ISO 27001:2022 es la norma internacional de Sistemas de Gestión de Seguridad de la Información (SGSI), con 93 controles del Anexo A.
La ISO 27001 es la norma internacional que fija los requisitos de un sistema de gestión de la seguridad de la información: qué información tienes, qué le puede pasar, qué controles pones y cómo demuestras que funcionan. No es una lista de medidas técnicas que se compran e instalan; es el sistema de gobierno que decide cuáles hacen falta en tu caso y deja constancia de por qué. Certificarse es que una entidad independiente acreditada por ENAC lo audite en dos fases y lo confirme por escrito, con un certificado que dura tres años.
Todo lo que sigue se refiere a la ISO/IEC 27001:2022, que es la edición vigente. En esta guía tienes qué exige, los 93 controles del Anexo A, cuánto tarda y cuesta certificarse, quién te la va a pedir y dónde se comprueba si una empresa está certificada de verdad.
En breve: la norma vigente es la ISO/IEC 27001:2022, con fecha de edición del 25 de octubre de 2022 en el catálogo de AENOR, adoptada en España como UNE-EN ISO/IEC 27001:2023 y modificada en 2024 solo para añadir dos disposiciones sobre cambio climático. La edición de 2013 dejó de valer el 31 de octubre de 2025 y no hay ninguna ISO 27001:2026 ni revisión anunciada con fecha. Fija los requisitos de un Sistema de Gestión de Seguridad de la Información (SGSI): las políticas, los procedimientos y los controles con los que proteges la confidencialidad, la integridad y la disponibilidad de tu información. Su Anexo A recoge 93 controles agrupados en cuatro temas: organizativos (37), de personas (8), físicos (14) y tecnológicos (34). No se implantan todos: eliges cuáles tras un análisis de riesgos y justificas cada decisión, incluidas las exclusiones, en la Declaración de Aplicabilidad. Certifica una entidad acreditada por ENAC, en dos fases: la primera documental, la segunda presencial. El certificado dura tres años con seguimientos anuales.
ISO 27001 en 60 segundos
| La pregunta | La respuesta corta |
|---|---|
| Qué es | La norma internacional de sistemas de gestión de la seguridad de la información. Fija cómo se decide qué proteger y cómo se demuestra que se protege. |
| Para qué sirve | Para contestar con evidencias, y no improvisando, cuando un cliente, un pliego o un incidente preguntan cómo gestionas tu información. |
| Edición vigente | ISO/IEC 27001:2022, fecha de edición 25 de octubre de 2022 en el catálogo de AENOR. En España se cita como UNE-EN ISO/IEC 27001:2023. |
| La de 2013 | Ya no vale. El plazo de transición terminó el 31 de octubre de 2025. |
| Cuántos controles | 93 en el Anexo A, en cuatro grupos: organizativos, de personas, físicos y tecnológicos. No se implantan todos: se eligen tras el análisis de riesgos y se justifican en la Declaración de Aplicabilidad. |
| Es obligatoria | No por ley. Se convierte en obligatoria por contrato, cuando la pide un cliente o un pliego. |
| Quién la exige | Clientes corporativos con cuestionarios de proveedor, sectores regulados y cadenas de suministro. En el sector público, lo que se pide no es esta norma sino el ENS. |
| Quién certifica | Una entidad acreditada por ENAC para esta norma en concreto. Nunca la consultora que te ha ayudado a implantarla. |
| Cuánto tarda | Entre 9 y 14 meses la primera certificación. Con los controles ya implantados puede bajar a 6-8; partiendo de cero puede irse a 14-18. |
| Cuánto dura | Tres años, con auditorías de seguimiento anuales. |
| Dónde se comprueba | No hay un registro oficial único de empresas certificadas en España. Hay tres sitios donde mirar, y ninguno lo cubre todo. Están en el apartado siguiente. |
¿Qué es un SGSI y por qué necesitas uno?
Un Sistema de Gestión de Seguridad de la Información (SGSI) es el conjunto de políticas, procedimientos, controles técnicos y procesos de gestión que una organización establece para proteger la confidencialidad, integridad y disponibilidad de su información. No se trata solo de tecnología: un SGSI abarca personas, procesos y tecnología de forma integrada.
La ISO 27001 proporciona el marco para establecer, implementar, mantener y mejorar continuamente un SGSI. Su enfoque se basa en la gestión de riesgos: identificas los riesgos que amenazan tu información, evalúas su probabilidad e impacto, seleccionas los controles adecuados para reducir el riesgo a un nivel aceptable y monitorizas que todo funcione.
Novedades de ISO 27001:2022
La versión 2022 actualizó el Anexo A de controles, pasando de 114 controles organizados en 14 dominios a 93 controles organizados en 4 temas:
- Controles organizativos (37 controles): políticas, roles, gestión de riesgos, terceros, cumplimiento.
- Controles de personas (8 controles): selección, formación, disciplinaria, salida.
- Controles físicos (14 controles): seguridad de instalaciones, equipos, suministros, residuos.
- Controles tecnológicos (34 controles): control de acceso, cifrado, redes, copias, gestión de vulnerabilidades.
Los controles nuevos respecto a la versión 2013 incluyen:
- Inteligencia de amenazas.
- Seguridad de la información para el uso de servicios en la nube.
- Preparación de las TIC para la continuidad del negocio.
- Monitorización de la seguridad física.
- Gestión de la configuración.
- Eliminación de la información.
- Enmascaramiento de datos.
- Prevención de fuga de datos (DLP).
- Actividades de monitorización.
- Filtrado web.
- Codificación segura.
Qué versión de ISO 27001 está vigente en 2026
La norma internacional vigente es la ISO/IEC 27001:2022. En el catálogo de AENOR figura con fecha de edición 25 de octubre de 2022 y estado «En Vigor». No hay ninguna «ISO 27001:2026» ni una revisión anunciada con fecha, por mucho que aparezca escrito por ahí.
En España se cita normalmente su adopción, la UNE-EN ISO/IEC 27001:2023, «Seguridad de la información, ciberseguridad y protección de la privacidad. Sistemas de gestión de la seguridad de la información. Requisitos», con fecha de edición del 13 de septiembre de 2023 y una versión corregida del 25 de septiembre de 2024. Es el mismo texto que la ISO/IEC 27001:2022: la referencia entre paréntesis del propio título lo dice.
Encima de eso hay una modificación, y conviene nombrarla bien porque se confunde con una nueva edición: la UNE-EN ISO/IEC 27001:2023/A1:2024, «Modificación 1: Acciones relativas al cambio climático» (ISO/IEC 27001:2022/Amd 1:2024), con fecha de edición del 25 de septiembre de 2024. Añade dos disposiciones sobre cambio climático al tronco común de las normas de sistemas de gestión. No reabre el Anexo A ni cambia un solo control.
No hay una revisión con fecha anunciada: a diferencia de la ISO 14001, publicada en abril de 2026, y de la ISO 9001, publicada el 16 de septiembre de 2026 en su sexta edición, la norma de seguridad de la información no se ha movido. Si alguien te ofrece adelantarte a una versión nueva, pídele la referencia.
Lo que sí ha caducado es la anterior. El documento obligatorio que gobernaba aquella migración fijó tres años desde el último día del mes de publicación de la edición de 2022, lo que sitúa el corte en el 31 de octubre de 2025. Lo cuento en detalle en la transición de ISO 27001 a la versión 2022. El plazo para migrar de la versión de 2013 a la de 2022 venció ese día, y con él expiraron los certificados que no habían pasado la auditoría de transición. La consecuencia no es menor: quien dejó caducar el suyo no lo renueva, vuelve a entrar como cliente nuevo con una certificación inicial completa, fase 1 y fase 2. El calendario y el coste de un proyecto desde cero, no los de una actualización. Y si homologas proveedores, revisa tu carpeta: los certificados de 2013 que guardas escaneados ya no acreditan nada.
La enmienda de cambio climático
La modificación figura en el catálogo de AENOR con fecha de edición del 25 de septiembre de 2024, como UNE-EN ISO/IEC 27001:2023/A1:2024. Es una enmienda común a las normas de sistemas de gestión, y la ISO 27001 fue una de ellas. Toca dos puntos del capítulo de contexto: debes determinar si el cambio climático es una cuestión pertinente para tu sistema de gestión, y tener en cuenta que tus partes interesadas pueden plantear requisitos relacionados con el clima.
En un SGSI la pregunta no es retórica, aunque mucha gente la despache como tal. La disponibilidad es uno de los tres pilares que proteges, y el clima entra por ahí sin forzar nada: calor que tumba la climatización de un CPD, inundaciones sobre una sede o sobre el centro de datos de tu proveedor, cortes de suministro. Si esos escenarios están en tu mapa de riesgos, la respuesta razonada es que sí es pertinente, y debe llegar al análisis de riesgos y a la continuidad.
Dos matices. La modificación no abrió un periodo de transición propio, así que los auditores la revisan en seguimientos y renovaciones. Y no exige un estudio climático: exige un análisis de contexto con una conclusión justificada por escrito. Un «no es pertinente» sin argumento es el tipo de hallazgo que se anota sin discusión.
El análisis de riesgos: corazón del SGSI
El análisis de riesgos es el ejercicio central de ISO 27001. A diferencia del ENS, que referencia específicamente MAGERIT, ISO 27001 permite usar cualquier metodología reconocida. Las más utilizadas son:
- ISO 27005: guía específica para riesgos de seguridad de la información.
- ISO 31000: marco general de gestión de riesgos.
- MAGERIT: especialmente útil si también necesitas cumplir el ENS.
- OCTAVE.
El proceso incluye la identificación de activos de información, la identificación de amenazas y vulnerabilidades, la evaluación del impacto y la probabilidad, el cálculo del nivel de riesgo, la selección del tratamiento del riesgo (mitigar, transferir, aceptar o evitar) y la determinación del riesgo residual.
