ISO 27001:2022 es la norma internacional de Sistemas de Gestión de Seguridad de la Información (SGSI), con 93 controles del Anexo A.
La ISO 27001 es el estándar internacional de referencia para la seguridad de la información. En un entorno donde los ciberataques a empresas se multiplican cada año, donde el RGPD exige medidas técnicas y organizativas de protección de datos, y donde el Esquema Nacional de Seguridad obliga a los proveedores del sector público, la certificación ISO 27001 se ha convertido en un activo estratégico de primer orden para las empresas españolas. En esta guía pillar cubro la versión vigente (ISO 27001:2022) con requisitos, costes, FAQ, caso real y checklist para que tomes la decisión con criterio.
En breve: la ISO 27001 es la norma internacional que fija los requisitos de un Sistema de Gestión de Seguridad de la Información (SGSI): las políticas, los procedimientos y los controles con los que proteges la confidencialidad, la integridad y la disponibilidad de tu información. La versión vigente es la de 2022, con su enmienda de 2024, y su Anexo A recoge 93 controles agrupados en cuatro temas: organizativos (37), de personas (8), físicos (14) y tecnológicos (34). No se implantan todos: eliges cuáles tras un análisis de riesgos y justificas cada decisión, incluidas las exclusiones, en la Declaración de Aplicabilidad. Certifica una entidad acreditada por ENAC, en dos fases: la primera documental, la segunda presencial. El certificado dura tres años con seguimientos anuales.
¿Qué es un SGSI y por qué necesitas uno?
Un Sistema de Gestión de Seguridad de la Información (SGSI) es el conjunto de políticas, procedimientos, controles técnicos y procesos de gestión que una organización establece para proteger la confidencialidad, integridad y disponibilidad de su información. No se trata solo de tecnología: un SGSI abarca personas, procesos y tecnología de forma integrada.
La ISO 27001 proporciona el marco para establecer, implementar, mantener y mejorar continuamente un SGSI. Su enfoque se basa en la gestión de riesgos: identificas los riesgos que amenazan tu información, evalúas su probabilidad e impacto, seleccionas los controles adecuados para reducir el riesgo a un nivel aceptable y monitorizas que todo funcione.
Novedades de ISO 27001:2022
La versión 2022 actualizó el Anexo A de controles, pasando de 114 controles organizados en 14 dominios a 93 controles organizados en 4 temas:
- Controles organizativos (37 controles): políticas, roles, gestión de riesgos, terceros, cumplimiento.
- Controles de personas (8 controles): selección, formación, disciplinaria, salida.
- Controles físicos (14 controles): seguridad de instalaciones, equipos, suministros, residuos.
- Controles tecnológicos (34 controles): control de acceso, cifrado, redes, copias, gestión de vulnerabilidades.
Los controles nuevos respecto a la versión 2013 incluyen:
- Inteligencia de amenazas.
- Seguridad de la información para el uso de servicios en la nube.
- Preparación de las TIC para la continuidad del negocio.
- Monitorización de la seguridad física.
- Gestión de la configuración.
- Eliminación de la información.
- Enmascaramiento de datos.
- Prevención de fuga de datos (DLP).
- Actividades de monitorización.
- Filtrado web.
- Codificación segura.
Qué versión de ISO 27001 está vigente en 2026
La norma vigente sigue siendo ISO/IEC 27001:2022, con su enmienda de 2024. No hay una «ISO 27001:2026» ni una revisión con fecha anunciada: a diferencia de la ISO 14001, publicada en abril de 2026, y de la ISO 9001 —que el 31 de julio de 2026 estaba en fase final de aprobación (FDIS), con publicación esperada hacia septiembre—, la norma de seguridad de la información no se ha movido. Si alguien te ofrece adelantarte a una versión nueva, pídele la referencia.
