ISO 27001: el camino paso a paso hasta el certificado en 4–6 meses
La ISO 27001 es la norma más demandada por las empresas de TI con clientes internacionales: es la que más exigen los clientes enterprise. Aquí el camino hasta el certificado tal como es en los proyectos reales — no en la teoría.
Paso 1. Defina el alcance
La primera decisión: certificar toda la empresa o un área (por ejemplo, el desarrollo para clientes externos). Un alcance estrecho abarata el proyecto — pero si el cliente trabaja con un equipo fuera del alcance, el certificado no le convencerá.
Paso 2. Evaluación de riesgos
El corazón de la ISO 27001 es la gestión de riesgos de seguridad de la información. Construya el inventario de activos (datos, sistemas, personas, proveedores), identifique amenazas y vulnerabilidades, evalúe probabilidad e impacto. De ahí nacen el Plan de Tratamiento de Riesgos y la Declaración de Aplicabilidad (SoA) con los controles del Anexo A.
Paso 3. Documentación e implementación
El mínimo: política de seguridad, metodología de riesgos, SoA, procesos de incidentes, accesos, cambios y proveedores, plan de continuidad. Pero los documentos son solo la mitad: los controles deben funcionar de verdad. El auditor revisará registros de accesos, incidentes y formación.
Paso 4. Auditoría interna y revisión por la dirección
Antes de la auditoría de certificación, la norma exige una auditoría interna y una revisión por la dirección. Cómo prepararse — en el checklist de auditoría interna; las no conformidades encontradas ciérrelas antes — estas son las más comunes.
Paso 5. Auditoría de certificación
Fase 1 — documentación y preparación; Fase 2 — verificación práctica. Corregidos los hallazgos, el organismo emite el certificado por 3 años, seguido de auditorías de seguimiento anuales.
Plazos realistas
- Hasta 50 personas: 3–4 meses hasta la Fase 1;
- 50–200 personas: 4–6 meses;
- más de 200 — desde 6 meses, según la madurez de los procesos.
Lea también
- Certificación ISO: la guía completa
- Auditoría interna: checklist
- No conformidades comunes en la auditoría
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta