Blog
Ángulo de sprinto a la derecha
ISO 27001,
Ángulo de sprinto a la derecha
Certificación ISO 27001: Una guía completa sobre procesos, costes y beneficios en 2026.

Certificación ISO 27001: Una guía completa sobre procesos, costes y beneficios en 2026.

TL; DR

La certificación ISO 27001 cuesta entre 10,000 y más de 50,000 dólares en el primer año para quienes la solicitan por primera vez, dependiendo del tamaño de la organización, el alcance y el enfoque de implementación, con auditorías de seguimiento en el segundo y tercer año que cuestan entre 3,000 y 7,500 dólares anuales.
El proceso consta de nueve pasos: planificación, definición del alcance del SGSI, evaluaciones de riesgos, creación de un marco de seguridad, implementación de controles, evaluación del desempeño, auditorías internas, auditorías externas y mejora continua.
Las tarifas de los organismos de certificación para las auditorías de Etapa 1 y Etapa 2 oscilan entre $5,000 y $15,000 o más, dependiendo del número de empleados y la complejidad del SGSI, y un alcance más reducido disminuye el costo.
Los costos de preparación varían según el método: consultores o vCISO (entre $8,000 y $30,000 o más), plataformas de automatización como Sprinto (entre $4,000 y $8,000 al año) o desarrollos internos propios (más de 400 horas de trabajo más costos ocultos de productividad).
Los requisitos técnicos incrementan el presupuesto: pruebas de penetración para el control A.8.8 (entre 5,000 y 20,000 dólares), software de seguridad como MDM o IAM y formación en concienciación sobre seguridad (aproximadamente 1,000 dólares al año).

El proceso de certificación ISO 27001 generalmente requiere familiarizarse con la norma, una planificación minuciosa, una implementación comprometida y un mantenimiento continuo.

La preparación y los procesos existentes de la organización determinan la complejidad de cada uno de estos pasos. Para quienes buscan la certificación por primera vez, prepararse para la auditoría y gestionar la comunicación constante con el auditor después de la auditoría inicial puede resultar abrumador. 

En este blog, hemos escrito una guía para principiantes sobre el proceso de certificación ISO 27001. ¡Comencemos!

sprinto-flares
Obtén Listo para la auditoría en semanas

¿Qué es la certificación ISO 27001? Descripción general y requisitos clave.

La certificación ISO 27001 es una validación reconocida a nivel mundial que acredita que una organización opera un marco integral y auditable para la gestión de la seguridad de la información. Demuestra el cumplimiento de procesos sistemáticos para proteger los datos confidenciales, reducir los riesgos y satisfacer las expectativas del sector y las normativas vigentes.

Para obtener la certificación es necesario cumplir con los requisitos de gobernanza de la norma, las prácticas de documentación, los controles operativos, las medidas de gestión de riesgos y los procesos de auditoría.

Requisitos para la certificación ISO 27001

  • La implementación de un SGSI
  • Evaluaciones de riesgo frecuentes
  • El desarrollo de políticas y procedimientos de seguridad
  • Realizar procesos de gestión de riesgos
  • Evaluaciones oportunas de la eficacia del SGSI

¿Quiénes deberían obtener la certificación ISO 27001?

La certificación ISO 27001 es esencial para las organizaciones que recopilan, procesan o almacenan datos confidenciales, especialmente para las empresas centradas en la IA que manejan grandes conjuntos de datos, comportamiento de usuarios o modelos propietarios. Es igualmente crucial para las empresas nativas de la nube y los proveedores de SaaS que buscan demostrar confianza, cumplir con los requisitos normativos y escalar de forma segura en entornos con gran volumen de datos.  

¿Por qué necesita la certificación ISO 27001?

ISO 27001, La certificación ISO es un estándar internacional y un distintivo de prácticas empresariales eficientes que buscan salvaguardar la información confidencial. Demuestra un compromiso con la seguridad de la información y aporta credibilidad y valor en las interacciones con los clientes. Las organizaciones con certificación ISO también evitan los costos financieros y de reputación relacionados con la gestión de filtraciones de datos. 

