Entidades certificadoras de ISO 27001 y ENS en España: cómo elegir

Por Kike Gandia · Co-Fundador y CEO, OSCP

La consultoría prepara tu SGSI; la certificación la emite un tercero independiente. En España, esa auditoría de certificación —tanto para ISO 27001 como para el ENS— solo tiene validez si la realiza una entidad acreditada por ENAC (Entidad Nacional de Acreditación). Elegir entre las distintas certificadoras disponibles —AENOR, Bureau Veritas, DNV, SGS y otras— tiene más implicaciones prácticas de las que parece.

Qué significa que una entidad esté "acreditada por ENAC"

ENAC no certifica empresas: acredita a las entidades que certifican, verificando que cumplen los requisitos de competencia, imparcialidad e independencia para emitir certificados válidos (ISO/IEC 17021-1 para sistemas de gestión). Un certificado ISO 27001 o una certificación ENS emitidos por una entidad sin esa acreditación no tienen el mismo reconocimiento ante clientes, licitaciones públicas o auditores de segunda parte.

Las certificadoras más habituales en España

AENOR es la entidad de certificación española por excelencia, con fuerte reconocimiento local y trayectoria específica en el esquema ENS. Bureau Veritas, DNV, SGS, TÜV Rheinland, NQA, LRQA y BSI son certificadoras internacionales con presencia en España, habituales en ISO 27001 y con reconocimiento especialmente útil si tu empresa opera también fuera de España o tiene matriz extranjera. La lista de entidades acreditadas por ENAC para cada esquema está publicada y es pública.

Qué preguntar antes de elegir certificadora

¿Está acreditada por ENAC específicamente para el esquema que necesitas (ISO 27001, ENS, o ambos)? ¿Tiene experiencia auditando empresas de tu sector y tamaño? ¿Cuántos días de auditoría estima según el número de empleados y el alcance del SGSI (la duración se calcula con fórmulas estandarizadas, no es negociable a la baja sin justificación)? ¿El mismo auditor cubre Etapa 1 y Etapa 2, o son personas distintas? ¿Qué plazo de respuesta ofrece ante no conformidades detectadas durante la auditoría?

Cómo encaja el consultor con la certificadora

Un punto que genera confusión: el consultor que te ayuda a implantar el SGSI no puede ser, por conflicto de interés, quien lo certifique —la norma exige independencia entre quien construye el sistema y quien lo audita para certificar—. El papel del consultor es dejar el SGSI listo y, a menudo, acompañar la auditoría externa como apoyo técnico, pero la decisión de certificar corresponde siempre a la entidad acreditada.

Etapa 1 y Etapa 2: qué pasa en cada visita

La auditoría de certificación no es una visita, son dos, y llegar sin saber en qué consiste cada una es el motivo más común de que la primera certificación se retrase un ciclo entero.

Etapa 1Etapa 2
Qué revisaSi el SGSI está documentado y maduro para ser auditadoSi el sistema documentado funciona de verdad
Dónde se centraAlcance, política, análisis de riesgos, SoA, auditoría interna y revisión por direcciónEvidencias de operación: registros, entrevistas, muestreo de controles
Cómo se haceA menudo en remoto o con una visita cortaPresencial en las ubicaciones del alcance, más días
Qué sale de ahíUn informe de preparación con los puntos a resolver antes de la Etapa 2Hallazgos clasificados y la recomendación de certificar o no
Riesgo típicoQue se detecte que falta la auditoría interna o el acta de revisión por direcciónQue los registros no cubran un periodo suficiente de funcionamiento

Entre ambas etapas suele dejarse un intervalo de semanas para cerrar lo que salga de la primera. Ese intervalo no es negociable a cero: si la Etapa 1 concluye que el sistema no lleva tiempo suficiente operando, no hay forma de comprimirlo, porque lo que falta es historial, no documentos.

