Cumplimiento

Certificación ISO 27001: guía realista, con plazos y coste

·Revisado el ·10 min de lectura

La certificación ISO 27001 acredita que tu sistema de gestión de seguridad de la información funciona, no que tu empresa sea segura. La emite una entidad acreditada, cubre el alcance que tú declaras y dura tres años.

Esa diferencia decide el proyecto entero. Quien la entiende sale con un certificado que le sirve delante de un cliente o en una licitación. Quien no, invierte entre seis y doce meses en colgar un PDF en la web. Esta guía va de la ruta completa: qué se certifica, en qué se va el dinero, qué documentos hay que tener encima de la mesa y qué mira el auditor en cada visita.

Se certifica un sistema con alcance, no la empresa entera

El certificado nombra un alcance: las sedes, los servicios y los procesos que quedan dentro del sistema de gestión. Lo que se deja fuera, fuera queda. Y quien te pidió el certificado lo va a leer, porque el alcance es lo único que distingue un sello de otro.

El error se ve en la mesa de un concurso. Una empresa de 200 personas presenta un certificado cuyo alcance es el centro de datos de una sola delegación. Formalmente está en regla. A la pregunta que le hacían no responde, y el evaluador no tiene por qué interpretar nada.

Cuánto cuesta la certificación ISO 27001 y cuánto se tarda

Una empresa mediana que parte de cero tarda entre seis y doce meses, y paga en cuatro sitios distintos: el trabajo de implantar el sistema, la revisión previa del SGSI, los honorarios de la entidad certificadora y las pruebas técnicas que sostienen los controles tecnológicos.

PartidaQué se pagaDesdeCuánto lleva
Implantación del sistemaAnálisis de riesgos, políticas, declaración de aplicabilidad y puesta en marchaCoste interno, o consultoría a presupuesto2 a 6 meses
Revisión del SGSI antes del auditorAnálisis de brechas control a control y plan de acción priorizado980 €1 a 2 semanas
Entidad certificadora acreditadaEtapa 1, etapa 2 y una auditoría de seguimiento cada añoLo presupuesta la certificadora según personal y alcance2 visitas el primer año
Pruebas técnicasAuditoría de infraestructura interna, con informe, evidencias y retest1.520 €1 a 3 semanas
Pruebas técnicas del correo y la identidadAuditoría de Microsoft 365: permisos, políticas de acceso y configuración450 €Menos de una semana

En Pentesting Team hacemos la segunda y la cuarta. La auditoría de SGSI frente a ISO 27001 parte de 980 € y sale con el análisis de brechas control a control y un plan de acción ordenado por lo que el auditor va a preguntar primero. No emitimos certificados, y eso no es una carencia: quien prepara un sistema no puede ser quien lo certifica, porque entonces la revisión independiente deja de serlo.

Los documentos que la certificadora pide sí o sí

Pestaña de un archivador con separadores y una hoja anotada a boli sobresaliendo entre dos carpetas
  • Alcance del sistema, escrito y aprobado: qué entra y, sobre todo, qué queda fuera.
  • Análisis y tratamiento de riesgos, con la metodología y los criterios de aceptación por escrito.
  • Declaración de aplicabilidad: control a control, si aplica o no, por qué, y quién lo decidió.
  • Política de seguridad aprobada por la dirección, con las políticas específicas que cuelgan de ella.
  • Plan de tratamiento con fechas y responsables. Una lista de intenciones sin fecha no es un plan.
  • Registros de operación: formación, incidentes, revisiones por la dirección y auditorías internas.

El primero y el tercero son los que se llevan las no conformidades. Un alcance ambiguo obliga al auditor a decidir qué mira, y siempre decide mirar más. Una declaración de aplicabilidad que excluye controles sin argumentar es el hallazgo más común de la revisión documental.

Las fases reales, y la que no se puede acelerar

Esquema del ciclo de certificación: dos visitas iniciales, dos seguimientos anuales y la recertificación al tercer año
  1. 01Análisis de brecha: dónde estás respecto a la norma y cuánto falta.
  2. 02Alcance y declaración de aplicabilidad, que son el contrato con el auditor.
  3. 03Análisis y tratamiento de riesgos, con su metodología escrita.
  4. 04Implantación de los controles y arranque del sistema.
  5. 05Operación real durante unos meses, generando registros.
  6. 06Auditoría interna y revisión por la dirección.
  7. 07Auditoría de certificación, en dos etapas.

La quinta es la que no se comprime. La certificadora audita lo que has hecho, y para verlo necesita meses de registros acumulados. Un sistema montado en ocho semanas llega a la etapa 2 con políticas impecables y sin una sola acta de revisión, y ahí no hay margen de interpretación.

Qué pasa en la etapa 1 y en la etapa 2

La auditoría inicial llega en dos visitas. En la etapa 1 el auditor revisa la documentación y comprueba que el sistema está listo para ser auditado; en la etapa 2 se sienta con los responsables y muestrea registros para ver si lo escrito ocurre de verdad.

De la etapa 1 sale una lista de puntos de preocupación. Ese documento es el guion de la etapa 2, así que se trabaja como tal: lo que quede abierto se pregunta, y con más detalle. Las no conformidades se reparten en dos categorías, y solo una tiene consecuencias inmediatas: una mayor deja el certificado en suspenso hasta que se cierra con su plan y su evidencia.

Comprueba que quien te certifica está acreditado

Un certificado lo imprime cualquiera. Lo que le da valor delante de un cliente es que la entidad que lo firma esté acreditada, y en España quien acredita es ENAC. La acreditación es, en su propia definición, la herramienta para generar confianza sobre la correcta ejecución de las actividades de evaluación de la conformidad: personal cualificado, metodología válida y transparencia en la emisión de certificados.