Descarga nuestro libro electrónico sobre la norma ISO 27001 para obtener una ventaja competitiva. Nuestra guía paso a paso te permitirá lograr la certificación de manera eficiente.

La guía completa hasta comprar
Certificación ISO/IEC 27001:XNUMX
Libro ISO 27001

¿Merece la pena obtener la certificación ISO 27001?

La norma ISO 27001 tiene una tasa de crecimiento global de 20% y es un estándar popular de seguridad de la información en los EE. UU. que está viendo 78% Aumento interanual de las certificaciones.

En resumen, sí. Gracias al panorama de riesgos en constante evolución, se ha convertido en una norma global que las organizaciones trabajen únicamente con empresas que puedan demostrar la seguridad de los datos confidenciales. La certificación ISO ahora funciona como un factor diferenciador que ayuda a generar nuevas oportunidades de negocio y a ampliar la cartera de clientes.

Obtener la certificación ISO/IEC 27001 contribuye en gran medida a demostrar su capacidad en materia de seguridad. Le brinda una visión general de las medidas, políticas y prácticas de seguridad de su organización y le ayuda a determinar los próximos pasos para lograr una postura de seguridad elevada optimizando al mismo tiempo los gastos y los recursos.

Buena lectura: Los 10 mejores programas de software ISO 27001 que debes considerar para 2026.

¿Cómo prepararse para la certificación ISO 27001?

La preparación para la certificación ISO 27001 implica más que simplemente redactar políticas: requiere integrar la seguridad en los procesos, la cultura y la estrategia de gestión de riesgos de la organización. El objetivo es construir un Sistema de Gestión de la Seguridad de la Información (SGSI) sólido que no solo cumpla con los requisitos de la norma, sino que también garantice la integridad operativa a largo plazo.

Estos son los 9 pasos que debes seguir para obtener la certificación ISO 27001:

  • Paso 1: Planifique su proceso de certificación
  • Paso 2: Definir el alcance del SGSI
  • Paso 3: realizar una evaluación de riesgos
  • Paso 4: Crear un marco de seguridad para la implementación
  • Paso 5: Plan de implementación
  • Paso 6: Evaluar el desempeño
  • Paso 7: Auditoría interna
  • Paso 8: Haga auditar sus sistemas.
  • Paso 9: Implementar la mejora continua

Paso 1. Planifique su proceso de certificación.

El proceso de implementación de la norma ISO 27001 es complejo en la práctica y requiere la participación activa de toda la organización. Para garantizar una implementación exitosa, es fundamental comprender a fondo los requisitos y establecer expectativas claras desde el principio. Comience por involucrar a la alta dirección para obtener el respaldo de las demás partes interesadas.

¿Quién debería estar involucrado?

La norma ISO 27001 no es solo una iniciativa de TI, sino un esfuerzo que involucra a toda la organización. Por lo general, el equipo de implementación debe incluir:

  • CISO o Jefe de Seguridad, quien es propietario de la estrategia y la postura de riesgo del SGSI
  • Gerente de TI o Líder de Infraestructura, responsable de implementar controles técnicos
  • Responsable de Cumplimiento Normativo o Gestor de Riesgospara alinear la documentación y los procesos con las expectativas legales y reglamentarias.
  • Jefes de departamentopara garantizar que los flujos de trabajo operativos se ajusten a los requisitos de seguridad.
  • Gestor de Proyectospara coordinar tareas, cronogramas y actualizaciones de las partes interesadas

En las empresas más pequeñas, una persona puede desempeñar varias funciones, pero la clave está en garantizar la representación tanto del lado técnico como del operativo.

Paso 2. Definir el alcance del SGSI

Definir el alcance del SGSI requiere que describa todos los procesos, sistemas, personas y tecnología que serán sometidos a una evaluación. Delimitar el alcance acelera el proceso de certificación y ahorra tiempo. Costos de certificación ISO 27001La organización también debe proporcionar una justificación para todas las inclusiones y exclusiones del alcance a efectos de la auditoría de certificación.

