Qué es la ISO 27001

El estándar que tus clientes usan para decidir si confían en ti.

La ISO/IEC 27001 es la norma internacional que especifica los requisitos de un sistema de gestión de seguridad de la información (SGSI). No es un catálogo de medidas técnicas: es un sistema de gestión con contexto, liderazgo, análisis de riesgos, control operacional, auditoría interna y revisión por la dirección, aplicado a la información que tu organización tiene que proteger.

La versión vigente es la ISO/IEC 27001:2022, publicada en octubre de 2022. Aquí hay un dato que conviene tener claro: el periodo de transición desde la versión 2013 terminó el 31 de octubre de 2025. Desde el 1 de noviembre de 2025 los certificados emitidos bajo la edición de 2013 dejaron de tener validez y reconocimiento. Si te encuentras un proveedor exhibiendo un certificado 27001:2013, ya no acredita nada.

Su valor comercial es directo: en cualquier proceso de homologación o due diligence de un cliente corporativo, la 27001 es la pregunta que aparece antes que ninguna otra. Y a diferencia del ENS, que es obligatorio para el sector público, esta es voluntaria — lo que la convierte en una señal de madurez, no en un trámite.

El Anexo A de 2022

93 controles. Cuatro temas.

01

Controles organizacionales · 37

Políticas, roles, gestión de activos, clasificación de la información, relaciones con proveedores, continuidad y cumplimiento legal.
02

Controles de personas · 8

Selección, condiciones de empleo, concienciación, proceso disciplinario, teletrabajo y notificación de eventos de seguridad.
03

Controles físicos · 14

Perímetros, control de acceso físico, seguridad de oficinas y equipos, escritorio despejado y eliminación segura de soportes.
04

Controles tecnológicos · 34

Gestión de identidades, criptografía, desarrollo seguro, protección frente a malware, registro y monitorización, seguridad en redes y en la nube.
05

Once controles nuevos

Inteligencia de amenazas, seguridad en servicios cloud, preparación de las TIC para la continuidad, monitorización de actividades, filtrado web, enmascaramiento de datos, prevención de fuga de información, gestión de configuración, borrado de información, codificación segura y actividades de seguimiento.
06

La Declaración de Aplicabilidad

La SoA justifica qué controles aplicas, cuáles excluyes y por qué. Es el documento que el auditor abre primero y el que más hallazgos genera cuando se copia de una plantilla.
Requisitos, capítulo a capítulo

Del capítulo 4 al 10. Lo que se audita de verdad.

4. Contexto

Cuestiones internas y externas, partes interesadas y sus requisitos —incluidos los contractuales y legales— y alcance del SGSI documentado. Un alcance mal delimitado es el error más caro del proyecto.

5. Liderazgo

Compromiso de la dirección, política de seguridad de la información y asignación de roles y responsabilidades. Sin dirección implicada, el SGSI no sobrevive al primer conflicto de prioridades.

6. Planificación

Apreciación y tratamiento de riesgos con criterios definidos, Declaración de Aplicabilidad, plan de tratamiento y objetivos de seguridad medibles.

7. Soporte

Recursos, competencia, concienciación, comunicación e información documentada. La concienciación es lo que separa un SGSI vivo de una carpeta.

8. Operación

Ejecución del plan de tratamiento, control de los cambios y de los procesos contratados externamente, y apreciaciones de riesgo cuando cambian las circunstancias.

9. Evaluación del desempeño

Seguimiento y medición, auditoría interna y revisión por la dirección con entradas y salidas trazables.

10. Mejora

No conformidades, acciones correctivas y mejora continua. Se audita que el ciclo se cierre, no que no haya incidencias.

Diagnóstico sin coste

¿Tienes un pliego encima de la mesa?

Dinos qué te pide el contrato y en una llamada de 30 minutos te decimos qué categoría te corresponde, qué te falta y cuánto tiempo necesitas hasta el certificado. Sin compromiso y sin presupuesto por sorpresa.

  • Determinación de la categoría ENS con tu pliego delante
  • Estimación realista de plazo hasta la auditoría
  • Qué parte ya tienes cubierta con lo que hay implantado
Quiero el diagnóstico WhatsApp directo +34 672 462 321 Respondemos el mismo día laborable.
Cómo lo implantamos

Seis pasos. Sin sorpresas.

01

Alcance y análisis diferencial

Delimitamos qué entra en el SGSI y contrastamos tu situación real con los 93 controles. Un alcance bien acotado ahorra meses.

02

Inventario y análisis de riesgos

Activos, amenazas, vulnerabilidades y riesgo residual con criterios que la dirección pueda entender y aprobar.

03

Declaración de Aplicabilidad

Justificamos control a control, con las exclusiones argumentadas. Es la pieza que sostiene toda la auditoría.

04

Implantación y evidencias

Políticas, procedimientos y controles técnicos. Documentación mínima y útil, viva en Orbita.PMTools, no en una carpeta compartida.

05

Auditoría interna y revisión

Auditamos con criterio de certificador, cerramos no conformidades y preparamos la revisión por la dirección.

