El estándar que tus clientes usan para decidir si confían en ti.
La ISO/IEC 27001 es la norma internacional que especifica los requisitos de un sistema de gestión de seguridad de la información (SGSI). No es un catálogo de medidas técnicas: es un sistema de gestión con contexto, liderazgo, análisis de riesgos, control operacional, auditoría interna y revisión por la dirección, aplicado a la información que tu organización tiene que proteger.
La versión vigente es la ISO/IEC 27001:2022, publicada en octubre de 2022. Aquí hay un dato que conviene tener claro: el periodo de transición desde la versión 2013 terminó el 31 de octubre de 2025. Desde el 1 de noviembre de 2025 los certificados emitidos bajo la edición de 2013 dejaron de tener validez y reconocimiento. Si te encuentras un proveedor exhibiendo un certificado 27001:2013, ya no acredita nada.
Su valor comercial es directo: en cualquier proceso de homologación o due diligence de un cliente corporativo, la 27001 es la pregunta que aparece antes que ninguna otra. Y a diferencia del ENS, que es obligatorio para el sector público, esta es voluntaria — lo que la convierte en una señal de madurez, no en un trámite.
93 controles. Cuatro temas.
Controles organizacionales · 37
Controles de personas · 8
Controles físicos · 14
Controles tecnológicos · 34
Once controles nuevos
La Declaración de Aplicabilidad
Del capítulo 4 al 10. Lo que se audita de verdad.
4. Contexto
Cuestiones internas y externas, partes interesadas y sus requisitos —incluidos los contractuales y legales— y alcance del SGSI documentado. Un alcance mal delimitado es el error más caro del proyecto.
5. Liderazgo
Compromiso de la dirección, política de seguridad de la información y asignación de roles y responsabilidades. Sin dirección implicada, el SGSI no sobrevive al primer conflicto de prioridades.
6. Planificación
Apreciación y tratamiento de riesgos con criterios definidos, Declaración de Aplicabilidad, plan de tratamiento y objetivos de seguridad medibles.
7. Soporte
Recursos, competencia, concienciación, comunicación e información documentada. La concienciación es lo que separa un SGSI vivo de una carpeta.
8. Operación
Ejecución del plan de tratamiento, control de los cambios y de los procesos contratados externamente, y apreciaciones de riesgo cuando cambian las circunstancias.
9. Evaluación del desempeño
Seguimiento y medición, auditoría interna y revisión por la dirección con entradas y salidas trazables.
10. Mejora
No conformidades, acciones correctivas y mejora continua. Se audita que el ciclo se cierre, no que no haya incidencias.
¿Tienes un pliego encima de la mesa?
Dinos qué te pide el contrato y en una llamada de 30 minutos te decimos qué categoría te corresponde, qué te falta y cuánto tiempo necesitas hasta el certificado. Sin compromiso y sin presupuesto por sorpresa.
- Determinación de la categoría ENS con tu pliego delante
- Estimación realista de plazo hasta la auditoría
- Qué parte ya tienes cubierta con lo que hay implantado
Seis pasos. Sin sorpresas.
Alcance y análisis diferencial
Delimitamos qué entra en el SGSI y contrastamos tu situación real con los 93 controles. Un alcance bien acotado ahorra meses.
Inventario y análisis de riesgos
Activos, amenazas, vulnerabilidades y riesgo residual con criterios que la dirección pueda entender y aprobar.
Declaración de Aplicabilidad
Justificamos control a control, con las exclusiones argumentadas. Es la pieza que sostiene toda la auditoría.
Implantación y evidencias
Políticas, procedimientos y controles técnicos. Documentación mínima y útil, viva en Orbita.PMTools, no en una carpeta compartida.
Auditoría interna y revisión
Auditamos con criterio de certificador, cerramos no conformidades y preparamos la revisión por la dirección.
Certificación y mantenimiento
Fase 1, fase 2 y acompañamiento en las auditorías de seguimiento del ciclo de tres años.
Para qué sirve de verdad.
- Superar homologaciones y due diligence de clientes corporativos sin frenar la venta durante semanas.
- Puntuar en licitaciones públicas y privadas donde la seguridad de la información es criterio de valoración.
- Base compartida con el ENS: mismos activos, mismo análisis de riesgos, evidencias reutilizables.
- Cobertura sustancial de las obligaciones técnicas de NIS2 y DORA para quien las tenga encima.
- Menos incidentes por causas evitables: la mayoría de las brechas siguen viniendo de controles básicos ausentes.
- Ampliable a privacidad con ISO 27701 y a continuidad con ISO 22301 sobre el mismo sistema.
Elige la intensidad.
Relación, Implicación, Compromiso o Apoyo: el mismo equipo, cuatro niveles de servicio según cuánto quieras delegar. Todos incluyen Orbita.PMTools, la plataforma donde vive tu proyecto.
Ver niveles de servicioISO 27001
¿Sigue valiendo mi certificado ISO 27001:2013?+
¿Cuánto se tarda en certificarse en ISO 27001?+
¿Tengo que implantar los 93 controles?+
¿Es obligatoria la ISO 27001?+
¿Puedo integrarla con ISO 9001 o con el ENS?+
¿Qué diferencia hay entre ISO 27001 e ISO 27002?+
¿Tienes un pliego encima de la mesa?
Dinos qué te pide el contrato y en una llamada de 30 minutos te decimos qué categoría te corresponde, qué te falta y cuánto tiempo necesitas hasta el certificado. Sin compromiso y sin presupuesto por sorpresa.
- Determinación de la categoría ENS con tu pliego delante
- Estimación realista de plazo hasta la auditoría
- Qué parte ya tienes cubierta con lo que hay implantado
Síguelo todo en Orbita.PMTools
Cada proyecto se gestiona en Orbita.PMTools, nuestra plataforma de gestión de proyectos: tareas y hitos, documentación compartida, indicadores y comunicación directa con tu consultor. Tú entras como cliente y lo ves todo en tiempo real.
- ◆ Tareas, hitos y plazos del proyecto
- ◆ Documentación siempre disponible
- ◆ Comunicación directa con tu equipo consultor
¿Te ayudamos con esto?
Un artículo diario sobre normas y Modelo EFQM. Sin spam, date de baja cuando quieras.
Hablemos de tu proyecto.
Cuéntanos qué necesita tu gestión y te proponemos el camino más simple para conseguirlo.