Paso 3. Realizar una evaluación de riesgos.

Una evaluación detallada de los riesgos de su entorno empresarial actual es esencial para priorizar tareas relacionadas con el cumplimiento normativoUna evaluación de riesgos le brinda una visión general de la postura de seguridad de su empresa. Le ayuda a obtener la visibilidad necesaria para identificar vulnerabilidades y priorizarlas según el riesgo que representen para su negocio.

Sprinto puede ser de gran ayuda al convertir el trabajo de gestión de riesgos en un flujo de trabajo más estructurado, en lugar de un simple ejercicio con una hoja de cálculo. Esto es lo que obtendrá:

  • Un registro de riesgos con los riesgos comunes de las empresas tecnológicas ya identificados.
  • Flujos de trabajo guiados de puntuación y tratamiento para ayudar a los equipos a priorizar la remediación.
  • Una perspectiva de gestión sobre la postura de riesgo y los asuntos pendientes.
  • Las pruebas y la propiedad están vinculadas a los controles que requieren seguimiento.

Paso 4. Crear un marco de seguridad para la implementación.

Con los resultados de su Evaluación de riesgos para la norma ISO 27001, crear un marco para implementar parches y políticas. El marco le ayudará a realizar un seguimiento del progreso, identificar obstáculos y planificar sus próximos pasos sin problemas. Este marco también servirá en el proceso de presentación de evidencia cuando su organización presente evidencia de cumplimiento durante el auditoría ISO.

Paso 5. Plan de implementación

Una vez identificados los riesgos y las áreas débiles de su entorno empresarial, debe comenzar con la implementación. Defina roles y responsabilidades, y priorice las tareas según las puntuaciones de riesgo obtenidas durante las evaluaciones de riesgos.

La implementación va más allá de una simple hoja de cálculo. A menudo implica un cambio en toda la organización y suele generar resistencia. Antes de comenzar el proceso de implementación, familiarice a su equipo con las mejores prácticas para crear un entorno empresarial seguro. La realización de programas de capacitación en seguridad periódicos debería solucionar este problema.

Sprinto puede ayudarte con flujos de trabajo de cumplimiento autónomos diseñados para equipos que se certifican por primera vez. En lugar de dejarte con una larga lista de verificación estática, Sprinto te ayuda a definir el alcance del trabajo, conectar los sistemas adecuados, asignar los responsables correctos, formalizar las políticas y la capacitación, y mantener el programa en marcha con una supervisión interna mínima.

Paso 6. Evaluar el desempeño

A medida que avanza con la implementación, analice periódicamente sus informes de rendimiento para descubrir vulnerabilidades persistentesLuego, evalúe estas vulnerabilidades para comprender cómo podrían afectar negativamente su auditoría final con un auditor externo.

Sprinto te ayuda a evaluar el rendimiento con visibilidad en tiempo real del estado de los controles, el estado de las evidencias y el seguimiento de las brechas abiertas, todo en un mismo lugar. Esto facilita ver qué cumple con los requisitos, qué se desvía y qué necesita atención antes de que se convierta en un problema de auditoría.

Paso 7. Auditoría interna

Una vez que haya implementado todos los sistemas y asignado las partes interesadas, usted continuamente evaluar su nivel de cumplimientoContar con una auditoría de sus sistemas de gestión de seguridad de la información realizada por un recurso externo o un auditor interno cualificado es una práctica excelente.

Este La auditoría interna te ayudará a obtener Una visión objetiva de su entorno empresarial y la visibilidad necesaria para evaluar el rendimiento de su programa de cumplimiento. Con base en los resultados de su auditoría interna, ajuste sus controles de seguridad y requisitos internos para lograr la máxima eficiencia de forma continua.

Paso 8. Haga auditar sus sistemas.

An Auditor certificado por la ISO revisa los requisitos legales de su organización y los aspectos operativos, administrativos y técnicos y los alinea con la Requisitos del proceso ISO 27001La auditoría se suele realizar en dos etapas.

Fase 1: Aquí el auditor generalmente revisa su ISMS, SOA (Declaración de aplicabilidad), sus informes de riesgos de seguridad, pasos para implementar medidas correctivas, planes de mitigación de riesgos y más. Según cómo vaya la etapa 1, el auditor pasa a la etapa 2 o le pide que trabaje en mejorar ciertos aspectos de la etapa 1 antes de pasar a la siguiente etapa.

Fase 2: En esta etapa, el auditor evalúa qué tan bien el El SGSI está implementado.El auditor evalúa el grado de aplicabilidad, su capacidad para protegerse contra ataques maliciosos y otros aspectos. Compara la eficiencia del control con la evidencia para garantizar que el plan de implementación presentado en papel se corresponda con la realidad del entorno empresarial en tiempo real.

Si el auditor de certificación está satisfecho con su SGSI, los planes de protección y corrección, y la evidencia asociada a cada tarea, y no identifica ninguna no conformidad importante, entonces procede con la certificación ISO 27001.

Paso 9. Implementar la mejora continua

El camino hacia la certificación ISO 27001 no termina al obtenerla; asegúrese de que todos sus sistemas, controles de seguridad y medidas de protección cumplan sistemáticamente con sus métricas de eficiencia predefinidas. Cuando su puntuación de cumplimiento varíe, corrija las inconsistencias y garantice una seguridad integral.

A medida que su negocio crece, su SGSI no puede permanecer estático. Aquí es donde la visibilidad continua cobra mayor importancia que una configuración inicial. Sprinto ayuda a los equipos a pasar de la implementación inicial al cumplimiento continuo, manteniendo la salud de los controles, la evidencia y la responsabilidad alineadas con el entorno actual.

En lugar de esperar al próximo ciclo de auditoría para detectar desviaciones, los equipos pueden detectar los cambios con antelación, revisar qué se ha modificado y mantener el programa actualizado a medida que evolucionan los sistemas, las personas y los proveedores.

Coste de obtener la certificación ISO 27001 en 2026

En 2026, Costos de certificación ISO 27001 Entre 50 000 y 200 000 dólares. El coste exacto depende del tamaño de su organización, su nivel actual de seguridad, el alcance de la auditoría y el organismo de certificación elegido. Las empresas emergentes más pequeñas suelen situarse en el extremo inferior de este rango, mientras que las grandes empresas con sistemas complejos pueden esperar costes más elevados.

Para obtener una estimación más detallada para su certificación, consulte nuestra Calculadora de costos de cumplimiento.

sprinto-flares
Ahorre hasta un 60 % en los costos de auditoría ISO 27001.

Cronograma para la certificación ISO 27001: ¿Cuánto tiempo llevará en 2026?

La certificación ISO 27001 suele tardar entre 3 y 12 meses.

Las organizaciones más pequeñas con sistemas sencillos a menudo pueden completarlo en menos de 6 meses, mientras que las grandes empresas con infraestructuras complejas pueden tardar cerca de un año. automatización del cumplimiento pueden reducir los plazos a tan solo unas pocas semanas.

Sin embargo, gracias a las capacidades de automatización de Sprinto, nuestros clientes pueden estar listos para la auditoría en cuestión de semanas. Con Sprinto usted puede:

  • Integre su infraestructura en la nube a la plataforma y evalúe automáticamente los riesgos.
  • Revisar la efectividad del SGSI con controles que se ejecutan a lo largo del día.
  • Aproveche las plantillas de políticas integradas, los módulos de capacitación, los controles de acceso basados ​​en roles y otras capacidades.
  • Recopile pruebas automáticamente y preséntelas a un socio de auditoría acreditado en un panel de control independiente.

Descubre cómo Officebeacon logró la preparación para la auditoría ISO 27001 en tan solo 2 semanas.

Beneficios de obtener la certificación ISO 27001 en 2026

La certificación ISO 27001 fortalece La postura de seguridad de una organización demuestra su compromiso con la protección de la información confidencial. Más allá de la credibilidad, contribuye a operaciones más fluidas, menores riesgos y una mayor confianza del cliente.