06

Certificación y mantenimiento

Fase 1, fase 2 y acompañamiento en las auditorías de seguimiento del ciclo de tres años.

Beneficios

Para qué sirve de verdad.

  • Superar homologaciones y due diligence de clientes corporativos sin frenar la venta durante semanas.
  • Puntuar en licitaciones públicas y privadas donde la seguridad de la información es criterio de valoración.
  • Base compartida con el ENS: mismos activos, mismo análisis de riesgos, evidencias reutilizables.
  • Cobertura sustancial de las obligaciones técnicas de NIS2 y DORA para quien las tenga encima.
  • Menos incidentes por causas evitables: la mayoría de las brechas siguen viniendo de controles básicos ausentes.
  • Ampliable a privacidad con ISO 27701 y a continuidad con ISO 22301 sobre el mismo sistema.

Elige la intensidad.

Relación, Implicación, Compromiso o Apoyo: el mismo equipo, cuatro niveles de servicio según cuánto quieras delegar. Todos incluyen Orbita.PMTools, la plataforma donde vive tu proyecto.

Ver niveles de servicio
Preguntas frecuentes

ISO 27001

¿Sigue valiendo mi certificado ISO 27001:2013?+
No. El periodo de transición terminó el 31 de octubre de 2025 y, desde el día siguiente, los certificados acreditados emitidos bajo la versión 2013 dejaron de ser válidos y de tener reconocimiento. Si tu organización no completó la migración, en la práctica opera sin certificación reconocida y conviene abordarlo cuanto antes.
¿Cuánto se tarda en certificarse en ISO 27001?+
En una empresa mediana con TI razonablemente ordenada, el proyecto se mueve en varios meses hasta la auditoría de certificación. Lo que más influye no es el tamaño, sino la amplitud del alcance y el estado del inventario de activos. En el diagnóstico inicial te damos un plan con plazos realistas.
¿Tengo que implantar los 93 controles?+
No necesariamente. El Anexo A es un catálogo de referencia: la Declaración de Aplicabilidad justifica cuáles aplican a tu contexto y cuáles se excluyen, siempre con argumento. Lo que no se admite es excluir un control porque resulte incómodo implantarlo.
¿Es obligatoria la ISO 27001?+
No, es voluntaria. Se convierte en obligatoria de facto cuando un cliente la exige en su proceso de homologación o cuando aparece en un pliego. A diferencia del ENS, que sí es obligatorio para el sector público y sus proveedores.
¿Puedo integrarla con ISO 9001 o con el ENS?+
Sí, y es lo recomendable. La 27001 comparte estructura armonizada con ISO 9001 e ISO 14001, así que contexto, liderazgo, auditorías e información documentada se construyen una vez. Con el ENS se comparten activos, análisis de riesgos y buena parte de los controles.
¿Qué diferencia hay entre ISO 27001 e ISO 27002?+
La 27001 contiene los requisitos certificables del sistema de gestión. La 27002 es la guía que desarrolla cómo implantar cada control del Anexo A. Te certificas en la 27001; la 27002 la usas como manual de trabajo.
Diagnóstico sin coste

¿Tienes un pliego encima de la mesa?

Dinos qué te pide el contrato y en una llamada de 30 minutos te decimos qué categoría te corresponde, qué te falta y cuánto tiempo necesitas hasta el certificado. Sin compromiso y sin presupuesto por sorpresa.

  • Determinación de la categoría ENS con tu pliego delante
  • Estimación realista de plazo hasta la auditoría
  • Qué parte ya tienes cubierta con lo que hay implantado
Quiero el diagnóstico WhatsApp directo +34 672 462 321 Respondemos el mismo día laborable.
TU PROYECTO, EN DIGITAL

Síguelo todo en Orbita.PMTools

Cada proyecto se gestiona en Orbita.PMTools, nuestra plataforma de gestión de proyectos: tareas y hitos, documentación compartida, indicadores y comunicación directa con tu consultor. Tú entras como cliente y lo ves todo en tiempo real.

  • Tareas, hitos y plazos del proyecto
  • Documentación siempre disponible
  • Comunicación directa con tu equipo consultor
Entrar en Orbita.PMTools →
Orbita.PMTools
HABLEMOS

¿Te ayudamos con esto?

Escríbenos

Responsables: TRESCORE PROYECTOS ITE, S.L., INSTITUTO EXCELENCIA EUROPEA, S.L. e INSTITUTO EUROPEO DE BLOCKCHAIN Y DEFI, S.L., corresponsables. Finalidad: atender su consulta. Legitimación: su consentimiento. Destinatarios: no se cederán datos salvo obligación legal. Derechos: acceso, rectificación, supresión y demás derechos en rgpd@tuconsultor.com. Información adicional: consulte nuestra Política de Privacidad.

Newsletter de gestión

Un artículo diario sobre normas y Modelo EFQM. Sin spam, date de baja cuando quieras.

Hablemos de tu proyecto.

Cuéntanos qué necesita tu gestión y te proponemos el camino más simple para conseguirlo.