ISO/IEC 27001:2022 · Seguridad de la información

La prueba que sus clientes exigen antes de firmar el contrato

La seguridad de la información rara vez se certifica por iniciativa propia. Se exige — por parte de compras corporativas, de la aseguradora, cada vez más del legislador. Le llevamos hasta ahí sin que un mandato de consultoría duplique el precio. Y si su SGSI ya está en funcionamiento, en 48 horas.

  • Evaluación de riesgos y declaración de aplicabilidad con plantillas guiadas
  • Las 93 medidas del Anexo A trabajadas de forma estructurada — con decisión justificada para cada medida
  • Precio fijo desde 179 €/mes, auditoría y supervisión incluidas
  • Cambio desde otro organismo de certificación: exprés posible si su SGSI está implementado

A menudo se combina con ISO 9001 — la mitad de los requisitos del sistema es la misma. Comprobamos de antemano si el exprés es viable en su caso — sin coste.

ISO-27001-Signet
48 horassi su SGSI ya está en funcionamiento
Exigido por compras corporativas y organismos de supervisiónSistema de gestión propio según ISO 9001Cada certificado es verificable en el registro público

Un sistema de gestión de la seguridad de la información — no una lista de herramientas de TI

El error más frecuente: creer que ISO 27001 es una auditoría de TI. No lo es. Se evalúa si conoce sus riesgos, decide de forma fundamentada qué medidas adoptar y si estas funcionan. La tecnología es una parte de ello — la organización, el personal y los contratos son el resto.

Definir el alcance

¿Qué ubicaciones, sistemas e información entran en el sistema? Un alcance demasiado amplio es el error más costoso al principio.

Evaluar riesgos

¿Qué amenazas afectan a qué activos, con qué impacto? De forma trazable, repetible y documentada.

Seleccionar medidas (Anexo A)

93 medidas en cuatro temas: organizativas, relacionadas con las personas, físicas y tecnológicas. En la declaración de aplicabilidad justifica qué implementa — y qué no.

Operar y supervisar

Gestión de accesos, registro, control de proveedores, gestión de incidentes. Demostrable, no solo descrito.

Gestionar incidentes

Un incidente de seguridad sin una respuesta documentada resulta más caro en la auditoría que el propio incidente.

Mejorar

Auditorías internas, revisión por la dirección, medidas correctivas. Como en ISO 9001 — y por eso se combina bien.

Lo que las empresas quieren saber antes de la certificación

El anexo A se reestructuró de 114 a 93 controles, se organizó en cuatro temas en lugar de catorce y se añadieron once nuevos controles — entre otros, inteligencia de amenazas, seguridad en la nube, prevención de fuga de datos y programación segura. Quien haya implementado la versión anterior necesita un mapeo, no un reinicio.

Donde la evidencia decide sobre el encargo

SaaS y software

Los clientes empresariales convierten la 27001 en condición contractual. Un proveedor de SaaS con 25 empleados pierde un contrato corporativo de seis cifras en la revisión de seguridad — tras la certificación, esa misma revisión se reduce a una comprobación documental.

Proveedores de servicios TI y MSP

El acceso a los sistemas de clientes requiere un control demostrable. Un proveedor de servicios gestionados con derechos de administrador en 60 clientes debe poder acreditar la gestión de accesos y el registro.

Finanzas y seguros

La supervisión y el entorno DORA exigen una gestión de riesgos estructurada. Un proveedor de servicios financieros utiliza el SGSI como columna vertebral para las evidencias frente a la supervisión y la gestión de externalización.

Sanidad

Categorías especiales de datos personales. Un grupo hospitalario demuestra ante la supervisión y los pacientes que el acceso a los datos de los pacientes está regulado y registrado.

Adjudicadores públicos

Las licitaciones exigen seguridad de la información certificada. Un proveedor de servicios no puede participar en determinadas licitaciones públicas sin la 27001.

Industria y entorno cercano a infraestructuras críticas (KRITIS)

NIS2 amplía considerablemente el círculo de empresas afectadas. Un proveedor del sector energético queda incluido, a través de la cadena de suministro, en las obligaciones NIS2 de su cliente.

Consultoría y despachos

Secreto profesional y responsabilidad. Un despacho demuestra ante sus clientes medidas de confidencialidad estructuradas.

Comercio y comercio electrónico

Datos de pago y de clientes. Un comerciante combina la 27001 con los requisitos de los pagos y la protección de datos.

Cuatro pasos — al ritmo que le convenga

Tras la certificación sigue anualmente una auditoría de seguimiento, y a los tres años la recertificación. Ambas están incluidas en el precio.

  1. Registrarse y aclarar el alcance

    Nos indica el tamaño de su empresa, dónde trabaja y qué hace. Le explicamos qué alcance tendrá la auditoría.

    1 a 2 días

    Una reunión de registro para todas las normas

  2. Prepararse

    Utiliza plantillas, listas de tareas e indicaciones sobre documentación faltante. No empieza con una página en blanco.

    1 a 6 semanas, según el ritmo

    Una documentación conjunta

  3. Auditoría en dos etapas

    Primero revisamos su documentación y si está preparado. Después comprobamos si las normas realmente funcionan en su día a día laboral.