Beneficios de la certificación ISO 27001

Beneficios clave

  • Mejora de la defensa contra las ciberamenazas: Un sistema de gestión de seguridad de la información (SGSI) estructurado, políticas formales, controles de acceso y capacitación periódica reducen las posibilidades de incidentes de seguridad.
  • Riesgo reputacional reducido: Una menor probabilidad de filtraciones ayuda a mantener la confianza de los clientes y la confianza pública.
  • Una ventaja competitiva más sólida: La certificación es señal de fiabilidad y, a menudo, ayuda a las empresas emergentes y en crecimiento a conseguir contratos más importantes o a captar clientes corporativos.
  • Mayor preparación para las regulaciones: Las prácticas de ISO 27001 se alinean bien con marcos como RGPD e HIPAA, lo que ayuda a evitar deficiencias en el cumplimiento normativo y sanciones.
  • Una cultura que prioriza la seguridad: Las auditorías periódicas, las revisiones y los programas de concienciación fomentan un comportamiento de seguridad coherente en todos los equipos.

Comparación de la norma ISO 27001 con otros marcos de referencia.

Si bien muchos marcos de referencia se centran en listas de verificación de cumplimiento o necesidades regulatorias específicas, la norma ISO 27001 destaca por su énfasis en el comportamiento organizacional, la mejora continua y la integración de la seguridad en las operaciones diarias. A continuación, se muestra una comparación:

Aspecto ISO 27001,SOC 2LCR del NISTHIPAA
Enfoque primarioSGSI y seguridad de la información basada en riesgosPrincipios de confianza (seguridad, disponibilidad, etc.)Gestión de riesgos de ciberseguridadPrivacidad y seguridad de los datos sanitarios
Aplicabilidad globalSí: Principalmente con sede en Estados Unidos.Principalmente con sede en EE. UU.Específico de EE. UU.
Certificación disponibleSí (certificación acreditada)No (certificación por firma de contadores públicos certificados)No (autoevaluación o auditoría externa)No (pero podrían requerirse auditorías)
Impacto culturalPromueve la concienciación y la responsabilidad en materia de seguridad en toda la organización.A menudo se trata como una evaluación puntual.Depende de la estrategia de implementación.Más centrado en el cumplimiento normativo que en la cultura
Frecuencia de actualizaciónActualizado periódicamente (última actualización: 2022)Varía según el auditor.En constante evolución, vinculado a las actualizaciones del NIST.Periódicamente alineado con las revisiones legales

Prepárate para la auditoría ISO 27001 en cuestión de días con Sprinto.

La norma ISO 27001 puede resultar compleja, no porque sea imposible de cumplir, sino porque el trabajo se reparte entre demasiados elementos: alcance, riesgos, políticas, formación, evidencias, auditores y seguimientos.

Sprinto está diseñado para equipos que hacen esto por primera vez. flujos de trabajo de cumplimiento autónomos Le ayudamos a definir el alcance del programa en función de su entorno, a organizar las políticas y las pruebas, a asignar responsabilidades y a mantener visible el siguiente paso, sin necesidad de contar con un departamento de cumplimiento normativo interno completo.

A medida que el programa madura, Sprinto también le ayuda a mantener actualizados los controles y las pruebas entre auditorías, de modo que el trabajo no tenga que empezar de cero cada vez que añada una revisión, un nuevo marco de trabajo u otra solicitud de seguridad del cliente.

