Evaluación ISO 27001 gratuita

ISO/IEC 27001:2022

Un cliente potencial quiere ISO 27001 con fecha. Así es como se llega.

Del análisis de brechas a un SGSI listo para auditoría para equipos de 10 a 300 personas, construido en la plataforma que sigue recopilando evidencias después de la certificación, con la entidad de certificación reservada en torno a su fecha.

Declaración de aplicabilidadEjemplo, ISO/IEC 27001:2022

93 controles: 89 aplicables, 4 excluidos con justificación

5 Organizativos
37 controles
37 / 37
6 Personas
8 controles
8 / 8
7 Físicos
14 controles, 4 excluidos: sin instalaciones propias
10 / 10
8 Tecnológicos
34 controles
34 / 34
Aprobado por el responsable del SGSI, semana 9Exportar · DOCX, PDF

Para quién es

Equipos cuyos clientes piden el certificado, no el folleto.

  • Encaja

    • Una empresa SaaS de 10 a 300 personas cuyo cliente potencial empresarial exige ISO 27001 antes de firmar o renovar.
    • Una empresa de servicios de TI o un MSP que licita por un contrato público o regulado que exige ISO 27001 como condición.
    • Un equipo en AWS, Google Cloud o Azure con GitHub y Google Workspace o Microsoft 365, donde la mayoría de las evidencias se pueden recopilar automáticamente.
  • También encaja

    • Una empresa que ya tiene SOC 2 o un programa RGPD y necesita un SGSI para clientes europeos e internacionales.
    • Una empresa cuyo primer intento de certificación se estancó en documentación de la que nadie se hacía cargo.
    • Un equipo que quiere ISO 27001 y SOC 2 a partir de un único conjunto de controles, con el segundo informe reducido en gran parte a un mapeo.
  • No encaja

    • Organizaciones que necesitan la propia auditoría de certificación. Nosotros le preparamos; una entidad de certificación acreditada audita y certifica.
    • Empresas con centros de datos propios o plantas de fabricación. Los controles físicos requieren un socio presencial, que nombraríamos en el presupuesto.
    • Equipos que quieren un paquete de documentos sin operar los controles. El auditor comprueba que el SGSI funciona, y nosotros también.

Con qué se queda

Un SGSI que el auditor puede seguir y su equipo puede gestionar.

Cada entregable es editable y suyo, dentro de la plataforma o exportado en DOCX, CSV y PDF.

Preparación ISO 27001

14 entregables, 8 a 10 semanas
  • Declaración de alcance y contexto del SGSI

    Partes interesadas, límites, interfaces

    • DOCX
    • PDF
  • Política de seguridad de la información y compromiso de la dirección

    Aprobada y comunicada, con el registro correspondiente

    • DOCX
    • PDF
  • Metodología de análisis de riesgos, registro de riesgos y plan de tratamiento

    Responsables, probabilidad, impacto, tratamiento, riesgo residual

    • CSV
    • PDF
  • Declaración de aplicabilidad de los 93 controles del Anexo A

    Aplicable o excluido, con justificación y estado

    • CSV
    • PDF
  • Conjunto de políticas para los controles que aplica

    Acceso, criptografía, desarrollo seguro, proveedores, uso aceptable y el resto que seleccione su declaración de aplicabilidad

    • DOCX
    • PDF
  • Procedimientos de acceso, cambios, incidentes, proveedores y continuidad de negocio

    Redactados según cómo trabaja realmente su equipo

    • Procedimiento
  • Inventario de activos y registro de proveedores

    Responsables, clasificación, estado de contrato y de revisión

    • CSV
  • Registros de competencia, concienciación y formación

    Quién se formó en qué, y cuándo

    • Plataforma
    • PDF
  • Programa de auditoría interna y primer informe de auditoría interna

    Hallazgos y acciones correctivas registrados

    • PDF
  • Acta de revisión por la dirección

    Entradas, decisiones, acciones, como exige la cláusula 9.3

    • PDF
  • Evidencias vinculadas a cada control

    Desde GitHub, la nube y los sistemas de identidad cuando están conectados; subidas cuando no

    • Plataforma
  • Objetivos, métricas y plan de medición

    Qué mide y con qué frecuencia

    • DOCX
  • Lista corta de entidades de certificación y plan de auditoría

    Fase 1 y Fase 2 reservadas en torno a su fecha

    • DOCX
  • Entrega grabada y firma de conformidad

    Con quien vaya a ser responsable del SGSI después

    • Vídeo
    • PDF

Cómo funciona

Diez semanas hasta la entrega. Después el auditor, y después cada año sin nosotros.

