ISO 27001: implantación y certificación del sistema de gestión de seguridad
Te acompañamos desde el gap analysis hasta la auditoría de certificación. Diseñamos un SGSI que funcione de verdad en tu empresa, sin burocracia innecesaria y sin perder el foco en lo que importa: reducir el riesgo real.
El problema con los proyectos ISO 27001 que fracasan
La mayoría de proyectos ISO 27001 fallidos tienen el mismo patrón: un consultor entrega un paquete de documentos genéricos, el equipo los firma sin entenderlos, y cuando llega el auditor externo las políticas no tienen nada que ver con la realidad. Documentar por documentar no reduce el riesgo. Nosotros arrancamos con un gap analysis honesto y construimos un SGSI que refleje cómo trabaja tu empresa de verdad, que el equipo entienda y que el auditor valide.
Fases del proyecto ISO 27001
- Gap analysis: estado actual vs. controles del Anexo A (ISO 27001:2022)
- Definición del alcance del SGSI y política de seguridad
- Evaluación y tratamiento de riesgos (metodología ISO 31000)
- Declaración de Aplicabilidad (SoA)
- Implementación de controles técnicos y organizativos
- Redacción de políticas, procedimientos y registros
- Auditoría interna previa a la certificación
- Acompañamiento durante la auditoría externa (Etapa 1 y 2)
Nuestro enfoque
- Gap analysis honesto: Evaluamos tu estado real frente a los 93 controles del Anexo A de ISO 27001:2022. Sin maquillar la realidad.
- Alcance bien definido: Demasiado amplio y no llegas; demasiado estrecho y el certificado no sirve para lo que necesitas. Lo definimos con precisión.
- Gestión de riesgos realista: Construimos el inventario de activos y la evaluación de riesgos basándonos en tu realidad operativa, no en plantillas genéricas.
- Documentación funcional: Políticas y procedimientos para que sean útiles y aplicables, no para que queden en un cajón.
- Preparación para la auditoría: Simulamos la auditoría externa y corregimos las desviaciones antes de que llegue el auditor real.
Entregables del proyecto
- Informe de gap analysis con mapa de brechas
- Política de Seguridad de la Información
- Metodología y resultados de evaluación de riesgos
- Declaración de Aplicabilidad (SoA)
- Paquete documental completo (30+ documentos)
- Informe de auditoría interna pre-certificación
¿Quién nos pide ISO 27001?
- SaaS y startups que necesitan certificarse para acceder a clientes enterprise o licitaciones públicas
- Empresas de servicios profesionales (legal, consultoría, auditoría) que manejan datos confidenciales
- Proveedores TIC de la Administración Pública que necesitan ISO 27001 como alternativa o complemento al ENS
- Empresas industriales con sistemas OT conectados que quieren extender el SGSI a entornos de producción
- Organizaciones con NIS2 o DORA en marcha que quieren integrar ISO 27001 aprovechando controles comunes
Preguntas frecuentes sobre ISO 27001
¿ISO 27001:2013 o ISO 27001:2022? ¿Hay que migrar?
La versión vigente es la ISO 27001:2022. Los certificados emitidos bajo la versión 2013 tenían de plazo hasta octubre de 2025 para migrar. Si estás empezando, arranca directamente con la versión 2022.
¿Cuántos recursos internos necesita el proyecto?
Se necesita un responsable interno (normalmente el CISO o responsable de IT) con entre 4 y 8 horas semanales. El equipo técnico participa puntualmente en la implementación de controles.
¿El certificado ISO 27001 tiene fecha de caducidad?
El certificado tiene validez de 3 años, con auditorías de seguimiento anuales (años 1 y 2) y auditoría de renovación en el año 3.
¿Podéis hacer las auditorías de seguimiento anuales?
Sí. Ofrecemos contratos de mantenimiento para auditorías de seguimiento, actualización del SGSI ante cambios y preparación para la renovación trianual.