¿Qué es la ISO 27001?
La ISO/IEC 27001 es el estándar internacional para implantar un Sistema de Gestión de Seguridad de la Información (SGSI). En lugar de una lista suelta de medidas técnicas, define un marco para identificar tus riesgos, decidir qué controles aplicar y mejorar de forma continua. La versión vigente es la ISO 27001:2022.
Es una norma certificable: una entidad acreditada audita tu sistema y, si cumple, emite el certificado. Ese sello es lo que enseñas a un cliente o presentas en una licitación como prueba de que te tomas la seguridad en serio.
¿Para quién es (y quién la exige)?
No es obligatoria por ley con carácter general, pero se ha convertido en un requisito de facto del mercado. Te interesa si:
- Quieres vender a clientes grandes o a la Administración, que la exigen en contratos y concursos.
- Eres proveedor tecnológico, SaaS o servicio que trata datos de terceros.
- Quieres ordenar tu seguridad y diferenciarte de quien no puede acreditarla.
En el sector público español el marco equivalente es el ENS. Si trabajas con la Administración, probablemente necesites el ENS; si tu mercado es privado o internacional, la ISO 27001.
¿A qué obliga? Qué pide la norma
Certificarte implica montar y mantener un SGSI. En la práctica tendrás:
- Contexto y alcance del sistema.
- Política de seguridad aprobada por dirección.
- Análisis y tratamiento de riesgos.
- Declaración de aplicabilidad (SoA) sobre los 93 controles del Anexo A.
- Formación y concienciación del personal.
- Auditorías internas y revisión por dirección.
- Mejora continua.
La clave: no es papeleo por papeleo. Es demostrar que gestionas el riesgo de verdad y lo mantienes vivo en el tiempo.
Cómo te ayudamos a conseguirla
- Diagnóstico y gap analysis. Dónde estás frente a lo que pide la norma.
- Alcance y análisis de riesgos. Qué certificar y priorización por riesgo real.
- Implantación. Políticas, controles, evidencias y formación, sin ahogarte en documentos.
- Auditoría interna y revisión por dirección.
- Auditoría de certificación y mantenimiento ante la entidad acreditada.
Si ya trabajas con Tria, tienes gran parte del camino hecho. Nuestro sistema de trabajo mantiene políticas, controles y evidencias al día en la plataforma — así, cuando decides certificarte, el salto a la ISO 27001 es casi un trámite.
ISO 27001, ENS, NIS2… ¿en qué se diferencian?
ISO 27001 es un estándar internacional voluntario pero exigido por el mercado. El ENS es obligatorio para el sector público español y sus proveedores. La NIS2 es una directiva europea para sectores esenciales. Se solapan mucho: si montas bien tu SGSI, tienes gran parte del camino hecho para el ENS y la NIS2.
Preguntas frecuentes
¿Cuánto se tarda en certificarse?
Depende del tamaño y del punto de partida, pero habitualmente entre 4 y 9 meses desde el diagnóstico hasta la auditoría de certificación.
¿Cuánto cuesta la ISO 27001?
Hay dos partes: el proyecto de implantación (la consultoría) y la auditoría de la entidad certificadora (un tercero independiente). Te lo desglosamos sin letra pequeña antes de empezar.
¿Cuánto dura el certificado?
Tres años, con auditorías de seguimiento anuales para mantenerlo.
¿Necesito la ISO 27001 o el ENS?
Si trabajas con la Administración, el ENS. Si tu mercado es privado o internacional, la ISO 27001. A veces conviene tener ambas.
¿Me sirve para la NIS2?
Sí, ayuda mucho: buena parte de los controles coinciden con las medidas que exige la NIS2.