La auditoría de certificación la contrata usted; nosotros la reservamos en torno a su fecha y participamos en las llamadas.

  • GRCTrail
  • Entrega
  • Sin nosotros
  1. Semana 0

    Llamada de alcance

    Alcance, huella en la nube, qué existe. Precio cerrado por escrito en 3 días laborables.

  2. Semanas 1 a 2

    Evaluación

    Análisis de brechas frente a las cláusulas 4 a 10 y el Anexo A. Metodología de riesgos acordada. Precio de implementación confirmado.

  3. Semanas 3 a 9

    Implementación

    Políticas, procedimientos, declaración de aplicabilidad, evidencias vinculadas a cada control. Dos sesiones de revisión con su equipo.

  4. Semana 10

    Auditoría interna, revisión por la dirección, entrega

    Primera auditoría interna, acta de revisión por la dirección, entrega grabada, firma de conformidad.

  5. Su auditor

    Fase 1 y Fase 2

    Reservadas en torno a su fecha con la entidad de certificación que usted contrata. Participamos en las llamadas y corregimos los hallazgos sobre nuestro trabajo.

  6. Cada año

    Auditorías de seguimiento

    El SGSI sigue operando: revisiones, auditorías internas, recopilación de evidencias. En GRCTrail o en su exportación.

Cómo fijamos el precio

Qué mueve el precio

Tres cosas que preguntamos en la llamada.

  • Qué parte de la infraestructura está en la nube.

    Los controles en AWS, GitHub y Google Workspace se evidencian automáticamente; el hardware propio no.

  • Lo que ya existe.

    Un informe SOC 2 o un programa de seguridad en funcionamiento acorta considerablemente el trabajo.

  • Alcance y sedes.

    Un producto y una oficina es el caso base; cada producto, oficina o entidad jurídica adicional añade controles que evidenciar.

Nunca incluido en nuestro precio, nombrado en el presupuesto para que pueda planificarlo

  • La auditoría de certificación de Fase 1 y Fase 2, contratada con una entidad de certificación acreditada
  • Pruebas de penetración
  • Dictámenes jurídicos formales
  • Actuar como su responsable de seguridad de la información después de la entrega

Preguntas antes de la llamada

¿Quién emite el certificado ISO 27001?

Una entidad de certificación acreditada, tras una auditoría de Fase 1 y Fase 2 que usted contrata directamente. Nosotros preparamos el SGSI y las evidencias, le ayudamos a elegir la entidad, reservamos las fechas en torno a su plazo y participamos en las llamadas. No emitimos certificados.

¿Puede certificarse una empresa de 15 personas?

Sí. La norma se adapta al tamaño de la organización. Un alcance reducido y un conjunto pequeño de controles siguen cumpliendo todas las cláusulas. El trabajo tiene la misma forma; es más corto.

¿Necesitamos también SOC 2?

Solo si sus clientes lo piden. ISO 27001 está reconocida en todo el mundo; SOC 2 la esperan sobre todo los clientes estadounidenses. Ambas comparten la mayoría de los controles, así que añadir la preparación SOC 2 más adelante es principalmente mapeo y formateo de evidencias.

¿Qué pasa después de la certificación?

El certificado tiene una validez de tres años con auditorías de seguimiento anuales. El SGSI debe seguir operando: revisiones, auditorías internas, evidencias. En GRCTrail ese calendario tiene seguimiento y las evidencias se siguen recopilando desde los sistemas conectados. Los documentos siguen siendo suyos en cualquier caso.

¿Y si el auditor detecta una no conformidad?

Si afecta al trabajo que entregamos, la corregimos sin coste adicional; consta en el presupuesto. Si se refiere a algo fuera del alcance acordado, le decimos qué haría falta y usted decide.

Díganos su fecha, su huella en la nube y lo que existe hoy.

Sale de la llamada con un alcance y un rango orientativo. El precio cerrado por escrito llega en 3 días laborables.