Por qué te piden la ISO 27001
Casi siempre la ISO 27001 entra a la conversación por una de dos puertas. La primera es comercial: un cliente grande te manda un cuestionario de seguridad y, en algún punto, pregunta si estás certificado. La segunda es regulatoria: operas en un sector vigilado y tu supervisor espera que demuestres control sobre la información que manejas.
Las dos puertas llevan al mismo sitio, pero con urgencias distintas. La comercial suele traer fecha: hay un contrato esperando. La regulatoria suele traer alcance: hay que cubrir procesos específicos.
Qué exige la norma ISO 27001
ISO 27001 para qué sirve
La ISO 27001 pide un sistema de gestión. En la práctica, cuatro cosas que hay que poder mostrar, y que se detallan más abajo: qué información manejas y qué riesgos corre, qué controles aplicas y por qué, que esos controles funcionan, y que revisas el sistema y lo corriges cuando falla.
Anexo A de la ISO 27001
El catálogo de controles de referencia es el anexo A. La declaración de aplicabilidad es el documento donde justificas tus decisiones sobre él, y es de lo primero que un auditor abre.
Los cuatro requisitos que no se pueden excluir
El cuerpo de la norma, del capítulo 4 al 10, define el sistema de gestión y es de cumplimiento obligatorio. No admite exclusiones. En la práctica exige que la organización sepa responder cuatro preguntas con evidencia:
Qué información maneja y qué riesgos corre. Un inventario de activos de información, con dueño asignado, y una valoración de riesgos con método explícito. Aquí es donde se define el criterio de aceptación: qué nivel de riesgo la organización está dispuesta a asumir y quién firma esa decisión.
Qué controles aplica y por qué descartó el resto. Ese es el trabajo de la declaración de aplicabilidad, y es lo primero que abre un auditor porque muestra el criterio, no solo el resultado.
Que esos controles funcionan. No basta con tener la política escrita: hay que demostrar que se ejecuta. Un procedimiento de gestión de accesos sin registros de revisión trimestral es un documento, no un control.
Que el sistema se revisa y se corrige. Auditoría interna, revisión por la dirección y tratamiento de no conformidades. Es la parte que más se subestima y la que más hallazgos genera en la certificación.
ISO 27001 versión 2022
La revisión de 2022 reorganizó el anexo A: los controles pasaron de catorce dominios a cuatro temas, se consolidaron varios y se agregaron algunos alrededor de servicios en la nube. El detalle está en la norma.
Cómo certificarse en ISO 27001
Por dónde se empieza
Por saber dónde estás. Un diagnóstico contra la norma te dice qué controles ya cumples sin saberlo, cuáles están a medias y cuáles no existen. Esa foto define el cronograma real, y suele traer buenas noticias: las empresas que ya operan con orden cubren más de lo que creen.
Después viene cerrar brechas y acumular evidencia. La certificación es el final del proceso, no el principio.
Cuánto tarda certificarse
Entre seis y doce meses para una organización que ya documenta sus procesos y tiene controles operando aunque no los llame así. Más si se empieza desde cero. El cronograma real sale del diagnóstico, no de un promedio: lo que manda es cuántas brechas hay y cuánto tarda cada una en cerrarse.
Hay un dato que suele sorprender: buena parte del tiempo no se va en implementar, se va en acumular evidencia. Un control implementado en enero que se audita en marzo tiene dos meses de registros; el mismo control implementado en febrero tiene uno, y el auditor lo va a notar. Por eso conviene arrancar por los controles que generan rastro con el tiempo.
Los errores que más alargan el proceso
Alcance demasiado amplio. Certificar toda la organización cuando el cliente solo pregunta por un producto multiplica el trabajo sin ganar un contrato más. El alcance se acota a lo que hay que demostrar.
Documentar lo que no se hace. Escribir una política ambiciosa que nadie sigue genera una no conformidad segura. Es mejor documentar lo que realmente ocurre y mejorarlo después.
Dejar la evidencia para el final. Ya está explicado arriba y es el error más caro, porque no se puede recuperar el tiempo.
