Ciberseguridad

ISO 27001

La norma internacional de gestión de la seguridad de la información: qué pide, cómo se implanta y qué significa estar certificado.

De qué hablamos

La ISO/IEC 27001 es la norma internacional que especifica los requisitos para establecer, implantar, mantener y mejorar un sistema de gestión de la seguridad de la información (SGSI). Su última edición se publicó en octubre de 2022.

La palabra clave es gestión. La norma no dice qué cortafuegos comprar: pide que la empresa identifique qué información tiene que proteger, analice sus riesgos, decida qué controles aplica y por qué, y revise de forma periódica que funcionan. Por eso sirve igual para una empresa de diez personas que para una de mil, y por eso certificarse es más un proyecto de organización que de tecnología.

Para qué sirve, en la práctica: para demostrar a un tercero —un cliente, un socio, un concurso— que la seguridad se gestiona con método, con un certificado que emite una entidad independiente.

Cuándo se plantea

Cuando un cliente grande lo exige a sus proveedores o lo puntúa en sus compras; cuando la empresa vende software o servicios en la nube y cada venta empieza con un cuestionario de seguridad; cuando se quiere vender fuera, donde es el certificado que se reconoce; o cuando la dirección quiere ordenar la seguridad con un marco y no a base de iniciativas sueltas.

Qué incluye un servicio bien planteado

  • Definir el alcance: qué actividades, sedes y sistemas cubre el SGSI.
  • El análisis de riesgos: qué puede pasar, con qué probabilidad y con qué impacto.
  • La declaración de aplicabilidad: qué controles se aplican, cuáles no y por qué.
  • Políticas y procedimientos, escritos y, sobre todo, seguidos.
  • Implantar los controles que falten: técnicos, organizativos y de personas.
  • Formación, una auditoría interna y la revisión por la dirección.
  • La auditoría de certificación, que hace una entidad de certificación distinta de quien ha ayudado a implantar.

Qué mueve el precio

  • El alcance: toda la empresa o una línea de actividad.
  • El tamaño: personas y sedes; las entidades de certificación calculan sus jornadas con ello.
  • El punto de partida: cuánto hay ya documentado e implantado.
  • Dos facturas: la consultoría de implantación y la entidad de certificación.
  • El mantenimiento: el certificado se conserva con auditorías periódicas de seguimiento.
  • El tiempo interno: alguien de la empresa tiene que dedicarle horas, y eso también es coste.

Cuánto cuesta

No damos cifras: no hay una tarifa pública, y el coste depende del alcance y del punto de partida. Sale de dos propuestas, la de quien acompaña la implantación y la de la entidad de certificación. Pide en las dos que digan cuántas jornadas son y qué queda a cargo de tu equipo.

Errores que salen caros

  1. Comprar un paquete de documentos: en la auditoría se comprueba que lo escrito se hace.
  2. Un alcance demasiado ambicioso para la primera certificación.
  3. Dejarlo solo en manos de informática: la norma pide implicación de la dirección.
  4. Pensar que acaba con el certificado: el sistema hay que mantenerlo vivo para conservarlo.

Qué te tiene que quedar por escrito

  • El alcance del sistema de gestión.
  • El análisis de riesgos y el plan de tratamiento.
  • La declaración de aplicabilidad.
  • Los informes de auditoría interna y de revisión por la dirección.
  • El certificado, con su alcance y su vigencia, emitido por la entidad de certificación.

Qué datos preparar antes de pedir presupuesto

  • Qué te lo pide: un cliente, un concurso, un mercado nuevo.
  • Qué actividad quieres certificar y cuántas personas trabajan en ella.
  • Para cuándo lo necesitas.
  • Si ya tienes otra norma de gestión implantada: parte de la estructura se aprovecha.

Preguntas frecuentes

¿Qué es la ISO 27001 y para qué sirve?
Es la norma internacional que fija los requisitos de un sistema de gestión de la seguridad de la información. Sirve para proteger la información con método y para demostrarlo a clientes y terceros con un certificado independiente.
¿Cuál es la norma ISO para la seguridad de la información?
La ISO/IEC 27001 es la que se certifica: fija los requisitos del sistema de gestión. La acompañan otras de la misma familia, como la ISO/IEC 27002, que desarrolla los controles como guía de buenas prácticas.
¿Cómo puedo obtener la certificación ISO 27001?
Implantando un sistema de gestión que cumpla la norma —alcance, análisis de riesgos, controles, auditoría interna, revisión por la dirección— y superando la auditoría de una entidad de certificación acreditada.
¿Cuánto cuesta la certificación ISO 27001?
Depende del alcance, del tamaño y de lo que ya esté implantado. No damos cifras. Hay que contar con la consultoría de implantación, la entidad de certificación y las horas de tu propio equipo.
¿Es obligatoria la ISO 27001?
Es una norma voluntaria. Lo que la hace necesaria en la práctica es que un cliente, un contrato o un concurso la exijan o la valoren.
¿Qué diferencia hay entre ISO 27001 y ENS?
La ISO 27001 es una norma internacional y voluntaria; el ENS es una norma española, regulada por el Real Decreto 311/2022, para el sector público y sus proveedores. Comparten enfoque y parte del trabajo, pero una no sustituye a la otra.
¿Quién me ayuda a implantarla?
Una empresa colaboradora especializada. Revisamos tu solicitud y, si tenemos cobertura en tu zona, se la derivamos; es ella quien te contacta y te hace la propuesta. Es gratuito y sin compromiso.

Cuéntanos qué necesita tu empresa

Revisamos tu solicitud y, si tenemos cobertura en tu zona, la derivamos a una empresa informática colaboradora, que es quien te hace la propuesta. Si aún no tenemos a nadie, te lo decimos.

  • ✓ Gratuito y sin compromiso
  • ✓ Una sola empresa recibe tu solicitud
  • ✓ Para empresas de Cataluña

¿Quieres dar más detalles? Formulario completo

Pedir presupuesto