Entidades certificadoras de ISO 27001 y ENS en España: cómo elegir

Por el equipo de QuantumSec

La consultoría prepara tu SGSI; la certificación la emite un tercero independiente. En España, esa auditoría de certificación —tanto para ISO 27001 como para el ENS— solo tiene validez si la realiza una entidad acreditada por ENAC (Entidad Nacional de Acreditación). Elegir entre las distintas certificadoras disponibles —AENOR, Bureau Veritas, DNV, SGS y otras— tiene más implicaciones prácticas de las que parece.

Qué significa que una entidad esté "acreditada por ENAC"

ENAC no certifica empresas: acredita a las entidades que certifican, verificando que cumplen los requisitos de competencia, imparcialidad e independencia para emitir certificados válidos (ISO/IEC 17021-1 para sistemas de gestión). Un certificado ISO 27001 o una certificación ENS emitidos por una entidad sin esa acreditación no tienen el mismo reconocimiento ante clientes, licitaciones públicas o auditores de segunda parte.

Las certificadoras más habituales en España

AENOR es la entidad de certificación española por excelencia, con fuerte reconocimiento local y trayectoria específica en el esquema ENS. Bureau Veritas, DNV, SGS, TÜV Rheinland, NQA, LRQA y BSI son certificadoras internacionales con presencia en España, habituales en ISO 27001 y con reconocimiento especialmente útil si tu empresa opera también fuera de España o tiene matriz extranjera. La lista de entidades acreditadas por ENAC para cada esquema está publicada y es pública.

Qué preguntar antes de elegir certificadora

¿Está acreditada por ENAC específicamente para el esquema que necesitas (ISO 27001, ENS, o ambos)? ¿Tiene experiencia auditando empresas de tu sector y tamaño? ¿Cuántos días de auditoría estima según el número de empleados y el alcance del SGSI (la duración se calcula con fórmulas estandarizadas, no es negociable a la baja sin justificación)? ¿El mismo auditor cubre Etapa 1 y Etapa 2, o son personas distintas? ¿Qué plazo de respuesta ofrece ante no conformidades detectadas durante la auditoría?

Cómo encaja el consultor con la certificadora

Un punto que genera confusión: el consultor que te ayuda a implantar el SGSI no puede ser, por conflicto de interés, quien lo certifique —la norma exige independencia entre quien construye el sistema y quien lo audita para certificar—. El papel del consultor es dejar el SGSI listo y, a menudo, acompañar la auditoría externa como apoyo técnico, pero la decisión de certificar corresponde siempre a la entidad acreditada.

FAQ

¿Puedo cambiar de certificadora en la renovación del certificado?

Sí. Al finalizar el ciclo de certificación (3 años en ISO 27001, 2 en ENS) puedes optar por otra entidad acreditada. Es habitual comparar precio y disponibilidad en ese momento, aunque cambiar implica que el nuevo auditor parte sin histórico de tu organización.

¿Todas las certificadoras cuestan lo mismo?

No. El precio depende de los días de auditoría (calculados según normas como IAF MD 5 en función del número de empleados y la complejidad del alcance) y de la tarifa/día de cada entidad, que sí varía entre certificadoras. Conviene pedir presupuesto a 2-3 entidades acreditadas antes de decidir.

¿Una certificadora puede negarme el certificado aunque haya pagado la auditoría?

Sí, y es exactamente lo que da valor al certificado: si la auditoría revela no conformidades mayores sin resolver, la entidad no emite el certificado hasta que se corrijan. Pagar la auditoría no compra el resultado, solo el proceso.