El alcance: la decisión que más caro sale corregir
Antes del análisis de riesgos y antes de la SoA hay una decisión que condiciona todo el proyecto y que casi nadie discute lo suficiente: qué queda dentro del SGSI. Procesos, servicios, sedes y sistemas, escritos en una frase que acabará impresa en el certificado.
Los dos errores son simétricos. Un alcance demasiado ancho multiplica el trabajo: cada sede y cada sistema arrastra controles, evidencias y horas de auditoría que quizá nadie te estaba pidiendo. Uno demasiado estrecho sale más caro todavía, porque el certificado no sirve para lo que lo querías: el caso de manual es certificar «el desarrollo de software» cuando lo que tu cliente te compra es el servicio gestionado, con su soporte y su infraestructura fuera del perímetro. El día que ese cliente lea el anexo de alcance, y lo leerá, el proyecto se queda a medias.
La regla que uso al empezar: escribe la frase del alcance como quieres que la lea tu cliente más exigente y solo después mira cuánto trabajo implica. Si no cabe en el presupuesto de este año, se puede certificar un alcance menor y ampliarlo en el ciclo siguiente, pero como decisión consciente, no como descubrimiento en la auditoría; ampliarlo obliga a una auditoría extraordinaria y a rehacer parte del análisis de riesgos y de la Declaración de Aplicabilidad.
La Declaración de Aplicabilidad (SOA)
La Declaración de Aplicabilidad es un documento obligatorio que relaciona los 93 controles del Anexo A con su estado de implementación en la organización. Para cada control, debes indicar:
- Si aplica o no aplica con justificación documentada.
- Estado de implementación (no implementado, parcial, completo).
- Evidencias disponibles.
Es el documento puente entre el análisis de riesgos y la implementación de controles, y es uno de los primeros documentos que revisan los auditores. Una SOA mal hecha es la causa #1 de problemas en la auditoría externa.
Tabla comparativa: ISO 27001 vs ENS vs RGPD
| Criterio | ISO 27001 | ENS (Esquema Nacional Seguridad) | RGPD |
|---|---|---|---|
| Ámbito | Internacional, voluntario | España, obligatorio sector público y sus proveedores | UE, obligatorio si tratas datos personales |
| Foco | Seguridad de toda la información | Información del sector público | Datos personales específicamente |
| Certificable | Sí, por entidad acreditada ENAC | Sí, por entidad acreditada ENAC | No certificable (sí mecanismos como Esquema BCR) |
| Análisis de riesgos | Metodología libre (ISO 27005/31000/MAGERIT) | MAGERIT obligatorio | Implícito (PIA / DPIA en casos específicos) |
| Controles | 93 (Anexo A 2022) | Medidas según categoría Básica/Media/Alta | Medidas técnicas y organizativas (Art. 32) |
| Coste implantación PYME | 12.000-30.000 € | 8.000-25.000 € | Variable |
| Reconocimiento mercado | Muy alto, global | Imprescindible sector público España | Mandatorio, no diferenciador |
| Sanción por incumplimiento | Pérdida certificado y contratos | Imposibilidad de contratar con sector público | Hasta 4% facturación global / 20M€ |
¿Vas a licitar con la administración pública en Castilla y León? Consulta el pack integrado ISO 27001 + ENS + RGPD para licitaciones AAPP en CyL con servicio combinado optimizado para Castilla y León.
Relación con ENS, RGPD y NIS2
ISO 27001 se complementa con tres marcos regulatorios especialmente relevantes en España:
ENS
Comparte muchos controles con ISO 27001 pero difiere en alcance (internacional vs nacional) y en la metodología de análisis de riesgos. La implantación simultánea puede generar ahorros del 30-40% respecto a implantarlas por separado. Para una comparativa cláusula a cláusula entre ENS e ISO 27001 con casos prácticos.
RGPD
ISO 27001 proporciona el marco de medidas técnicas y organizativas que el Reglamento exige para proteger datos personales. La certificación ISO 27001 es la mejor evidencia de cumplimiento del principio de responsabilidad proactiva del RGPD. Para una guía aplicada a empresas pequeñas y medianas, consulta mi guía simplificada del RGPD para PYMEs con los 33 pasos del cumplimiento.
NIS2
NIS2 es la Directiva europea de seguridad de redes y sistemas de información, transpuesta al ordenamiento español mediante el correspondiente Real Decreto-ley. ISO 27001 cubre la mayoría de los requisitos de gestión de riesgos y notificación de incidentes exigidos a operadores esenciales e importantes.
Consulta mi artículo comparativo ENS vs ISO 27001 para entender las diferencias y cuándo necesitas ambas certificaciones.
Costes de certificación ISO 27001
Los costes son superiores a los de la certificación ISO 9001 debido a la complejidad técnica del SGSI:
- PYME de 10 a 50 empleados: coste total de consultoría más certificación entre 12.000 y 30.000 euros.
- Empresas de 50 a 250 empleados: entre 25.000 y 60.000 euros.
