Qué es ISO/IEC 27001 y por qué certificarse
ISO/IEC 27001 es el estándar internacional para sistemas de gestión de seguridad de la información. Certificarse no es solo un requisito que exigen algunos clientes o licitaciones — es una estructura de gobierno que obliga a identificar riesgos, definir controles y sostenerlos en el tiempo, en vez de improvisar seguridad reactivamente.
Cómo trabajamos el proceso
- Diagnóstico de brechas (gap analysis): comparamos su situación actual contra los 93 controles del Anexo A y priorizamos por riesgo real.
- Diseño del SGSI: política de seguridad, alcance, roles, matriz de riesgos y Declaración de Aplicabilidad (SoA).
- Implementación de controles: técnicos, organizacionales y físicos, ajustados al tamaño real de su organización — no una plantilla genérica.
- Auditoría interna: ejecutada por un auditor interno certificado, antes de que llegue el ente certificador externo.
- Preparación para la auditoría de certificación: simulacros, cierre de no conformidades y acompañamiento durante la visita del organismo certificador.
Quién lo necesita
Empresas que manejan información sensible de clientes o pacientes, que participan en licitaciones públicas, que exportan o requieren cumplir exigencias de un cliente corporativo, o que simplemente quieren dejar de operar la seguridad de la información de forma improvisada.
Entregables
- Informe de diagnóstico de brechas con hallazgos priorizados
- Documentación completa del SGSI (política, matriz de riesgos, SoA, procedimientos)
- Controles implementados y verificados
- Informe de auditoría interna
- Organización lista para la auditoría de certificación externa