Saltar al contenido
Diagnóstico gratuito

Cumplimiento

ISO 27001

La norma que tus clientes grandes te van a pedir tarde o temprano. Aquí está qué exige de verdad, cuánto toma y por dónde empezar.

Evidencia de control ISO 27001:2022 ejemplo · no son datos de clientes
93controles en el anexo A
81aplicables
64con evidencia al día
  • A.5.15 Control de acceso evidencia al día
  • A.8.8 Gestión de vulnerabilidades técnicas informe del mes
  • A.5.24 Preparación ante incidentes simulacro programado
  • A.8.13 Copias de respaldo prueba pendiente
Siguiente paso

Cerrar la evidencia de copias de respaldo antes de la auditoría interna.

Por qué te piden la ISO 27001

Casi siempre la ISO 27001 entra a la conversación por una de dos puertas. La primera es comercial: un cliente grande te manda un cuestionario de seguridad y, en algún punto, pregunta si estás certificado. La segunda es regulatoria: operas en un sector vigilado y tu supervisor espera que demuestres control sobre la información que manejas.

Las dos puertas llevan al mismo sitio, pero con urgencias distintas. La comercial suele traer fecha: hay un contrato esperando. La regulatoria suele traer alcance: hay que cubrir procesos específicos.

Qué exige la norma ISO 27001

ISO 27001 para qué sirve

La ISO 27001 pide un sistema de gestión. En la práctica, cuatro cosas que hay que poder mostrar, y que se detallan más abajo: qué información manejas y qué riesgos corre, qué controles aplicas y por qué, que esos controles funcionan, y que revisas el sistema y lo corriges cuando falla.

Anexo A de la ISO 27001

El catálogo de controles de referencia es el anexo A. La declaración de aplicabilidad es el documento donde justificas tus decisiones sobre él, y es de lo primero que un auditor abre.

Los cuatro requisitos que no se pueden excluir

El cuerpo de la norma, del capítulo 4 al 10, define el sistema de gestión y es de cumplimiento obligatorio. No admite exclusiones. En la práctica exige que la organización sepa responder cuatro preguntas con evidencia:

Qué información maneja y qué riesgos corre. Un inventario de activos de información, con dueño asignado, y una valoración de riesgos con método explícito. Aquí es donde se define el criterio de aceptación: qué nivel de riesgo la organización está dispuesta a asumir y quién firma esa decisión.

Qué controles aplica y por qué descartó el resto. Ese es el trabajo de la declaración de aplicabilidad, y es lo primero que abre un auditor porque muestra el criterio, no solo el resultado.

Que esos controles funcionan. No basta con tener la política escrita: hay que demostrar que se ejecuta. Un procedimiento de gestión de accesos sin registros de revisión trimestral es un documento, no un control.

Que el sistema se revisa y se corrige. Auditoría interna, revisión por la dirección y tratamiento de no conformidades. Es la parte que más se subestima y la que más hallazgos genera en la certificación.

ISO 27001 versión 2022

La revisión de 2022 reorganizó el anexo A: los controles pasaron de catorce dominios a cuatro temas, se consolidaron varios y se agregaron algunos alrededor de servicios en la nube. El detalle está en la norma.

Cómo certificarse en ISO 27001

Por dónde se empieza

Por saber dónde estás. Un diagnóstico contra la norma te dice qué controles ya cumples sin saberlo, cuáles están a medias y cuáles no existen. Esa foto define el cronograma real, y suele traer buenas noticias: las empresas que ya operan con orden cubren más de lo que creen.

Después viene cerrar brechas y acumular evidencia. La certificación es el final del proceso, no el principio.

Cuánto tarda certificarse

Entre seis y doce meses para una organización que ya documenta sus procesos y tiene controles operando aunque no los llame así. Más si se empieza desde cero. El cronograma real sale del diagnóstico, no de un promedio: lo que manda es cuántas brechas hay y cuánto tarda cada una en cerrarse.

Hay un dato que suele sorprender: buena parte del tiempo no se va en implementar, se va en acumular evidencia. Un control implementado en enero que se audita en marzo tiene dos meses de registros; el mismo control implementado en febrero tiene uno, y el auditor lo va a notar. Por eso conviene arrancar por los controles que generan rastro con el tiempo.

Los errores que más alargan el proceso

Alcance demasiado amplio. Certificar toda la organización cuando el cliente solo pregunta por un producto multiplica el trabajo sin ganar un contrato más. El alcance se acota a lo que hay que demostrar.

