WhatsApp

Innoune

Inicio » Certificación ISO 27001

Certificación ISO 27001 — Sistema de Gestión de Seguridad de la Información

    Contáctanos

    Gestionamos tu ISO 27001 de principio a fin

    La ISO 27001 es la norma internacional de referencia para gestionar la seguridad de la información. Exigida por organismos públicos, empresas tecnológicas y cadenas de suministro que manejan datos sensibles, la certificación demuestra que tu organización identifica riesgos, aplica controles y protege la información de forma sistemática.

    En INNOUNE implantamos el SGSI adaptado a los procesos reales de tu empresa — no una documentación genérica — y te acompañamos hasta la auditoría con entidad certificadora acreditada por ENAC.

    Elementos web 21
    Norma ISO

    ¿Qué es la ISO 27001 y qué versión está vigente?

    La ISO 27001 es la norma internacional que establece los requisitos para implantar un Sistema de Gestión de Seguridad de la Información (SGSI). La versión vigente es la ISO/IEC 27001:2022, adoptada en España como UNE-EN ISO/IEC 27001:2023.

    Respecto a la versión anterior (2013), la actualización de 2022 reorganiza los controles del Anexo A: de 114 controles en 14 dominios pasa a 93 controles en 4 temas (organizativos, de personas, físicos y tecnológicos) e incorpora 11 controles nuevos, entre ellos inteligencia sobre amenazas, seguridad en la nube y continuidad de las TIC.

    La norma aplica a cualquier organización que gestione información sensible, independientemente de su tamaño o sector.

    Qué exige la ISO 27001:2022 — los requisitos clave

    La norma comparte la estructura de Alto Nivel (HLS) con ISO 9001, ISO 14001 e ISO 45001, lo que facilita la integración con otros sistemas de gestión. Las cláusulas con mayor carga de implantación son: Contexto y partes interesadas: identificar el contexto interno y externo, las partes interesadas y sus requisitos de seguridad, y definir el alcance del SGSI. Liderazgo y política de seguridad: la dirección debe asumir responsabilidad activa sobre el SGSI. Se define la política de seguridad de la información y los roles y responsabilidades. Evaluación y tratamiento de riesgos: identificar los riesgos de seguridad de la información, evaluarlos según criterios definidos y establecer el plan de tratamiento. Es el núcleo técnico de la norma. Declaración de Aplicabilidad — SoA: documento que justifica qué controles del Anexo A se aplican, cuáles se excluyen y por qué. Es el documento más revisado en la auditoría de certificación. Apoyo: competencia y concienciación: gestionar la competencia del personal en seguridad de la información y garantizar que toda la organización conoce la política y su rol en el SGSI. Operación y gestión de incidentes: implementar los controles definidos en el plan de tratamiento de riesgos y establecer el proceso de gestión de incidentes de seguridad. Auditoría interna y revisión por la dirección: medir el desempeño del SGSI con indicadores, realizar auditorías internas periódicas y revisar el sistema con la dirección con datos reales. Mejora continua: gestionar no conformidades, aplicar acciones correctoras y mejorar el SGSI de forma sistemática.

    Los 93 controles del Anexo A — ISO 27001:2022

    El Anexo A de la ISO 27001:2022 organiza los controles de seguridad en cuatro grupos:

    • Controles organizativos: 37 controles sobre políticas de seguridad, gestión de activos, control de acceso, gestión de proveedores, gestión de incidentes, continuidad del negocio y cumplimiento legal.
    • Controles de personas: 8 controles sobre selección de personal, formación en seguridad, proceso disciplinario y obligaciones post-empleo.
    • Controles físicos: 14 controles sobre seguridad del perímetro físico, control de acceso físico, protección contra amenazas ambientales y seguridad de equipos.
    • Controles tecnológicos: 34 controles sobre gestión de identidades y accesos, criptografía, seguridad en redes, gestión de vulnerabilidades, registro de eventos, filtrado web y seguridad en el desarrollo de software.

    No todos los controles son obligatorios en todos los casos. La Declaración de Aplicabilidad —SoA— justifica qué controles aplican al alcance definido y cuáles se excluyen con su justificación.

    Cómo trabajamos — el proceso de certificación ISO 27001

    1. Diagnóstico inicial y análisis GAP

    Auditamos el inventario de activos de información: sistemas, aplicaciones, datos, infraestructura y personal con acceso a información sensible. Medimos la distancia entre la situación actual y los requisitos de la ISO 27001:2022 y elaboramos la hoja de ruta de implantación.

    2. Evaluación y tratamiento de riesgos

    Identificamos amenazas y vulnerabilidades sobre los activos de información, evaluamos el impacto y la probabilidad de cada riesgo y definimos el plan de tratamiento. Seleccionamos los controles del Anexo A aplicables y elaboramos la Declaración de Aplicabilidad —SoA—.

    3. Implantación de controles y documentación del SGSI

    Implementamos los controles seleccionados en los cuatro ámbitos: organizativo, de personas, físico y tecnológico. También desarrollamos la documentación obligatoria: política de seguridad, procedimientos operativos, registros de incidentes y evidencias de control.

    4. Formación y concienciación

    Formamos a los responsables del SGSI y al personal con acceso a información sensible. La ISO 27001 exige que toda la organización conozca la política de seguridad y su rol en el sistema, no solo el equipo de IT.