Tratar la norma como un proyecto de documentos. La certificación es la consecuencia de operar con orden, no un entregable en sí. Las organizaciones que la abordan como papeleo se certifican y pierden el certificado en la primera auditoría de seguimiento.
Precio de la certificación ISO 27001
El costo tiene dos partes que conviene separar: el acompañamiento a la implementación y la auditoría del ente certificador, que es independiente y cobra aparte. La segunda depende del tamaño y del alcance. Un diagnóstico inicial permite estimar las dos con números en vez de rangos. En Colombia el detalle está en certificación ISO 27001 en Colombia.
ISO 27001 y otras normas
ISO 27001 y SOC 2
Se confunden porque resuelven el mismo problema comercial con instrumentos distintos. ISO 27001 certifica que existe un sistema de gestión y es reconocida en todo el mundo. SOC 2 es un informe de auditoría sobre controles, y lo piden sobre todo clientes en Estados Unidos.
La buena noticia para quien necesita las dos: el inventario de activos, el análisis de riesgos y buena parte de los controles sirven para ambas. Lo que cambia es el formato del entregable y quién lo emite.
ISO 27001 y la normativa local
La norma no reemplaza la ley. En Colombia, la Ley 1581 de protección de datos aplica igual, y las entidades vigiladas por la Superintendencia Financiera tienen requisitos propios de gestión de riesgo. En México aplica la ley federal de protección de datos. Lo que hace la norma es dar el marco donde esos requisitos encajan sin duplicar trabajo.
Acompañamiento en la certificación ISO 27001
Hacemos el diagnóstico contra la norma, priorizamos las brechas por riesgo y esfuerzo, y acompañamos la implementación hasta la auditoría. Operamos también el lado técnico (monitoreo, gestión de vulnerabilidades), así que varios controles quedan cubiertos con la operación en vez de con papeles.
Lista de preparación · ejemplo · no son datos de clientes
- Alcance del sistema de gestión definido (hecho)
- Inventario de activos de información, con dueño asignado (hecho)
- Valoración de riesgos con método explícito (hecho) criterio de aceptación firmado
- Declaración de aplicabilidad (pendiente) en revisión
- Evidencia de que los controles se ejecutan (pendiente) acumulando registros
- Auditoría interna y revisión por la dirección (pendiente)
Si además vendes software a clientes en Estados Unidos, vale mirar SOC 2 en paralelo: buena parte del trabajo se aprovecha.
Qué pasa después
La certificación no se acaba cuando llega el certificado. Hay auditorías de seguimiento cada año y una recertificación a los tres, y entre una y otra el sistema de gestión tiene que seguir vivo. Te acompañamos en ese periodo, no solo hasta la firma.
Preguntas frecuentes sobre ISO 27001
¿Qué es la ISO 27001?
Es la norma internacional que define cómo montar y mantener un sistema de gestión de seguridad de la información. No dice qué herramientas comprar: dice qué riesgos identificar, qué controles aplicar y cómo demostrar que funcionan.
¿Cuánto toma certificarse en ISO 27001?
Depende del punto de partida. Una empresa que ya documenta sus procesos suele tardar entre seis y doce meses. Una que empieza de cero, más. El tiempo se va en el diagnóstico inicial, en cerrar las brechas y en acumular la evidencia que el auditor va a pedir.
¿Cuál es la diferencia entre ISO 27001 y SOC 2?
ISO 27001 certifica que tienes un sistema de gestión y es reconocida en todo el mundo. SOC 2 es un informe de auditoría sobre controles y lo piden sobre todo clientes en Estados Unidos. Muchas empresas de software terminan necesitando las dos.
¿Qué es el anexo A?
Es el catálogo de controles de referencia de la norma. No todos aplican a toda empresa: parte del trabajo es justificar cuáles aplican, cuáles no y por qué. Esa justificación es la declaración de aplicabilidad, y es de lo primero que revisa un auditor.
¿Se puede certificar solo una parte de la empresa?
Sí. El alcance lo define la organización, y puede ser un producto, una sede o un proceso. Un alcance bien acotado hace la certificación más rápida y más barata, siempre que sea el alcance que a tu cliente le importa.