Lo que sí ha caducado es la anterior. El plazo para migrar de la versión de 2013 a la de 2022 venció el 31 de octubre de 2025, y con él expiraron los certificados que no habían pasado la auditoría de transición. La consecuencia no es menor: quien dejó caducar el suyo no lo renueva, vuelve a entrar como cliente nuevo con una certificación inicial completa, fase 1 y fase 2. El calendario y el coste de un proyecto desde cero, no los de una actualización. Y si homologas proveedores, revisa tu carpeta: los certificados de 2013 que guardas escaneados ya no acreditan nada.
La enmienda de cambio climático: en vigor desde 2024
En febrero de 2024, ISO añadió una enmienda común a sus normas de sistemas de gestión, y la ISO 27001 fue una de ellas. Toca dos puntos del capítulo de contexto: debes determinar si el cambio climático es una cuestión pertinente para tu sistema de gestión, y tener en cuenta que tus partes interesadas pueden plantear requisitos relacionados con el clima.
En un SGSI la pregunta no es retórica, aunque mucha gente la despache como tal. La disponibilidad es uno de los tres pilares que proteges, y el clima entra por ahí sin forzar nada: calor que tumba la climatización de un CPD, inundaciones sobre una sede o sobre el centro de datos de tu proveedor, cortes de suministro. Si esos escenarios están en tu mapa de riesgos, la respuesta razonada es que sí es pertinente, y debe llegar al análisis de riesgos y a la continuidad.
Dos matices. La enmienda entró sin periodo transitorio, así que los auditores la revisan desde entonces en seguimientos y renovaciones. Y no exige un estudio climático: exige un análisis de contexto con una conclusión justificada por escrito. Un «no es pertinente» sin argumento es el tipo de hallazgo que se anota sin discusión.
El análisis de riesgos: corazón del SGSI
El análisis de riesgos es el ejercicio central de ISO 27001. A diferencia del ENS, que referencia específicamente MAGERIT, ISO 27001 permite usar cualquier metodología reconocida. Las más utilizadas son:
- ISO 27005: guía específica para riesgos de seguridad de la información.
- ISO 31000: marco general de gestión de riesgos.
- MAGERIT: especialmente útil si también necesitas cumplir el ENS.
- OCTAVE.
El proceso incluye la identificación de activos de información, la identificación de amenazas y vulnerabilidades, la evaluación del impacto y la probabilidad, el cálculo del nivel de riesgo, la selección del tratamiento del riesgo (mitigar, transferir, aceptar o evitar) y la determinación del riesgo residual.
El alcance: la decisión que más caro sale corregir
Antes del análisis de riesgos y antes de la SoA hay una decisión que condiciona todo el proyecto y que casi nadie discute lo suficiente: qué queda dentro del SGSI. Procesos, servicios, sedes y sistemas, escritos en una frase que acabará impresa en el certificado.
Los dos errores son simétricos. Un alcance demasiado ancho multiplica el trabajo: cada sede y cada sistema arrastra controles, evidencias y horas de auditoría que quizá nadie te estaba pidiendo. Uno demasiado estrecho sale más caro todavía, porque el certificado no sirve para lo que lo querías: el caso de manual es certificar «el desarrollo de software» cuando lo que tu cliente te compra es el servicio gestionado, con su soporte y su infraestructura fuera del perímetro. El día que ese cliente lea el anexo de alcance, y lo leerá, el proyecto se queda a medias.
La regla que uso al empezar: escribe la frase del alcance como quieres que la lea tu cliente más exigente y solo después mira cuánto trabajo implica. Si no cabe en el presupuesto de este año, se puede certificar un alcance menor y ampliarlo en el ciclo siguiente, pero como decisión consciente, no como descubrimiento en la auditoría; ampliarlo obliga a una auditoría extraordinaria y a rehacer parte del análisis de riesgos y de la Declaración de Aplicabilidad.
La Declaración de Aplicabilidad (SOA)
La Declaración de Aplicabilidad es un documento obligatorio que relaciona los 93 controles del Anexo A con su estado de implementación en la organización. Para cada control, debes indicar:
- Si aplica o no aplica con justificación documentada.
