Certificación ISO 27001: guía realista, con plazos y coste

La certificación ISO 27001 acredita que tu sistema de gestión de seguridad de la información funciona, no que tu empresa sea segura. La emite una entidad acreditada, cubre el alcance que tú declaras y dura tres años.
Esa diferencia decide el proyecto entero. Quien la entiende sale con un certificado que le sirve delante de un cliente o en una licitación. Quien no, invierte entre seis y doce meses en colgar un PDF en la web. Esta guía va de la ruta completa: qué se certifica, en qué se va el dinero, qué documentos hay que tener encima de la mesa y qué mira el auditor en cada visita.
Se certifica un sistema con alcance, no la empresa entera
El certificado nombra un alcance: las sedes, los servicios y los procesos que quedan dentro del sistema de gestión. Lo que se deja fuera, fuera queda. Y quien te pidió el certificado lo va a leer, porque el alcance es lo único que distingue un sello de otro.
El error se ve en la mesa de un concurso. Una empresa de 200 personas presenta un certificado cuyo alcance es el centro de datos de una sola delegación. Formalmente está en regla. A la pregunta que le hacían no responde, y el evaluador no tiene por qué interpretar nada.
Cuánto cuesta la certificación ISO 27001 y cuánto se tarda
Una empresa mediana que parte de cero tarda entre seis y doce meses, y paga en cuatro sitios distintos: el trabajo de implantar el sistema, la revisión previa del SGSI, los honorarios de la entidad certificadora y las pruebas técnicas que sostienen los controles tecnológicos.
| Partida | Qué se paga | Desde | Cuánto lleva |
|---|---|---|---|
| Implantación del sistema | Análisis de riesgos, políticas, declaración de aplicabilidad y puesta en marcha | Coste interno, o consultoría a presupuesto | 2 a 6 meses |
| Revisión del SGSI antes del auditor | Análisis de brechas control a control y plan de acción priorizado | 980 € | 1 a 2 semanas |
| Entidad certificadora acreditada | Etapa 1, etapa 2 y una auditoría de seguimiento cada año | Lo presupuesta la certificadora según personal y alcance | 2 visitas el primer año |
| Pruebas técnicas | Auditoría de infraestructura interna, con informe, evidencias y retest | 1.520 € | 1 a 3 semanas |
| Pruebas técnicas del correo y la identidad | Auditoría de Microsoft 365: permisos, políticas de acceso y configuración | 450 € | Menos de una semana |
En Pentesting Team hacemos la segunda y la cuarta. La auditoría de SGSI frente a ISO 27001 parte de 980 € y sale con el análisis de brechas control a control y un plan de acción ordenado por lo que el auditor va a preguntar primero. No emitimos certificados, y eso no es una carencia: quien prepara un sistema no puede ser quien lo certifica, porque entonces la revisión independiente deja de serlo.
Los documentos que la certificadora pide sí o sí

- › Alcance del sistema, escrito y aprobado: qué entra y, sobre todo, qué queda fuera.
- › Análisis y tratamiento de riesgos, con la metodología y los criterios de aceptación por escrito.
- › Declaración de aplicabilidad: control a control, si aplica o no, por qué, y quién lo decidió.
- › Política de seguridad aprobada por la dirección, con las políticas específicas que cuelgan de ella.
- › Plan de tratamiento con fechas y responsables. Una lista de intenciones sin fecha no es un plan.
- › Registros de operación: formación, incidentes, revisiones por la dirección y auditorías internas.
El primero y el tercero son los que se llevan las no conformidades. Un alcance ambiguo obliga al auditor a decidir qué mira, y siempre decide mirar más. Una declaración de aplicabilidad que excluye controles sin argumentar es el hallazgo más común de la revisión documental.
Las fases reales, y la que no se puede acelerar