- Empresas mayores: puede superar los 40.000 euros solo en consultoría.
Financiación con Kit Consulting
La ayuda al asesoramiento digital puede financiar hasta 18.000 euros del asesoramiento en ciberseguridad para empresas de 10 a 249 empleados, cubriendo las tres categorías (básico, avanzado y preparación para certificación) que se alinean directamente con un proyecto de ISO 27001.
Consulta mi guía completa del Kit Consulting de ciberseguridad para certificarse en ISO 27001 y descubre cómo financiar la consultoría hasta 18.000 €.
Lo que cuesta no certificarse
La conversación del presupuesto casi siempre se hace en un solo sentido: cuánto cuesta el proyecto. La cuenta completa tiene el otro lado, y en mi experiencia es el que decide.
Primero, las licitaciones. Cuando un pliego pide acreditar un sistema de gestión de la seguridad de la información y no lo tienes, no compites peor: no compites. Y prepararlo cuando ya has leído el anuncio no llega a tiempo, porque entre implantar y auditar hay meses.
Segundo, los cuestionarios de proveedor. Si vendes a empresas grandes o a banca, seguro, salud o administración, cada contrato nuevo te llega con un cuestionario de seguridad de cincuenta o cien preguntas. Con un SGSI montado se contesta con evidencias que ya existen. Sin él, se contesta improvisando y se pierden semanas de una persona por cada cliente.
Tercero, el incidente. No hace falta un ataque de portada: basta un correo comprometido y un cliente que pregunta qué pasó, qué datos había y qué has hecho. Sin gestión de incidentes documentada, la respuesta se escribe en caliente, y ese es el momento más caro para improvisar.
Ninguno de los tres aparece en un presupuesto. Los tres se pagan. Si quieres ver el calendario completo, está en la implantación paso a paso, con el calendario real.
Quién exige la ISO 27001
No hay ninguna ley española que te obligue a certificarte en ISO 27001. La obligación, cuando llega, llega por contrato.
Tus clientes corporativos. Es la vía más frecuente y la más silenciosa: no te lo pide un pliego, te lo pide el cuestionario de seguridad de proveedores que acompaña a la renovación del contrato. Ahí la norma funciona como atajo: con el sistema montado, las cincuenta o cien preguntas se contestan con evidencias que ya existen.
Los pliegos de la Administración, con un matiz que se cuenta mal. Si tu cliente es una administración pública o tratas información suya, lo que te va a exigir el pliego normalmente no es la ISO 27001: es la conformidad con el Esquema Nacional de Seguridad. Son dos marcos distintos, con requisitos distintos, y tener uno no te da el otro automáticamente aunque se solapen bastante. Lo explico cláusula a cláusula en la comparativa entre ENS e ISO 27001.
Tu sector. Banca, seguros, salud y proveedores de servicios digitales llegan a la norma por su propia regulación, que les obliga a gestionar el riesgo de sus proveedores. En esos casos quien te la exige no es el regulador: es tu cliente, trasladándote lo que a él le exigen.
Proceso de implantación: 6 fases en 9-14 meses
- Diagnóstico inicial y gap analysis (4-6 semanas): inventario de activos, evaluación frente a los 93 controles.
- Análisis de riesgos (6-10 semanas): metodología elegida, identificación de amenazas y vulnerabilidades, valoración, tratamiento.
- Diseño SGSI y SOA (4-6 semanas): políticas (política de seguridad ISO 27001 + ENS), procedimientos, SOA con justificación de cada control.
- Implementación de controles técnicos y organizativos (12-20 semanas): la fase más larga y costosa, especialmente para los controles tecnológicos.
- Auditoría interna y revisión por la dirección (3-4 semanas).
- Auditoría de certificación (4-6 semanas): fase 1 documental + fase 2 presencial con entidad acreditada por ENAC.
El IAF ya no existe: qué significa el relevo para tu certificado
Durante veinticinco años, la respuesta a «¿me vale este certificado en Alemania o en México?» fue la misma: sí, si la acreditación está en el acuerdo multilateral del IAF. Esa respuesta ya no se redacta así. El 1 de enero de 2026 arrancó con operaciones plenas la Global Accreditation Cooperation Incorporated, con su propio acuerdo de reconocimiento mutuo, y ese mismo día el International Accreditation Forum y su equivalente para laboratorios, ILAC, cesaron operaciones y quedaron integrados en ella. El IAF MLA y el ILAC MRA pasan a ser un único acuerdo, el de la nueva organización.
El IAF lo dice en la cabecera de todas sus páginas: es un sitio de archivo, mantenido solo como referencia. La organización que lo sustituye es la Global Accreditation Cooperation Incorporated, que se abrevia Global ACI, una entidad sin ánimo de lucro registrada en Nueva Zelanda el 6 de diciembre de 2024. Su web es global-aci.org.