Búscala en el listado de entidades acreditadas antes de firmar. Un sello más barato de una entidad que no está acreditada cuesta lo mismo de mantener, se audita igual de duro y no responde a la única pregunta que se hace quien te lo pidió.

La parte técnica: lo que se responde con un informe

El anexo A de la ISO/IEC 27001:2022, la norma que publica el comité ISO/IEC JTC 1/SC 27, recoge 93 controles agrupados en cuatro temas: organizativos, de personas, físicos y tecnológicos. No hay que implantarlos todos. Hay que justificar en la declaración de aplicabilidad cuáles aplican y por qué se excluyen los demás.

Los que preguntan por vulnerabilidades técnicas no se responden con una política. Se responden con un informe: qué se encontró, con qué criticidad y quién comprobó que se arregló. Nuestra auditoría de infraestructura interna parte de 1.520 €, lleva de una a tres semanas e incluye el retest a los seis meses, que es la mitad que le interesa al auditor. Qué controles cubre cada informe y qué acepta como evidencia está en pentesting para la ISO 27001.

Suele aparecer aquí la duda de si puede hacerlo el proveedor que ya administra los sistemas. Puede, y el problema no es su competencia: es el incentivo. Quien configuró la red no va a buscar lo que no se le ocurrió al montarla, y el auditor lo sabe. Nuestro informe trae los pasos para reproducir cada hallazgo, así que tu proveedor puede comprobarlo y corregirlo sin llamarnos, y a los seis meses volvemos a mirar si se hizo.

Lo que no merece la pena pagar

  • Consultoría llave en mano que entrega políticas de plantilla. El auditor las reconoce a la primera pregunta, porque nadie de la casa sabe explicarlas.
  • Una herramienta de gobierno y cumplimiento antes de tener el análisis de riesgos. Automatiza un proceso que todavía no existe.
  • Ampliar el alcance por si acaso. Cada sede y cada servicio de más es más muestreo en cada una de las visitas, durante tres años.
  • Certificarte porque un cliente lo pidió, sin preguntarle antes qué acepta. A veces se conforma con un informe de auditoría y un plan de tratamiento, y eso son semanas en vez de meses.

ISO 27001, ENS y NIS2: qué trabajo se aprovecha

La ISO 27001 es voluntaria. El Esquema Nacional de Seguridad no lo es para quien entra en su ámbito: el artículo 31 del Real Decreto 311/2022 exige auditar esos sistemas al menos cada dos años, y siempre que haya modificaciones sustanciales. Su artículo 38 reserva la auditoría de certificación a las categorías media y alta; la básica se resuelve con una autoevaluación.

El análisis de riesgos, las políticas y los registros valen para los dos caminos. La correspondencia de controles no es automática, así que quien vaya a por ambos hace el mapeo una vez y lo mantiene. La ruta del Esquema Nacional de Seguridad tiene sus propios plazos y su propia declaración.

Con NIS2 pasa algo parecido y conviene no confundirlo: la directiva impone medidas y notificación de incidentes a las entidades de su ámbito, sin pedir ninguna certificación. Un sistema de gestión ya montado cubre buena parte de esas medidas y ahorra la discusión sobre quién es responsable de qué, que es donde se atasca NIS2 en las pymes.

Después del sello: los tres años siguientes

El certificado dura tres años, con una auditoría de seguimiento cada año y una recertificación al final del ciclo. El esfuerzo no termina con el sello, y lo que más envejece entre visitas es el análisis de riesgos: basta un cambio de infraestructura o una migración a la nube para que deje de describir lo que hay.

Si te certificas este año, el orden que funciona es este. Cierra el alcance por escrito antes de pedir presupuesto a ninguna certificadora, encarga el análisis de brechas cuando tengas el sistema montado y no cuando ya esté la visita puesta, y haz las pruebas técnicas el trimestre anterior a la etapa 2. Con el informe y su retest encima de la mesa, la conversación con el auditor va de evidencias en lugar de intenciones.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
  • Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.
  • Auditoría de Microsoft 365 · Auditoría de tu tenant de Microsoft 365 contra los CIS Benchmarks: MFA, acceso condicional y los permisos concedidos a aplicaciones de terceros.

Preguntas frecuentes

Vale formalmente y a veces no vale comercialmente. El alcance sale impreso en el certificado y quien te lo pidió lo lee. Pregúntale antes qué esperaba ver dentro. En el análisis de brechas que hacemos antes de que llegue el auditor, desde 980 €, lo primero que se mira es si el alcance escrito describe lo que la empresa vende.

Sí. Una no conformidad mayor sin cerrar deja el certificado en suspenso, y las mayores salen casi siempre de lo mismo: registros que dejaron de generarse cuando terminó el proyecto. Por eso el retest a los seis meses va incluido en nuestras auditorías técnicas: es la evidencia de cierre que se mira en el seguimiento.

Ayuda, y no sustituye al Esquema Nacional de Seguridad. El Real Decreto 311/2022 obliga a auditar los sistemas de su ámbito al menos cada dos años y reserva la certificación a las categorías media y alta. El trabajo se aprovecha en buena parte, pero el cumplimiento del ENS se acredita aparte y con su propia declaración.

La norma no lo nombra. El auditor tampoco lo exige por su nombre: pregunta cómo detectas y tratas las vulnerabilidades técnicas, y ahí un informe con criticidad y su retest cierra la conversación en una respuesta. Qué acepta exactamente lo detallamos en pentesting para la ISO 27001.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés