[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:es:como-obtener-la-certificacion-iso-27001-para-una-empresa":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"es","como-obtener-la-certificacion-iso-27001-para-una-empresa","Cómo obtener la certificación ISO 27001 para una empresa, en el orden en que ocurre de verdad","El camino desde nada hasta un certificado, qué ocurre en la fase 1 y la fase 2, y los registros que un auditor pide en cada punto.","2026-08-20",{"who":10,"when":11,"do":12},"Una empresa que va de cero a un certificado ISO 27001: los pasos siguen un solo orden, alcance, evaluación de riesgos, declaración de aplicabilidad, un periodo en que el sistema funciona con registros, una entidad de certificación acreditada, y después la revisión documental de la fase 1 y la auditoría de la fase 2 sobre el sistema en marcha.","De cuatro a siete meses antes de la fecha en que se necesita el certificado, para una empresa de software pequeña, porque el sistema tiene que funcionar el tiempo suficiente para tener registros antes de la fase 2, y las fechas de auditoría se reservan con semanas de antelación; después una auditoría de seguimiento cada año y la recertificación en el tercer año.","Escriba primero el alcance, evalúe los riesgos frente a él, decida cada control del anexo A en la declaración de aplicabilidad, opere el sistema y conserve los registros, elija una entidad acreditada para ISO\u002FIEC 27001, y reserve la fase 1 solo cuando existan los registros, porque los pasos hechos fuera de orden se repiten.","\nPara obtener la certificación ISO 27001, una empresa define y registra su alcance, evalúa sus riesgos, escribe la declaración de aplicabilidad sobre los 93 controles del Anexo A, opera el sistema de gestión el tiempo suficiente para tener registros, elige un organismo de certificación acreditado para ISO\u002FIEC 27001 y supera una revisión documental de fase 1 seguida de una auditoría de fase 2 del sistema en funcionamiento. De cuatro a siete meses es realista para una pequeña empresa de software, después una auditoría de seguimiento cada año y la recertificación en el tercer año. Los pasos tienen un orden, y los pasos dados fuera de orden hay que repetirlos.\n\n## 1. Defina el alcance, y déjelo por escrito\n\nLo que cubre el certificado: qué partes de la organización, qué servicios, qué sedes. El alcance determina todo lo que viene después, incluidos los honorarios de auditoría, porque los días de auditor salen de la plantilla cubierta. Escríbalo de forma estrecha y veraz. Un alcance que se extralimita cuesta días e invita a hallazgos en áreas que no necesitaba certificar.\n\n## 2. Contexto, partes interesadas y la evaluación de riesgos\n\nCláusulas 4 y 6. Qué afecta a su capacidad de operar un sistema de gestión de la seguridad de la información, quién tiene interés en él y qué podría salir mal. Esta es la base contra la que un auditor comprueba todo lo demás.\n\n## 3. La declaración de aplicabilidad\n\nCláusula 6.1.3, y el documento que un organismo de certificación lee primero. Los 93 controles del Anexo A, cada uno declarado aplicable o excluido, cada uno con una justificación. Las exclusiones son legítimas y deben justificarse. Una DdA que marca todo como aplicable para parecer exhaustiva crea 93 cosas que evidenciar.\n\n## 4. Opere el sistema, y guarde los registros\n\nPolíticas aprobadas, riesgos tratados, proveedores evaluados, accesos revisados, incidentes gestionados. Aquí el calendario importa más que los documentos: el auditor pedirá registros que cubran un periodo, así que el sistema tiene que haber estado funcionando, no solo diseñado.\n\nMínimo antes de la fase 2: una auditoría interna y una revisión por la dirección, ambas con registros. Son las dos razones más comunes por las que se aplaza una fase 2.\n\n## 5. Elija un organismo de certificación acreditado\n\nUna empresa distinta, contratada y pagada directamente. Verifique la acreditación específicamente para ISO\u002FIEC 27001 en el registro público del organismo de acreditación. [Cómo comprobarlo](\u002Fiso-27001\u002Fcertification-bodies).\n\n## 6. Fase 1\n\nUna revisión de preparación, normalmente más corta y a menudo a distancia. El auditor lee su información documentada y decide si merece la pena reservar la fase 2. Los hallazgos aquí son baratos. Este es el punto en el que estar realmente preparado ahorra dinero.\n\n## 7. Fase 2\n\nLa auditoría completa. El auditor muestrea registros y comprueba si el sistema funciona tal como está documentado. Las no conformidades se levantan como mayores o menores; las mayores deben corregirse antes de que se emita un certificado.\n\n## 8. Los tres años siguientes\n\nAuditorías de seguimiento cada año de aproximadamente un tercio del tiempo de auditoría inicial, después recertificación de unos dos tercios. Esto es la mayor parte del ciclo y la mayor parte del coste total. [La aritmética](\u002Fiso-27001\u002Fcost).\n\n## La parte que lo decide\n\nSi la evidencia existe cuando se pide. A las empresas que lo pasan mal rara vez les faltan políticas. Les faltan los doce meses de registros que demuestran que las políticas se siguieron.\n",1789383981537]