Qué no cambia, que es lo que todo el mundo pregunta primero: tu certificado sigue siendo válido, tu certificadora sigue siendo la misma y en España el organismo de acreditación sigue siendo ENAC. Las evaluaciones ya hechas se mantienen y la sustitución de las marcas del IAF y del ILAC por la del organismo sucesor es progresiva, con un horizonte de varios años.
Qué sí cambia:
- En pliegos y contratos. Si tus condiciones de compra exigen «certificado bajo acreditación IAF MLA», estás citando el acuerdo de una organización que ya no opera. Revisa esa redacción en la próxima versión del pliego, junto al resto de cláusulas de ciberseguridad para proveedores.
- En los plazos de transición de las normas. El documento que fijaba cuánto tiempo tienes para migrar cuando se publica una versión nueva lo emitía el IAF. Cualquier referencia en presente o futuro a «el documento obligatorio del IAF» ha dejado de ser correcta; solo vale en pasado, para precedentes como la transición de 2022. Los nuevos llevan otra nomenclatura, con la fecha límite dentro del propio nombre: el primero de esta serie que he visto publicado se llama «Global ACI-TECH-3-TR 2029-03-31 (M) Transition Requirements for ISO/IEC 17024:2026».
Cómo elegir certificadora (y cómo leer el certificado de otro)
La certificadora no es la consultora: quien te ayuda a implantar el sistema no puede auditarlo para certificarlo, y quien te ofrezca ambas cosas en el mismo paquete te está describiendo un conflicto de interés. Con eso claro, cuatro criterios antes de firmar:
- Acreditación de ENAC para esta norma en concreto. Una entidad puede estar acreditada para ISO 9001 y no para ISO 27001. Se comprueba en el buscador de entidades acreditadas de ENAC; no hace falta creerse el logo de una web.
- Jornadas de auditoría y qué incluyen. El número de días no lo improvisa la certificadora: sale de tablas del sector según plantilla efectiva y complejidad. Pide el desglose por fases y por año del ciclo, y compara ofertas sobre ese desglose, no sobre el total.
- Auditor con oficio en tu sector. Uno que entiende tu operación devuelve hallazgos útiles; uno que no, devuelve papeleo.
- Ciclo completo, no solo el año 1. El certificado dura tres años con seguimientos anuales: presupuesta el ciclo entero, con las cifras del apartado de costes y las comparativas de organismos certificadores en España.
Cómo leer el certificado de un proveedor
Y al revés, cuando el certificado es de un proveedor y quien lo audita eres tú: lo que importa no es la portada, es el anexo de alcance. Esta es la ficha con la que lo reviso; rellénala con lo que diga el documento que tienes delante, no con lo que diga la web del proveedor.
| Qué compruebo | Dónde se lee | Señal de alarma | Lo que dice tu certificado |
|---|---|---|---|
| Versión de la norma | Portada o encabezado | Cualquier cosa que no sea 2022 | [VERSIÓN] |
| Vigencia | Fechas de emisión y caducidad | Vencido, o emitido hace más de tres años sin seguimientos | [EMISIÓN] – [CADUCIDAD] |
| Entidad certificadora y acreditación | Pie del certificado y buscador de ENAC | «Certificado por» sin acreditación, o acreditación para otra norma | [CERTIFICADORA] · [ACREDITACIÓN] |
| Alcance | Anexo de alcance, no la portada | No menciona el servicio que te presta | [FRASE DE ALCANCE] |
| Sedes cubiertas | Anexo de alcance | Falta la sede desde la que te dan el servicio | [SEDES] |
| Exclusiones de controles | Declaración de Aplicabilidad, que hay que pedir aparte | Controles del Anexo A excluidos sin justificación escrita | [CONTROLES EXCLUIDOS] |
Las sorpresas casi siempre están en las dos últimas filas, y son las dos que no se ven en el certificado: hay que pedir la Declaración de Aplicabilidad.
Empresas certificadas en ISO 27001: dónde se comprueba
Si buscas «empresas certificadas ISO 27001» normalmente es por una de dos razones: quieres comprobar si un proveedor lo está de verdad, o quieres que te encuentren a ti. Conviene empezar por lo que no hay: en España no existe un registro oficial único que reúna todas las empresas certificadas en ISO 27001. No lo publica ENAC, que acredita a las certificadoras y no a sus clientes, ni ninguna administración. Lo que hay son tres sitios parciales, y saber qué cubre cada uno evita sacar la conclusión equivocada.
