ISO/IEC 27001:2022
Un cliente potencial quiere ISO 27001 con fecha. Así es como se llega.
Del análisis de brechas a un SGSI listo para auditoría para equipos de 10 a 300 personas, construido en la plataforma que sigue recopilando evidencias después de la certificación, con la entidad de certificación reservada en torno a su fecha.
93 controles: 89 aplicables, 4 excluidos con justificación
- 5 Organizativos
- 37 controles
- 37 / 37
- 6 Personas
- 8 controles
- 8 / 8
- 7 Físicos
- 14 controles, 4 excluidos: sin instalaciones propias
- 10 / 10
- 8 Tecnológicos
- 34 controles
- 34 / 34
Para quién es
Equipos cuyos clientes piden el certificado, no el folleto.
Encaja
- Una empresa SaaS de 10 a 300 personas cuyo cliente potencial empresarial exige ISO 27001 antes de firmar o renovar.
- Una empresa de servicios de TI o un MSP que licita por un contrato público o regulado que exige ISO 27001 como condición.
- Un equipo en AWS, Google Cloud o Azure con GitHub y Google Workspace o Microsoft 365, donde la mayoría de las evidencias se pueden recopilar automáticamente.
También encaja
- Una empresa que ya tiene SOC 2 o un programa RGPD y necesita un SGSI para clientes europeos e internacionales.
- Una empresa cuyo primer intento de certificación se estancó en documentación de la que nadie se hacía cargo.
- Un equipo que quiere ISO 27001 y SOC 2 a partir de un único conjunto de controles, con el segundo informe reducido en gran parte a un mapeo.
No encaja
- Organizaciones que necesitan la propia auditoría de certificación. Nosotros le preparamos; una entidad de certificación acreditada audita y certifica.
- Empresas con centros de datos propios o plantas de fabricación. Los controles físicos requieren un socio presencial, que nombraríamos en el presupuesto.
- Equipos que quieren un paquete de documentos sin operar los controles. El auditor comprueba que el SGSI funciona, y nosotros también.
Con qué se queda
Un SGSI que el auditor puede seguir y su equipo puede gestionar.
Cada entregable es editable y suyo, dentro de la plataforma o exportado en DOCX, CSV y PDF.
Preparación ISO 27001
14 entregables, 8 a 10 semanasDeclaración de alcance y contexto del SGSI
Partes interesadas, límites, interfaces
- DOCX
Política de seguridad de la información y compromiso de la dirección
Aprobada y comunicada, con el registro correspondiente
- DOCX
Metodología de análisis de riesgos, registro de riesgos y plan de tratamiento
Responsables, probabilidad, impacto, tratamiento, riesgo residual
- CSV
Declaración de aplicabilidad de los 93 controles del Anexo A
Aplicable o excluido, con justificación y estado
- CSV
Conjunto de políticas para los controles que aplica
Acceso, criptografía, desarrollo seguro, proveedores, uso aceptable y el resto que seleccione su declaración de aplicabilidad
- DOCX
Procedimientos de acceso, cambios, incidentes, proveedores y continuidad de negocio
Redactados según cómo trabaja realmente su equipo
- Procedimiento
Inventario de activos y registro de proveedores
Responsables, clasificación, estado de contrato y de revisión
- CSV
Registros de competencia, concienciación y formación
Quién se formó en qué, y cuándo
- Plataforma
Programa de auditoría interna y primer informe de auditoría interna
Hallazgos y acciones correctivas registrados
Acta de revisión por la dirección
Entradas, decisiones, acciones, como exige la cláusula 9.3
Evidencias vinculadas a cada control
Desde GitHub, la nube y los sistemas de identidad cuando están conectados; subidas cuando no
- Plataforma
Objetivos, métricas y plan de medición
Qué mide y con qué frecuencia
- DOCX
Lista corta de entidades de certificación y plan de auditoría
Fase 1 y Fase 2 reservadas en torno a su fecha
- DOCX
Entrega grabada y firma de conformidad
Con quien vaya a ser responsable del SGSI después
- Vídeo
Cómo funciona
Diez semanas hasta la entrega. Después el auditor, y después cada año sin nosotros.