- Estado de implementación (no implementado, parcial, completo).
- Evidencias disponibles.
Es el documento puente entre el análisis de riesgos y la implementación de controles, y es uno de los primeros documentos que revisan los auditores. Una SOA mal hecha es la causa #1 de problemas en la auditoría externa.
Tabla comparativa: ISO 27001 vs ENS vs RGPD
| Criterio | ISO 27001 | ENS (Esquema Nacional Seguridad) | RGPD |
|---|---|---|---|
| Ámbito | Internacional, voluntario | España, obligatorio sector público y sus proveedores | UE, obligatorio si tratas datos personales |
| Foco | Seguridad de toda la información | Información del sector público | Datos personales específicamente |
| Certificable | Sí, por entidad acreditada ENAC | Sí, por entidad acreditada ENAC | No certificable (sí mecanismos como Esquema BCR) |
| Análisis de riesgos | Metodología libre (ISO 27005/31000/MAGERIT) | MAGERIT obligatorio | Implícito (PIA / DPIA en casos específicos) |
| Controles | 93 (Anexo A 2022) | Medidas según categoría Básica/Media/Alta | Medidas técnicas y organizativas (Art. 32) |
| Coste implantación PYME | 12.000-30.000 € | 8.000-25.000 € | Variable |
| Reconocimiento mercado | Muy alto, global | Imprescindible sector público España | Mandatorio, no diferenciador |
| Sanción por incumplimiento | Pérdida certificado y contratos | Imposibilidad de contratar con sector público | Hasta 4% facturación global / 20M€ |
¿Vas a licitar con la administración pública en Castilla y León? Consulta el pack integrado ISO 27001 + ENS + RGPD para licitaciones AAPP en CyL con servicio combinado optimizado para Castilla y León.
Relación con ENS, RGPD y NIS2
ISO 27001 se complementa con tres marcos regulatorios especialmente relevantes en España:
ENS
Comparte muchos controles con ISO 27001 pero difiere en alcance (internacional vs nacional) y en la metodología de análisis de riesgos. La implantación simultánea puede generar ahorros del 30-40% respecto a implantarlas por separado. Para una comparativa cláusula a cláusula entre ENS e ISO 27001 con casos prácticos.
RGPD
ISO 27001 proporciona el marco de medidas técnicas y organizativas que el Reglamento exige para proteger datos personales. La certificación ISO 27001 es la mejor evidencia de cumplimiento del principio de responsabilidad proactiva del RGPD. Para una guía aplicada a empresas pequeñas y medianas, consulta mi guía simplificada del RGPD para PYMEs con los 33 pasos del cumplimiento.
NIS2
NIS2 es la Directiva europea de seguridad de redes y sistemas de información, transpuesta al ordenamiento español mediante el correspondiente Real Decreto-ley. ISO 27001 cubre la mayoría de los requisitos de gestión de riesgos y notificación de incidentes exigidos a operadores esenciales e importantes.
Consulta mi artículo comparativo ENS vs ISO 27001 para entender las diferencias y cuándo necesitas ambas certificaciones.
Costes de certificación ISO 27001
Los costes son superiores a los de la certificación ISO 9001 debido a la complejidad técnica del SGSI:
- PYME de 10 a 50 empleados: coste total de consultoría más certificación entre 12.000 y 30.000 euros.
- Empresas de 50 a 250 empleados: entre 25.000 y 60.000 euros.
- Empresas mayores: puede superar los 40.000 euros solo en consultoría.
Financiación con Kit Consulting
El la ayuda al asesoramiento digital puede financiar hasta 18.000 euros del asesoramiento en ciberseguridad para empresas de 10 a 249 empleados, cubriendo las tres categorías (básico, avanzado y preparación para certificación) que se alinean directamente con un proyecto de ISO 27001.
Consulta mi guía completa del Kit Consulting de ciberseguridad para certificarse en ISO 27001 y descubre cómo financiar la consultoría hasta 18.000 €.
