Inicio · Servicios · ISO 27001

Certificación · Seguridad de la información

ISO 27001: qué es, para quién y cómo conseguir la certificación

La certificación de seguridad de la información que cada vez más clientes y licitaciones exigen. Aquí tienes lo que necesitas para conseguirla — y por qué, con el sistema de trabajo de Tria, el camino es mucho más corto de lo que crees.

ISO/IEC 27001:2022norma internacional vigente
Certificablepor entidad acreditada
3 añosde validez · auditoría anual
93 controlesdel Anexo A

¿Qué es la ISO 27001?

La ISO/IEC 27001 es el estándar internacional para implantar un Sistema de Gestión de Seguridad de la Información (SGSI). En lugar de una lista suelta de medidas técnicas, define un marco para identificar tus riesgos, decidir qué controles aplicar y mejorar de forma continua. La versión vigente es la ISO 27001:2022.

Es una norma certificable: una entidad acreditada audita tu sistema y, si cumple, emite el certificado. Ese sello es lo que enseñas a un cliente o presentas en una licitación como prueba de que te tomas la seguridad en serio.

¿Para quién es (y quién la exige)?

No es obligatoria por ley con carácter general, pero se ha convertido en un requisito de facto del mercado. Te interesa si:

En el sector público español el marco equivalente es el ENS. Si trabajas con la Administración, probablemente necesites el ENS; si tu mercado es privado o internacional, la ISO 27001.

¿A qué obliga? Qué pide la norma

Certificarte implica montar y mantener un SGSI. En la práctica tendrás:

La clave: no es papeleo por papeleo. Es demostrar que gestionas el riesgo de verdad y lo mantienes vivo en el tiempo.

Cómo te ayudamos a conseguirla

  1. Diagnóstico y gap analysis. Dónde estás frente a lo que pide la norma.
  2. Alcance y análisis de riesgos. Qué certificar y priorización por riesgo real.
  3. Implantación. Políticas, controles, evidencias y formación, sin ahogarte en documentos.
  4. Auditoría interna y revisión por dirección.
  5. Auditoría de certificación y mantenimiento ante la entidad acreditada.

Si ya trabajas con Tria, tienes gran parte del camino hecho. Nuestro sistema de trabajo mantiene políticas, controles y evidencias al día en la plataforma — así, cuando decides certificarte, el salto a la ISO 27001 es casi un trámite.

ISO 27001, ENS, NIS2… ¿en qué se diferencian?

ISO 27001 es un estándar internacional voluntario pero exigido por el mercado. El ENS es obligatorio para el sector público español y sus proveedores. La NIS2 es una directiva europea para sectores esenciales. Se solapan mucho: si montas bien tu SGSI, tienes gran parte del camino hecho para el ENS y la NIS2.

Preguntas frecuentes

¿Cuánto se tarda en certificarse?

Depende del tamaño y del punto de partida, pero habitualmente entre 4 y 9 meses desde el diagnóstico hasta la auditoría de certificación.

¿Cuánto cuesta la ISO 27001?

Hay dos partes: el proyecto de implantación (la consultoría) y la auditoría de la entidad certificadora (un tercero independiente). Te lo desglosamos sin letra pequeña antes de empezar.

¿Cuánto dura el certificado?

Tres años, con auditorías de seguimiento anuales para mantenerlo.

¿Necesito la ISO 27001 o el ENS?

Si trabajas con la Administración, el ENS. Si tu mercado es privado o internacional, la ISO 27001. A veces conviene tener ambas.

¿Me sirve para la NIS2?

Sí, ayuda mucho: buena parte de los controles coinciden con las medidas que exige la NIS2.

¿Te ayudamos a conseguir la ISO 27001?

Cuéntanos tu caso y te decimos por dónde empezar, cuánto trabajo tienes por delante y qué presupuesto necesitas. Sin compromiso.

Pedir información y presupuesto →