De qué hablamos
La ISO/IEC 27001 es la norma internacional que especifica los requisitos para establecer, implantar, mantener y mejorar un sistema de gestión de la seguridad de la información (SGSI). Su última edición se publicó en octubre de 2022.
La palabra clave es gestión. La norma no dice qué cortafuegos comprar: pide que la empresa identifique qué información tiene que proteger, analice sus riesgos, decida qué controles aplica y por qué, y revise de forma periódica que funcionan. Por eso sirve igual para una empresa de diez personas que para una de mil, y por eso certificarse es más un proyecto de organización que de tecnología.
Para qué sirve, en la práctica: para demostrar a un tercero —un cliente, un socio, un concurso— que la seguridad se gestiona con método, con un certificado que emite una entidad independiente.
Cuándo se plantea
Cuando un cliente grande lo exige a sus proveedores o lo puntúa en sus compras; cuando la empresa vende software o servicios en la nube y cada venta empieza con un cuestionario de seguridad; cuando se quiere vender fuera, donde es el certificado que se reconoce; o cuando la dirección quiere ordenar la seguridad con un marco y no a base de iniciativas sueltas.
Qué incluye un servicio bien planteado
- Definir el alcance: qué actividades, sedes y sistemas cubre el SGSI.
- El análisis de riesgos: qué puede pasar, con qué probabilidad y con qué impacto.
- La declaración de aplicabilidad: qué controles se aplican, cuáles no y por qué.
- Políticas y procedimientos, escritos y, sobre todo, seguidos.
- Implantar los controles que falten: técnicos, organizativos y de personas.
- Formación, una auditoría interna y la revisión por la dirección.
- La auditoría de certificación, que hace una entidad de certificación distinta de quien ha ayudado a implantar.
Qué mueve el precio
- El alcance: toda la empresa o una línea de actividad.
- El tamaño: personas y sedes; las entidades de certificación calculan sus jornadas con ello.
- El punto de partida: cuánto hay ya documentado e implantado.
- Dos facturas: la consultoría de implantación y la entidad de certificación.
- El mantenimiento: el certificado se conserva con auditorías periódicas de seguimiento.
- El tiempo interno: alguien de la empresa tiene que dedicarle horas, y eso también es coste.
Cuánto cuesta
No damos cifras: no hay una tarifa pública, y el coste depende del alcance y del punto de partida. Sale de dos propuestas, la de quien acompaña la implantación y la de la entidad de certificación. Pide en las dos que digan cuántas jornadas son y qué queda a cargo de tu equipo.
Errores que salen caros
- Comprar un paquete de documentos: en la auditoría se comprueba que lo escrito se hace.
- Un alcance demasiado ambicioso para la primera certificación.
- Dejarlo solo en manos de informática: la norma pide implicación de la dirección.
- Pensar que acaba con el certificado: el sistema hay que mantenerlo vivo para conservarlo.
Qué te tiene que quedar por escrito
- El alcance del sistema de gestión.
- El análisis de riesgos y el plan de tratamiento.
- La declaración de aplicabilidad.
- Los informes de auditoría interna y de revisión por la dirección.
- El certificado, con su alcance y su vigencia, emitido por la entidad de certificación.
Qué datos preparar antes de pedir presupuesto
- Qué te lo pide: un cliente, un concurso, un mercado nuevo.
- Qué actividad quieres certificar y cuántas personas trabajan en ella.
- Para cuándo lo necesitas.
- Si ya tienes otra norma de gestión implantada: parte de la estructura se aprovecha.