Proceso de implantación: 6 fases en 9-14 meses
- Diagnóstico inicial y gap analysis (4-6 semanas): inventario de activos, evaluación frente a los 93 controles.
- Análisis de riesgos (6-10 semanas): metodología elegida, identificación de amenazas y vulnerabilidades, valoración, tratamiento.
- Diseño SGSI y SOA (4-6 semanas): políticas (política de seguridad ISO 27001 + ENS), procedimientos, SOA con justificación de cada control.
- Implementación de controles técnicos y organizativos (12-20 semanas): la fase más larga y costosa, especialmente para los controles tecnológicos.
- Auditoría interna y revisión por la dirección (3-4 semanas).
- Auditoría de certificación (4-6 semanas): fase 1 documental + fase 2 presencial con entidad acreditada por ENAC.
El IAF ya no existe: qué significa el relevo para tu certificado
Durante veinticinco años, la respuesta a «¿me vale este certificado en Alemania o en México?» fue la misma: sí, si la acreditación está en el acuerdo multilateral del IAF. Esa respuesta ya no se redacta así. El 1 de enero de 2026 arrancó con operaciones plenas la Global Accreditation Cooperation Incorporated, con su propio acuerdo de reconocimiento mutuo, y ese mismo día el International Accreditation Forum y su equivalente para laboratorios, ILAC, cesaron operaciones y quedaron integrados en ella. El IAF MLA y el ILAC MRA pasan a ser un único acuerdo, el de la nueva organización.
Qué no cambia, que es lo que todo el mundo pregunta primero: tu certificado sigue siendo válido, tu certificadora sigue siendo la misma y en España el organismo de acreditación sigue siendo ENAC. Las evaluaciones ya hechas se mantienen y la sustitución de las marcas del IAF y del ILAC por la del organismo sucesor es progresiva, con un horizonte de varios años.
Qué sí cambia:
- En pliegos y contratos. Si tus condiciones de compra exigen «certificado bajo acreditación IAF MLA», estás citando el acuerdo de una organización que ya no opera. Revisa esa redacción en la próxima versión del pliego, junto al resto de cláusulas de ciberseguridad para proveedores.
- En los plazos de transición de las normas. El documento que fijaba cuánto tiempo tienes para migrar cuando se publica una versión nueva lo emitía el IAF. Cualquier referencia en presente o futuro a «el documento obligatorio del IAF» ha dejado de ser correcta; solo vale en pasado, para precedentes como la transición de 2022.
Cómo elegir certificadora (y cómo leer el certificado de otro)
La certificadora no es la consultora: quien te ayuda a implantar el sistema no puede auditarlo para certificarlo, y quien te ofrezca ambas cosas en el mismo paquete te está describiendo un conflicto de interés. Con eso claro, cuatro criterios antes de firmar:
- Acreditación de ENAC para esta norma en concreto. Una entidad puede estar acreditada para ISO 9001 y no para ISO 27001. Se comprueba en el buscador de entidades acreditadas de ENAC; no hace falta creerse el logo de una web.
- Jornadas de auditoría y qué incluyen. El número de días no lo improvisa la certificadora: sale de tablas del sector según plantilla efectiva y complejidad. Pide el desglose por fases y por año del ciclo, y compara ofertas sobre ese desglose, no sobre el total.
- Auditor con oficio en tu sector. Uno que entiende tu operación devuelve hallazgos útiles; uno que no, devuelve papeleo.
- Ciclo completo, no solo el año 1. El certificado dura tres años con seguimientos anuales: presupuesta el ciclo entero, con las cifras del apartado de costes y las comparativas de organismos certificadores en España.
