 149 € en lugar de 179 €. A partir de cuatro normas, oferta individual.
- A partir de dos normas, gestionamos su sistema como un sistema de gestión integrado (IMS): control documental conjunto, un programa de auditoría interna, una revisión por la dirección, un programa de auditoría combinado. Usted mantiene una sola vez lo que de otro modo se duplicaría.
Precios sin IVA
Precios que debe conocer antes de empezar
Cancelable mensualmente. Con el pago anual se regala un mes. Para requisitos especiales, con gusto elaboramos una oferta individual.
179 €/mes
1 norma
1 969 € al año
- Una certificación
- Plataforma de preparación
- Auditoría Fase 1 y Fase 2
- Certificado y registro
- Auditorías de seguimiento
- Soporte
328 €/mes
2 normas
3 608 € al año — segunda norma 149 € en lugar de 179 €
- Todo de 1 norma
- Segunda norma
- Sistema de gestión integrado
- Persona de contacto fija
477 €/mes
3 normas
5 247 € al año — cada norma adicional 149 €
- Todo lo incluido en 2 normas
- Tercera norma
- Acompañamiento de proyecto dedicado
- Programa de auditoría combinado
Bajo petición
Dedicado
- Múltiples ubicaciones
- Estructuras de grupo empresarial
- Conexión API
- Planificación de auditoría individual
Precios sin IVA. El alcance de la auditoría depende del número de empleados, ubicaciones y campo de actividad; en organizaciones muy grandes o con varias sedes elaboramos una oferta individual. Lo que esto significa para su empresa lo muestra la calculadora de costos.
Preguntas frecuentes sobre ISO 27001
Desde 179 € al mes, incluyendo preparación, auditoría, certificado y auditorías de seguimiento. De forma clásica, los costos totales para una pyme en el primer ciclo suelen ser considerablemente más altos, ya que la consultoría, el organismo de certificación y el esfuerzo interno se facturan por separado. La calculadora de costos muestra la diferencia para su tamaño.
En una implementación nueva, realistamente entre seis y ocho semanas; con un SGSI ya en funcionamiento, mucho menos, en el caso de un cambio hasta apenas 48 horas, si la evaluación de riesgos y las medidas ya se practican. El cuello de botella casi siempre es la evaluación de riesgos, no la auditoría.
No. Debe decidir de forma fundamentada para cada medida si es aplicable. La exclusión debe ser comprensible — ese es el propósito de la Declaración de Aplicabilidad.
Un mapeo a la estructura de 2022, evaluación de las once nuevas medidas y ajuste de la Declaración de Aplicabilidad. Sin necesidad de una implementación nueva. Simplemente suba sus documentos existentes a nuestra plataforma y revise las sugerencias de la IA.
No. NIS2 es una ley y en algunos aspectos va más allá, entre otros en las obligaciones de notificación y la responsabilidad personal de la dirección. Sin embargo, un SGSI cubre una gran parte de las medidas exigidas y proporciona la estructura de evidencias.
Sí. Lo decisivo es que usted controle a sus proveedores y que la distribución de responsabilidades esté documentada.
También certificamos organizaciones con menos de diez empleados. El esfuerzo escala según la complejidad, no solo según el número de personas.
Esto no es un criterio de exclusión. Se comprueba si lo ha detectado, tratado y aprendido de ello. Precisamente para eso está el sistema. Aquí se trata de hacer visible la mejora continua.
Su certificado lo emite la organización nacional responsable de su mercado; su estatus lo verá antes de firmar el contrato. Para ISO/IEC 27001, la acreditación solo es obligatoria en sectores concretos regulados por ley — si esto le afecta, se lo indicamos en la entrevista inicial. Por regla general: se audita la misma norma con el mismo criterio, y los organismos públicos deben aceptar evidencias equivalentes. Todo esto en .
Solo si su SGSI ya está en funcionamiento: la evaluación de riesgos, la declaración de aplicabilidad y las medidas del Anexo A elegidas deben existir y aplicarse en la práctica. Al cambiar de otra entidad certificadora esto suele darse; al implementarlo desde cero, casi nunca. Se lo indicamos en el Chequeo exprés, antes de que reserve.
Ese es el verdadero punto. Su SGSI vive en la plataforma: la declaración de aplicabilidad, los riesgos, las medidas y los incidentes se gestionan allí, nuestra IA muestra desviaciones y recuerda los ciclos de revisión. Un SGSI que se duerme entre dos auditorías no resiste ninguna auditoría de cliente.
La plataforma y la IA cubren el caso habitual. Donde necesite más — por ejemplo, para la metodología de riesgos o una auditoría interna independiente — le ponemos en contacto con asesoría independiente de nuestra red de socios. Quien le haya asesorado no le auditará con nosotros.
Sepa en dos minutos cuánto le costará la ISO 27001
Sin llamada, sin obligación de formulario, con supuestos divulgados.