| Dónde | Qué contiene | Qué no contiene |
|---|---|---|
| El buscador de la certificadora que firmó el certificado | Los certificados que ha emitido esa entidad, buscables por número o por nombre de empresa. AENOR y Bureau Veritas, por ejemplo, tienen el suyo público. | Los certificados emitidos por cualquier otra entidad. Es la vía más fiable y la más estrecha: hay que saber antes quién firmó. |
| El Registro de Empresas Certificadas ISO 27001 | Empresas españolas certificadas, con el número de certificados activos, el estado del más reciente, la actividad y la ciudad. Es un servicio público y gratuito, y lo publican ISMS Forum y el clúster CyberMadrid. | A las empresas que no se han dado de alta: el propio registro invita a registrar el certificado, así que no aparecer no significa no estar certificado. Sus datos internacionales, además, están declarados como tomados de una fuente de agosto de 2012. |
| El buscador de acreditados de ENAC | Qué entidades están acreditadas, para qué normas exactamente, y sus suspensiones temporales y retiradas. Permite confirmar la validez de una acreditación concreta. | Las empresas certificadas. ENAC acredita al que certifica, no al certificado. Sirve para saber si el sello del pie del certificado vale algo. |
Hay un cuarto sitio que aparece en casi todas las guías sobre esto y que conviene mencionar con cuidado: la base de datos internacional de certificados del foro de acreditación. El International Accreditation Forum cesó operaciones el 1 de enero de 2026 y su web es hoy un archivo, así que no doy por bueno lo que sirva esa base sin comprobarlo. Si el certificado que tienes delante es de fuera de España, la comprobación que sí se sostiene es la del organismo de acreditación del país que figure en el sello.
Y una vez encontrado el certificado, lo que decide no es la portada: es el anexo de alcance. Un proveedor puede estar certificado y que el servicio que te presta a ti quede fuera. La ficha de qué mirar y dónde se lee está en el apartado anterior.
Caso real: una empresa de software de 22 empleados
Una empresa de desarrollo de software a medida (22 empleados, cliente de mi etapa como consultor en Las Palmas de Gran Canaria) decidió certificarse en ISO 27001 por presión de tres clientes corporativos que comenzaron a exigirla en renovaciones contractuales.
Proceso:
- Diagnóstico inicial: 38% de cumplimiento de los 93 controles antes del proyecto.
- Análisis de riesgos: 64 riesgos identificados, 12 en zona roja.
- Inversiones técnicas adicionales: MFA corporativo, DLP en correo, segmentación de red, EDR, gestión de logs centralizada (12.500 € adicionales a la consultoría).
- Duración total: 11 meses.
- Coste total año 1: 26.800 € (consultoría 15.000 € + tecnología 8.500 € + certificadora 3.300 €).
- Kit Consulting recuperado: 14.
Resultado:
- Mantuvieron los tres clientes (volumen anual conjunto 280.000 €).
- Ganaron dos nuevos clientes corporativos en sectores regulados.
- Incidente de phishing en el mes 8 contenido con éxito gracias a controles implantados (sin pérdida de datos).
Mini-glosario
- SGSI: Sistema de Gestión de Seguridad de la Información.
- CID: Confidencialidad, Integridad, Disponibilidad. Pilares de la seguridad de la información.
- SOA: Statement of Applicability, Declaración de Aplicabilidad de los controles.
- Anexo A: lista de controles de seguridad de ISO 27001 (93 en la versión 2022).
- MAGERIT: metodología de análisis de riesgos del Centro Criptológico Nacional español.
- NIS2: Directiva (UE) 2022/2555 sobre medidas para un alto nivel común de ciberseguridad.
- DLP: Data Loss Prevention, tecnologías de prevención de fuga de datos.
- MFA: Multi-Factor Authentication, autenticación multifactor.
- EDR: Endpoint Detection and Response, detección y respuesta en puestos finales.
- Riesgo residual: riesgo que queda después de aplicar los controles.
- Global Accreditation Cooperation Incorporated: organización internacional de acreditación resultante de la fusión de IAF e ILAC, operativa desde el 1 de enero de 2026.
- ENAC: Entidad Nacional de Acreditación. Acredita en España a las entidades que certifican; no certifica a tu empresa.
- Alcance del SGSI: procesos, servicios, sedes y sistemas cubiertos por el sistema. Es la frase que aparece en el certificado y la que lee tu cliente.
Preguntas frecuentes
¿Necesito ISO 27001 si ya cumplo el RGPD?
Sí, son complementarios. El RGPD es una obligación legal que afecta solo a datos personales. ISO 27001 protege toda la información de tu empresa (datos personales, propiedad intelectual, información comercial, código fuente). Además, la certificación ISO 27001 es la mejor evidencia de cumplimiento del principio de responsabilidad proactiva del RGPD.
¿Cuánto tarda la certificación?
Entre 9 y 14 meses para una primera certificación, dependiendo del punto de partida. Empresas con una madurez técnica buena (controles ya implantados, gestión de IT estructurada) pueden bajar a 6-8 meses; empresas que parten de cero pueden alargar a 14-18 meses.
¿Qué pasa si suspendo la auditoría externa?
Las NC mayores requieren plan de acción y auditoría complementaria en 90 días. NO suele significar perder todo el proyecto: la certificadora te da plazo para subsanar. Coste adicional típico: 1.500-3.500 € por la auditoría complementaria.
¿Puedo aplicar a ISO 27001 sin ser empresa tecnológica?
Sí, y cada vez más sectores la implantan: servicios profesionales (despachos de abogados, asesorías), sanidad privada, formación, fabricación con propiedad intelectual sensible, organismos de investigación. Cualquier empresa que maneje información valiosa puede beneficiarse. Trabajo tanto con empresas españolas como con clientes de otros países a través de mi consultoría ISO para empresas de Latinoamérica en remoto.