Cómo leer el certificado de un proveedor
Y al revés, cuando el certificado es de un proveedor y quien lo audita eres tú: lo que importa no es la portada, es el anexo de alcance. Esta es la ficha con la que lo reviso; rellénala con lo que diga el documento que tienes delante, no con lo que diga la web del proveedor.
| Qué compruebo | Dónde se lee | Señal de alarma | Lo que dice tu certificado |
|---|---|---|---|
| Versión de la norma | Portada o encabezado | Cualquier cosa que no sea 2022 | [VERSIÓN] |
| Vigencia | Fechas de emisión y caducidad | Vencido, o emitido hace más de tres años sin seguimientos | [EMISIÓN] – [CADUCIDAD] |
| Entidad certificadora y acreditación | Pie del certificado y buscador de ENAC | «Certificado por» sin acreditación, o acreditación para otra norma | [CERTIFICADORA] · [ACREDITACIÓN] |
| Alcance | Anexo de alcance, no la portada | No menciona el servicio que te presta | [FRASE DE ALCANCE] |
| Sedes cubiertas | Anexo de alcance | Falta la sede desde la que te dan el servicio | [SEDES] |
| Exclusiones de controles | Declaración de Aplicabilidad, que hay que pedir aparte | Controles del Anexo A excluidos sin justificación escrita | [CONTROLES EXCLUIDOS] |
Las sorpresas casi siempre están en las dos últimas filas, y son las dos que no se ven en el certificado: hay que pedir la Declaración de Aplicabilidad.
Caso real: una empresa de software de 22 empleados
Una empresa de desarrollo de software a medida (22 empleados, cliente de mi etapa como consultor en Las Palmas de Gran Canaria) decidió certificarse en ISO 27001 por presión de tres clientes corporativos que comenzaron a exigirla en renovaciones contractuales.
Proceso:
- Diagnóstico inicial: 38% de cumplimiento de los 93 controles antes del proyecto.
- Análisis de riesgos: 64 riesgos identificados, 12 en zona roja.
- Inversiones técnicas adicionales: MFA corporativo, DLP en correo, segmentación de red, EDR, gestión de logs centralizada (12.500 € adicionales a la consultoría).
- Duración total: 11 meses.
- Coste total año 1: 26.800 € (consultoría 15.000 € + tecnología 8.500 € + certificadora 3.300 €).
- Kit Consulting recuperado: 14.
Resultado:
- Mantuvieron los tres clientes (volumen anual conjunto 280.000 €).
- Ganaron dos nuevos clientes corporativos en sectores regulados.
- Incidente de phishing en el mes 8 contenido con éxito gracias a controles implantados (sin pérdida de datos).
Mini-glosario
- SGSI: Sistema de Gestión de Seguridad de la Información.
- CID: Confidencialidad, Integridad, Disponibilidad. Pilares de la seguridad de la información.
- SOA: Statement of Applicability, Declaración de Aplicabilidad de los controles.
- Anexo A: lista de controles de seguridad de ISO 27001 (93 en la versión 2022).
- MAGERIT: metodología de análisis de riesgos del Centro Criptológico Nacional español.
- NIS2: Directiva (UE) 2022/2555 sobre medidas para un alto nivel común de ciberseguridad.
- DLP: Data Loss Prevention, tecnologías de prevención de fuga de datos.
- MFA: Multi-Factor Authentication, autenticación multifactor.
- EDR: Endpoint Detection and Response, detección y respuesta en puestos finales.
- Riesgo residual: riesgo que queda después de aplicar los controles.
- Global Accreditation Cooperation Incorporated: organización internacional de acreditación resultante de la fusión de IAF e ILAC, operativa desde el 1 de enero de 2026.
- ENAC: Entidad Nacional de Acreditación. Acredita en España a las entidades que certifican; no certifica a tu empresa.
- Alcance del SGSI: procesos, servicios, sedes y sistemas cubiertos por el sistema. Es la frase que aparece en el certificado y la que lee tu cliente.
Preguntas frecuentes
¿Necesito ISO 27001 si ya cumplo el RGPD?
Sí, son complementarios. El RGPD es una obligación legal que afecta solo a datos personales. ISO 27001 protege toda la información de tu empresa (datos personales, propiedad intelectual, información comercial, código fuente). Además, la certificación ISO 27001 es la mejor evidencia de cumplimiento del principio de responsabilidad proactiva del RGPD.