La auditoría de certificación la contrata usted; nosotros la reservamos en torno a su fecha y participamos en las llamadas.
- GRCTrail
- Entrega
- Sin nosotros
Semana 0
Llamada de alcance
Alcance, huella en la nube, qué existe. Precio cerrado por escrito en 3 días laborables.
Semanas 1 a 2
Evaluación
Análisis de brechas frente a las cláusulas 4 a 10 y el Anexo A. Metodología de riesgos acordada. Precio de implementación confirmado.
Semanas 3 a 9
Implementación
Políticas, procedimientos, declaración de aplicabilidad, evidencias vinculadas a cada control. Dos sesiones de revisión con su equipo.
Semana 10
Auditoría interna, revisión por la dirección, entrega
Primera auditoría interna, acta de revisión por la dirección, entrega grabada, firma de conformidad.
Su auditor
Fase 1 y Fase 2
Reservadas en torno a su fecha con la entidad de certificación que usted contrata. Participamos en las llamadas y corregimos los hallazgos sobre nuestro trabajo.
Cada año
Auditorías de seguimiento
El SGSI sigue operando: revisiones, auditorías internas, recopilación de evidencias. En GRCTrail o en su exportación.
Cómo fijamos el precio
Qué mueve el precio
Tres cosas que preguntamos en la llamada.
Qué parte de la infraestructura está en la nube.
Los controles en AWS, GitHub y Google Workspace se evidencian automáticamente; el hardware propio no.
Lo que ya existe.
Un informe SOC 2 o un programa de seguridad en funcionamiento acorta considerablemente el trabajo.
Alcance y sedes.
Un producto y una oficina es el caso base; cada producto, oficina o entidad jurídica adicional añade controles que evidenciar.
Nunca incluido en nuestro precio, nombrado en el presupuesto para que pueda planificarlo
- La auditoría de certificación de Fase 1 y Fase 2, contratada con una entidad de certificación acreditada
- Pruebas de penetración
- Dictámenes jurídicos formales
- Actuar como su responsable de seguridad de la información después de la entrega
Preguntas antes de la llamada
¿Quién emite el certificado ISO 27001?
Una entidad de certificación acreditada, tras una auditoría de Fase 1 y Fase 2 que usted contrata directamente. Nosotros preparamos el SGSI y las evidencias, le ayudamos a elegir la entidad, reservamos las fechas en torno a su plazo y participamos en las llamadas. No emitimos certificados.
¿Puede certificarse una empresa de 15 personas?
Sí. La norma se adapta al tamaño de la organización. Un alcance reducido y un conjunto pequeño de controles siguen cumpliendo todas las cláusulas. El trabajo tiene la misma forma; es más corto.
¿Necesitamos también SOC 2?
Solo si sus clientes lo piden. ISO 27001 está reconocida en todo el mundo; SOC 2 la esperan sobre todo los clientes estadounidenses. Ambas comparten la mayoría de los controles, así que añadir la preparación SOC 2 más adelante es principalmente mapeo y formateo de evidencias.
¿Qué pasa después de la certificación?
El certificado tiene una validez de tres años con auditorías de seguimiento anuales. El SGSI debe seguir operando: revisiones, auditorías internas, evidencias. En GRCTrail ese calendario tiene seguimiento y las evidencias se siguen recopilando desde los sistemas conectados. Los documentos siguen siendo suyos en cualquier caso.
¿Y si el auditor detecta una no conformidad?
Si afecta al trabajo que entregamos, la corregimos sin coste adicional; consta en el presupuesto. Si se refiere a algo fuera del alcance acordado, le decimos qué haría falta y usted decide.
Relacionado
Última revisión: octubre de 2026
Díganos su fecha, su huella en la nube y lo que existe hoy.
Sale de la llamada con un alcance y un rango orientativo. El precio cerrado por escrito llega en 3 días laborables.