Gap analysis ISO 27001 por cuenta propia: guía para una semana
El análisis de brechas es la respuesta honesta a la pregunta «a qué distancia estamos del certificado». Puede encargarse a un consultor — o hacerse internamente en una semana. Este es mi formato probado.
Días 1–2. Alcance y contexto
Fije: qué se certifica (empresa/área), qué requisitos ponen clientes y reguladores, quiénes son las partes interesadas. Haga un mapa de alto nivel de procesos y sistemas.
Días 3–4. Recorrido por los requisitos
Tome el texto de la norma y, para cada sección 4–10 y cada control del Anexo A, asigne una evaluación: «existe y funciona», «parcial», «no existe», «no aplica». Sin adornos: el análisis es para usted, no para el cliente. Las brechas más comunes que veo: evaluación de riesgos, registro de incidentes, control de proveedores, formación regular.
Día 5. Informe y plan
Resuma el resultado en tres listas: brechas críticas (sin ellas no vale la pena llamar al auditor), importantes (cerrar antes de la Fase 2), cosméticas. Por cada una: responsable y estimación de esfuerzo. Esa es su hoja de ruta.
Cuándo llamar a un experto externo
El análisis propio tiene puntos ciegos — no ve lo que no sabe. El compromiso sensato: analizar internamente y luego contratar un día de validación externa. Mucho más barato que la consultoría completa — y elimina los riesgos principales. Qué sigue: el plan paso a paso.
Lea también
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta