Certificación ISO 27001 — Sistema de Gestión de Seguridad de la Información
Gestionamos tu ISO 27001 de principio a fin
La ISO 27001 es la norma internacional de referencia para gestionar la seguridad de la información. Exigida por organismos públicos, empresas tecnológicas y cadenas de suministro que manejan datos sensibles, la certificación demuestra que tu organización identifica riesgos, aplica controles y protege la información de forma sistemática.
En INNOUNE implantamos el SGSI adaptado a los procesos reales de tu empresa — no una documentación genérica — y te acompañamos hasta la auditoría con entidad certificadora acreditada por ENAC.
¿Qué es la ISO 27001 y qué versión está vigente?
La ISO 27001 es la norma internacional que establece los requisitos para implantar un Sistema de Gestión de Seguridad de la Información (SGSI). La versión vigente es la ISO/IEC 27001:2022, adoptada en España como UNE-EN ISO/IEC 27001:2023.
Respecto a la versión anterior (2013), la actualización de 2022 reorganiza los controles del Anexo A: de 114 controles en 14 dominios pasa a 93 controles en 4 temas (organizativos, de personas, físicos y tecnológicos) e incorpora 11 controles nuevos, entre ellos inteligencia sobre amenazas, seguridad en la nube y continuidad de las TIC.
La norma aplica a cualquier organización que gestione información sensible, independientemente de su tamaño o sector.
Qué exige la ISO 27001:2022 — los requisitos clave
Los 93 controles del Anexo A — ISO 27001:2022
El Anexo A de la ISO 27001:2022 organiza los controles de seguridad en cuatro grupos:
- Controles organizativos: 37 controles sobre políticas de seguridad, gestión de activos, control de acceso, gestión de proveedores, gestión de incidentes, continuidad del negocio y cumplimiento legal.
- Controles de personas: 8 controles sobre selección de personal, formación en seguridad, proceso disciplinario y obligaciones post-empleo.
- Controles físicos: 14 controles sobre seguridad del perímetro físico, control de acceso físico, protección contra amenazas ambientales y seguridad de equipos.
- Controles tecnológicos: 34 controles sobre gestión de identidades y accesos, criptografía, seguridad en redes, gestión de vulnerabilidades, registro de eventos, filtrado web y seguridad en el desarrollo de software.
No todos los controles son obligatorios en todos los casos. La Declaración de Aplicabilidad —SoA— justifica qué controles aplican al alcance definido y cuáles se excluyen con su justificación.
Cómo trabajamos — el proceso de certificación ISO 27001
1. Diagnóstico inicial y análisis GAP
Auditamos el inventario de activos de información: sistemas, aplicaciones, datos, infraestructura y personal con acceso a información sensible. Medimos la distancia entre la situación actual y los requisitos de la ISO 27001:2022 y elaboramos la hoja de ruta de implantación.
2. Evaluación y tratamiento de riesgos
Identificamos amenazas y vulnerabilidades sobre los activos de información, evaluamos el impacto y la probabilidad de cada riesgo y definimos el plan de tratamiento. Seleccionamos los controles del Anexo A aplicables y elaboramos la Declaración de Aplicabilidad —SoA—.
3. Implantación de controles y documentación del SGSI
Implementamos los controles seleccionados en los cuatro ámbitos: organizativo, de personas, físico y tecnológico. También desarrollamos la documentación obligatoria: política de seguridad, procedimientos operativos, registros de incidentes y evidencias de control.
4. Formación y concienciación
Formamos a los responsables del SGSI y al personal con acceso a información sensible. La ISO 27001 exige que toda la organización conozca la política de seguridad y su rol en el sistema, no solo el equipo de IT.
5. Auditoría interna
Realizamos una auditoría interna completa simulando el proceso de la entidad certificadora. Identificamos desviaciones, aplicamos acciones correctoras y preparamos la documentación para la auditoría oficial.
6. Acompañamiento en la certificación
La certificación ISO 27001 la emite una entidad certificadora acreditada por ENAC. La auditoría se realiza en dos fases: revisión documental —fase 1— y auditoría in situ del sistema implantado —fase 2—. INNOUNE coordina todo el proceso y acompaña al equipo del cliente durante ambas fases.
ISO 27001 y ENS RD 311/2022 — compatibilidad y diferencias
Una pregunta frecuente entre responsables de seguridad y directores técnicos es si basta con la ISO 27001 para cumplir el ENS, o si son marcos independientes.
