¿Incidente en curso? Repórtelo de inmediato — atención en menos de 1 hora.Reportar un incidente

ISO/IEC 27001:2022

Norma internacional de referencia para la implementación de un sistema de gestión de la seguridad de la información (SGSI).

Dernière mise à jour22 de agosto de 2026

A quién afecta

Toda organización que desee estructurar su gobernanza de seguridad y demostrarlo formalmente a sus clientes, socios o contratantes, en particular en el marco de licitaciones o relaciones con proveedores.

Qué exige la norma

Definición del alcance del SGSI, análisis y tratamiento de riesgos, implementación de los controles pertinentes del Anexo A, política de seguridad formalizada, revisión por la dirección, auditoría interna y mejora continua del sistema.

Etapas de cumplimiento

01

Diagnóstico de brechas respecto a los requisitos de la norma

02

Definición del alcance del SGSI y análisis de riesgos

03

Selección e implementación de los controles aplicables del Anexo A

04

Redacción del corpus documental (políticas, procedimientos, registros)

05

Auditoría interna, revisión por la dirección y, después, auditoría de certificación

Errores frecuentes

  • Producir documentación conforme sin aplicar realmente los controles en el terreno
  • Subdimensionar el análisis de riesgos o reducirlo a un ejercicio formal
  • Definir un alcance de certificación demasiado restringido para ser creíble comercialmente
  • No mantener el SGSI activo entre dos auditorías (ausencia de revisión por la dirección, falta de actualización de riesgos)

Correspondencia con otros marcos (UCM)

MarcoCubierto
nis2
loi-05-20-dgssi
soc-2

Recurso descargable

Reciba la checklist por correo electrónico.

Preguntas frecuentes

¿Cuánto tiempo lleva una certificación ISO 27001?

Generalmente entre 6 y 12 meses, según la madurez inicial de la organización y la amplitud del alcance elegido.

¿Es obligatoria la ISO 27001?

No, es un proceso voluntario. Sin embargo, puede convertirse en un requisito contractual impuesto por ciertos clientes o licitaciones.

¿Qué diferencia hay con una simple auditoría de seguridad?

Una auditoría de seguridad evalúa un estado en un momento dado; ISO 27001 certifica un sistema de gestión completo, con gobernanza, mejora continua y vigilancia a lo largo del tiempo.

¿Cubre automáticamente la ISO 27001 otros marcos como NIS2?

Constituye una base sólida y ampliamente coincidente, pero no exime de un análisis específico de los requisitos propios de cada marco regulatorio aplicable.