Documentar lo que no se hace. Escribir una política ambiciosa que nadie sigue genera una no conformidad segura. Es mejor documentar lo que realmente ocurre y mejorarlo después.

Dejar la evidencia para el final. Ya está explicado arriba y es el error más caro, porque no se puede recuperar el tiempo.

Tratar la norma como un proyecto de documentos. La certificación es la consecuencia de operar con orden, no un entregable en sí. Las organizaciones que la abordan como papeleo se certifican y pierden el certificado en la primera auditoría de seguimiento.

Precio de la certificación ISO 27001

El costo tiene dos partes que conviene separar: el acompañamiento a la implementación y la auditoría del ente certificador, que es independiente y cobra aparte. La segunda depende del tamaño y del alcance. Un diagnóstico inicial permite estimar las dos con números en vez de rangos. En Colombia el detalle está en certificación ISO 27001 en Colombia.

ISO 27001 y otras normas

ISO 27001 y SOC 2

Se confunden porque resuelven el mismo problema comercial con instrumentos distintos. ISO 27001 certifica que existe un sistema de gestión y es reconocida en todo el mundo. SOC 2 es un informe de auditoría sobre controles, y lo piden sobre todo clientes en Estados Unidos.

La buena noticia para quien necesita las dos: el inventario de activos, el análisis de riesgos y buena parte de los controles sirven para ambas. Lo que cambia es el formato del entregable y quién lo emite.

ISO 27001 y la normativa local

La norma no reemplaza la ley. En Colombia, la Ley 1581 de protección de datos aplica igual, y las entidades vigiladas por la Superintendencia Financiera tienen requisitos propios de gestión de riesgo. En México aplica la ley federal de protección de datos. Lo que hace la norma es dar el marco donde esos requisitos encajan sin duplicar trabajo.

Acompañamiento en la certificación ISO 27001

Hacemos el diagnóstico contra la norma, priorizamos las brechas por riesgo y esfuerzo, y acompañamos la implementación hasta la auditoría. Operamos también el lado técnico (monitoreo, gestión de vulnerabilidades), así que varios controles quedan cubiertos con la operación en vez de con papeles.

Lista de preparación · ejemplo · no son datos de clientes

  • Alcance del sistema de gestión definido (hecho)
  • Inventario de activos de información, con dueño asignado (hecho)
  • Valoración de riesgos con método explícito (hecho) criterio de aceptación firmado
  • Declaración de aplicabilidad (pendiente) en revisión
  • Evidencia de que los controles se ejecutan (pendiente) acumulando registros
  • Auditoría interna y revisión por la dirección (pendiente)

Si además vendes software a clientes en Estados Unidos, vale mirar SOC 2 en paralelo: buena parte del trabajo se aprovecha.

Qué pasa después

La certificación no se acaba cuando llega el certificado. Hay auditorías de seguimiento cada año y una recertificación a los tres, y entre una y otra el sistema de gestión tiene que seguir vivo. Te acompañamos en ese periodo, no solo hasta la firma.

Preguntas frecuentes sobre ISO 27001

¿Qué es la ISO 27001?

Es la norma internacional que define cómo montar y mantener un sistema de gestión de seguridad de la información. No dice qué herramientas comprar: dice qué riesgos identificar, qué controles aplicar y cómo demostrar que funcionan.

¿Cuánto toma certificarse en ISO 27001?

Depende del punto de partida. Una empresa que ya documenta sus procesos suele tardar entre seis y doce meses. Una que empieza de cero, más. El tiempo se va en el diagnóstico inicial, en cerrar las brechas y en acumular la evidencia que el auditor va a pedir.

¿Cuál es la diferencia entre ISO 27001 y SOC 2?

ISO 27001 certifica que tienes un sistema de gestión y es reconocida en todo el mundo. SOC 2 es un informe de auditoría sobre controles y lo piden sobre todo clientes en Estados Unidos. Muchas empresas de software terminan necesitando las dos.

¿Qué es el anexo A?

Es el catálogo de controles de referencia de la norma. No todos aplican a toda empresa: parte del trabajo es justificar cuáles aplican, cuáles no y por qué. Esa justificación es la declaración de aplicabilidad, y es de lo primero que revisa un auditor.

¿Se puede certificar solo una parte de la empresa?

Sí. El alcance lo define la organización, y puede ser un producto, una sede o un proceso. Un alcance bien acotado hace la certificación más rápida y más barata, siempre que sea el alcance que a tu cliente le importa.

¿Quieres saber cómo estás hoy?

Un diagnóstico corto de tu exposición. No pide instalar nada.