Cómo lo hace Sprinto

  • Usos Precisión de nivel de auditoría impulsada por IA para interpretar su entorno y determinar los controles, riesgos y evidencias adecuados.
  • Automatiza tareas que consumen mucho tiempo como la verificación de pruebas, las evaluaciones de proveedores, el mapeo de políticas y los cuestionarios de seguridad.
  • Utiliza agentes para mantener los sistemas conectados, subsanar deficiencias rutinarias y reducir el trabajo manual previo a la auditoría.
  • Ofertas Automatizaciones de IA sin código Puedes personalizar y activar al instante dentro de la plataforma.
  • Proporciona Cobertura GRC de extremo a extremoUnificando políticas, riesgos, controles, evidencias, proveedores y auditorías en un solo lugar.
  • Asegura IA responsable y controlada por humanos con un razonamiento transparente, una gobernanza estricta y la nula utilización de datos de clientes para la formación.
  • Mantiene a los equipos Preparados proactivamente para la auditoría con vigilancia continua y alertas tempranas en caso de que falten pruebas o estas sean débiles.
  • Reutiliza los controles, las pruebas y las respuestas que ya haya preparado para los cuestionarios de seguridad, las revisiones de proveedores y las actualizaciones del centro de confianza.
  • Ayuda a los equipos escala sin plantilla adicional mediante la redacción de documentos, la elaboración de resúmenes de políticas, la evaluación de riesgos y la detección automática de inconsistencias.
sprinto-flares
Realizar la norma ISO 27001 manual ¿camino? Hojas de cálculo, búsqueda de pruebas, la ansiedad del auditor: Sprinto se encarga de todo.

Preguntas Frecuentes

El cumplimiento implica que su organización sigue las prácticas y los controles que exige la norma ISO 27001. La certificación significa que un organismo externo acreditado lo ha verificado de forma independiente y ha emitido un certificado formal que lo acredita. Puede cumplir con la norma sin estar certificado, pero no podrá demostrarlo a un cliente o auditor sin pasar por el proceso de certificación. Para la mayoría de las organizaciones que buscan la certificación ISO 27001, el objetivo es obtenerla, ya que el cumplimiento por sí solo no proporciona una validación externa.

La certificación ISO 27001 exige que las organizaciones implementen los controles enumerados en anexo Aque incluye 93 controles agrupados por temas como seguridad organizacional, de personal, física y tecnológica. Los controles exactos necesarios dependen de la evaluación de riesgos de la organización, pero algunos comunes incluyen:

  • Medidas de control de acceso (acceso basado en roles, autenticación multifactor, principio de mínimo privilegio)
  • Clasificación de activos e información
  • Criptografía y controles de protección de datos
  • Registro, monitoreo y gestión de incidentes
  • Prácticas seguras de desarrollo y gestión del cambio
  • Requisitos de seguridad de proveedores y terceros
  • Seguridad física y medidas de protección ambiental

Estar certificado según la norma ISO 27001 significa que la organización con la certificación ha implementado todos los controles y políticas técnicas necesarios para alcanzar los estándares de seguridad globales. La certificación demuestra que una auditor externo ISO los ha auditado por lo mismo.

La certificación ISO 27001 tiene una validez de tres años. Sin embargo, las organizaciones deben realizar actividades de vigilancia externa anuales y obtener la certificación de la eficacia de los controles implementados por parte de auditores externos cada año.

Existen 8 requisitos obligatorios de la norma ISO 27001 que las organizaciones deberán cumplir para obtener la certificación ISO 27001. Estos son:

  1. Implementar un sistema de gestión de seguridad (SGSI)
  2. Realizar una evaluación de riesgos
  3. Desarrollar políticas y procedimientos de seguridad
  4. Procesos de gestión de riesgos para el mapeo de controles y la implementación de controles.
  5. Supervisar y revisar la eficacia del SGSI
  6. Mantener registros del SGSI
  7. Comunicar el SGSI a todos los empleados.
  8. Capacitar a los empleados sobre el Sistema de Gestión de la Seguridad de la Información (SGSI)

No, la certificación y el cumplimiento de la norma ISO 27001 no son lo mismo. El cumplimiento implica que una organización sigue las directrices y los requisitos establecidos por la norma ISO 27001. La certificación comienza con un proceso formal en el que un organismo externo acreditado audita a la organización para verificar que cumple con la norma ISO 27001.

Sí, es posible obtener la certificación ISO 27001 asistiendo a cursos de formación pertinentes. Un ejemplo es el Curso de Implementador Líder ISO 27001, diseñado para profesionales avanzados y consultores. Otros cursos que puede considerar son Auditor Líder ISO 27001, Auditor Interno ISO 27001 y Fundamentos ISO 27001.