¿Cómo se relaciona con NIS2?
NIS2 es la Directiva (UE) 2022/2555 y todavía no está transpuesta en España: el plazo venció el 17 de octubre de 2024 y el 8 de julio de 2026 la Comisión Europea llevó a España ante el Tribunal de Justicia por ese motivo. Obliga a entidades "esenciales" e "importantes" a implantar medidas de gestión de riesgos de ciberseguridad, y llegará escrita en la ley española cuando se apruebe. ISO 27001 cubre la mayoría de esas medidas. Si tu empresa está en el ámbito NIS2 (energía, transporte, sanidad, infraestructuras digitales, banca, agua, residuos, alimentación, química, espacio, ciertos servicios postales y de gestión de residuos, fabricación de dispositivos médicos críticos, etc.), ISO 27001 es prácticamente obligatoria en la práctica.
¿Es válida la certificación en otros países?
Sí. ISO 27001 es una norma internacional y el certificado emitido por una entidad acreditada por ENAC se reconoce internacionalmente. El acuerdo que lo sostiene cambió de nombre: el IAF cesó operaciones el 1 de enero de 2026 y su trabajo, junto con el de ILAC, pasó a la Global Accreditation Cooperation Incorporated, que opera un único acuerdo de reconocimiento mutuo. Las acreditaciones emitidas bajo los acuerdos anteriores se siguen reconociendo durante el traspaso y las marcas antiguas siguen siendo válidas hasta que se adopte la nueva. Tu certificadora y ENAC siguen siendo las mismas. Relacionado: Certificación ISO España: Organismos y Costes Comparados.
¿Cuánto cuesta mantener el certificado anualmente?
Coste recurrente típico:
- Auditoría de seguimiento anual: 1.500-4.000 €.
- Consultoría de mantenimiento (opcional): 200-600 €/mes.
- Renovaciones técnicas, actualizaciones, formación continua: variable según tamaño.
Total típico PYME: 4.000-10.000 €/año.
¿Sigue valiendo un certificado ISO 27001:2013?
No. El documento obligatorio de transición fijó tres años desde el último día del mes de publicación de la edición de 2022, que figura en el catálogo de AENOR con fecha 25 de octubre de 2022: el corte fue el 31 de octubre de 2025. Los certificados de la versión 2013 que no pasaron la auditoría de transición expiraron o fueron retirados. Conviene mirar la norma exacta impresa en el certificado, no solo el logotipo de la certificadora. Quien lo dejó caducar no lo renueva: vuelve a entrar como cliente nuevo, con certificación inicial completa. Si homologas proveedores, revisa las copias que guardas.
¿Hay una versión nueva de ISO 27001 a la vista?
No hay una revisión de ISO 27001 con fecha de publicación anunciada. La vigente es la de 2022 con su enmienda de 2024. Conviene no confundirla con el resto de la familia, que sí se ha movido en 2026: la ISO 14001 se publicó en abril y la ISO 9001 se publicó el 16 de septiembre de 2026, en su sexta edición. El mapa completo y actualizado de cada norma, en cumplimiento ISO.
¿Tengo que hacer algo por la enmienda de cambio climático?
Sí, aunque sea poco: dejar documentado si el cambio climático es una cuestión pertinente para tu SGSI y por qué, y considerar si tus partes interesadas plantean requisitos relacionados. No exige un estudio climático. Si concluyes que sí lo es, debe llegar al análisis de riesgos y a la continuidad; si concluyes que no, el razonamiento tiene que estar escrito.
¿Cómo compruebo que la certificadora de un proveedor está acreditada?
En el buscador de entidades acreditadas de ENAC, verificando que la acreditación cubre esta norma y no otra del catálogo de la entidad. Fuera de España, el acuerdo de reconocimiento internacional es hoy el del organismo sucesor del IAF y el ILAC. ¿Dudas entre esta norma y el ENS? La herramienta ¿ISO 27001 o ENS? lo resuelve en dos minutos; y si lo que confunde es la otra norma de la familia, lo aclaro en ISO 27001 vs ISO 27002.
¿Cuánto cuesta certificarse en ISO 27001?
Se paga en dos facturas que conviene no mezclar. La primera es implantar: análisis de riesgos, alcance, cuerpo documental, controles y evidencias. La segunda la emite la entidad certificadora, que por incompatibilidad no puede ser la misma que te ha preparado, y la calcula por jornadas de auditoría según plantilla efectiva y complejidad, no por una tarifa plana. Lo que mueve la primera cifra se puede medir antes de empezar: cuántas sedes y cuántos sistemas entran en el alcance, si hay desarrollo propio, cuánta documentación existe ya y si compartes el sistema con otra norma. Tienes el desglose por tramos en el apartado de costes de esta guía, y el reparto por partidas en la comparativa de organismos certificadores en España.
¿Quién exige la ISO 27001?