¿Cuánto tarda la certificación?
Entre 9 y 14 meses para una primera certificación, dependiendo del punto de partida. Empresas con una madurez técnica buena (controles ya implantados, gestión de IT estructurada) pueden bajar a 6-8 meses; empresas que parten de cero pueden alargar a 14-18 meses.
¿Qué pasa si suspendo la auditoría externa?
Las NC mayores requieren plan de acción y auditoría complementaria en 90 días. NO suele significar perder todo el proyecto: la certificadora te da plazo para subsanar. Coste adicional típico: 1.500-3.500 € por la auditoría complementaria.
¿Puedo aplicar a ISO 27001 sin ser empresa tecnológica?
Sí, y cada vez más sectores la implantan: servicios profesionales (despachos de abogados, asesorías), sanidad privada, formación, fabricación con propiedad intelectual sensible, organismos de investigación. Cualquier empresa que maneje información valiosa puede beneficiarse. Trabajo tanto con empresas españolas como con clientes de otros países a través de mi consultoría ISO para empresas de Latinoamérica en remoto.
¿Cómo se relaciona con NIS2?
NIS2 (transpuesta en España en 2025) obliga a "operadores esenciales" e "importantes" a implementar medidas de gestión de riesgos de ciberseguridad. ISO 27001 cubre la mayoría de esas medidas. Si tu empresa está en el ámbito NIS2 (energía, transporte, sanidad, infraestructuras digitales, banca, agua, residuos, alimentación, química, espacio, ciertos servicios postales y de gestión de residuos, fabricación de dispositivos médicos críticos, etc.), ISO 27001 es prácticamente obligatoria en la práctica.
¿Es válida la certificación en otros países?
Sí. ISO 27001 es una norma internacional y el certificado emitido por una entidad acreditada ENAC es reconocido en todos los países firmantes de IAF MLA (mutual recognition agreement). Esto incluye prácticamente todos los países OCDE. Relacionado: Certificación ISO España: Organismos y Costes Comparados.
¿Cuánto cuesta mantener el certificado anualmente?
Coste recurrente típico:
- Auditoría de seguimiento anual: 1.500-4.000 €.
- Consultoría de mantenimiento (opcional): 200-600 €/mes.
- Renovaciones técnicas, actualizaciones, formación continua: variable según tamaño.
Total típico PYME: 4.000-10.000 €/año.
(BLOQUE 6 — 4 preguntas nuevas para el acordeón de la página viva.)
¿Sigue valiendo un certificado ISO 27001:2013?
No. El plazo de transición venció el 31 de octubre de 2025 y los certificados de la versión 2013 que no pasaron la auditoría de transición expiraron o fueron retirados. Quien lo dejó caducar no lo renueva: vuelve a entrar como cliente nuevo, con certificación inicial completa. Si homologas proveedores, revisa las copias que guardas.
¿Hay una versión nueva de ISO 27001 a la vista?
No hay una revisión de ISO 27001 con fecha de publicación anunciada. La vigente es la de 2022 con su enmienda de 2024. Conviene no confundirla con el resto de la familia, que sí se ha movido en 2026: la ISO 14001 se publicó en abril y la ISO 9001 estaba, el 31 de julio de 2026, en fase final de aprobación (FDIS) y con publicación esperada hacia septiembre. El mapa completo y actualizado de cada norma, en cumplimiento ISO.
¿Tengo que hacer algo por la enmienda de cambio climático?
Sí, aunque sea poco: dejar documentado si el cambio climático es una cuestión pertinente para tu SGSI y por qué, y considerar si tus partes interesadas plantean requisitos relacionados. No exige un estudio climático. Si concluyes que sí lo es, debe llegar al análisis de riesgos y a la continuidad; si concluyes que no, el razonamiento tiene que estar escrito.
