SOC ROBURIA · OPERATIVO
09:42 ✓ bloqueado intento de phishing 09:41 ⚠ analizado escaneo de puertos 09:38 ✓ contenido ransomware en endpoint 09:35 parche aplicado · CVE crítico 09:30 ✓ movimiento lateral bloqueado
¿Incidente en curso? · Repórtalo aquí
Contacto Solicitar diagnóstico
Cumplimiento / ISO 27001
// cumplimiento · iso/iec 27001

ISO 27001: el estándar que abre puertas comerciales.

La norma internacional de seguridad de la información. Te explicamos qué es, para qué sirve y cómo certificarse — desde el SGSI hasta la auditoría — sin tecnicismos y con la vista puesta en lo que de verdad importa: ganar clientes.

27001:2022versión vigente
93 controlesAnexo A (4 temas)
ciclo 3 años+ auditorías anuales
¿Por dónde empezar tu ISO 27001?
Orientativo en 2 clics. No sustituye un análisis formal.
1 · Tu punto de partida
2 · ¿Por qué la quieres?

Puntos clave de la ISO 27001

  • Es la norma internacional para un SGSI (Sistema de Gestión de Seguridad de la Información); versión vigente ISO/IEC 27001:2022.
  • El Anexo A (2022) define 93 controles agrupados en 4 temas: organizativos, de personas, físicos y tecnológicos.
  • Se certifica tras una auditoría en dos fases por una entidad acreditada (ENAC); ciclo de 3 años con auditorías de seguimiento anuales.
  • Su mayor valor es comercial: muchos clientes y licitaciones la exigen, y es base sólida para ENS y NIS2.
// qué es y para qué sirve

El SGSI: gestionar la seguridad como un sistema, no a parches.

La ISO/IEC 27001 es la norma internacional que define cómo implantar, operar y mejorar un Sistema de Gestión de Seguridad de la Información (SGSI). En lugar de medidas sueltas, establece un ciclo de mejora continua basado en el análisis de riesgos.

La versión vigente es la ISO/IEC 27001:2022, que reorganizó el Anexo A en 93 controles y 4 grandes temas. Certificarse demuestra, ante clientes y reguladores, que tu organización gestiona su seguridad de forma seria y auditable.

En una frase

«La ISO 27001 no es un papel para colgar en la pared: es la prueba de confianza que te piden tus clientes para dejarte gestionar su información.»

// por qué certificarse

Para qué sirve, en la práctica.

Abre y mantiene negocio

Clientes grandes, multinacionales y licitaciones la exigen como requisito para trabajar contigo. Sin ella, te quedas fuera.

Reduce el riesgo real

Te obliga a conocer tus riesgos y tratarlos de forma sistemática. Menos incidentes, menos sorpresas.

Genera confianza

Es un sello reconocido internacionalmente: comunica madurez a clientes, socios e inversores.

Base para ENS y NIS2

Un SGSI bien montado facilita enormemente cumplir el ENS y la directiva NIS2. Inviertes una vez, cumples en varios marcos.

// anexo a (2022)

Los 93 controles, en 4 temas.

La versión 2022 reorganizó los controles del Anexo A en cuatro grandes grupos. No hay que aplicarlos todos: se eligen según tu análisis de riesgos (Declaración de Aplicabilidad).

TemaNº de controlesDe qué va
Organizativos37Políticas, roles, gestión de proveedores, clasificación de la información, gestión de incidentes.
De personas8Concienciación, formación, responsabilidades, teletrabajo, acuerdos de confidencialidad.
Físicos14Control de acceso físico, seguridad de equipos, soportes y áreas seguras.
Tecnológicos34Control de accesos, cifrado, copias, registro y monitorización, seguridad en el desarrollo.

Fuente: ISO/IEC 27001:2022, Anexo A. Total: 93 controles.

// el camino a la certificación

Cómo se consigue, paso a paso.

Te acompañamos en todo el proceso hasta la auditoría de la entidad certificadora.

Proceso de certificación ISO 27001

01

Análisis de brechas (GAP)

Dónde estás respecto a la norma y qué te falta.

02

Diseño del SGSI

Riesgos, políticas, Declaración de Aplicabilidad y controles.

03

Implantación + auditoría interna

Ponemos en marcha las medidas y verificamos antes de certificar.

04

Auditoría de certificación

Fase 1 (documental) y fase 2 (in situ) con la entidad acreditada.

Tras certificarte: ciclo de 3 años con auditorías de seguimiento anuales y recertificación al final.

// dudas frecuentes

Preguntas sobre la ISO 27001.

¿Qué es exactamente la ISO 27001?

Es la norma internacional para gestionar la seguridad de la información mediante un SGSI (Sistema de Gestión de Seguridad de la Información). Su versión vigente es la ISO/IEC 27001:2022. Certifica que tu organización gestiona sus riesgos de seguridad de forma sistemática y auditable.

¿Para qué sirve certificarse en ISO 27001?

Sobre todo, para abrir y mantener negocio: muchos clientes y licitaciones la exigen como condición. Además reduce el riesgo real, ordena tu seguridad y sirve de base para otros marcos como el ENS o NIS2.

¿Cuánto se tarda en certificarse?

Depende del punto de partida y del tamaño, pero implantar el SGSI y llegar a la auditoría suele llevar entre 4 y 9 meses. La certificación se renueva en un ciclo de 3 años con auditorías de seguimiento anuales.

¿Quién emite la certificación?

Una entidad de certificación acreditada (por ejemplo, acreditada por ENAC en España) tras superar una auditoría en dos fases (fase 1 documental y fase 2 in situ). Roburia te prepara y te acompaña, pero la certificación la emite la entidad acreditada independiente.

¿ISO 27001 es lo mismo que el ENS o NIS2?

No, pero se complementan. La ISO 27001 es un estándar internacional voluntario; el ENS es obligatorio para el sector público y sus proveedores; NIS2 es una directiva europea. Un buen SGSI ISO 27001 facilita enormemente cumplir ENS y NIS2.

empieza hoy

Certifícate en ISO 27001 sin perderte.

Diagnóstico de brechas frente a la norma, sin compromiso. Te decimos qué te falta y en cuánto tiempo lo tendrías.

Solicitar diagnóstico ISO 27001