¿Cómo es el camino a la certificación ISO 27001?
- Diagnóstico. Dónde estás contra la norma y qué falta de verdad.
- Alcance. Qué se certifica. Acotarlo bien es la decisión que más cambia el costo.
- Implementación. Cerrar brechas por riesgo y esfuerzo, no por el orden del catálogo.
- Evidencia. Acumularla mientras se opera, no la semana antes de la auditoría.
- Auditoría. En dos etapas, con el ente certificador acreditado.
¿Qué acelera la certificación ISO 27001?
Tener operación que ya produzca evidencia. Si el centro de operaciones genera registros de monitoreo y la gestión de vulnerabilidades deja rastro del ciclo, varios controles se demuestran con la operación en vez de con documentos escritos para el auditor.
¿Por dónde empezar hoy con la ISO 27001?
Por el inventario de activos y el análisis de riesgos, que es la base de todo lo demás. Puedes arrancarlo con la matriz de riesgos, o pedirnos el diagnóstico completo.
El detalle de qué exige la norma está en ISO 27001.
Cómo es el proceso de certificación ISO 27001, paso a paso
La certificación tiene una secuencia bastante estándar. Saberla evita la sorpresa más frecuente, que es descubrir a mitad de camino cuánto trabajo hay antes de que aparezca el auditor.
- Definir el alcance. Qué servicios, qué sedes y qué sistemas entran. Es la decisión que más mueve el costo y la que más se apura.
- Diagnóstico contra la norma. Dónde estás hoy respecto a lo que se exige. Sale una lista de brechas con esfuerzo estimado.
- Análisis de riesgos. El corazón del asunto: qué puede salir mal, qué tan grave sería, y qué se decide hacer con cada riesgo.
- Cierre de brechas. Políticas, procedimientos y controles técnicos. Es el tramo largo.
- Operación. El sistema tiene que funcionar unos meses antes de la auditoría, porque el auditor va a pedir registros de que funcionó.
- Auditoría interna y revisión por la dirección. Dos requisitos que no se pueden saltar, y que la gente descubre tarde.
- Auditoría de certificación. En dos etapas: primero revisan la documentación, después vienen a verificar en sitio.
- Seguimiento. El certificado dura tres años, con auditorías de seguimiento cada año y una recertificación al final.
Quién emite la certificación ISO 27001 en Colombia
Aquí hay una distinción que conviene tener clara antes de firmar con nadie.
Quien emite el certificado es un organismo de certificación, y para que el certificado tenga valor frente a terceros ese organismo debe estar acreditado. En Colombia la acreditación la otorga el Organismo Nacional de Acreditación, y también son válidos los organismos acreditados en el exterior por entidades equivalentes.
Y hay una regla que se repite en todas partes: quien te ayuda a prepararte no puede ser quien te audita. Son roles incompatibles. Si un proveedor te ofrece las dos cosas en el mismo contrato, el certificado que salga de ahí tiene un problema de origen.
Nosotros acompañamos la preparación. La certificación la emite el organismo acreditado que elijas, y ese es exactamente el orden correcto.
De qué depende el precio de la certificación ISO 27001
No hay una cifra única y quien te dé una sin preguntar nada primero está adivinando. El costo se arma con tres bloques y solo uno de ellos es el organismo certificador:
| Bloque | Qué incluye | Qué lo mueve |
|---|---|---|
| Preparación | Diagnóstico, análisis de riesgos, cierre de brechas | Qué tan lejos estás al empezar |
| Auditoría | Las dos etapas, más los seguimientos anuales | Tamaño de la organización y alcance |
| Operación | Herramientas, tiempo del equipo, mantener el sistema vivo | Es el que más se subestima |
Las variables que de verdad mueven la aguja son cuánta gente entra en el alcance, cuántas sedes, cuántos sistemas críticos, y qué tanto ya existe documentado. Una empresa de software de treinta personas con todo en la nube y una industria con tres plantas no juegan el mismo partido.
El error caro de esta etapa es definir un alcance amplio "por si acaso". Cada sistema que entra suma trabajo de preparación, evidencia durante la operación y tiempo de auditoría cada año, para siempre.
Cuánto se demora la certificación ISO 27001
Para una empresa mediana que empieza sin un sistema de gestión previo, entre nueve y quince meses hasta el certificado. La mayor parte del tiempo se va en el cierre de brechas y en los meses de operación que el auditor va a querer ver.
Se puede acortar cuando ya hay controles funcionando y documentados, o cuando el alcance es pequeño y está bien delimitado. Lo que no se puede comprimir es el periodo en el que el sistema tiene que haber estado operando, porque de ahí sale la evidencia.
El detalle de la norma está en la norma ISO 27001, y el panorama completo en ISO 27001.
Qué pasa después
El primer informe no es el final. Después viene comprobar que lo corregido quedó corregido, y la revisión siguiente sobre lo que cambió en tu operación. Por eso este servicio rinde con acompañamiento a lo largo del año: una foto suelta te dice cómo estabas ese día, no cómo estás hoy.
Preguntas frecuentes sobre la certificación ISO 27001 en Colombia
¿Quién certifica ISO 27001 en Colombia?
Entes de certificación acreditados. Octapus no certifica: acompaña la implementación y la preparación, y el dictamen lo emite un tercero independiente. Esa separación es parte de lo que da validez al certificado.
¿Cuánto cuesta certificarse?
El costo tiene dos partes que conviene separar: el acompañamiento a la implementación y la auditoría del ente certificador. La segunda depende del tamaño y del alcance. Un diagnóstico inicial permite estimar las dos con números en vez de rangos.
¿Cuánto tarda?
Entre seis y doce meses para una organización que ya documenta sus procesos. Más si se empieza de cero. El cronograma real sale del diagnóstico, no de un promedio.
¿Sirve para vender a entidades del Estado?
Ayuda en licitaciones donde se evalúa la madurez de seguridad del proveedor, y en algunos pliegos aparece como requisito. Conviene revisar el pliego concreto antes de asumirlo.