- 01Análisis de brecha: dónde estás respecto a la norma y cuánto falta.
- 02Alcance y declaración de aplicabilidad, que son el contrato con el auditor.
- 03Análisis y tratamiento de riesgos, con su metodología escrita.
- 04Implantación de los controles y arranque del sistema.
- 05Operación real durante unos meses, generando registros.
- 06Auditoría interna y revisión por la dirección.
- 07Auditoría de certificación, en dos etapas.
La quinta es la que no se comprime. La certificadora audita lo que has hecho, y para verlo necesita meses de registros acumulados. Un sistema montado en ocho semanas llega a la etapa 2 con políticas impecables y sin una sola acta de revisión, y ahí no hay margen de interpretación.
Qué pasa en la etapa 1 y en la etapa 2
La auditoría inicial llega en dos visitas. En la etapa 1 el auditor revisa la documentación y comprueba que el sistema está listo para ser auditado; en la etapa 2 se sienta con los responsables y muestrea registros para ver si lo escrito ocurre de verdad.
De la etapa 1 sale una lista de puntos de preocupación. Ese documento es el guion de la etapa 2, así que se trabaja como tal: lo que quede abierto se pregunta, y con más detalle. Las no conformidades se reparten en dos categorías, y solo una tiene consecuencias inmediatas: una mayor deja el certificado en suspenso hasta que se cierra con su plan y su evidencia.
Comprueba que quien te certifica está acreditado
Un certificado lo imprime cualquiera. Lo que le da valor delante de un cliente es que la entidad que lo firma esté acreditada, y en España quien acredita es ENAC. La acreditación es, en su propia definición, la herramienta para generar confianza sobre la correcta ejecución de las actividades de evaluación de la conformidad: personal cualificado, metodología válida y transparencia en la emisión de certificados.
Búscala en el listado de entidades acreditadas antes de firmar. Un sello más barato de una entidad que no está acreditada cuesta lo mismo de mantener, se audita igual de duro y no responde a la única pregunta que se hace quien te lo pidió.
La parte técnica: lo que se responde con un informe
El anexo A de la ISO/IEC 27001:2022, la norma que publica el comité ISO/IEC JTC 1/SC 27, recoge 93 controles agrupados en cuatro temas: organizativos, de personas, físicos y tecnológicos. No hay que implantarlos todos. Hay que justificar en la declaración de aplicabilidad cuáles aplican y por qué se excluyen los demás.
Los que preguntan por vulnerabilidades técnicas no se responden con una política. Se responden con un informe: qué se encontró, con qué criticidad y quién comprobó que se arregló. Nuestra auditoría de infraestructura interna parte de 1.520 €, lleva de una a tres semanas e incluye el retest a los seis meses, que es la mitad que le interesa al auditor. Qué controles cubre cada informe y qué acepta como evidencia está en pentesting para la ISO 27001.
Suele aparecer aquí la duda de si puede hacerlo el proveedor que ya administra los sistemas. Puede, y el problema no es su competencia: es el incentivo. Quien configuró la red no va a buscar lo que no se le ocurrió al montarla, y el auditor lo sabe. Nuestro informe trae los pasos para reproducir cada hallazgo, así que tu proveedor puede comprobarlo y corregirlo sin llamarnos, y a los seis meses volvemos a mirar si se hizo.
Lo que no merece la pena pagar
- › Consultoría llave en mano que entrega políticas de plantilla. El auditor las reconoce a la primera pregunta, porque nadie de la casa sabe explicarlas.
- › Una herramienta de gobierno y cumplimiento antes de tener el análisis de riesgos. Automatiza un proceso que todavía no existe.
- › Ampliar el alcance por si acaso. Cada sede y cada servicio de más es más muestreo en cada una de las visitas, durante tres años.
- › Certificarte porque un cliente lo pidió, sin preguntarle antes qué acepta. A veces se conforma con un informe de auditoría y un plan de tratamiento, y eso son semanas en vez de meses.
ISO 27001, ENS y NIS2: qué trabajo se aprovecha
La ISO 27001 es voluntaria. El Esquema Nacional de Seguridad no lo es para quien entra en su ámbito: el artículo 31 del Real Decreto 311/2022 exige auditar esos sistemas al menos cada dos años, y siempre que haya modificaciones sustanciales. Su artículo 38 reserva la auditoría de certificación a las categorías media y alta; la básica se resuelve con una autoevaluación.
El análisis de riesgos, las políticas y los registros valen para los dos caminos. La correspondencia de controles no es automática, así que quien vaya a por ambos hace el mapeo una vez y lo mantiene. La ruta del Esquema Nacional de Seguridad tiene sus propios plazos y su propia declaración.
Con NIS2 pasa algo parecido y conviene no confundirlo: la directiva impone medidas y notificación de incidentes a las entidades de su ámbito, sin pedir ninguna certificación. Un sistema de gestión ya montado cubre buena parte de esas medidas y ahorra la discusión sobre quién es responsable de qué, que es donde se atasca NIS2 en las pymes.
Después del sello: los tres años siguientes
El certificado dura tres años, con una auditoría de seguimiento cada año y una recertificación al final del ciclo. El esfuerzo no termina con el sello, y lo que más envejece entre visitas es el análisis de riesgos: basta un cambio de infraestructura o una migración a la nube para que deje de describir lo que hay.
Si te certificas este año, el orden que funciona es este. Cierra el alcance por escrito antes de pedir presupuesto a ninguna certificadora, encarga el análisis de brechas cuando tengas el sistema montado y no cuando ya esté la visita puesta, y haz las pruebas técnicas el trimestre anterior a la etapa 2. Con el informe y su retest encima de la mesa, la conversación con el auditor va de evidencias en lugar de intenciones.
Fuentes
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
- ›Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.
- ›Auditoría de Microsoft 365 · Auditoría de tu tenant de Microsoft 365 contra los CIS Benchmarks: MFA, acceso condicional y los permisos concedidos a aplicaciones de terceros.