    1 a 4 días

    Un plan de auditoría combinado, una sola cita

  4. Decisión y certificado

    Una persona independiente decide. En caso de éxito, recibe su certificado digital, visible en el registro en línea.

    1 a 3 días

    Un documento de certificado con varias normas

El paso 2 es el único paso cuya duración depende del ritmo elegido: en Express se omite, porque el sistema ya está en funcionamiento. En Estándar dura de una a tres semanas, en Acompañado hasta seis.

Usted determina el ritmo. Nosotros le decimos cuál es realista.

No auditamos de forma más superficial ni más breve que otros. Sobre todo ahorramos tiempo de espera. Los tres ritmos se auditan según las mismas reglas.

48 horas

Express

Cambio de entidad certificadora o plazo muy ajustado

  • Qué sucede: Auditoría, decisión y certificado
  • Su sistema ya está en funcionamiento, su documentación está completa
  • Se han realizado la auditoría interna y la revisión por la dirección
Iniciar el Express-Check

2–4 semanas

Estándar

La mayoría de las pequeñas y medianas empresas

  • Qué sucede: Los documentos se organizan y preparan con IA. Después sigue la auditoría.
  • Sus procesos ya funcionan
  • Faltan documentos o aún no están completos
Calcular precio

2–8 semanas

Acompañado

Certificación inicial sin preparación

  • Qué sucede: Usted construye su sistema con un socio independiente. Después sigue la auditoría.
  • Hasta ahora pocas reglas, procesos o documentos
  • Socios de consultoría independientes de nuestra red
Concertar una conversación

Para ISO/IEC 27001, Express es menos habitual que sea realista. La evaluación de riesgos, la declaración de aplicabilidad y la implementación de las medidas del Anexo A seleccionadas deben estar disponibles y en uso. Al cambiar de otro organismo de certificación esto suele ser el caso, en una implementación nueva casi nunca. Si esto se aplica en su caso, lo aclaramos de antemano en el Express-Check gratuito, o en cinco minutos por teléfono.

La amplitud de la auditoría depende del número de empleados, de sus ubicaciones y del tipo de trabajo que realiza. ¿No está seguro de qué columna le corresponde? Escríbanos: en una breve conversación le diremos qué opciones tiene.

Alcance del servicio

Incluido en el precio, sin letra pequeña

desde 179 € / mes
  • Plataforma de preparación con plantillas para toda la información documentada requerida

  • Análisis de brechas en tiempo real: usted ve en todo momento qué falta para estar listo para la auditoría

  • Auditoría de certificación Fase 1 y Fase 2 realizada por auditores cualificados

  • Certificado digital, multilingüe, con inscripción en el registro público

  • Auditorías de vigilancia anuales durante toda la vigencia del certificado

  • Recertificación después de tres años

  • Persona de contacto personal: no un sistema de tickets como única puerta

Una norma rara vez es el final

Quien implementa la norma ISO 27001 ya construye la mitad de lo que exigen adicionalmente 9001, 14001 o 42001. Combine ahora, en lugar de empezar de nuevo desde cero dentro de dos años.

Seleccionar normas ISO
1 norma

179 €/ mes

  • Primera norma 179 €/mes, cada norma adicional 149 € en lugar de 179 €. A partir de cuatro normas, oferta individual.
  • A partir de dos normas, gestionamos su sistema como un sistema de gestión integrado (IMS): control documental conjunto, un programa de auditoría interna, una revisión por la dirección, un programa de auditoría combinado. Usted mantiene una sola vez lo que de otro modo se duplicaría.
Calcular precio combinado

Precios sin IVA

Precios que debe conocer antes de empezar

Cancelable mensualmente. Con el pago anual se regala un mes. Para requisitos especiales, con gusto elaboramos una oferta individual.

179 €/mes

1 norma

1 969 € al año

  • Una certificación
  • Plataforma de preparación
  • Auditoría Fase 1 y Fase 2
  • Certificado y registro
  • Auditorías de seguimiento
  • Soporte
Elección más popular

328 €/mes

2 normas

3 608 € al año — segunda norma 149 € en lugar de 179 €

  • Todo de 1 norma
  • Segunda norma
  • Sistema de gestión integrado
  • Persona de contacto fija

477 €/mes

3 normas

5 247 € al año — cada norma adicional 149 €

  • Todo lo incluido en 2 normas
  • Tercera norma
  • Acompañamiento de proyecto dedicado
  • Programa de auditoría combinado
Enterprise

Bajo petición

Dedicado

  • Múltiples ubicaciones
  • Estructuras de grupo empresarial
  • Conexión API
  • Planificación de auditoría individual

Precios sin IVA. El alcance de la auditoría depende del número de empleados, ubicaciones y campo de actividad; en organizaciones muy grandes o con varias sedes elaboramos una oferta individual. Lo que esto significa para su empresa lo muestra la calculadora de costos.

Preguntas frecuentes sobre ISO 27001

Desde 179 € al mes, incluyendo preparación, auditoría, certificado y auditorías de seguimiento. De forma clásica, los costos totales para una pyme en el primer ciclo suelen ser considerablemente más altos, ya que la consultoría, el organismo de certificación y el esfuerzo interno se facturan por separado. La calculadora de costos muestra la diferencia para su tamaño.

Sepa en dos minutos cuánto le costará la ISO 27001

Sin llamada, sin obligación de formulario, con supuestos divulgados.