¿Cómo compruebo que la certificadora de un proveedor está acreditada?
En el buscador de entidades acreditadas de ENAC, verificando que la acreditación cubre esta norma y no otra del catálogo de la entidad. Fuera de España, el acuerdo de reconocimiento internacional es hoy el del organismo sucesor del IAF y el ILAC. ¿Dudas entre esta norma y el ENS? La herramienta ¿ISO 27001 o ENS? lo resuelve en dos minutos; y si lo que confunde es la otra norma de la familia, lo aclaro en ISO 27001 vs ISO 27002.
Checklist: 10 pasos para implantar ISO 27001
- Define alcance del SGSI (qué información, qué procesos, qué ubicaciones).
- Inventario completo de activos de información.
- Elige metodología de análisis de riesgos (ISO 27005 o MAGERIT si compartes con ENS).
- Realiza análisis de riesgos completo con valoraciones objetivas.
- Selecciona controles aplicables y elabora SOA.
- Implanta controles organizativos, de personas, físicos y tecnológicos.
- Forma a todos los empleados en sus responsabilidades de seguridad.
- Mide indicadores de seguridad durante al menos 3 meses antes de la auditoría externa.
- Realiza una auditoría interna completa y resuelve hallazgos.
- Supera fase 1 y fase 2 con entidad acreditada por ENAC.
¿Necesitas implantar ISO 27001 en tu empresa? Hablamos y te ofrezco un diagnóstico de seguridad de la información sin compromiso, con la estrategia más eficiente para tu organización.
- ISO/IEC 27001:2022/Amd 1:2024, Information security management systems — Requirements — Amendment 1: Climate action changes, publicada en febrero de 2024 (referencia de catálogo ISO 88435). El texto de la norma no es de acceso público; aquí se describe funcionalmente.
- Fin del plazo de transición de ISO/IEC 27001:2013 a ISO/IEC 27001:2022 el 31 de octubre de 2025 y consecuencia para los certificados no migrados. A-LIGN, ISO 27001 Transition (a-lign.com/articles/iso-27001-transition), y Coalfire, Only 21 days to the ISO 27001:2013 expiration deadline. Consultadas el 31 de julio de 2026.
- Arranque de la Global Accreditation Cooperation Incorporated con operaciones plenas y su propio acuerdo de reconocimiento mutuo el 1 de enero de 2026, e integración en él del IAF MLA y del ILAC MRA con disolución progresiva de ambas organizaciones. Comunicación conjunta IAF-ILAC sobre el uso de la marca de acreditación de la nueva organización (ilac.org e iaf.nu), nota de lanzamiento del IAF, European Accreditation e International Accreditation Service (iasonline.org/ilac-and-iaf-are-merging-to-form-globac/). Consultadas el 31 de julio de 2026.
- Entidad Nacional de Acreditación (ENAC): buscador de entidades acreditadas y condición de firmante de los acuerdos internacionales de reconocimiento (enac.es). Consultada el 31 de julio de 2026.
- Estado de la familia ISO en 2026 (ISO 14001 publicada en abril de 2026; nueva edición de ISO 9001 prevista para 2026): comunicaciones de organismos de certificación acreditados (BSI, DNV, AFNOR, EQA), contrastadas el 31 de julio de 2026.
- Programa Kit Consulting: Orden TDF/436/2024, de 10 de mayo, de bases reguladoras (BOE-A-2024-9524), artículo 18.2 — importes del bono por segmento; modificada por la Orden TDF/38/2026, de 26 de enero (BOE-A-2026-2069), que amplía el ámbito temporal y ordena la reinversión de remanentes sin alterar los importes. Ambas consultadas en el BOE el 31 de julio de 2026.
¿Necesitas ayuda con esto?
Trabaja conmigo en Implantación y certificación ISO
Consultoría a medida en implantación y certificación ISO. Primera sesión sin coste.
Agendar sesión →Normas ISO de sistemas de gestión
Herramientas gratuitas relacionadas
Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.