Ninguna ley española obliga a tenerla: la exigencia llega por contrato. La vía más frecuente es el cuestionario de seguridad de proveedores de un cliente corporativo, que suele aparecer en la renovación y no da tiempo a reaccionar. En el sector público el matiz importa, porque se confunde a menudo: a un proveedor de la Administración el pliego le suele pedir conformidad con el Esquema Nacional de Seguridad, no la ISO 27001. Son marcos distintos y tener uno no te da el otro, aunque se solapen. Lo desarrollo en el apartado sobre quién exige la ISO 27001 y en la comparativa entre ENS e ISO 27001.
¿Dónde compruebo si una empresa está certificada en ISO 27001?
En España no hay un registro oficial único que las reúna todas, así que hay que mirar en tres sitios y saber qué cubre cada uno. El primero es el buscador de la propia certificadora que firmó el certificado: AENOR permite buscar por número de certificado o por nombre de empresa, y otras entidades tienen su registro público. El segundo es el Registro de Empresas Certificadas ISO 27001 que publican ISMS Forum y el clúster CyberMadrid, gratuito y con el estado del certificado, pero alimentado por alta voluntaria: que una empresa no aparezca no significa que no esté certificada. El tercero es el buscador de acreditados de ENAC, que no lista empresas certificadas pero sí dice si la entidad que firmó estaba acreditada para esta norma, y publica sus suspensiones y retiradas. El detalle está en el apartado sobre dónde se comprueban las empresas certificadas.
Checklist: 10 pasos para implantar ISO 27001
- Define alcance del SGSI (qué información, qué procesos, qué ubicaciones).
- Inventario completo de activos de información.
- Elige metodología de análisis de riesgos (ISO 27005 o MAGERIT si compartes con ENS).
- Realiza análisis de riesgos completo con valoraciones objetivas.
- Selecciona controles aplicables y elabora SOA.
- Implanta controles organizativos, de personas, físicos y tecnológicos.
- Forma a todos los empleados en sus responsabilidades de seguridad.
- Mide indicadores de seguridad durante al menos 3 meses antes de la auditoría externa.
- Realiza una auditoría interna completa y resuelve hallazgos.
- Supera fase 1 y fase 2 con entidad acreditada por ENAC.
¿Necesitas implantar ISO 27001 en tu empresa? Hablamos y te ofrezco un diagnóstico de seguridad de la información sin compromiso, con la estrategia más eficiente para tu organización.
- ISO/IEC 27001:2022/Amd 1:2024, Information security management systems — Requirements — Amendment 1: Climate action changes, publicada en febrero de 2024 (referencia de catálogo ISO 88435). El texto de la norma no es de acceso público; aquí se describe funcionalmente.
- Fin del plazo de transición de ISO/IEC 27001:2013 a ISO/IEC 27001:2022 el 31 de octubre de 2025 y consecuencia para los certificados no migrados. A-LIGN, ISO 27001 Transition (a-lign.com/articles/iso-27001-transition), y Coalfire, Only 21 days to the ISO 27001:2013 expiration deadline. Consultadas el 31 de julio de 2026.
- Arranque de la Global Accreditation Cooperation Incorporated con operaciones plenas y su propio acuerdo de reconocimiento mutuo el 1 de enero de 2026, e integración en él del IAF MLA y del ILAC MRA con disolución progresiva de ambas organizaciones. Comunicación conjunta IAF-ILAC sobre el uso de la marca de acreditación de la nueva organización (ilac.org e iaf.nu), nota de lanzamiento del IAF, European Accreditation e International Accreditation Service (iasonline.org/ilac-and-iaf-are-merging-to-form-globac/). Consultadas el 31 de julio de 2026.
- Entidad Nacional de Acreditación (ENAC): buscador de entidades acreditadas y condición de firmante de los acuerdos internacionales de reconocimiento (enac.es). Consultada el 31 de julio de 2026.
- Estado de la familia ISO en 2026 (ISO 14001 publicada en abril de 2026; ISO 9001 publicada el 16 de septiembre de 2026, sexta edición): comunicaciones de organismos de certificación acreditados (BSI, DNV, AFNOR, EQA), contrastadas el 31 de julio de 2026, y nota oficial de ISO sobre la publicación de la sexta edición de ISO 9001, de 16 de septiembre de 2026.
- Programa Kit Consulting: Orden TDF/436/2024, de 10 de mayo, de bases reguladoras (BOE-A-2024-9524), artículo 18.2 — importes del bono por segmento; modificada por la Orden TDF/38/2026, de 26 de enero (BOE-A-2026-2069), que amplía el ámbito temporal y ordena la reinversión de remanentes sin alterar los importes. Ambas consultadas en el BOE el 31 de julio de 2026.
¿Necesitas ayuda con esto?
Trabaja conmigo en Implantación y certificación ISO
Consultoría a medida en implantación y certificación ISO. Primera sesión sin coste.
Agendar sesión →Normas ISO de sistemas de gestión
Herramientas gratuitas relacionadas
Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.