    5. Auditoría interna

    Realizamos una auditoría interna completa simulando el proceso de la entidad certificadora. Identificamos desviaciones, aplicamos acciones correctoras y preparamos la documentación para la auditoría oficial.

    6. Acompañamiento en la certificación

    La certificación ISO 27001 la emite una entidad certificadora acreditada por ENAC. La auditoría se realiza en dos fases: revisión documental —fase 1— y auditoría in situ del sistema implantado —fase 2—. INNOUNE coordina todo el proceso y acompaña al equipo del cliente durante ambas fases.

    ISO 27001 y ENS RD 311/2022 — compatibilidad y diferencias

    Una pregunta frecuente entre responsables de seguridad y directores técnicos es si basta con la ISO 27001 para cumplir el ENS, o si son marcos independientes.

    Son compatibles, pero no equivalentes:

     ISO 27001:2022ENS RD 311/2022
    ÁmbitoInternacional. Voluntario para cualquier organización.España. Obligatorio para sector público y sus proveedores.
    EnfoqueSistema de gestión con mejora continua.Cumplimiento normativo exigido por la administración.
    Controles93 controles en Anexo A.Medidas del Anexo II del RD 311/2022.
    CertificaEntidad acreditada por ENAC.Entidad acreditada por CCN o ENAC.
    Validez3 años con seguimiento anual.2 años.

    Muchos controles de ambos marcos son equivalentes. Cuando una empresa necesita las dos certificaciones, en INNOUNE las implantamos de forma conjunta para reducir el esfuerzo documental y los costes del proyecto.

    ISO 27001 integrada con otras normas

    La estructura de Alto Nivel de la ISO 27001:2022 facilita la integración con otros estándares:

    • ISO 27001 + ENS RD 311/2022: para empresas tecnológicas que proveen servicios a la administración pública. La implantación conjunta es la opción más eficiente.
    • ISO 27001 + ISO 9001: sistema integrado de calidad y seguridad de la información. Habitual en empresas de servicios profesionales, tecnológicas y consultoras.
    • ISO 27001 + ISO 9001 + ENS: sistema de gestión integrado completo para proveedores tecnológicos del sector público que además quieren certificar su gestión de calidad.

    Cuánto cuesta la certificación ISO 27001 y cuánto dura

    Duración: entre 3 y 6 meses para la mayoría de organizaciones. El plazo depende del tamaño, la complejidad de la infraestructura tecnológica y la situación de partida. Empresas con ISO 9001 o con controles de seguridad ya documentados acortan el proceso.

    Coste: tiene dos componentes diferenciados:

    • Consultoría de implantación: según tamaño, número de sistemas en alcance y situación de partida. Presupuesto personalizado tras diagnóstico gratuito.
    • Auditoría de certificación: fijada por la entidad acreditada por ENAC según número de empleados y complejidad. Independiente del coste de consultoría.

    Preguntas frecuentes sobre la certificación ISO 27001

    ¿Qué es la ISO/IEC 27001:2022?

    Es la versión vigente de la norma internacional de sistemas de gestión de seguridad de la información. Establece los requisitos para identificar riesgos de seguridad, aplicar controles y proteger la confidencialidad, integridad y disponibilidad de la información. En España se adopta como UNE-EN ISO/IEC 27001:2023.

    ¿Qué diferencia hay entre ISO 27001:2013 y ISO 27001:2022?

    La versión 2022 reorganiza los controles del Anexo A de 114 a 93 e incorpora 11 nuevos controles, entre ellos seguridad en la nube, inteligencia sobre amenazas y continuidad de las TIC. Las organizaciones certificadas en la versión 2013 tuvieron de plazo hasta octubre de 2025 para migrar a la nueva versión.

    ¿Es obligatoria la ISO 27001?

    No es obligatoria por ley general, pero muchas empresas y organismos públicos la exigen a sus proveedores que gestionan información sensible. Para empresas que trabajan con la administración pública, el ENS RD 311/2022 puede ser exigible además o en lugar de la ISO 27001.

    ¿Quién certifica la ISO 27001?

    La certificación la emite una entidad certificadora acreditada por ENAC. INNOUNE es la consultora que implanta el SGSI y prepara a la empresa para superar la auditoría; no somos entidad certificadora.

    ¿Cuánto tiempo es válido el certificado ISO 27001?

    El certificado tiene validez de 3 años. Durante ese período se realizan auditorías de seguimiento anuales. Al tercer año se realiza la auditoría de renovación.

    ¿La ISO 27001 cubre el cumplimiento del RGPD?

    Son marcos complementarios. La ISO 27001 establece controles técnicos y organizativos de seguridad que refuerzan las medidas de seguridad exigidas por el RGPD. Implantar el SGSI contribuye al cumplimiento del artículo 32 del RGPD, pero no sustituye al análisis de protección de datos ni al registro de tratamientos.

    ¿Qué es la Declaración de Aplicabilidad —SoA—?

    Es el documento que justifica qué controles del Anexo A de la ISO 27001 aplican al alcance definido, cuáles se excluyen y la razón de cada decisión. Es el documento más revisado durante la auditoría de certificación y debe estar alineado con los resultados del análisis de riesgos.

    ¿Cuánto tarda obtener la certificación ISO 27001?

    Entre 3 y 6 meses para la mayoría de organizaciones. El plazo varía según el tamaño, la complejidad de los sistemas y la situación de partida. Empresas con controles de seguridad ya documentados o con ISO 9001 implantada acortan el proceso.

    Scroll al inicio