Qué pasa después del certificado: el ciclo completo

El precio que se compara al elegir certificadora no es el de la auditoría inicial, sino el del ciclo entero, porque el cambio de entidad a mitad de ciclo tiene coste. En ISO 27001 el ciclo dura tres años: certificación inicial (Etapa 1 y Etapa 2), auditoría de seguimiento al año siguiente, otra al segundo, y recertificación al tercero, más corta que la inicial pero con revisión completa del sistema. En el ENS el ciclo de certificación es de dos años. Las auditorías de seguimiento no repiten todo el alcance: muestrean controles, comprueban el cierre de los hallazgos anteriores y revisan los cambios del periodo. Al pedir presupuesto conviene, por tanto, pedir los días estimados de las tres o cuatro visitas del ciclo, no solo de la primera: es donde aparecen las diferencias reales entre entidades.

FAQ

¿Puedo cambiar de certificadora en la renovación del certificado?

Sí. Al finalizar el ciclo de certificación (3 años en ISO 27001, 2 en ENS) puedes optar por otra entidad acreditada. Es habitual comparar precio y disponibilidad en ese momento, aunque cambiar implica que el nuevo auditor parte sin histórico de tu organización.

¿Todas las certificadoras cuestan lo mismo?

No. El precio depende de los días de auditoría (calculados según normas como IAF MD 5 en función del número de empleados y la complejidad del alcance) y de la tarifa/día de cada entidad, que sí varía entre certificadoras. Conviene pedir presupuesto a 2-3 entidades acreditadas antes de decidir.

¿Una certificadora puede negarme el certificado aunque haya pagado la auditoría?

Sí, y es exactamente lo que da valor al certificado: si la auditoría revela no conformidades mayores sin resolver, la entidad no emite el certificado hasta que se corrijan. Pagar la auditoría no compra el resultado, solo el proceso.

¿Con cuánta antelación hay que reservar la auditoría?

Más de la que se suele prever. La agenda de auditores acreditados es limitada y en los meses de cierre de ejercicio se satura, así que conviene contactar con la entidad en cuanto haya una fecha objetivo, aunque el SGSI aún esté en implantación: la reserva se confirma antes de tener el sistema terminado. Si hay un compromiso con un cliente o una licitación de por medio, esta es la variable que más veces provoca que no se llegue a tiempo, por encima del trabajo técnico.

¿Se puede auditar en remoto o tiene que ser presencial?

Parte sí. La Etapa 1 y determinadas actividades de revisión documental se resuelven habitualmente en remoto, mientras que la Etapa 2 incluye trabajo presencial en las ubicaciones del alcance. La proporción admisible de auditoría remota está regulada por las reglas de acreditación, así que no es algo que negocie el cliente: conviene preguntarlo al pedir presupuesto, porque afecta al coste de desplazamientos si tienes varias sedes.

¿Qué pasa si detectan una no conformidad mayor en la Etapa 2?

No se emite el certificado en ese momento. Se abre un plazo para presentar el análisis de causa, la corrección y la evidencia, y la entidad verifica el cierre —documentalmente si el hallazgo lo permite, o con una visita adicional si es de calado— antes de recomendar la certificación. El proyecto se retrasa semanas, no meses, siempre que la causa raíz se aborde de verdad y no se presente un parche.

¿El certificado sirve fuera de España?

Un certificado ISO 27001 emitido por una entidad acreditada por ENAC tiene reconocimiento internacional a través de los acuerdos multilaterales entre organismos de acreditación, así que en general es válido ante clientes extranjeros. El ENS es un marco español y su conformidad no tiene equivalencia automática fuera. Si tu comprador está fuera de la UE y no conoce a la certificadora, lo que suele resolver la duda es aportar junto al certificado la referencia de acreditación, no cambiar de entidad.

Servicio relacionado

consultoría e implantación de ISO 27001

Contenido relacionado

Fuentes

Consultar qué certificadora encaja con mi proyecto