Inicio›Certificación ISO 27001
Cumplimiento regulado · Seguridad de la informaciónCertificación ISO 27001: seguridad de la información
La norma que piden tus clientes grandes y la base sobre la que se apoyan NIS2 y DORA. Montamos contigo un SGSI que se sostiene en auditoría — y en el día a día — hasta el certificado acreditado de la versión 2022, la única que hoy vale.
Evidencias que resisten al auditor, no carpetas de plantillas. Alcance y calendario, por escrito en el diagnóstico.
¿Necesitas la 27001?
Nadie está obligado por ley. Casi todos acaban obligados por contrato. La diferencia está aquí:
Sí, y probablemente ya
SaaS y tecnología B2B — los cuestionarios de seguridad de tus clientes enterprise son la antesala; el certificado es lo que los acorta.
Proveedores de entidades financieras — DORA les obliga a vigilar a sus proveedores TIC, y esa presión baja hacia ti.
Quien caerá bajo NIS2 — la transposición española sigue en trámite, pero sus obligaciones de fondo se resuelven con ventaja sobre un SGSI certificado.
Datacenters, hosting y MSP — junto al ENS, sobre un mismo sistema, para vender a privado y a público sin duplicar trabajo.
Quizá no es tu primer paso
Si lo que te piden los pliegos es calidad, tu norma de entrada es ISO 9001 — y luego se integra.
Si tu único comprador es la Administración, empieza por el ENS: es requisito, no mérito.
Si buscas «aprobar un examen» sin tocar la operación — un SGSI de papel se cae en la primera vigilancia, y eso sale más caro que hacerlo bien.
Qué exige la 27001:2022, cláusula a cláusula
La norma tiene dos mitades: el sistema de gestión (cláusulas 4–10) y los controles del Anexo A. Las dos se auditan.
| Bloque | Cláusulas / Anexo | Qué mira el auditor |
|---|---|---|
| Contexto y alcance | Cláusula 4 | Qué proteges y para quién: partes interesadas, límites del SGSI y un alcance que cubra lo que de verdad vendes. |
| Liderazgo y planificación | Cláusulas 5–6 | Política firmada por dirección, análisis de riesgos con criterio y la Declaración de Aplicabilidad que justifica cada control — dentro o fuera. |
| Soporte y operación | Cláusulas 7–8 | Recursos, competencia, concienciación y la operación real de los controles: aquí es donde los sistemas de plantilla se rompen. |
| Evaluación y mejora | Cláusulas 9–10 | Auditoría interna, revisión por dirección y no conformidades gestionadas. Un SGSI sin hallazgos propios es un SGSI sin usar. |
| Controles organizativos | Anexo A.5 · 37 controles | Políticas, roles, proveedores, inteligencia de amenazas, continuidad. |
| Personas, físico y tecnología | Anexo A.6–A.8 · 8+14+34 | Del contrato de confidencialidad al control de acceso, el cifrado, las copias y la gestión de vulnerabilidades. Con registros, no con promesas. |
De cero a SGSI certificado
Diagnóstico
Alcance, riesgos y distancia real hasta la 2022. Sales sabiendo qué controles te faltan y cuánto esfuerzo supone cerrarlos.
Implantación
Riesgos, Declaración de Aplicabilidad, controles del Anexo A y evidencias generándose en la operación — no la víspera de la auditoría.
Auditoría interna
La exigencia de la cláusula 9, hecha con criterio de auditor externo: llegas sabiendo qué se va a encontrar.
Certificación
Fase 1, fase 2 y cierre de hallazgos con la entidad acreditada. Y después, las vigilancias anuales del ciclo de tres años.
Sin fecha de folleto: el calendario depende de tu madurez y de tu alcance, y por eso se firma en el diagnóstico — con fases y fechas — no en un titular de web.
El método completo — con tu parte del trabajo contada y qué pasa si algo falla — está en el proceso de certificación; y por qué este certificado se puede verificar, en la cadena de acreditación.
Un certificado que sobrevive a la homologación
ISO/IEC 27001:2022 emitido por una entidad acreditada, verificable por cualquiera que te lo exija — con el alcance escrito que cubre lo que vendes.
El ciclo es de tres años, no de uno
Certificación, dos vigilancias anuales y recertificación. Cada vigilancia puede encontrar no conformidades — y gestionarlas bien es parte del servicio, no un extra.
El alcance es la letra que todos miran
Un certificado espectacular con un alcance que no cubre tu servicio es papel mojado en una homologación. Definirlo bien al principio evita ampliarlo con prisas después.
La 27001 no es el final del cumplimiento
Es la base. NIS2, DORA o el ENS añaden capas propias sobre el mismo sistema — y montarlo pensando en esas capas desde el día uno es la diferencia entre reutilizar y repetir.
ISO 27001 sin rodeos
¿Qué es un SGSI y qué evidencias exige?
Un Sistema de Gestión de Seguridad de la Información: la estructura que decide qué proteges, contra qué riesgos y con qué controles — y que lo demuestra. El auditor no compra intenciones: pide registros de acceso, gestión de incidentes, formación impartida, revisiones hechas. La evidencia operativa es el sistema.
¿Cuántos controles tiene el Anexo A de la versión 2022?
93 controles en cuatro temas: organizativos (37), de personas (8), físicos (14) y tecnológicos (34). No se implantan los 93 porque sí: la Declaración de Aplicabilidad justifica cuáles aplican a tu riesgo y cuáles no — y ese documento es de los primeros que mira el auditor.
¿Sigue valiendo un certificado ISO 27001:2013?
No. Los certificados de la versión 2013 dejaron de ser válidos el 31 de octubre de 2025. Hoy la única versión certificable es la ISO/IEC 27001:2022 — si en una homologación te presentan un certificado 2013 vigente, algo no cuadra.
¿La ISO 27001 es obligatoria por ley?
No hay ley española que la exija con carácter general: la obligación es contractual — homologaciones de proveedor, clientes corporativos, requisitos de compra. Marcos como NIS2 o DORA no la nombran como obligatoria, pero exigen gestión de riesgos y controles que un SGSI certificado resuelve con ventaja.
¿Se certifica toda la empresa o solo una parte?
Se certifica un alcance definido: qué servicios, sedes y sistemas entran. Es legítimo empezar acotado — pero quien te homologa mira el alcance, no solo el sello. Un certificado que no cubre el servicio que te compran no pasa el filtro.
¿La ISO 27001 cubre el RGPD?
Ayuda de forma directa — el artículo 32 del RGPD pide medidas técnicas y organizativas, y el SGSI es exactamente eso — pero no lo sustituye: el RGPD exige además base jurídica, derechos, registro de actividades. Son marcos complementarios, no intercambiables.
La 27001 barata existe — y se nota en la fase 2
Hay dos maneras de llegar al certificado: generar evidencias operando el sistema, o fabricar carpetas la semana antes. Las dos pueden pasar una fase 1. Solo una sobrevive a la fase 2, a las vigilancias y — lo que de verdad importa — al cuestionario de seguridad del cliente que te hizo certificarte.
Nuestra posición: si el motivo es una homologación, dimensiona el alcance desde el contrato que quieres ganar, y monta el SGSI mirando a NIS2 y DORA aunque hoy no te toquen. El coste marginal de hacerlo con visión es pequeño; el de rehacerlo, no.
Madruga Consulting
Diagnóstico de brecha contra la 2022: qué te falta y cuánto esfuerzo supone.
Diagnóstico con alcance, calendario y presupuesto por escrito antes de que decidas nada.
Madrid · Sevilla · Marbella · toda España en remoto