Inici · Serveis · ISO 27001

Certificació · Seguretat de la informació

ISO 27001: què és, per a qui i com aconseguir la certificació

La certificació de seguretat de la informació que cada cop més clients i licitacions exigeixen. Aquí tens el que necessites per aconseguir-la — i per què, amb el sistema de treball de Tria, el camí és molt més curt del que et penses.

ISO/IEC 27001:2022norma internacional vigent
Certificableper entitat acreditada
3 anysde validesa · auditoria anual
93 controlsde l'Annex A

Què és la ISO 27001?

La ISO/IEC 27001 és l'estàndard internacional per implantar un Sistema de Gestió de Seguretat de la Informació (SGSI). En lloc d'una llista solta de mesures tècniques, defineix un marc per identificar els teus riscos, decidir quins controls aplicar i millorar de forma contínua. La versió vigent és la ISO 27001:2022.

És una norma certificable: una entitat acreditada audita el teu sistema i, si compleix, emet el certificat. Aquest segell és el que ensenyes a un client o presentes en una licitació com a prova que et prens la seguretat seriosament.

Per a qui és (i qui l'exigeix)?

No és obligatòria per llei amb caràcter general, però s'ha convertit en un requisit de facto del mercat. T'interessa si:

En el sector públic espanyol el marc equivalent és l'ENS. Si treballes amb l'Administració, probablement necessitis l'ENS; si el teu mercat és privat o internacional, la ISO 27001.

A què obliga? Què demana la norma

Certificar-te implica muntar i mantenir un SGSI. A la pràctica tindràs:

La clau: no és paperassa per paperassa. És demostrar que gestiones el risc de veritat i el mantens viu en el temps.

Com t'ajudem a aconseguir-la

  1. Diagnòstic i gap analysis. On ets respecte del que demana la norma.
  2. Abast i anàlisi de riscos. Què certificar i priorització per risc real.
  3. Implantació. Polítiques, controls, evidències i formació, sense ofegar-te en documents.
  4. Auditoria interna i revisió per direcció.
  5. Auditoria de certificació i manteniment davant l'entitat acreditada.

Si ja treballes amb Tria, tens gran part del camí fet. El nostre sistema de treball manté polítiques, controls i evidències al dia a la plataforma — així, quan decideixes certificar-te, el salt a la ISO 27001 és gairebé un tràmit.

ISO 27001, ENS, NIS2… en què es diferencien?

ISO 27001 és un estàndard internacional voluntari però exigit pel mercat. L'ENS és obligatori per al sector públic espanyol i els seus proveïdors. La NIS2 és una directiva europea per a sectors essencials. Se solapen molt: si muntes bé el teu SGSI, tens gran part del camí fet per a l'ENS i la NIS2.

Preguntes freqüents

Quant es triga a certificar-se?

Depèn de la mida i del punt de partida, però habitualment entre 4 i 9 mesos des del diagnòstic fins a l'auditoria de certificació.

Quant costa la ISO 27001?

Hi ha dues parts: el projecte d'implantació (la consultoria) i l'auditoria de l'entitat certificadora (un tercer independent). T'ho desglossem sense lletra petita abans de començar.

Quant dura el certificat?

Tres anys, amb auditories de seguiment anuals per mantenir-lo.

Necessito la ISO 27001 o l'ENS?

Si treballes amb l'Administració, l'ENS. Si el teu mercat és privat o internacional, la ISO 27001. De vegades convé tenir-les totes dues.

Em serveix per a la NIS2?

Sí, ajuda molt: bona part dels controls coincideixen amb les mesures que exigeix la NIS2.

T'ajudem a aconseguir la ISO 27001?

Explica'ns el teu cas i et diem per on començar, quanta feina tens al davant i quin pressupost necessites. Sense compromís.

Demanar informació i pressupost →