La certificación ISO 27001 suele costar entre 50,000 y 200,000 dólares en 2026. Las empresas más pequeñas pueden esperar costes más bajos, mientras que las empresas con infraestructuras complejas, múltiples ubicaciones y un alcance más amplio suelen ver costes más altos.

Las startups pueden obtener la certificación, y cada vez más, se ven obligadas a hacerlo. Los equipos de compras de las grandes empresas y los clientes B2B suelen exigir la certificación ISO 27001 como requisito para operar, independientemente del tamaño del proveedor. El estándar se adapta a su entorno: una empresa SaaS de 20 personas con un alcance de SGSI limitado puede completar el proceso de certificación mucho más rápido y a menor costo que una empresa de 5,000 personas. El desafío para las startups no radica en la elegibilidad, sino en la capacidad de respuesta. Las herramientas que automatizan la recopilación de evidencia y la gestión de políticas marcan la mayor diferencia en esta etapa.

Un fallo en la Etapa 2 generalmente significa que el auditor ha identificado una o más no conformidades importantes, lo suficientemente significativas como para que no se pueda emitir la certificación tal como está. Esto no implica una descalificación permanente. El auditor documentará los hallazgos y se acordará un plazo para abordarlos y proporcionar evidencia de las medidas correctivas. Según la gravedad, esto puede implicar una reauditoría parcial de las áreas afectadas o la repetición completa de la Etapa 2. El costo y la demora dependen de cuántas no conformidades se hayan encontrado y de la rapidez con que se puedan corregir.

Sí. La certificación tiene una validez de tres años, pero está condicionada a la superación de las auditorías de vigilancia anuales. Si no se realiza una auditoría de vigilancia o no se demuestra que el SGSI sigue operativo y eficaz, el organismo certificador puede suspender o retirar el certificado antes de que finalicen los tres años. La falta de mantenimiento del SGSI entre auditorías, las políticas obsoletas, la falta de capacitación y la desorganización de los controles son las razones más comunes por las que las organizaciones tienen dificultades con las auditorías de vigilancia a pesar de haber obtenido la certificación inicial.

Un organismo de certificación acreditado, no la propia ISO. La ISO elabora la norma. Organismos de certificación como BSI, TÜV, Schellman y A-LIGN están autorizados por organismos nacionales de acreditación para realizar auditorías conforme a dicha norma. Antes de firmar un contrato de servicios, verifique la acreditación de su auditor ante el organismo nacional correspondiente: UKAS en el Reino Unido, ANAB en Estados Unidos y JAS-ANZ en Australia y Nueva Zelanda. Un certificado emitido por una empresa no acreditada es técnicamente válido, pero no satisfará a los equipos de compras de la empresa, que es la razón principal por la que la mayoría de las empresas buscan la certificación.

Tu certificado es válido por 3 años, siempre que apruebes las auditorías de vigilancia en los años 2 y 3. Estas son menos exhaustivas que la auditoría inicial; los auditores suelen muestrear entre el 30 y el 40 por ciento de los controles cada año, comprobando que tu SGSI siga funcionando según lo descrito, sin volver a verificar todo desde cero. Lo que buscan: evidencia de auditorías internas, revisiones de la dirección, actualizaciones del registro de riesgos, registros de incidentes y registros de capacitación del último año. La razón más común por la que los equipos no superan la vigilancia es dejar que el SGSI quede inactivo entre auditorías, que las políticas nunca se revisen, que las evaluaciones de riesgos no se actualicen y que las acciones correctivas sigan abiertas. Si gestionas el sistema correctamente entre auditorías, la vigilancia es rutinaria. Si no lo haces, es ahí donde surgen los problemas.

Taleth
Autor

Taleth

Sucheth es especialista en marketing de contenidos en Sprinto. Se centra en simplificar temas relacionados con el cumplimiento normativo, el riesgo y la gobernanza para ayudar a las empresas a crear programas de seguridad más sólidos y resilientes.

Explora más artículos sobre la norma ISO 27001.

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único