Son compatibles, pero no equivalentes:
| ISO 27001:2022 | ENS RD 311/2022 | |
|---|---|---|
| Ámbito | Internacional. Voluntario para cualquier organización. | España. Obligatorio para sector público y sus proveedores. |
| Enfoque | Sistema de gestión con mejora continua. | Cumplimiento normativo exigido por la administración. |
| Controles | 93 controles en Anexo A. | Medidas del Anexo II del RD 311/2022. |
| Certifica | Entidad acreditada por ENAC. | Entidad acreditada por CCN o ENAC. |
| Validez | 3 años con seguimiento anual. | 2 años. |
Muchos controles de ambos marcos son equivalentes. Cuando una empresa necesita las dos certificaciones, en INNOUNE las implantamos de forma conjunta para reducir el esfuerzo documental y los costes del proyecto.
ISO 27001 integrada con otras normas
La estructura de Alto Nivel de la ISO 27001:2022 facilita la integración con otros estándares:
- ISO 27001 + ENS RD 311/2022: para empresas tecnológicas que proveen servicios a la administración pública. La implantación conjunta es la opción más eficiente.
- ISO 27001 + ISO 9001: sistema integrado de calidad y seguridad de la información. Habitual en empresas de servicios profesionales, tecnológicas y consultoras.
- ISO 27001 + ISO 9001 + ENS: sistema de gestión integrado completo para proveedores tecnológicos del sector público que además quieren certificar su gestión de calidad.
Cuánto cuesta la certificación ISO 27001 y cuánto dura
Duración: entre 3 y 6 meses para la mayoría de organizaciones. El plazo depende del tamaño, la complejidad de la infraestructura tecnológica y la situación de partida. Empresas con ISO 9001 o con controles de seguridad ya documentados acortan el proceso.
Coste: tiene dos componentes diferenciados:
- Consultoría de implantación: según tamaño, número de sistemas en alcance y situación de partida. Presupuesto personalizado tras diagnóstico gratuito.
- Auditoría de certificación: fijada por la entidad acreditada por ENAC según número de empleados y complejidad. Independiente del coste de consultoría.
Preguntas frecuentes sobre la certificación ISO 27001
¿Qué es la ISO/IEC 27001:2022?
Es la versión vigente de la norma internacional de sistemas de gestión de seguridad de la información. Establece los requisitos para identificar riesgos de seguridad, aplicar controles y proteger la confidencialidad, integridad y disponibilidad de la información. En España se adopta como UNE-EN ISO/IEC 27001:2023.
¿Qué diferencia hay entre ISO 27001:2013 y ISO 27001:2022?
La versión 2022 reorganiza los controles del Anexo A de 114 a 93 e incorpora 11 nuevos controles, entre ellos seguridad en la nube, inteligencia sobre amenazas y continuidad de las TIC. Las organizaciones certificadas en la versión 2013 tuvieron de plazo hasta octubre de 2025 para migrar a la nueva versión.
¿Es obligatoria la ISO 27001?
No es obligatoria por ley general, pero muchas empresas y organismos públicos la exigen a sus proveedores que gestionan información sensible. Para empresas que trabajan con la administración pública, el ENS RD 311/2022 puede ser exigible además o en lugar de la ISO 27001.
¿Quién certifica la ISO 27001?
La certificación la emite una entidad certificadora acreditada por ENAC. INNOUNE es la consultora que implanta el SGSI y prepara a la empresa para superar la auditoría; no somos entidad certificadora.
¿Cuánto tiempo es válido el certificado ISO 27001?
El certificado tiene validez de 3 años. Durante ese período se realizan auditorías de seguimiento anuales. Al tercer año se realiza la auditoría de renovación.
¿La ISO 27001 cubre el cumplimiento del RGPD?
Son marcos complementarios. La ISO 27001 establece controles técnicos y organizativos de seguridad que refuerzan las medidas de seguridad exigidas por el RGPD. Implantar el SGSI contribuye al cumplimiento del artículo 32 del RGPD, pero no sustituye al análisis de protección de datos ni al registro de tratamientos.
¿Qué es la Declaración de Aplicabilidad —SoA—?
Es el documento que justifica qué controles del Anexo A de la ISO 27001 aplican al alcance definido, cuáles se excluyen y la razón de cada decisión. Es el documento más revisado durante la auditoría de certificación y debe estar alineado con los resultados del análisis de riesgos.
¿Cuánto tarda obtener la certificación ISO 27001?
Entre 3 y 6 meses para la mayoría de organizaciones. El plazo varía según el tamaño, la complejidad de los sistemas y la situación de partida. Empresas con controles de seguridad ya documentados o con ISO 9001 implantada acortan el proceso.
Ir al contenido